核心观点与关键数据
威胁态势概述
2025年,中东、土耳其和非洲地区的网络安全威胁态势主要表现为高强度的机会主义网络犯罪、地缘政治驱动的黑客活动以及持续存在的勒索软件攻击。威胁行为者通过分散的初始访问和数据泄露市场进行数据变现,重点针对政府与执法部门、银行、金融服务业和零售业。勒索软件攻击持续高发,以Qilin、NightSpire和CL0P等知名团伙为代表,系统性地攻击建筑、银行和政府服务等关键行业。这些活动得益于对广泛使用的企业产品中大量关键和零日漏洞的积极利用。
初始访问销售
CRIL观察到2025年有219起与出售被盗访问权限相关的案件。零售业、政府与执法部门(LEA)和银行、金融服务业和保险业(BFSI)是主要目标,三者合计占所有观察到的被盗访问权限销售的近40%。政府与执法部门实体受到的攻击可能源于间谍活动或破坏,而BFSI和零售业的攻击则表明威胁行为者寻求通过出售访问权限来获取经济利益。被盗访问权限市场结构高度分散,卖家众多,无少数头卖家。
数据泄露
2025年,CRIL观察到该地区630起数据泄露事件。政府与执法机构(LEA)受影响最大,占28.6%。BFSI和教育部门也是主要目标。这些行业的攻击反映出威胁行为者对持有大量敏感数据(如公民和员工个人身份信息、国家安全细节和有价值的财务记录)的公共、金融和学术机构的持续兴趣。少数活跃的威胁行为者(如“bigbrother”、“chucky_bf”和“machine1337”)负责了大量数据泄露和泄露披露。
勒索软件攻击
2025年,CRIL观察到188起影响该地区组织的勒索软件攻击。勒索软件仍然是主要的威胁,多个威胁团伙积极针对各行各业。Qilin勒索软件团伙最为活跃,声称负责20起事件,其次是NightSpire(15起)和CL0P(13起)。建筑行业受影响最严重,其次是政府与执法机构(LEA)、BFSI和IT及IT服务(ITES)。CL0P在11月发起了一场大规模的攻击活动,影响了电信、能源和BFSI等多个关键行业。
关键和零日漏洞
2025年的威胁格局以关键、行业无关和地区无关漏洞激增为特征,其中大量漏洞被添加到已知漏洞利用(KEV)目录中。83个CVE的CVSSv3评分超过9.0,表明远程代码执行和完整系统妥协的风险普遍存在。Fortinet、Apple、Microsoft和Cisco等主要供应商的漏洞被反复出现,受影响的产品涵盖广泛的网络基础设施,如网络安全设备、操作系统和广泛使用的软件平台。
黑客活动
2025年的黑客活动以大量破坏性活动为特征,主要受持续的地缘政治紧张局势推动,特别是以色列-巴勒斯坦冲突。主要黑客行动者渠道(如GANOSECTEAM PALESTINA、#OpIsrael、Ghosts of Palestine™️和Malaysia Hacktivist - Official)频繁协调和声称对攻击负责。主要战术包括网站篡改、分布式拒绝服务(DDoS)攻击和大量数据泄露,影响估计为5,809个独特域名。目标广泛,涵盖政府与执法机构、技术、BFSI、医疗保健和航空航天与国防等行业。
行业洞察与分析
阿联酋政府成功阻止了对634个政府和私营实体的攻击,防止了可能影响关键部门的大规模阿联酋网络攻击或数据泄露。阿联酋网络安全委员会警告公众不要使用非官方和未经验证的手机应用程序,以保护数字隐私。西非最大的网络犯罪活动之一被摧毁,涉及在科特迪瓦和尼日利亚的八名嫌疑人。非洲面临数字色情勒索危机,尼日利亚在2024年中查获了63,000个Instagram账户。
研究结论
中东、土耳其和非洲地区的网络安全威胁态势在2025年呈现出多重威胁的融合,包括经济动机的犯罪、国家支持的行动和地缘政治驱动的黑客活动。政府、金融(BFSI)和零售业是多个威胁类别的主要目标。勒索软件攻击持续高发,以Qilin和CL0P等团伙为代表,对关键基础设施造成严重破坏。大量关键和零日漏洞被利用,特别是来自Fortinet、Apple和Microsoft等主要供应商的产品。地缘政治冲突,特别是以色列-巴勒斯坦冲突,引发了广泛的黑客活动,主要采用DDoS攻击、网站篡改和大规模数据泄露。