2025全球威胁报告总结
前言与核心观点
2025年,全球网络安全威胁格局持续升级,对手在能力、速度和复杂性上均显著提升。生成式人工智能(GenAI)的普及使对手的攻击效率更高,攻击成本更低,且攻击规模和速度大幅增加。对手在规避防御措施、创新技术和工具方面表现出更强的能力,并从自身和他人的经验中学习,以商业化的方式进行攻击。本报告强调,网络安全防御者必须采取主动防御策略,并利用人工智能技术提升防御能力,以应对不断变化的威胁。
威胁格局概览
- 语音钓鱼攻击激增:2024年上半年,语音钓鱼攻击增长了442%,表明对手越来越多地利用社会工程学手段获取初始访问权限。
- 中国枢纽活动激增:中国枢纽对手的攻击活动在2024年增长了150%,且在关键行业的目标产业遭受200%至300%的攻击。
- GenAI在攻击中的应用:GenAI在2024年的复杂网络攻击活动中发挥了关键作用,例如乔尔玛利用GenAI创建虚假IT职位候选人进行渗透,以及与中国、俄罗斯和伊朗相关的威胁行为者利用GenAI进行虚假信息和影响力行动。
- 突破时间缩短:攻击者开始横向移动所需的时间降至历史最低点,平均为48分钟,最快仅为51秒。
- 初始访问相关攻击激增:52%的漏洞与初始访问相关,表明保护暴露系统的重要性。
社会工程学之业务开拓性漏洞利用
- 语音钓鱼(vishing)攻击:eCrime对手越来越多地采用语音钓鱼、回拨钓鱼和客服社会工程学攻击来获取初始访问权限。
- 帮助台社会工程学:攻击者冒充IT人员通过电话请求密码重置,以获取有效凭证。
- 语音诈骗攻击:eCrime对手CURLY SPIDER通过语音诈骗攻击获取网络立足点,并最终导致Black Basta勒索软件部署。
生成式人工智能与冒险的对手
- GenAI支持社会工程学:FAMOUS CHOLLIMA利用GenAI生成的文本和虚假头像进行社交工程攻击,并使用LLM生成钓鱼邮件内容。
- GenAI支持恶意计算机网络行动:BGH勒索软件运营商APT INC使用LLM创作的数据销毁脚本,NITRO SPIDER使用LLM生成的诱饵网站进行攻击。
- GenAI与社会工程学之间的关系:学术研究证实GenAI在钓鱼邮件中的有效性,点击率高达54%。
著名乔尔玛事件
- 内部威胁重点:FAMOUS CHOLLIMA的攻击中近40%代表内部威胁行动,其成员被目标组织雇佣后,利用内部访问权限进行攻击。
- 经济利益驱动:FAMOUS CHOLLIMA定期在全球范围内开展以经济利益驱动的网络行动,部署BeaverTail和InvisibleFerret恶意软件家族。
信息作战
- 著名天马队的网络行动:依赖木马化的Node.js应用程序进行第一阶段植入,并利用GenAI进行大规模内容创建。
- 与俄罗斯结盟的运营商:使用GenAI在社交媒体上传播虚假信息,进行信息作战。
对手国家或类别
- 中国枢纽活动:中国枢纽对手在2024年表现出更高的作战节奏和更复杂的攻击,其活动在所有行业和地区均有增加。
- 中国-节点对手:在金融服务、媒体、制造业和工业及工程领域最为显著,目标产业遭受200%至300%的攻击。
- 中国-节点行为者:边缘熊猫、锁匠熊猫和操作员熊猫等高能力对手,以及VAULT熊猫等专注于特定行业的对手。
对手应对跟踪和干扰
- 云意识威胁行为者:更多国家行为者和机会主义威胁行为者将目标对准云控制平面,采用与SCATTERED SPIDER相似的技术进行攻击。
- 对手的伪装行动:使用ORB网络进行流量代理和路由,试图保持匿名。
云感知威胁行为者
- 中国-枢纽行为者:通过加大伪装行动的企图来回应持续的追踪和破坏行动,并继续共享工具。
- 朝鲜枢纽行为者:LABYRINTH CHOLLIMA持续针对云环境,FAMOUS CHOLLIMA也已成为注重云安全的对手。
利用链式攻击
- 利用漏洞实现远程代码执行:攻击者利用漏洞链,将多个漏洞结合起来以快速获取访问权限,提升权限,并绕过防御。
- 网络边缘设备目标:利用未管理的互联网暴露主机,特别是网络设备,进行攻击。
持续发现、再发现与规避趋势
- 漏洞利用态势:攻击者积极针对网络边缘的设备,尤其是网络设备,并利用公开披露的漏洞进行攻击。
- SaaS利用:eCrime和定向入侵对手利用云基础SaaS应用程序获取数据,进行横向移动、勒索和针对第三方攻击。
结论
2025年,网络安全格局仍将快速演变,对手的韧性、创新性和适应性对组织构成重大挑战。组织必须采取主动安全策略,利用威胁情报和人工智能技术提升防御能力,并加强身份和访问管理,以应对不断变化的威胁。