2025年网络安全威胁持续高发,应急响应事件数量显著增加,全年共计472起,主要集中在7-10月。攻击呈现手段多样化、目标广泛化、后果严重化的特点,社会工程学攻击与漏洞利用仍是主要入侵手段,政府、教育、医疗、能源、交通及大型企业等关键信息基础设施单位成为攻击重灾区。
主要攻击类型与手法:
- 恶意程序感染与远控木马(41.5%):通过钓鱼邮件、伪装软件、恶意网站等渠道投递木马,感染后主机被境外C2服务器控制,引发数据窃取或DDoS攻击。
- 数据泄露(22%):主要由配置错误(58%)和漏洞利用(42%)导致,Elasticsearch、数据库等服务公网开放且未授权访问是主要原因。
- 钓鱼邮件攻击(14.6%):全年持续活跃的入侵起点,伪装成上级单位、同事、客户或公共服务,诱导用户点击恶意链接或下载带毒附件。
- 漏洞利用与Web攻击(12.2%):攻击者利用公开漏洞,特别是未授权访问漏洞、反序列化漏洞和Webshell植入,获取服务器权限。
- 供应链与第三方风险(9.8%):因第三方运维人员设备接入、使用非受控的远程桌面软件或下载带毒的行业软件导致内网被入侵。
- 勒索软件与破坏性攻击(4.9%):出现完整攻击链,从VPN漏洞/弱口令突破,到内网横向移动,最终投递勒索软件加密文件并破坏存储链路。
行业分布情况:
- 政府单位(33%):信息系统众多、数据量大、对社会公共服务的重要程度高。
- 教育行业(16%):人员高度密集,信息系统承载大量师生个人信息与教学科研数据。
- 医疗行业(15%):信息系统直接关系到患者诊疗服务、公共卫生数据及医疗设备运行。
- 能源、交通运输、大型国企/央企也受到较为突出的攻击。
典型事件分析:
- 某能源企业勒索事件:利用VPN设备高危漏洞、弱口令、横向移动等技术,投递勒索软件,加密文件并破坏存储链路。
- 某能源企业数据泄露事件:利用Spring Actuator未授权访问漏洞,dump系统内存获取管理员密码,窃取敏感数据。
- 某水利单位供应链漏洞事件:通过钓鱼邮件植入Webshell,进行大规模横向移动,试图控制多台服务器。
- 某电力公司钓鱼邮件事件:员工个人互联网终端被“银狐”木马控制,通过企业内部通讯软件的工作群发送钓鱼文件,造成二次传播风险。
综合防御建议与未来工作重点:
- 强化技术防护纵深:收敛攻击面,持续漏洞管理,升级防御能力,加强访问控制。
- 夯实安全管理基础:完善安全策略,保障日志审计,建立应急预案,管控第三方风险。
- 提升全员安全素养:开展常态化培训,组织实战化演练。
2025年的网络安全形势严峻复杂,攻击与防御的对抗持续升级。未来的安全工作必须坚持“技管并重、内外兼防”的原则,构建起技术先进、管理有效、全员参与的动态综合防御体系,才能有效应对日益演进的高级网络威胁。