核心观点
2025年,网络犯罪已形成产业化规模,攻击者通过共享基础设施、可复用武器库、体系化的地下交易市场以及犯罪生态间的长效协同机制,实现了全自动化运作。攻击者利用现成的漏洞和自动化工具进行攻击,攻击速度和工具复用能力成为入侵影响的关键。
关键数据
- 全球范围内共记录6400亿次侦察事件、676.5亿次暴力破解尝试及1219.9亿次漏洞利用尝试。
- 暗网上交易的窃密日志数量已达46.2亿条,被盗凭证数量维持在17亿条的高位。
- 全球确认受害者达7831家组织,攻击活动全年持续不断。
- 全年检测到71亿次僵尸网络C2连接。
研究结论
- 网络犯罪产业化:漏洞已成为黑色产业链的“生产资料”,攻击者通过暗网等渠道进行漏洞和凭证的交易,实现规模化攻击。
- 武器化:漏洞利用已形成产业化供应链体系,攻击者将原始输入、凭证、访问权限、漏洞利用、工具及基础设施转化为可重用的执行套件。
- 漏洞利用:规模化入侵,攻击执行实现工业化,漏洞利用时间(TTE)已压缩至当天,通常在24小时以内。
- 后渗透:网络犯罪以机器速度接管系统,通过僵尸网络C2、无文件攻击与原生工具实现规模化持久控制。
- 产业化云入侵:机器级身份滥用、自动化与控制,攻击者通过身份盗用和API接口完成云环境入侵。
- 影响:产业化网络犯罪将攻击能力转化为实际损害,勒索软件、APT攻击与大规模漏洞利用的融合威胁加剧。
防御建议
- 引入持续威胁暴露管理(CTEM)体系,全面掌握自身攻击面并优化修复优先级。
- 提升防御效率,重点关注漏洞检测时效、威胁遏制速度和凭证失效响应时间。
- 建设身份中心化检测体系,强化身份认证体系与自动化建设投入。
- 投资自动化能力,实现威胁关联分析、自动化响应和快速遏制。
- 将补丁延迟视为业务风险,优先修复已遭利用漏洞。
- 将身份泄露视为准入侵事件,授权早期激进的身份遏制措施。