核心观点与关键数据
2025年全球网络安全威胁态势以高强度的勒索软件攻击、数据泄露和初始访问凭证交易为特征。Qilin勒索软件团伙成为制造业和建筑行业的主要攻击者,而CL0P等团伙则利用零日漏洞发动大规模攻击。零售业是初始访问凭证交易的主要目标,占近20%;政府和BFSI(银行、金融服务和保险)行业紧随其后。Cyble研究与分析实验室观察到,2025年共有3013起与网络犯罪论坛上出售被盗访问权限相关的事件,以及6046起全球数据泄露事件。
主要威胁活动分析
初始访问凭证交易:威胁行为者通过网络犯罪论坛出售针对不同行业的初始访问权限。零售业(594起)是最大受害者,其次是BFSI(284起)和政府(284起)。最活跃的卖家包括“professorkliq”、“cosmodrome”和“reve”,但市场高度分散,表明许多独立和机会主义的卖家参与其中。
数据泄露:政府机构(998起)和BFSI(634起)是数据泄露的主要目标。最活跃的数据泄露推广者包括“chucky_bf”、“n1ka”和“lcap0ne”。值得注意的事件包括法国体育联合会遭受的大规模数据泄露、FOG勒索软件泄露的GitLab源代码以及法国保险经纪人的数据泄露。
勒索软件攻击:2025年共记录5967起勒索软件攻击,其中Akira勒索软件团伙成为最活跃的攻击者,负责大量攻击。CL0P团伙在年初发动了一场大规模、短时间的攻击,利用零日漏洞针对多个行业。INC Ransom等团伙持续针对医疗保健和政府等关键部门。
关键漏洞利用:2025年威胁环境以关键和高严重性漏洞为特征,超过86%的CVE被评为7.0或更高。Fortinet、Microsoft和Apple等主要供应商的产品被频繁利用,包括网络安全设备、企业平台和操作系统。此外,零日漏洞激增,影响范围广泛,Fortinet、Apple和Ivanti等供应商的产品受到重点关注。
黑客行动主义:2025年黑客行动主义活动频繁,主要由地缘政治冲突和意识形态动机驱动。攻击者主要使用低技术但高影响力的方法,包括网站篡改、DDoS攻击和数据泄露。以色列-伊朗冲突引发了该地区的广泛网络冲突,包括针对以色列组织的网络攻击和新型恶意软件的发布。此外,美国提供了一千万美元的悬赏,以识别或定位涉嫌干涉选举和攻击美国关键基础设施的伊朗网络行动人员。
研究结论与建议
2025年的威胁格局由金融动机和地缘政治驱动的网络攻击定义,威胁行为者持续针对富含有价值数据且容易受到运营中断影响的行业。政府、制造业、BFSI和零售业是受影响最严重的行业。勒索软件格局发生了重大转变,Akira团伙成为主导威胁行为者,而CL0P等团伙则展示了零日漏洞的大规模利用能力。
为应对这些威胁,建议组织优先进行已知漏洞的快速修补,实施网络分段以限制横向移动,并增强监控以检测和响应潜在妥协。此外,应密切关注Akira和Qilin等主要勒索软件团伙的活动,以及零日漏洞的利用趋势,并采取适当的缓解措施来保护其网络和系统。