2025全球威胁报告总结
前言与核心观点
2025年全球网络安全威胁呈现显著增长,主要表现为对手的成熟度、效率和商业化程度提升,更接近企业组织的运作模式。生成式人工智能(GenAI)的便捷访问加速了对手的学习曲线和开发周期,使其活动规模和速度大幅增加。尽管AI恶意使用尚处于早期阶段,但对手已展现出更强的适应性和创新性。CrowdStrike强调采用人工智能原生方法进行网络安全防御的重要性,以主动预测和免疫零日攻击。
关键数据与趋势
- 声音钓鱼攻击激增:2024年上半年同比增长442%,表明对手更依赖社会工程技术获取初始访问权限。
- 民族国家活动加剧:中国枢纽活动激增150%,部分行业攻击量增长200-300%;俄罗斯相关对手持续针对乌克兰和北约成员。
- 突破时间缩短:平均降至48分钟,最快突破时间仅51秒,凸显快速响应的必要性。
- 初始访问相关漏洞激增:占2024年观察到的漏洞的52%,其中访问中介广告同比增长50%。
- 无恶意软件攻击占比高:达79%,对手转向模拟正常用户活动的“键盘操作”技术。
对手主题分析
- 社交工程学:vishing攻击增长迅速,eCrime对手如CURLY SPIDER、CHATTY SPIDER和PLUMP SPIDER通过电话诈骗、回拨网络钓鱼和客服中心攻击获取初始访问。
- 生成式人工智能:对手广泛采用GenAI支持社会工程和CNO活动,如FAMOUS CHOLLIMA利用AI创建虚假领英资料,俄罗斯相关对手传播虚假信息。
- 中国枢纽对手:活动成熟度提升,目标定位更大胆,采用ORB网络隐藏活动,并针对电信、金融、科技等行业。
- 云意识威胁行为者:如SCATTERED SPIDER转向利用云控制平面,对手通过有效账户滥用、凭证窃取和信任关系获取云环境访问权限。
- 漏洞研究与利用:对手持续利用公开漏洞和POC利用方案,如Apache OFBiz POST请求漏洞和Palo Alto Networks PAN-OS漏洞的链式利用。
- SaaS应用程序安全:对手通过入侵SSO账户获取SaaS应用访问权限,用于数据盗窃、勒索和横向移动,预计2025年将成为重点关注领域。
防御建议
- 强化身份和访问管理:实施强密码策略、MFA、定期账户审查和条件访问控制。
- 主动威胁搜寻与情报:利用AI驱动的威胁搜寻检测隐蔽活动,实时获取对手情报。
- 云环境安全:加强云配置管理,监控凭证滥用,采用CNAPPs和CDR技术。
- 漏洞管理:优先修复关键系统漏洞,应用纵深防御策略,减少补丁疲劳。
- 用户意识与培训:定期进行安全意识培训,识别网络钓鱼和社会工程学攻击。
- 自动化与XDR:利用XDR和SIEM解决方案实现跨域可见性,加速响应时间。
研究结论
2025年网络安全格局将持续演变,对手将更依赖GenAI、社会工程学和云环境进行攻击。组织需采取主动防御策略,优先保护身份、强化云安全、加强漏洞管理,并利用AI原生方法提升检测和响应能力,以应对快速升级的威胁。