DACH地区网络威胁态势2025年报告总结
核心观点与关键数据
2025年,DACH地区(德国、奥地利、瑞士)网络威胁活动显著增加,其中德国占该地区观察到的活动的大部分,推动该地区同比大幅增长。主要威胁类型为网站篡改(66%),其次是勒索软件(29%),数据泄露活动占比不到5%。商业服务行业是主要目标(24%),其次是政府(13%)和零售(11%)。
威胁态势分析
- 国家分布:德国占82%的攻击,瑞士占12%,奥地利占8%。
- 行业分布:商业服务(24%)、政府(13%)、零售(11%)、交通运输(9%)、娱乐(11%)是主要目标。
- 月度趋势:8月和12月活动量最高,7月也显著增加,这与Operation Eastwood等事件引发的黑客报复活动密切相关。
- 地缘政治驱动:俄罗斯-乌克兰战争持续,欧盟-美国战略不确定性加剧,导致针对DACH地区的黑客和有国家背景的攻击增加。
主要威胁行为者
- 黑客组织:NoName057(16)是主要活动者,驱动DDoS和网站篡改活动;Mr Hamza、chinafans、Dark Storm Team、Hezi Rash等组织也频繁发起攻击。
- 勒索软件团伙:Safepay、Qilin、Akira等团伙持续对DACH地区组织施压,利用被盗凭证和未修补的企业平台进行攻击。
重大事件
- 3月:某航天公司遭受网络攻击,导致欧洲多个机场运营中断。
- 9月:Shai Hulud 2.0供应链攻击,超过600个npm包和25000个GitHub仓库被攻破,泄露数千开发者凭证。
- 11月:打击跨国加密诈骗网络行动,逮捕九人,没收160万欧元资产。
- 11月:Europol Operation Endgame行动,摧毁超过1025个服务器和20个域名,打击凭证盗窃和僵尸网络活动。
- 8月:某德国内政部遭受网络攻击,导致IT服务中断。
策略建议
- 部署AI驱动的检测能力,识别异常认证行为和可疑身份活动。
- 加强事件响应和危机管理,制定并测试跨职能应急计划。
- 优先进行漏洞管理,对互联网-facing资产和身份控制平面进行持续扫描和修补。
- 增强供应链安全,对服务提供商进行严格评估。
- 将2025年威胁行为者的IOC整合到防御控制中。
- 投资员工意识和身份安全培训,减少社会工程学攻击。
- 扩大情报共享和跨境协作。
2026年展望
预计黑客活动将保持高量级,勒索软件团伙将继续利用身份提供商、云平台和远程访问系统。随着执法行动和政治事件,攻击活动可能出现短期激增。商业服务和政府仍是主要目标,医疗保健、能源和工业生态系统可能面临更大压力。身份安全将成为弹性的核心,而监管转型和政治事件可能产生短期暴露窗口。