2025年,制造业面临网络安全威胁急剧上升,勒索软件攻击同比增长56%,约占全球攻击的一半。主要驱动因素包括易受攻击的遗留OT系统、复杂的供应链以及日益复杂的勒索软件即服务运营。主要威胁行为者包括Akira、Qilin、Play、Clop、Safepay、NoName057(16)和中国fans等。
制造业概述2025
全球勒索软件事件同比增长32%,达到7,419起,而针对制造业的攻击同比增长56%,从2024年的937起增加到1,466起。制造业约占所有勒索软件攻击的50%,反映了其高运营关键性和生产停机造成的重大财务影响,每天可能损失数百万美元。主要驱动因素包括遗留OT系统的大量存在、对复杂供应链的依赖以及勒索软件即服务运营的日益复杂化。
月度攻击趋势
2025年12月,制造业经历了明显的网络攻击活动激增,这是由于年末运营压力和攻击者机会主义的结合。在此期间,Akira和Qilin等勒索软件团伙加大了针对目标,利用假日期间人员减少、财政年度过渡相关的补丁延迟以及持续的OT漏洞。
主要威胁行为者
- Akira:自2023年3月活跃,可能与已解散的Conti勒索软件团伙有关,主要针对中小企业,但已扩展到大型企业。主要动机是财务,采用双重勒索模式,加密数据并威胁泄露被盗数据。攻击途径包括缺乏MFA的VPN、利用CVE、鱼叉式网络钓鱼和RDP。
- Qilin:也称为Agenda,是一个俄罗斯勒索软件即服务团伙,于2022年首次观察到,通过其附属机构使用其恶意软件和基础设施进行攻击。主要动机是财务勒索,结合系统加密和大规模数据盗窃,以迫使受害者支付赎金,通常针对关键基础设施以最大程度地破坏和利用。
- Play:也称为Playcrypt,是一个自2022年6月活跃的勒索软件团伙,据FBI报告,截至2025年5月,约有900个受影响的实体。主要动机是财务,使用双重勒索模式,在加密之前窃取数据,并在Tor托管网站上威胁泄露,要求加密货币赎金,而不会在便条中提供初始细节,并通过电子邮件或电话升级。
- A0L0I1:未找到关于此威胁行为者的信息。
- NoName057(16):是一个亲俄罗斯黑客组织,由青年环境网络监控研究中心作为克里姆林宫支持的项目创建,自2022年3月活跃,与俄罗斯黑客组织合作。主要动机是意识形态和地缘政治,通过针对被视为敌对俄罗斯利益的实体来支持俄罗斯在乌克兰冲突中的立场,通过破坏来推广亲俄罗斯叙事。
- Chinafans:是一个自2025年3月3日活跃的黑客组织,主要动机集中在主导和意识形态信息上,以个人资源水平运作,表明有小数参与者和技术复杂性较低。他们的活动主要针对零售、娱乐和商业领域。
- Cl0p:是一个自2019年活跃的勒索软件团伙,与威胁行为者FIN11有关,作为利用企业软件漏洞的公开实体进行活动。主要动机是盈利,侧重于数据盗窃勒索,而不总是加密,使用泄露来施加压力。
- x7root:是一个个人黑客或小组,主要以网站篡改为人所知。
主要攻击向量
勒索软件仍然是主要的威胁,约占制造业漏洞的一半。主要攻击向量包括:利用漏洞(32%)、网络钓鱼和恶意电子邮件(23%)、受损凭证和暴力攻击(23%)、供应链攻击(297起,同比增长近一倍)、双重勒索和勒索策略(数据盗窃结合加密或仅盗窃)、EDR规避和AI驱动恶意软件、滥用远程访问和物联网/工业物联网利用、拒绝服务(DoS)和数据操纵。
地区分析
- 欧洲:制造业遭受重大勒索软件活动,Qilin勒索软件盗窃了德国电缆制造商Südkabel的27 GB数据,包括NDAs、财务记录和员工/客户联系人。
- 美国:制造业是第四年最受攻击的行业,勒索软件占制造业漏洞的近一半,中位成本为50万美元。2025年,1,929起记录在案的攻击影响了工业部门。
- 巴西:制造业占攻击的20.56%,JBS Foods支付了1100万美元的赎金,MedicSolution和C&M Software遭受了供应链攻击。
- 中国:Luxshare Precision Industry Co. Ltd.遭受了Ransomhouse勒索软件攻击,客户数据被盗。
- 印度:成为亚太地区的勒索软件中心,制造业和关键IT服务最受打击,Qilin领导了攻击。
建议
- 实施跨IT和OT的零信任架构。
- 加强漏洞管理和补丁。
- 增强备份和恢复策略。
- 建立OT/IT融合安全。
- 提高员工培训和网络钓鱼防御。
- 加强供应链和第三方风险管理。
- 利用AI防御并监控风险。
2026年预测
预计2026年,针对工业和制造业的网络安全威胁将继续升级,勒索软件仍然是主要风险驱动因素。关键预期趋势包括:AI驱动的勒索软件加速、从加密转向数据盗窃和勒索、供应链和SaaS目标攻击的增长、攻击执行速度加快和减少驻留时间。