2025 年網路安全報告 | Check Point Software

2025 年網路安全報告 | Check Point Software

探索 2025 年的主要網路威脅,舉凡勒索軟體、資料竊賊和雲端漏洞。下載 Check Point 的報告以獲取專家所提供的見解和策略。

2025 年網路安全報告 | Check Point Software

2025 2025 年年網路安全狀態網路安全狀態

第十三第十三 年度年度 版本版本

主要威脅、新興趨勢和資安長建議

目錄

02 2024 年網路 安全事件

03 網路安全趨勢

01 簡介

05 引人注目的全球 脆弱性

06 事件回應觀點

04 全球分析

07 2025 年產業 預測

08 資安長建議

簡介 2025 2025 年年網路安全狀態網路安全狀態

00 11

MAYA HOROWITZ

研究副總裁

簡介簡介 很高興在此為大家介紹 Check Point 第 13 屆年度網路安全狀態報告。2024 年在人工智慧和雲端基礎架構等領域的進步改善了我們的 日常生活,卻也讓網路犯罪份子從中獲利。本報告凸顯出這些變化所帶來的實際影響,並針對 2025 年資安趨勢,提供來自資安長以及 給資安長的洞察與建議。

憑藉逾十年的分析經驗,Check Point Research 的洞察來自於其他公司無法比擬的獨特資料來源。我們從企業和中小型企業客戶的網 路、雲端、電子郵件、端點和行動裝置收集攻擊遙測資料。透過結合事件回應、暗網和開放原始碼調查結果,我們在 170 多個國家/地 區實現了可見性,以揭示全球和區域趨勢。

2025 2025 年網路安全狀態報告重點介紹了以下主要威脅:年網路安全狀態報告重點介紹了以下主要威脅:

• 透過假訊息影響全球三分之一選舉的人工智慧策略。

• 資訊竊取程式攻擊激增 58%,重點是企業存取。

• 勒索軟體攻擊從加密轉向資料竊取勒索,醫療保健現在是第二大目標。

• 混合式網路讓威脅可以在內部部署和雲端之間橫向移動。

• 硬體和軟體供應鏈遭受攻擊數量激增

我想強調 Check Point 致力於保障客戶的安全性。2024 年,攻擊者利用洩露的憑證和脆弱性,操控邊緣裝置以存取企業網路。在眾多 被揭露的零時差漏洞中,其中一個出現在 Check Point 產品:VPN 資訊揭露脆弱性漏洞 (CVE-2024-24919)。我們迅速揭露了此脆弱 性,並於一天內發布修補程式,同時主動協助少數可能受到影響的客戶進行事件回應與緩解措施。保護客戶的承諾深植於我們的 DNA 之中。

Check Point 除了透過我們的研究來保護客戶,也希望這份報告能滿足更廣泛的產業需求,我們結合各方力量並分享知識以達到此目 標。本人僅代表 Check Point 全體同仁,希望這份報告對資安從業人員及企業高層主管都有所助益。

敬請閱覽!敬請閱覽!

Maya HorowitzMaya Horowitz,研究副總裁,研究副總裁

資訊竊取程式的崛起

網路安全趨勢 03

2024 年網路安全事件02

簡介01

2025 年產業預測07

資安長建議 08

全球分析04

備受關注的脆弱性05

事件回應觀點06

網路戰爭 - 2024 年版

勒索軟體生態系統

雲端複雜性

邊緣裝置和 ORB

2025 年網路安全狀態4

2024 年網路 安全事件

00 22 2025 2025 年年網路安全狀態網路安全狀態

在揭露兩個零時差脆弱性後,Ivanti 的 Connect Secure VPN 遭到大規模利用。數千台 VPN 裝置遭入侵,受害者包括美國 網路安全暨基礎設施安全局 (CISA) 等機構。

Check Point Research 揭露了一起 NFT 詐騙案,該詐騙案鎖 定超過 100 個熱門專案的持有者。詐騙者傳送看似合法的空 投,但這些空投會連結到詐騙網站。受害者被誘騙連接他們的 錢包,進而讓攻擊者取得其資金的存取權限。

Microsoft 報告了一起由俄羅斯組織 Midnight Blizzard (又稱 Nobelium) 發動的攻擊,該組織使用密碼噴灑攻擊來入侵企業 電子郵件帳戶,其中包括高階主管、網路安全和法務人員的帳 戶。

Check Point Harmony Check Point Harmony 端點和端點和 Threat Emulation Threat Emulation 提供此威提供此威 脅的防護脅的防護 (APT.Win.APT29(APT.Win.APT29;;APT.Wins.Nobelium) APT.Wins.Nobelium)

HealthEC LLC 發生資料外洩事件,影響 450 萬人,遭外洩的 資料包括姓名、地址、出生日期、社會安全號碼、醫療和帳單 資訊以及健康保險資料。

ALPHV 勒索軟體集團攻擊了 UnitedHealth Group 的子公司, 竊取了 6 TB 的資料。全球各地的美國軍事診所和醫院均受到 影響,迫使他們必須採用手動處方作業流程。

Check Point Harmony Check Point Harmony 端點和端點和 Threat Emulation Threat Emulation 提供此威提供此威 脅的防護脅的防護 (Ransomware.Wins.BlackCat.ta.* (Ransomware.Wins.BlackCat.ta.*; ; Ransomware.Win.BlackCat) Ransomware.Win.BlackCat)

採用人工智慧技術的相片和影片編輯服務 Cutout.Pro 發生資 料外洩事件,導致 2 千萬名使用者的個資外洩,包含電子郵件 地址、雜湊密碼和 IP 位址。

中國的 APT 組織 Earth (Krahang) 自 2022 年初以來一直活 躍,鎖定全球 70 個政府實體進行網路間諜活動,該組織利用 面向網際網路伺服器的脆弱性並搭配魚叉式網路釣魚攻擊。

Check Point Research 追蹤到以金錢為動機的威脅行為者 Magnet Goblin,利用了 Ivanti Connect Secure VPN、Magento 和 Qlik Sense 等伺服器的一日脆弱性。該行為者部署了新 Linux 版本的 NerbianRAT 和 WARPWIRE JavaScript 憑證竊 取程式,展現其迅速採用攻擊程式的能力。

Check Point IPS Check Point IPS 與與 Harmony Harmony 端點提供此威脅的保護端點提供此威脅的保護 (RAT_Linux_Nerbian_*) (RAT_Linux_Nerbian_*)

中國政府支持的駭客利用 Fortinet 的脆弱性,針對荷蘭國防部 發動網路間諜行動,鎖定一個非機密的軍事研究網路,這是荷 蘭首次公開將網路攻擊歸咎於中國。

Google Chrome 的 V8 JavaScript 引擎中發現了嚴重性層級為 「高」的脆弱性,CVE-2024-0517。該缺陷可能讓遠端攻擊者 透過特製的 HTML 頁面利用堆積損壞漏洞。Google 已修補該 脆弱性。

Check Point Harmony IPS Check Point Harmony IPS 可防禦此威脅可防禦此威脅 (Google (Google Chrome Chrome 越界寫入越界寫入 (CVE-2024-0517)) (CVE-2024-0517))

Check Point Research 發現 Microsoft Outlook 中存在嚴重 的遠端程式碼執行 (RCE) 脆弱性,稱為 #MonikerLink (CVE- 2024-21413)。#MonikerLink 能讓遠端攻擊者部署連結來繞過 受保護的檢視通訊協定,進而可能導致憑證外洩和遠端程式碼 執行。Microsoft 已修補該脆弱性。

Check Point IPS Check Point IPS 刀峰能防禦此威脅刀峰能防禦此威脅 (Microsoft Outlook (Microsoft Outlook 惡惡 意標籤連結遠端執行程式碼意標籤連結遠端執行程式碼 (CVE-2024-21413)) (CVE-2024-21413))

美國司法部摧毀了 KB 殭屍網路,該網路被與中國有關的 APT 組織 Volt Typhoon 用來掩飾其身分,同時鎖定美國的關鍵基 礎設施進行攻擊。該組織利用脆弱、已終止支援的 Cisco 和 NetGear SOHO 裝置進行初步入侵。對此,CISA 和 FBI 發布 了針對供應商的安全指南,指導如何保護 SOHO 路由器。

Check Point Threat Emulation Check Point Threat Emulation 可防禦此威脅可防禦此威脅 (APT.Wins. (APT.Wins. VoltTyphoonVoltTyphoon;;InfoStealer.Wins.VoltTyphoon) InfoStealer.Wins.VoltTyphoon)

定義 2024 年的網路安全事件

2 2 月月 3 3 月月1 1 月月 第一季度

資訊竊取程式的崛起

網路安全趨勢 03

2024 年網路安全事件02

簡介01

2025 年產業預測07

資安長建議 08

全球分析04

備受關注的脆弱性05

事件回應觀點06

網路戰爭 - 2024 年版

勒索軟體生態系統

雲端複雜性

邊緣裝置和 ORB

2025 年網路安全狀態6

Check Point 研究人員偵測到一個誤植網址攻擊活動,其中包 含在 PyPI (Python 套件索引) 上部署的 500 多個惡意套件,存 在 PII 竊取惡意軟體安裝的風險。

Check Point CloudGuard Code Security Check Point CloudGuard Code Security 可防禦此威脅。可防禦此威脅。

俄語駭客主義組織 RGB-TEAM 入侵了俄羅斯總檢察長的網 站,並在 Telegram 上外洩了 1993 年至 2022 年的 10 萬條犯 罪紀錄。資料包括盜竊和販毒等犯罪的詳細資訊。

AT&T 資料外洩事件暴露了約 5,100 萬名之前和目前客戶的個 人資訊,可能包括全名、住址、電子郵件地址、電話號碼、社 會安全號碼、AT&T 帳戶號碼和 AT&T 密碼。

Check Point Research 報告了一波詐騙攻擊浪潮,攻擊者使用 各種方法,包括惡意 QR 碼和網路釣魚電子郵件,來獲得美國 納稅人的憑證以竊取國稅局退稅款。

美國和英國宣布對中國駭客組織 APT31 提出刑事起訴和制 裁,因其涉嫌參與了對美國和英國政府官員的攻擊。Check Point Research 探討了該組織對零時差脆弱性的利用。

5 5 月月 6 6 月月4 4 月月 第二季度

Check Point Research 發現了一場針對非洲和加勒比政府 組織的網路間諜活動。該活動歸咎於中國威脅行為者 Sharp Dragon,採用 Cobalt Strike Beacon 作為酬載,啟用後門功 能,如 C2 通訊和命令執行,同時最大程度地減少其自訂工具 的暴露。這種方法顯示對其目標有更深入的了解。

捷克共和國、德國和北約揭露了一起透過 Microsoft Outlook 脆弱性針對捷克機構的間諜活動,該活動歸咎於一直在歐洲進 行長期間諜活動的俄羅斯國家附屬組織 APT28。

Dell 的資料庫被列在駭客論壇上後,其資料外洩事件影響了 4,900 萬名客戶。外洩的資料包括全名、住址和訂單詳細資 料。

一起資料外洩事件暴露了來自印度的 500 GB 生物辨識資料, 在選舉期間影響了警察、軍事人員和公務員。洩露事件涉及來 自 ThoughtGreen Technologies 和 Timing Technologies 的不 安全資料庫,包括指紋和臉部掃描。這些資訊可用於在印度選 舉中操縱生物特徵系統。

惡名昭彰的網路幫派 ShinyHunters 已將 Ticketmaster 和 Santander 銀行的資料放在網路犯罪論壇上出售。這次外洩事 件可能會暴露數百萬客戶的個人資訊。報告指出,威脅行為者 利用從大型雲端儲存公司 Snowflake 的一名員工處竊取的憑 證,獲得了 Ticketmaster 和 Santander 的存取權限。

日本加密貨幣交易所 DMM Bitcoin 證實發生資料外洩事件,導 致損失價值 3.08 億美元的比特幣,這是最大的加密貨幣竊盜 案之一。

與中國有關聯的 Water Sigbin 8220 組織利用 Oracle WebLogic 中的脆弱性 (CVE-2017-3506 和 CVE-2023- 21839),透過使用十六進位 URL 編碼和無檔案執行技術的 PowerShell 指令碼來部署加密貨幣挖礦惡意軟體。

Check Point IPS Check Point IPS 可防禦此威脅可防禦此威脅 (Oracle WebLogic WLS (Oracle WebLogic WLS 安全元件遠端程式碼執行安全元件遠端程式碼執行 (CVE-2017-10271) (CVE-2017-10271)、、Oracle Oracle WebLogic WebLogic 伺服器存取控制不當伺服器存取控制不當 (CVE-2023-21839)) (CVE-2023-21839))

Check Point Research 分析了 Rafel RAT,這是一款用於間諜 活動和對 Android 裝置進行勒索軟體攻擊的開放原始碼遠端管 理工具。該惡意軟體針對知名組織,尤其是軍事領域,受害者 主要來自美國、中國和印尼。它能夠竊取資料、監視和完全控 制裝置,導致嚴重的隱私和安全漏洞。

Check Point Harmony Check Point Harmony 行動裝置防護可防禦此威脅。行動裝置防護可防禦此威脅。

定義 2024 年的網路安全事件

資訊竊取程式的崛起

網路安全趨勢 03

2024 年網路安全事件02

簡介01

2025 年產業預測07

資安長建議 08

全球分析04

備受關注的脆弱性05

事件回應觀點06

網路戰爭 - 2024 年版

勒索軟體生態系統

雲端複雜性

邊緣裝置和 ORB

2025 年網路安全狀態7

Check Point Research 發現超過 2 萬台 Ubiquiti 攝影機和路由 器容易受到放大攻擊和隱私風險,原因是暴露了 UDP 連接埠 10001 和 7004 (CVE-2017-0938)。這些連接埠允許未經授權 存取裝置資訊,進而可能被用於技術和社交工程攻擊。

Check Point Research 指出,伺服器端範本注入 (SSTI) 脆弱 性數量增加,這類漏洞允許攻擊者執行指令並存取敏感資料。 知名案例包括 Atlassian Confluence 和 CrushFTP。這些脆弱 性會造成重大風險,例如資料外洩和聲譽受損,這也反映在重 大 CVE 數量的增加上。

Check Point IPS Check Point IPS 可防禦此威脅可防禦此威脅 (Python (Python 伺服器端範本注 伺服器端範本注 入、入、Java Java 伺服器端範本注入、伺服器端範本注入、PHP PHP 伺服器端範本注入、 伺服器端範本注入、 Ruby Ruby 伺服器端範本注入、伺服器端範本注入、Node.js Node.js 伺服器端範本注入、表伺服器端範本注入、表 達式語言伺服器端範本注入達式語言伺服器端範本注入) )

7 月委內瑞拉總統選舉後, Check Point Research 透露,駭 客組織 Anonymous Venezuela 和 Cyber Hunters 因與 Nicolás Maduro 政府有關的選舉舞弊指控而對政府發起了 DDoS 攻擊 和駭客攻擊。

Harmony Harmony 端點和端點和 Threat Emulation Threat Emulation 可防禦此威脅可防禦此威脅 (InfoStealer.Wins.PhemedroneStealer.*) (InfoStealer.Wins.PhemedroneStealer.*)

Check Point Research 發現了 Stargazers Ghost Network,它 由 3,000 個 GitHub 儲存庫組成,這些儲存庫透過分發即服務 (DaaS) 模式,利用網路釣魚方案散布惡意軟體和惡意連結。 該網路共享了各種類型的惡意軟體,例如 Atlantida Stealer 和 RedLine,並產生了可觀利潤。

Check Point Harmony Check Point Harmony 端點和端點和 Threat Emulation Threat Emulation 可防禦 可防禦 此威脅此威脅 (InfoStealer.Win.Atlantida.* (InfoStealer.Win.Atlantida.*、、Trojan.WIN32.Trojan.WIN32. AtlantidaStealer*AtlantidaStealer*、、InfoStealer.Wins.Lumma.ta*InfoStealer.Wins.Lumma.ta*、 、 InfoStealer.Win.Lumma*InfoStealer.Win.Lumma*、、Injector.Win.RunPE.CInjector.Win.RunPE.C、 、 Loader.Wins.GoBitLoader.ALoader.Wins.GoBitLoader.A、、Trojan.Wins.Imphash.taim.Trojan.Wins.Imphash.taim. LVLV、、InfoStealer.Wins.Redline.ta.BY) InfoStealer.Wins.Redline.ta.BY)

RockYou2024 洩露了來自多個資料外洩事件的近 100 億個純 文字密碼,對可能影響各種線上帳戶和服務的撞庫攻擊和暴力 破解攻擊構成了重大風險。

來自 Rite Aid 的 4,500 萬條記錄在一次勒索軟體攻擊中遭竊 取,據稱包括客戶的身分識別資訊和 Rite Aid 獎勵號碼。 RansomHub 勒索軟體組織聲稱對此負責,並威脅要洩露竊取 的資料。

Check Point Threat Emulation Check Point Threat Emulation 和和 Harmony Harmony 端點可以防禦端點可以防禦 此威脅此威脅 (Ransomware.Win.RansomHub (Ransomware.Win.RansomHub;;Ransomware.Ransomware. Wins.RansomHub.ta.*) Wins.RansomHub.ta.*)

定位安全應用程式 Life360 和專案管理工具 Trello 由於 API 脆弱性而遭受資料外洩。Life360 的 442,519 名客戶的個人 資訊遭洩露,而 Trello 的 21.1GB 資料遭洩露。威脅行為者 「emo」聲稱對此負責,並在暗網上分享了竊取的資料。

8 8 月月 9 9 月月7 7 月月 第三季度

勒索軟體集團 RansomHub 從 Planned Parenthood 的蒙大拿 州分部竊取了 93GB 的敏感資料,主要影響該組織的行政 IT 系統。

Check Point Threat Emulation Check Point Threat Emulation 和和 Harmony Harmony 端點可以防禦端點可以防禦 此威脅此威脅 (Ransomware.Win.RansomHub (Ransomware.Win.RansomHub;;Ransomware.Ransomware. Wins.RansomHub.ta.*) Wins.RansomHub.ta.*)

Check Point Research 發現了針對伊拉克政府網路的伊朗網路 攻擊行動,該行動使用了惡意軟體 Veaty 和 Spearal。這些技術 包括被動的 IIS 後門程式、DNS 隧道傳輸,以及透過受感染的 電子郵件進行 C2 通訊,顯示與 APT34 組織有關聯。該攻擊行 動可能利用社交工程進行初始感染,並擁有複雜的 C2 基礎設 施。

Check Point Threat Emulation Check Point Threat Emulation 和和 Harmony Harmony 端點可防禦 端點可防禦 此威脅此威脅 (APT.Wins.Oilrig.ta.B/C/D/E (APT.Wins.Oilrig.ta.B/C/D/E、、APT.Win.OilRig.FAPT.Win.OilRig.F、 、 APT.Win.OilRig.WA.GAPT.Win.OilRig.WA.G、、APT.Win.OilRig.H)APT.Win.OilRig.H)

FBI、CISA 和 NSA 報告指出,俄羅斯 GRU 第 29155 部隊以 烏克蘭為目標,進行了網站篡改、資料竊取和 WhisperGate 惡意軟體攻擊,擾亂了援助工作。他們還將目標鎖定在全球範 圍內的各個產業,包括政府、金融、運輸、能源和醫療保健。

Check Point Threat Emulation Check Point Threat Emulation 和和 Harmony Harmony 端點可防禦 端點可防禦 此威脅此威脅 (Trojan.Win.WhisperGate; Trojan.Wins. (Trojan.Win.WhisperGate; Trojan.Wins. WhisperGate.ta.*WhisperGate.ta.*;;Trojan.Wins.WhisperGate) Trojan.Wins.WhisperGate)

ChatGPT macOS 應用程式存在脆弱性,讓攻擊者能透過間接 提示注入的方式,將名為 SpAIware 的間諜軟體植入該應用程 式的記憶體中,並持續竊取使用者的輸入內容和未來的聊天對 話記錄。OpenAI 已解決了此問題。

定義 2024 年的網路安全事件

資訊竊取程式的崛起

網路安全趨勢 03

2024 年網路安全事件02

簡介01

2025 年產業預測07

資安長建議 08

全球分析04

備受關注的脆弱性05

事件回應觀點06

網路戰爭 - 2024 年版

勒索軟體生態系統

雲端複雜性

邊緣裝置和 ORB

2025 年網路安全狀態8

美國聯邦調查局 (FBI)、美國財政部與以色列國家網路安全局 (INCD) 聯合發布了網路安全通報,指出伊朗網路組織 Emennet Pasargad 冒充 INCD,針對以色列機構發動一場大 規模網路釣魚攻擊。Check Point Research 已分析該惡意軟 體,並追蹤其演進與學習過程。

Check Point Threat Emulation Check Point Threat Emulation 與與 Harmony Harmony 端點可防範此端點可防範此 類威脅類威脅 (Behavioral.Win.FakeChrome.B (Behavioral.Win.FakeChrome.B 與與 Trojan.Wins. Trojan.Wins. FakeUpdater.A) FakeUpdater.A)

Check Point Reserch 監控到名為 CopyRh(ight)adamantys 的大型網路釣魚攻擊活動,該活動使用最新版本的 Rhadamanthys 竊密程式 (0.7)。此攻擊行動鎖定美國、歐 洲、東亞和南美等地區,利用著作權主題並假冒多家公司,並 透過不同的 Gmail 帳戶定制每封電子郵件。

Check Point Threat Emulation Check Point Threat Emulation 和和 Harmony Endpoint Harmony Endpoint 可以可以 防禦此威脅防禦此威脅 (InfoStealer.Wins.Rhadamanthys.ta.V (InfoStealer.Wins.Rhadamanthys.ta.V、 、 InfoStealer.Wins.Rhadamanthys.*InfoStealer.Wins.Rhadamanthys.*、以及、以及 InfoStealer. InfoStealer. Wins.Rhadamanthys.*) Wins.Rhadamanthys.*)

Check Point Research 追蹤到 WIRTE 威脅行為者,該組織與 哈瑪斯有關聯的 Gaza Cybergang 有關,並鎖定巴勒斯坦權 力機構、約旦、伊拉克、埃及和沙烏地阿拉伯的實體進行間 諜活動,更於 2024 年將攻擊行動升級為針對以色列實體、與 SameCoin 惡意軟體相關的破壞性攻擊。

Check Point Threat Emulation Check Point Threat Emulation 與與 Harmony Harmony 端點可防範端點可防範 此類威脅此類威脅 (APT.Wins.Wirte.ta.A/B/C/D/E/F (APT.Wins.Wirte.ta.A/B/C/D/E/F、、ransom.win.ransom.win. honey honey 和和 infoastealer.win.blackguard.d) infoastealer.win.blackguard.d)

Check Point Research 近期分析了名為「Operation MiddleFloor」的假訊息攻擊活動,此攻擊活動在 2024 年 10 月大選前鎖定摩爾多瓦政府與教育機構,企圖影響該國大選。 名為 Lying Pigeon 且與俄羅斯關係密切的組織,正利用偽造 的電子郵件散布關於歐盟會籍的錯誤資訊,並同時蒐集使用者 資料,可能用於日後發動惡意軟體攻擊。

名為 Mamba 2FA 的新型網路釣魚即服務平台,專門鎖定中間 人網路釣魚攻擊。它會模擬 Microsoft 365 登入頁面並繞過多 重身份驗證,藉此竊取使用者的憑證和 Cookie,再透過 Telegram 機器人傳送給攻擊者。

FBI 與 CISA 正在調查與中國政府有關聯的駭客組織 Salt Typhoon 對美國電信公司 (包括 AT&T、Verizon 和 Lumen Technologies) 發動的入侵事件。這些攻擊針對總統當選人川 普、前副總統賀錦麗以及其他知名政治人物的電話竊聽系統和 裝置。

11 11 月月 12 12 月月10 10 月月 第四季度

Check Point Research發現了針對遊戲開發平台 Godot 引擎的 新型漏洞利用手法,該手法允許執行惡意的 GDScript 程式 碼。攻擊者可以利用這項技術,將惡意軟體植入 Windows、 macOS、Linux、Android 和 iOS 等多個平台,同時規避大多 數防毒軟體的偵測。名為「GodLoader」的惡意載入程式已利 用此技術感染超過 17,000 台裝置。

Check Point Harmony Check Point Harmony 端點與端點與 Threat Emulation Threat Emulation 可針對此可針對此 威脅提供防護威脅提供防護 (Technique.win.GDscript.* (Technique.win.GDscript.*、、Dropper.Win.Dropper.Win. Godot.*) Godot.*)

Check Point Research 分析了 Akira 勒索軟體於 2024 年初推 出了主要針對 ESXi 裸機 Hypervisor 伺服器的最新變種,該變 種以 Rust 程式語言編寫。報告中說明了如何利用 Rust 慣用 語、樣板程式碼和編譯器策略來建立複雜的組件。

Check Point Harmony Check Point Harmony 端點和端點和 Threat Emulation Threat Emulation 可針對此 可針對此 類威脅提供相關防護類威脅提供相關防護 (Ransomware_Linux_Akira_C/D (Ransomware_Linux_Akira_C/D、 、 Ransomware.Wins.Akira.G/H) Ransomware.Wins.Akira.G/H)

烏克蘭情報機構 HUR 證實,俄羅斯最大銀行之一的俄羅斯天 然氣工業銀行 (Gazprombank) 遭受 DDoS 攻擊,目的是要擾 亂與俄羅斯在烏克蘭戰爭行動相關的金融作業。

定義 2024 年的網路安全事件

資訊竊取程式的崛起

網路安全趨勢 03

2024 年網路安全事件02

簡介01

2025 年產業預測07

資安長建議 08

全球分析04

備受關注的脆弱性05

事件回應觀點06

網路戰爭 - 2024 年版

勒索軟體生態系統

雲端複雜性

邊緣裝置和 ORB

2025 年網路安全狀態9

網路安全 趨勢

00 33 2025 2025 年年網路安全狀態網路安全狀態

假訊息和影響力行動假訊息和影響力行動 2024 年,在人工智慧和大型語言模型 (LLM) 整合的推動下, 虛假資訊活動達到了全新複雜程度。這些行動主要聚焦於全球 事件,中國、俄羅斯和伊朗等國家被人指控利用進階手段來操 縱輿論、破壞信任並干預選舉,以破壞民主進程。

根據 Check Point Research 的調查結果,在 2023 年 9 月至 2024 年 2 月期間,全球至少有三分之一的選舉中全球至少有三分之一的選舉中,候選人本 身或可能是外國行為者運用了人工智慧技術運用了人工智慧技術。最近的事件也 證明了這種發展,例如與俄羅斯有關的 APT 組織 CopyCop 針對 2024 年 6 月的美國初選,製作了以深度偽造技術描繪 政治人物的假新聞片段。這些內容透過 X (前身為 Twitter) 和 Facebook 散播,並利用平台演算法針對特定的選民群體投 放。由人工智慧產生的機器人更進一步散播分化言論,偽裝成 真實的觀點文章,藉此分化選民。

伊朗的攻擊行動通常與伊斯蘭革命衛隊 (IRGC) 有關,他們也 透過「駭客洩密」行動攻擊知名政治人物,從而把目標鎖定美 國總統大選。記者、社運人士和遊說者也成為社群工程、假 冒、網路釣魚和憑證收集惡意軟體的目標。這些行動證明了伊 朗有能力將假訊息與網路滲透結合起來,以左右公眾觀感。

同時,與中國結盟的行為者使用了 AI 產生的深度偽造影片, 製造虛假的背書和誤導性的公共服務公告。這些在 X 和 TikTok 等平台上廣泛流傳的影片,旨在詆毀候選人並加深黨派分歧。 此外,嵌入扭曲民調問題的病毒式貼文,看似顯示對某些候選 人的支持,或捏造舞弊證據,破壞了大眾對選舉過程的信任。

除了備受矚目的美國總統大選之外,台灣和羅馬尼亞的總統選 舉及摩爾多瓦的歐盟公投也成為網路假訊息戰的主要目標。中 國發起的活動利用人工智慧產生的文章和社群媒體貼文來模仿 合法的新聞來源、抹黑候選人並影響公眾輿論。描繪候選人發

2024 2024 年版年版網路戰爭網路戰爭 長久以來,國際社會一直推測毀滅性的戰爭將在網路空間中進行,各國將 部署能一舉癱瘓關鍵基礎設施的數位末日武器。然而,儘管網路活動空前 升級,但並未發生此類末日事件。無論是由於能力有限、害怕同歸於盡, 還是不願引發不可逆轉的混亂,網路戰的性質都走上了不同的道路。

民族國家已將其重點轉向侵蝕公眾信任、利用社會裂痕並從內部破壞體制民族國家已將其重點轉向侵蝕公眾信任、利用社會裂痕並從內部破壞體制 穩定的衝突。穩定的衝突。相關行動包括在社群媒體上操縱資訊,由「駭客行動主義」 團體來聲稱對國家支持的網路攻擊負責,以及對已遭入侵的網路和安全性 較差的裝置進行秘密存取的持續威脅。

網路戰爭 - 2024 年版

資訊竊取程式的崛起

網路安全趨勢 03

2024 年網路安全事件02

簡介01

2025 年產業預測07

資安長建議 08

全球分析04

備受關注的脆弱性05

事件回應觀點06

勒索軟體生態系統

雲端複雜性

邊緣裝置和 ORB

2025 年網路安全狀態11

同樣地,與哈瑪斯有關聯的駭客組織 WIRTE 也展現了其不斷 進化的網路攻擊能力,使用 SameCoin 資料清除惡意軟體變種 來攻擊以色列的醫院和市政機關,加劇了持續衝突所造成的心 理和後勤負擔。

在東歐,與俄羅斯有關的駭客組織持續將破壞性惡意軟體武器 化,作為其在烏克蘭混合戰策略的一環。惡名昭彰的俄羅斯附 屬 APT44 (又名 Sandworm) 推出了 AcidPour,這是進階的 AcidRain 惡意軟體變種,用於清除資料。AcidPour 被用於破 壞烏克蘭的關鍵基礎設施、電信網路和網路服務供應商。此惡 意軟體的設計不僅是為了摧毀系統,更是為了更深層地嵌入環 境中,竊取敏感的軍事計畫並切斷重要的通訊管道。這些行動 凸顯出俄羅斯意圖利用網路工具作為其地緣政治衝突中的重要 支援機制。

準備發的中斷服務攻擊準備發的中斷服務攻擊 – – 可可 能的「紅色按鈕」能的「紅色按鈕」 雖然有些國家採取了這些高影響力的一次性攻擊,但其他國 家,例如中國,則採取了更為低調的方式。他們深入滲透關鍵 系統,為未來潛在的大規模中斷服務預作準備。與中國有關聯 的駭客行為者現在專注於滲透關鍵基礎設施,並維持持久且不 被察覺的存在。APT41 和 Bronze Butler 等組織利用路由器、 VPN 設備和物聯網系統等邊緣裝置中的脆弱性,得以未經授 權存取較不安全的網路元件,從而能夠收集情報並建立潛在的

表有爭議言論的深度偽造影片廣泛傳播,而誤導性的民意調查 問題暗示對特定候選人的支持有所下降。在羅馬尼亞,俄羅斯 的干預利用了虛假社群媒體帳戶和操縱內容來宣傳極右翼候選 人 Călin Georgescu。Georgescu 出人意料地贏得第一輪選舉 後,解密情報揭示了外國干涉的程度,促使該國史無前例地廢 除選舉結果,並安排了新的投票。在摩爾多瓦,有個與俄羅斯 結盟的組織發起了名為「中間層行動」的活動,該活動針對政 府和教育部門,利用欺騙性電子郵件和文件傳播反歐盟言論, 破壞對親歐領導層的信任。

巴黎奧運會成為另一個假訊息的重點目標。與俄羅斯相關的 Storm-1679 散播了有關貪腐、偏頗判決和暴力威脅的虛假陳 述。自動化帳戶和機器人放大了這些說法,以破壞奧運會的聲 譽並破壞西方的團結。更為激進的是,伊朗駭客組織 Emennet Pasargad 利用奧運會顯示系統供應商的脆弱性來中斷轉播並 散播反以色列的宣傳,而且假冒法國團體 GUD 的名義向以色 列運動員傳送威脅訊息。

隨著民主國家面臨日益嚴峻的挑戰,這些針對民主政體和北約 等西方政治聯盟的攻擊變得越來越有效和危險。 網路文化戰爭、社群媒體助長的民粹主義,以及政治化的媒體網路文化戰爭、社群媒體助長的民粹主義,以及政治化的媒體 平台使用進階演算法來自訂有利內容,這些都為外國勢力破壞平台使用進階演算法來自訂有利內容,這些都為外國勢力破壞

公眾信任創造了有利條件公眾信任創造了有利條件。散播符合或支持特定國家宣傳的內 容已深深扎根,並加劇了社會分歧。

民主國家已透過加強監管,並將假訊息認定為對關鍵基礎設施 的威脅來應對。美國國土安全部強調干預選舉是一種威脅,而 加拿大則擴大了《CSIS 法案》以改善情報共享。歐盟對 Meta 等平台實施嚴格規定,以遏止俄羅斯的假訊息。OpenAI 和 Microsoft 正在封鎖與中國、伊朗、俄羅斯和北韓有關聯組織的 帳戶。

破壞性和干擾性惡意軟體破壞性和干擾性惡意軟體 民族國家越來越依賴破壞性惡意軟體,將其作為網路戰中的重民族國家越來越依賴破壞性惡意軟體,將其作為網路戰中的重 要武器要武器。這些以資料清除惡意軟體和其他干擾工具為特徵的 「喧囂」行動,針對關鍵基礎設施,中斷基本服務並散播混 亂。

在中東地區局勢日益緊張之際,伊朗和其他區域性威脅組織 展示了資料清除惡意軟體的破壞潛力。與伊朗情報和安全部 (MOIS) 有關聯的伊朗駭客組織 Void Manticore,假借 Karma 和 Homeland Justice 等駭客行動主義者的名義,部署了 No- Justice Wiper 惡意軟體。這些網路攻擊行動鎖定以色列的關鍵 基礎設施和私人組織,透過清除資料和中斷服務來造成破壞。

隱秘階段 公開階段

初期存取

資料滲漏 資料外洩

駭客組織

破壞性活動

圖 1:伊朗的典型作戰行動策略。

網路戰爭 - 2024 年版

資訊竊取程式的崛起

網路安全趨勢 03

2024 年網路安全事件02

簡介01

2025 年產業預測07

資安長建議 08

全球分析04

備受關注的脆弱性05

事件回應觀點06

勒索軟體生態系統

雲端複雜性

邊緣裝置和 ORB

2025 年網路安全狀態12

在 2024 年,駭客行動主義活動凸顯了網路空間中聯盟和影響 力不斷變化的動態,反映了東西方之間的地緣政治緊張局勢。 像 Holy League 這樣的團體象徵著俄羅斯和伊朗相關行為者 之間的共同戰略目標。這些聯盟通常反映了現實世界的政治發 展:例如,在北韓參與俄羅斯軍隊的行動期間,南韓派遣觀察 員到烏克蘭,之後,與俄羅斯有關聯的組織 NoName057(16) 和 Z Pentest 對南韓實體發動了報復性的 DDoS 攻擊和產業駭 客攻擊。透過反覆發表合作聲明來強調其統一戰線,這些團體 試圖在日益複雜的現代網路衝突格局中,持續獲得關注、增強 其心理影響力,並擴大全球影響力。

Team 和 Handala Hack 之類的團體進行了網站置換、駭客攻 擊和資料洩露,以及中斷服務等行動,並聲稱入侵了以色列網 路並竊取數 TB 的敏感資料。與伊朗情報和安全部 (MOIS) 有 關的 Karma,對以色列組織部署了 BiBi 和 No Justice 等破 壞性資料清除工具。與伊斯蘭革命衛隊 (IRGC) 有關的 Cyber Avengers 則針對關鍵基礎設施,包括以色列、美國和愛爾蘭的 電網和供水系統。伊朗組織 Homeland Justice 也攻擊了阿爾 巴尼亞的政府機構,以報復該國收容反對派團體伊朗人民聖戰 者組織 (MEK)。這些活動凸顯出伊朗善於利用代理團體將駭客 行動主義與國家指導的網路戰相結合,在推進其地緣政治利益 的同時,還能合理撇清關係。

同樣地,俄羅斯的行動者也體現了這種策略,像 KillNet、 NoName057(16) 和 Cyber Army of Russia 等組織,針對與俄 羅斯敵對國家的關鍵基礎設施發動攻擊。這些組織主要發動分 散式阻斷服務 (DDoS) 攻擊和其他操縱行為,擾亂烏克蘭和親 烏克蘭國家的政府和私營部門的運作。

除了各自行動之外,與俄羅斯結盟的駭客行動主義者透過與 外國行為者結盟來擴大其影響力。有個顯著的範例是 High Society 駭客行動主義者聯盟,該聯盟集結了 20 多個與俄羅 斯有關聯的網路幫派,其中包括與俄羅斯有關聯的駭客組織, 如 People's Cyber Army、NoName057(16) 和 UserSec。High Society 加入了 7 October Union,這是支持巴勒斯坦的駭客行 動主義者聯盟,由 40 多個團體組成,其中許多與伊朗有關。 這個名為 Holy League 的聯盟針對北約、歐洲、烏克蘭和以色 列發動攻擊,其中著名的行動包括針對在華盛頓舉行的北約成 立 75 週年峰會,協同發動 DDoS 攻擊和宣傳行動。該行動試 圖破壞公眾對北約支持烏克蘭的支持度,將網路攻擊與心理操 縱相結合來影響輿論。

「紅色按鈕」能力。這種存取權限可用於未來大規模的中斷服 務攻擊。這種策略性部署,尤其在美國的目標中更為明顯,使 中國的行為者能在避免因破壞性行動而立即被發現和報復的同 時,為潛在衝突做好準備。

中國 APT 組織 Volt Typhoon 即為此種手法的例證,該組織加 強了對美國關鍵基礎設施中防火牆和路由器的攻擊。Volt Typhoon 採用了就地取材 (LOTL) 的技術,利用遭入侵環境中 合法的管理工具來規避偵測。這使得該組織能夠繞過傳統網路 安全措施並保持隱蔽的存在,為未來行動做好準備。

Salt Typhoon 則為這種秘密策略新增了另一層面,該組織針對 包括 AT&T 和 Verizon 在內的主要網路服務供應商 (ISP),利用 其脆弱性來攔截和操縱網路流量。此外,與中國有關的行為者 使用了「作戰中繼站」(ORB),這是由遭入侵的 VPS 和物聯 網裝置組成的網路,用於維持持久性、中繼命令和收集情報。 ORB 通常由中國境內承包商管理,使這些攻擊者能夠隱藏在遭 入侵的系統中,秘密地中繼命令和收集情報。

「駭客行動主義」團體「駭客行動主義」團體 去年,隨著各國越來越依賴龐大的網路身分網路來為其地緣政 治目的服務,國家支持之網路戰的模糊界線變得日益明顯。其 中許多以意識形態為動機的獨立駭客行動主義者自居的人物, 實際上是國家資助之 APT 組織的掩護。透過放大分歧的論述和透過放大分歧的論述和 針對公眾信任的攻擊,駭客行動主義團體成為更廣泛影響力行針對公眾信任的攻擊,駭客行動主義團體成為更廣泛影響力行 動的關鍵組成部分,讓他們的贊助者能夠掩蓋其直接參與,同動的關鍵組成部分,讓他們的贊助者能夠掩蓋其直接參與,同 時利用愛國言論來增強其影響力。時利用愛國言論來增強其影響力。在公眾興趣下降和疲勞感日 益加劇的背景下,2024 年出現了顯著的趨勢:聯盟的形成,不 同團體在共同旗幟下團結起來,形成更強大、更緊密的陣線。

在個別陣線方面,伊朗支持的駭客行動主義團體也加強了他 們的活動,主要針對以色列和阿爾巴尼亞的目標。諸如 Malek

圖 2:關於成立「Holy League」的 Telegram 貼文。

網路戰爭 - 2024 年版

資訊竊取程式的崛起

網路安全趨勢 03

2024 年網路安全事件02

簡介01

2025 年產業預測07

資安長建議 08

全球分析04

備受關注的脆弱性05

事件回應觀點06

勒索軟體生態系統

雲端複雜性

邊緣裝置和 ORB

2025 年網路安全狀態13

北韓以網路攻擊為手段的金北韓以網路攻擊為手段的金 融戰融戰 其他國家部署駭客行動主義者來搞破壞和製造不穩定時,北韓 的網路攻擊行動則超越了行動主義的偽裝。相反地,平壤設計 了龐大且互連的網路行動機器,將金融犯罪與間諜活動結合, 以協助在國際制裁重壓下維持其陷入困境的政權。

北韓的「金融戰」是一種微妙的平衡行為:勒索軟體和加密貨 幣竊盜為該政權的核武野心、飛彈計畫和其他武器發展提供資 金,而間諜活動則收集情報以增強軍事和技術能力。

Lazarus Group 是北韓網路犯罪機器的主要代表,在 2024 年 以其一貫複雜手法帶頭發動攻擊。其中一項行動偽裝成一款以 坦克為主題的加密貨幣遊戲,利用 Google Chrome 瀏覽器的 零時差漏洞來部署 Manuscrypt 後門程式。其目的不僅是竊取 加密貨幣,還帶有間諜活動的成分。今天竊取的錢包,明天可 能就資助了竊取軍事藍圖的行動。

像 BlueNoroff 這樣的次級組織進一步完善了這種手法。他們的 「隱藏風險」行動利用具有說服力的網路釣魚電子郵件和假新 聞網站來誘騙加密貨幣交易者,以操縱交易並將資金轉入該政 權的金庫。這也展示了如何將假訊息散布策略應用於網路犯 罪。

Andariel 是另一個北韓政權的 APT 組織,該組織模糊了金融竊 盜和破壞之間的界線。Andariel 鎖定美國的醫療機構,利用以 網路犯罪為導向的 Play 勒索軟體加密關鍵系統,以勒索加密貨 幣贖金。這些行動不僅是為了立即取得經濟利益,也作為在發 生地緣政治危機時,得以用來破壞重要產業的戰術測試平台。

就連就業市場也淪為戰場。在 2024 年,西方企業在不知情的 狀況下,僱用了冒充遠距 IT 自由工作者的北韓特務。這些特 務透過虛假身分滲透到企業環境中以達到雙重目的:為該政權 賺取硬通貨,以及獲得存取敏感組織網路的潛在權限。

從預測的災難性攻擊轉變為從預測的災難性攻擊轉變為 持續性戰鬥持續性戰鬥 從更宏觀的角度來看,網路戰在今年已碎片化成多個領域中規 模較小、持續不斷的戰鬥,而不是以一擊癱瘓整個國家/地區為 目標的災難性攻擊。這些衝突很少有明確的贏家或輸家,但大 多成功地侵蝕了信任、削弱了機構,並模糊了國家和民間領域 之間的界限。

ELI SMADJA

資安研究團隊經理

現今的網路戰已經從直接破壞演變為包含侵蝕系 統基礎的各種行動,無論是社會系統還是實體系 統。現在,民族國家揮舞著像人工智慧產生的深 度偽造和社群媒體操縱這樣的網路「武器」,隨 著時間推移削弱民主進程,同時其秘密行動確保 了對關鍵基礎設施的存取權限,為未來攻擊做好 準備。

影響力作戰成為關鍵戰線,採用 AI 技術的假訊息行動鎖定選 舉、社會凝聚力和地緣政治穩定。與此同時,破壞性惡意軟 體、駭客行動主義掩護和金融網路犯罪,成為脅迫、破壞穩定 和自我維持的工具,特別是對於像北韓這樣受到嚴厲制裁的政 權而言。

儘管民主國家試圖透過加強監管和投資網路防禦來適應,但戰 場早已在他們腳下發生了轉變。網路戰不再僅限於數位基礎設 施,而是已經滲透到社會結構之中。比起原本預期會被攻擊的 實體系統,資訊和輿論的爭奪戰恐怕會更加持久。

網路戰爭 - 2024 年版

資訊竊取程式的崛起

網路安全趨勢 03

2024 年網路安全事件02

簡介01

2025 年產業預測07

資安長建議 08

全球分析04

備受關注的脆弱性05

事件回應觀點06

勒索軟體生態系統

雲端複雜性

邊緣裝置和 ORB

2025 年網路安全狀態14

2024 2024 年的勒索軟體生態系統:年的勒索軟體生態系統: 執法行動的影響、醫療保健目標鎖定以及資料外執法行動的影響、醫療保健目標鎖定以及資料外 洩勒索的興起洩勒索的興起 2024 2024 年,勒索軟體仍為全球企業面臨的最重大網路威脅,其規模和影響都達到了全新高度。年,勒索軟體仍為全球企業面臨的最重大網路威脅,其規模和影響都達到了全新高度。鮮為人知的 勒索軟體組織 Dark Angels 據報導從一家未具名的財星 50 強公司處獲得高達 7,500 萬美元的贖金,而 ALPHV 則從 Change Healthcare 勒索了 2,200 萬美元。在 Change Healthcare 的案例中,勒索軟體攻擊 導致數月的服務中斷,超過 1 億名患者的醫療記錄遭竊。Change Healthcare 的母公司 UnitedHealth 報 告指出,2024 年第一季的損失高達 8.72 億美元,其中包括 5.93 億美元的直接應對成本和 2.79 億美元的 業務中斷損失。此外,該公司還撥款 8 億美元用於未來的理賠準備金。

儘管有所增加,但 2024 年的贖金支付中位數仍保持在約 20 萬 美元,大多數攻擊都在悄無聲息地進行,很少引起公眾注意。

除了備受矚目的案件外,今年的威脅情勢發生了根本性的變 化。持續的執法壓力與犯罪集團間的糾紛,導致多年來在勒索 軟體領域佔據主導地位的 LockBit 及其主要競爭對手 ALPHV 垮台。他們的退出為新的威脅組織 RansomHub 的崛起鋪平了 道路。此外,曾經被認為由於其角色而較少受到攻擊的醫療保 健產業,成為了網路犯罪分子的主要目標。最後,威脅行為者 越來越多地從傳統加密型策略轉向純粹的資料勒索,這標誌著 一種更簡化和危險的方法。

執法行動及其對勒索軟體生執法行動及其對勒索軟體生 態系統的影響態系統的影響 雖然網路安全措施提供了保護,但不足以應對已成為企業首要 網路威脅的勒索軟體。由於缺乏國際合作,打擊這些攻擊的行 動也受到阻礙,俄羅斯、北韓和伊朗等國家,不是縱容就是積 極支持此類活動。

應對這種威脅需要持續和協調的國際執法努力,例如共享情 報、協調法律框架,以及聯合追捕犯罪者並摧毀其基礎設施。

圖 3:暗網貼文,具體說明了 Cicada3301! 組織的招募條件,禁止針 對俄羅斯附屬實體 (獨立國家國協 - CIS) 的活動。

勒索軟體生態系統

資訊竊取程式的崛起

網路安全趨勢 03

2024 年網路安全事件02

簡介01

2025 年產業預測07

資安長建議 08

全球分析04

備受關注的脆弱性05

事件回應觀點06

網路戰爭 - 2024 年版

雲端複雜性

邊緣裝置和 ORB

2025 年網路安全狀態15

令人鼓舞的是,2024 年出現了幾個此類有效行動的範例。

過去幾年間,針對Hive、Ragnar 等主要勒索軟體組織的取締 行動取得了成功。2024 年 2 月,由英國國家打擊犯罪局 (NCA) 和聯邦調查局 (FBI) 領導的協調國際執法行動「Operation Cronos」對勒索軟體即服務 (RaaS) 生態系統中的主要組織 LockBit 造成了重大打擊。該行動查封了 LockBit 的資料外洩網 站並摧毀了關鍵基礎設施,嚴重擾亂了其運作。當局控制了荷 蘭、德國和美國等多個國家的 34 台伺服器。這項行動一直持續 到 10 月,並在波蘭和烏克蘭逮捕了關鍵人物,同時法國和美國 的司法當局也發布了起訴書。執法機構取得並發布了 LockBit 的解密金鑰和內部資料,讓該組織的運作和聯盟網路暴露在進 一步審查之下。

該行動的目的不僅是要摧毀該行動的目的不僅是要摧毀 LockBit LockBit 的技術基礎設施,還要破的技術基礎設施,還要破 壞其在網路犯罪圈中的形象。壞其在網路犯罪圈中的形象。LockBit 的聲譽對其運作至關重 要,這從其積極參與犯罪論壇和媒體採訪中可以看出。該組織 的領導者,名為 LockBitSupp,經常在這些平台上互動,推廣 其勒索軟體服務並維護其公眾形象。這種曝光對於招募聯盟成 員和向受害者保證他們在處理贖金支付和資料方面的「專業 性」其為重要。

在 Operation Cronos 之後,LockBit 的活動大幅減少。一旦 他們的內部通訊和聯盟成員身分曝光,他們就失去了信任。 LockBit 試圖透過發布假造的受害者名單來營造「一切如常」 的形象,這些名單若非回收利用,即為來自其他攻擊者的受害

者,隨著轉向以資料為基礎的勒索,這種現象越來越普遍。儘 管 LockBit 試圖重建運作,但持續的執法壓力和在網路犯罪社 群中信譽的喪失阻礙了他們的復甦。然而,在 2024 年的最後 一週,該組織宣布推出新版本 LockBit 4.0。這是否標誌著這個 犯罪組織的復甦,還有待時間來證明。

ALPHV 是另一個退出市場的主要 RaaS 參與者。在 2023 年 底,他們遭受了一次執法行動的打擊,但很快就恢復過來,並 積極恢復了針對醫療機構的攻擊行動。

2024 年 2 月,ALPHV 的一名聯盟成員攻擊了 Change Healthcare。該組織扣留了來自該聯盟成員的全部 2,200 萬美 元,拒絕支付該聯盟成員應得的份額。然後,該組織在其資料 外洩網站上偽造了查封通知,並宣布退出。

雖然這兩個主要組織的消失在短期和長期內都影響了勒索軟體雖然這兩個主要組織的消失在短期和長期內都影響了勒索軟體 版圖,但此事幾乎沒有遏止勒索軟體生態系統的攻擊量。版圖,但此事幾乎沒有遏止勒索軟體生態系統的攻擊量。事實 上,公布的受害者數量穩步上升。這種韌性凸顯出 RaaS 運作 的本質:獨立聯盟成員在很大程度上不受單一品牌或行動者倒 閉的影響,而只是遷移到其他平台。這些聯盟成員在擺脫先前 效忠對象後,可以找到提供必要基礎設施、洩密網站和支援服 務的替代 RaaS 組織,確保其勒索軟體攻擊管道保持完整。

200

100

420

293 304

380

477

347 407 387

544 603

534541

386

0

300

400

500

600

700

2023 年 12 月

2024 年 1 月

2024 年 2 月

2024 年 3 月

2024 年 4 月

2024 年 5 月

2024 年 6 月

2024 年 7 月

2024 年 8 月

2024 年 9 月

2024 年 10 月

2024 年 11 月

2024 年 12 月

圖 5:勒索軟體資料外洩網站上揭露的受害者總數。

圖 4:LockBit 勒索軟體羞辱網站上損害其聲譽的螢幕截圖 (來源: NCA)。

勒索軟體生態系統

資訊竊取程式的崛起

網路安全趨勢 03

2024 年網路安全事件02

簡介01

2025 年產業預測07

資安長建議 08

全球分析04

備受關注的脆弱性05

事件回應觀點06

網路戰爭 - 2024 年版

雲端複雜性

邊緣裝置和 ORB

2025 年網路安全狀態16

成為攻擊焦點的醫療產業成為攻擊焦點的醫療產業 勒索軟體組織轉向以醫療機構為目標,凸顯出之前建立的「道勒索軟體組織轉向以醫療機構為目標,凸顯出之前建立的「道 德」準則逐漸式微。德」準則逐漸式微。在新冠肺炎 (COVID-19) 大流行的最初幾 個月,許多 RaaS 行動者公開宣布醫院和醫療機構為禁區。然 而,隨著時間經過,這些限制逐漸減弱。一些 RaaS 管理者採 取了更為微妙的做法。雖然他們不鼓勵直接中斷服務,例如加 密關鍵系統,但他們允許竊取敏感的醫療資料。然後,聯盟成 員可以透過威脅洩露患者資訊來勒索受害者,並在不直接危及 患者的情況下,向醫療機構施壓要求支付贖金。

在針對 ALPHV 的執法行動之後,這種情況進一步惡化。該組 織公開鼓勵其聯盟成員專門針對醫院發動攻擊。到 2024 年 2 月,醫療和醫學產業成為 ALPHV 最常攻擊的目標,約佔其報 告之受害者的 30%。

在事件發生後,沒有任何單一實體能夠複製先前由 LockBit 和 ALPHV 所擁有的市場主導地位。雖然 RansomHub 看似準備 好要扮演領導角色,但其地位遠非穩固。相反地,整體情勢進 入了競爭激烈的碎片化時期,像 Akira、Play、Medusa、 Dan0n、Hunters 和 Bianlian 這樣的的中型參與者,都在爭先 恐後地招募聯盟成員並累積聲勢。

ALPHV 扣留聯盟成員贖金份額的後續效應,加上 LockBit 受損 的聲譽及外洩的勒索軟體程式碼,助長了更多自主行動者的崛 起。越來越多的小型獨立組織湧現,他們不願意依賴既有 RaaS 架構或與中心化行動者分享利潤。這些行為者利用外洩程式碼自 訂了自己的勒索軟體株和基礎架構,減少了對主要 RaaS 供應商 的依賴,並促進了更加去中心化和競爭的生態系統。

隨著 2024 年接近尾聲,RansomHub 成為新的主導者,佔 11 月報告之受害者中的 16%。同期,還有超過 40 個其他雙重勒 索軟體組織保持活躍,每個組織都維護著自己的資料外洩網站 並鎖定新的受害者。

0

40

80

60

20

120

100

160

140

200

180

LockBit 受害者 RansomHub 受害者

2023 年 12 月

2023 年 11 月

2024 年 1 月

2024 年 2 月

2024 年 3 月

2024 年 4 月

2024 年 5 月

2024 年 6 月

2024 年 7 月

2024 年 8 月

2024 年 9 月

2024 年 10 月

2024 年 11 月

圖 6:資料外洩網站報告的 LockBit 與 RansomHub 受害者。在 2024 年

Akira

6% KillSec3

6% QiLin

5% SafePay

5%

Inc Ransom 4% Hunters4%

Lynx 4%

Medusa 4%

Play 4%

RansomHub

16%

42% 其他

圖 7:2024 年 11 月依行為者劃分的資料外洩網站受害者。

勒索軟體生態系統

資訊竊取程式的崛起

網路安全趨勢 03

2024 年網路安全事件02

簡介01

2025 年產業預測07

資安長建議 08

全球分析04

備受關注的脆弱性05

事件回應觀點06

網路戰爭 - 2024 年版

雲端複雜性

邊緣裝置和 ORB

2025 年網路安全狀態17

醫療作業的關鍵性質代表長時間的系統停機是不可接受的,因 為這會對患者構成風險。正如 Change Healthcare 受到的攻擊 所示,這大幅增加了支付贖金的可能性。

醫療和醫學組織現在佔所有公開報告之勒索軟體受害者的 10%, 使得醫療產業成為 2024 年僅次於製造業的第二大目標產業。

雖然備受矚目的 Change Healthcare 攻擊事件引起了全球關 注,但許多其他重大事件也凸顯了這個令人不安的趨勢。2024 年 2 月,Phobos 勒索軟體攻擊鎖定了羅馬尼亞的醫療系統, 直接影響了 25 家醫院,並由於其對 Hipocrate 資訊系統 (HIS) 的影響,導致超過 100 家醫療機構的營運中斷。由於與網路中

斷連線,醫院的醫療服務變慢、患者照護延誤,並且營運能力 大幅下降。

6 月,倫敦主要醫院的重要病理學服務供應商 Synnovis 遭受 Qilin (Agenda) 勒索軟體組織的攻擊。這次攻擊包含要求 5,000 萬美元的贖金並外洩約 400GB 敏感資料。這次入侵導致超過 6,000 個醫療預約和手術取消。這次中斷服務還導致英國國家 醫療服務體系 (NHS) 的捐血量短缺。

現在有許多醫療機構成為勒索軟體攻擊的目標:佔 19% 的 Bianlian 攻擊、佔 23% 的 INC Ransomware 攻擊,以及佔 10% 的 RansomHub 攻擊,儘管其政策是避免攻擊非營利組織 和醫院 (見下圖)。這凸顯出威脅行為者越來越關注此產業。

值得注意的是,超過 65% 的醫療相關受害者位於美國,與其 在整個勒索軟體生態系統中的佔比相比,這個比例異常的高。 醫療營運的重要性及其承受長期中斷的有限能力,使其成為特 別具吸引力的目標。所有跡象都顯示,這種令人不安的趨勢將 持續到 2025 年。

圖 8:ALPHV 允許聯盟成員「封鎖醫院、核電廠,任何地方的任何 東西。」(資料來源)。

轉向以資料竊取轉向以資料竊取 (DXF) (DXF) 為為 主的勒索模式主的勒索模式 勒索軟體攻擊的加密階段對攻擊者構成了重大挑戰。其本質上 很容易「留下痕跡」,因此更容易被偵測和攔截。管理多個受 害者增加了複雜性,因為這需要分發個別的解密金鑰,並提供 資料復原的「客戶支援」。這兩項任務都需要大量資源且對營 運的要求很高。勒索軟體組織非常依賴其可靠復原加密資料的 聲譽,以維持受害者的信任並確保支付贖金。如果解密失敗, 就會破壞這種信任並降低未來獲得贖金的可能性。此外,對加 密的依賴增加了聯盟成員對 RaaS 平台的依賴。這種依賴可能 會降低其利潤,同時增加他們被執法機構盯上的風險。

由於多次發生支付贖金卻未能復原資料的情況,加上組織越來 越擅長維護最新備份,受害者支付贖金的意願在加密型攻擊中 穩步下降。來自美國勒索軟體應對公司 Coveware 的資料凸顯 了此趨勢:透過支付贖金解決之加密型案件的百分比從透過支付贖金解決之加密型案件的百分比從 2019 2019 年的年的 75% 75% 下降到下降到 2024 2024 年第三季的年第三季的 32% 32%。相較之下,僅資料竊。相較之下,僅資料竊 取的勒索則保持了約取的勒索則保持了約 35% 35% 的穩定支付解決率。的穩定支付解決率。這種轉變,加上 管理解密工作的營運成本增加,導致許多勒索軟體行動者放棄 加密,轉而採用僅資料竊取 (DXF) 的行動模式。

10% 的勒索軟體受害者屬的勒索軟體受害者屬 於醫療產業於醫療產業

65% 的醫療相關受害者位的醫療相關受害者位 於美國於美國

圖 9:RansomHub 官方政策 (來自其資料外洩網站)。

勒索軟體生態系統

資訊竊取程式的崛起

網路安全趨勢 03

2024 年網路安全事件02

簡介01

2025 年產業預測07

資安長建議 08

全球分析04

備受關注的脆弱性05

事件回應觀點06

網路戰爭 - 2024 年版

雲端複雜性

邊緣裝置和 ORB

2025 年網路安全狀態18

OMER DEMBINSKY

資料研究集團經理

每年,勒索軟體的環境都變得越來越複雜。雖 然執法部門成功瓦解了較大的勒索軟體即服務 (RaaS) 組織,但今年又出現了新的組織。此 外,從基於加密的勒索轉向資料勒索也帶來了全 新挑戰。然而,有一點始終沒有改變:那就是持 續精進和強化資料保護、監控以及迅速偵測威脅 的必要性。

僅執行資料竊取的早期採用者,如 Karakurt 和 Lapsus$,為其 他人開闢了道路。到了 2024 年,像 BianLian 這樣的俄語系知 名勒索軟體集團,已完全轉型為只使用 DXF 勒索,並完全捨棄 了加密。類似情況也發生在 Meow 身上,這個較早出現並從事 雙重勒索的勒索軟體集團,今年捲土重來,但這次只專注於資 料銷售,他們將竊取的資料分級定價,並允許受害者「買回」 自己的資料以避免被公開暴露。

新的攻擊者也以「資料銷售平台」的形式單獨出現。例如, Bashe (也稱為 Eraleign) 於 2024 年 4 月首次出現,純粹是僅 基於資料竊取的勒索平台。Bashe 提供了專門的資料外洩網站 (DLS) 和談判平台,但不提供加密服務或其他工具。

這種做法也為虛假的受害者聲明創造了機會。由於沒有加密造 成的可見中斷,威脅行為者可以更容易地回收先前洩露的資 料,並虛假地聲稱是全新攻擊。這種策略使追蹤勒索軟體活動 和識別真正的犯罪者變得更加複雜,因為多個組織會聲稱對同 一受害者負責。

僅針對資料竊取之勒索行為的興起,標誌著網路安全優先事項僅針對資料竊取之勒索行為的興起,標誌著網路安全優先事項 的重大轉變。組織現在必須專注於加強資料外洩防護的重大轉變。組織現在必須專注於加強資料外洩防護 (DLP) (DLP) 策策 略,利用進階監控和偵測系統來更早地辨識和減輕潛在的資料略,利用進階監控和偵測系統來更早地辨識和減輕潛在的資料 外洩事件。外洩事件。隨著僅針對資料竊取之攻擊在經濟和營運方面的誘 因持續增加,這種趨勢可能會在今年持續下去,因為越來越多 勒索軟體組織會採用這些策略來簡化運作並規避偵測。

圖 10:Bashe 行動政策,來自其資料外洩網站。

應對不斷演變的勒索軟體 應對不斷演變的勒索軟體 情勢情勢 2024 年的勒索軟體情勢反映了動態且日益複雜的威脅環境。執 法部門成功打擊了主要的勒索軟體集團,也為新的行為者打開 了大門,其中 RansomHub 最為突出。同時,針對醫療機構的 攻擊中,道德界線的侵蝕凸顯了威脅行為者日益殘酷的本質。 此外,從基於加密的勒索轉向資料竊取 (DXF) 的策略轉變帶來 了全新挑戰,要求組織調整其防禦策略,以專注於資料保護、 監控和快速威脅偵測。

勒索軟體生態系統

資訊竊取程式的崛起

網路安全趨勢 03

2024 年網路安全事件02

簡介01

2025 年產業預測07

資安長建議 08

全球分析04

備受關注的脆弱性05

事件回應觀點06

網路戰爭 - 2024 年版

雲端複雜性

邊緣裝置和 ORB

2025 年網路安全狀態19

在我們審視 2024 年的網路情勢時,資訊竊取程式成為關注焦 點。這不僅是因為其方法和策略不斷演進,還因為更廣泛的犯 罪生態系統已經成熟和專業化,使得這些威脅更有效。由於資 訊竊取程式能有效管理、快速處理和銷售大量日誌,因此獲得 了巨大的力量。資訊竊取程式是全面入侵企業網路的第一步。 資訊竊取程式散播的關鍵方面之一是,它主要依賴「廣泛撒 網」的方式,而不是直接針對企業網路。儘管採用了這種策 略,但其主要目標之一是竊取用於存取 BYOD (自帶裝置) 上企 業資源的憑證。Check Point 旗下公司 Cyberint 報告指出,逾 70% 受資訊竊取程式感染的裝置是個人裝置,而非企業或受管 裝置。

定義資訊竊取程式定義資訊竊取程式 資訊竊取程式通常稱為「竊取程式」,是旨在秘密從受感染系資訊竊取程式通常稱為「竊取程式」,是旨在秘密從受感染系 統中擷取敏感資料的惡意軟體,主要目標是瀏覽器資料。統中擷取敏感資料的惡意軟體,主要目標是瀏覽器資料。竊取 程式還能從受感染的電腦中竊取檔案並擷取螢幕截圖。竊取程 式透過網路釣魚電子郵件或惡意下載散播。一旦滲透到電腦 中,竊取程式就能收集各種可用於進一步網路犯罪或詐騙活動 的有價值的資訊。這包括使用者名稱和密碼、財務詳細資料、 系統組態、瀏覽器 Cookie 和加密貨幣錢包。資訊竊取程式在 暗網上以惡意軟體即服務 (MaaS) 的形式銷售,買家可以獲得 客戶支援、定期更新和詳細文件,從而降低潛在網路犯罪分子 的進入門檻。

從資訊竊取程式日誌到全面入侵:從資訊竊取程式日誌到全面入侵: 資訊竊取程式在成熟網路犯罪生態系統中資訊竊取程式在成熟網路犯罪生態系統中 的威力的威力 隨著大型殭屍網路和金融惡意軟體逐漸式微,資訊竊取程式已崛起為新一代主要隨著大型殭屍網路和金融惡意軟體逐漸式微,資訊竊取程式已崛起為新一代主要 威脅,如今更透過大規模攻擊行動散播。威脅,如今更透過大規模攻擊行動散播。在全球最大地下犯罪交易平台之一的 Russian Market,只需快速搜尋一下,就能發現目前有超過 1,000 萬筆的資訊竊取 程式日誌可供購買。這些日誌中包含竊取而來的使用者憑證、驗證權杖以及敏感資 料。網路犯罪分子可將其當成強大工具,向世界各地的個人竊取資金、盜用身分, 或者入侵電腦網路。

圖 11 - 促銷 Lumma 資訊竊取程式的暗網論壇主題。

資訊竊取程式的崛起

網路安全趨勢 03

2024 年網路安全事件02

簡介01

2025 年產業預測07

資安長建議 08

全球分析04

備受關注的脆弱性05

事件回應觀點06

網路戰爭 - 2024 年版

勒索軟體生態系統

雲端複雜性

邊緣裝置和 ORB

2025 年網路安全狀態20

資訊竊取程式市場資訊竊取程式市場 資訊竊取程式市場非常強大且競爭激烈,其定價反映了產品的 複雜程度和開發者提供的支援等級。例如,RedLine Stealer 的 價格約為每月 150 美元,StealC 的價格約為 200 美元,而 Lumma 的價格約為 250 美元。操作這些惡意軟體服務的威脅 行為者 (通常稱為「聯盟成員」) 會購買授權並在惡意軟體即服 務 (MaaS) 模式下的各個感染行動中使用這些竊取程式。由聯 盟成員收集的資料 (或稱「日誌」) 包含從個別電腦中竊取的一 批批資訊。然後,這些日誌會在 Telegram 等平台或像 Russian Market 這樣的地下犯罪市場上出售或交易,通常每個 日誌的價格約為 10 美元。竊取的資訊助長了非法活動,包括 金融詐騙、身分盜用和進一步的網路攻擊,從而使更廣泛的網 路犯罪生態系統持續存在。

工作階段權杖和工作階段權杖和 Cookie Cookie 是資訊竊取程式最渴望取得的資料類是資訊竊取程式最渴望取得的資料類 型之一。這些成品特別有價值,因其可以直接存取使用者帳型之一。這些成品特別有價值,因其可以直接存取使用者帳 戶,而無需登入憑證。戶,而無需登入憑證。取得「新鮮」或最近竊取的日誌極為重 要,因為有效的工作階段 Cookie 具有時效性。如果及時竊取 和出售,這些 Cookie 可劫持進行中的工作階段並繞過許多安 全系統所依賴的多重身份驗證 (MFA) 機制。許多網路犯罪份 子經常分析從資訊竊取程式中取得的資料,以找出企業帳戶的 憑證。這些憑證可以提供進入企業網路的初始立足點,或授予 對關鍵資源的存取權限。目標通常包括 VPN 帳戶、Microsoft 365 帳戶、企業訊息系統等的憑證和權杖。

為了應對這個重大的安全風險,Google 在 7 月推出應用程式 綁定加密。然而到了 9 月,有些資訊竊取程式已採用繞過這種 保護並解密竊取之敏感資料的技術。

快速利用所竊資料的需求,凸顯了另一個資訊竊取程式供應商 競爭的關鍵領域:有效呈現及分類所竊資料。供應商開發了進 階操作介面和下載機制,讓旗下成員可以快速且清晰地取得日 誌。部分系統提供日誌自動串流到 Telegram 頻道的功能,使 其能夠近乎即時地利用有效的工作階段權杖。有效的使用者介 面不僅能加速存取,還能自動解析並凸顯高價值的憑證,提升 惡意軟體對旗下成員的效率和吸引力。

支持這些惡意活動的基礎設施通常很全面,並且由 MaaS 供應 商自行維護。此基礎設施可以包括面板驗證機制、提供額外外 掛程式和更新的命令和控制 (C2) 伺服器,以及用於儲存和下 載竊取資料的安全位置。對廣泛基礎設施之依賴有時會成為惡 意軟體的致命弱點,因為執法機構可以針對並查封這些資源來 破壞 MaaS 的運作。

資訊竊取程式的散播資訊竊取程式的散播 資訊竊取程式攻擊行動是由從開發者處購買授權並獨立運作感 染行動的聯盟成員所驅動的。為了散播惡意軟體,他們使用各為了散播惡意軟體,他們使用各 種有創意的方法,包括網路釣魚電子郵件、惡意廣告、散布假種有創意的方法,包括網路釣魚電子郵件、惡意廣告、散布假

圖 12:在 Russian Market 上出售、從法國電腦竊取的 Lumma Stealer 日誌。

圖 13:StealC 控制面板介面。

資訊竊取程式的崛起

網路安全趨勢 03

2024 年網路安全事件02

簡介01

2025 年產業預測07

資安長建議 08

全球分析04

備受關注的脆弱性05

事件回應觀點06

網路戰爭 - 2024 年版

勒索軟體生態系統

雲端複雜性

邊緣裝置和 ORB

2025 年網路安全狀態21

可以進一步用來獲利。在許多情況下,IAB 會在其他論壇上將 存取權限轉售給精心挑選的目標,吸引渴望利用這些機會的勒 索軟體聯盟成員。然後,這些聯盟成員會部署勒索軟體 (通常 是從勒索軟體即服務 (RaaS) 供應商處獲得) 來執行攻擊。

成功勒索軟體攻擊所產生的資金,助長了整個生態系統。遭竊 取的個人資料為網路犯罪份子提供了其他有利可圖的途徑。個 人識別資訊 (PII)、財務詳細資料和信用卡號碼可用於身分盜 用、詐騙和未經授權的交易,從而導致商業電子郵件詐騙 (BEC)。這些活動全都仰賴成熟且運作順暢的犯罪基礎設施, 以進行所竊資料的交換、販售和利用。

冒或破解軟體、欺騙性廣告,以及冒或破解軟體、欺騙性廣告,以及模仿模仿加密貨幣服務、人工智加密貨幣服務、人工智 慧工具和團隊協作應用程式等合法平台的假冒網站。慧工具和團隊協作應用程式等合法平台的假冒網站。聯盟成員 還可能利用 GitHub 等平台來託管惡意儲存庫,正如在使用詐 欺帳戶散播熱門資訊竊取程式的攻擊行動中所見。其他策略包 括針對尋找破解軟體使用者的網路釣魚範本、旨在誘騙使用者 下載惡意軟體的虛假 CAPTCHA 頁面,以及重新導向到假冒下 載網站的惡意 Google 廣告。有別於專注於建立和更新惡意軟 體的開發者,散播方式完全由聯盟成員決定,因此導致各種創 新的感染行動。

貨幣化與網路犯罪生態系統貨幣化與網路犯罪生態系統 為了了解資訊竊取程式的全面影響,我們必須檢視其在更廣泛 網路犯罪生態系統中所扮演的角色。許多資訊竊取程式的行動 者依賴客戶和有效散播管道來將其竊取的資料貨幣化。地下市 場和 Telegram 頻道提供了即時平台,賣家可以在這些平台上 提供他們竊取的資料,而買家可以有效地搜尋符合其目標的特 定日誌。

初始存取經紀商 (IAB) 利用這些資訊來獲得進入企業網路的初 始立足點。透過竊取之憑證獲得的存取權限非常有價值,並且

圖 14:提供企業網路存取權限的廣告。

從員工家用電腦中竊取的憑證和工作階段 Cookie 可用於入侵 公司網路。一項研究顯示,90% 的遭入侵公司在入侵發生之 前,都有公司憑證在竊取程式的日誌中外洩。此統計資料凸顯 出資訊竊取程式在促成更嚴重網路攻擊中所扮演的關鍵角色, 並強調了在更廣泛網路安全背景下應對這種威脅的重要性。

今年稍早,Snowflake 的大規模資料外洩事件,暴露了超過 165 個組織的敏感資訊,其中包括 Advance Auto Parts、 Ticketmaster 和 Santander Bank,影響了數百萬客戶。這次入

90% 家遭入侵公司之前曾家遭入侵公司之前曾在竊取程式日誌中洩在竊取程式日誌中洩露了公司憑證露了公司憑證

資訊竊取程式的崛起

網路安全趨勢 03

2024 年網路安全事件02

簡介01

2025 年產業預測07

資安長建議 08

全球分析04

備受關注的脆弱性05

事件回應觀點06

網路戰爭 - 2024 年版

勒索軟體生態系統

雲端複雜性

邊緣裝置和 ORB

2025 年網路安全狀態22

侵很可能開始於從資訊竊取程式取得並在網路上出售的憑證。

實際環境中資訊竊取程式的實際環境中資訊竊取程式的 分析分析 分析 Russian Market 等平台上出售的日誌,可以揭示哪些資 訊竊取程式在竊取資料方面最為多產。2022 年首次發現的 Lumma Stealer 是目前最突出的資訊竊取程式,可供出售的日

誌數量最多。緊隨其後的是 RisePro、Vidar 和 StealC。此資 料顯示,這些惡意軟體系列在最近的攻擊行動中特別有效,或 者擁有廣泛的散播管道。

對 Check Point 閘道器資料的分析洞察,揭示了對資訊竊取程

式活動的不同觀點。在這些資料集中,AgentTesla 成為最活躍 的資訊竊取程式,緊隨其後的是 FormBook (詳細統計資料在 下一章提供)。這些資料來源之間的差異可歸因於所分析的受害 者類型。Check Point 資料主要專注於企業實體,而 Russian Market 資料涵蓋更廣泛的受害者群體,其中大多數是個人裝置 使用者。

來自 Check Point 旗下公司 Cyberint 的進一步資料分析,凸顯 了從受感染機器中竊取的熱門網址憑證。正如預期,這些網址 大多屬於主要網際網路服務和社群媒體平台,但其他高瀏覽量

的網站還包括 Roblox、Discord、Twitch 和 Epic Games。這 點顯示「遊戲玩家」可能更容易受到資訊竊取程式感染,推測 是因為這些社群的網際網路安全衛生做法較為鬆散。

另一個重要觀察是特定惡意軟體系列的成長軌跡。例如, RedLine Stealer 的流行程度在過去三年中成長了三倍多。

資訊竊取程式的增加可歸因於殭屍網路的流行程度下降資訊竊取程式的增加可歸因於殭屍網路的流行程度下降。5 月,名為「Endgame」的聯合行動針對用於散播惡意軟體的 殭屍網路基礎設施,重點打擊了 IcedID、Smokeloader、P ikabot、Bumblebee、SystemBC 和 Trickbot 等組織。由於 Endgame 行動,超過 100 台伺服器遭拆除,逾 2,000 個由這 些網路犯罪份子使用的網域被查封。這些殭屍網路以前在惡意 軟體散播中扮演著核心角色,其瓦解對生態系統產生巨大影 響,間接導致了資訊竊取程式的興起。

國際執法聯盟並未忽視資訊竊取程式的流行。兩個密切相關的 資訊竊取程式系列,RedLine 和 Meta,成為名為「Magnus」 之大型執法行動的重點。在 10 月,該行動導致與這些惡意軟 體變種相關的多個伺服器和網域被查封。

Lumma

51%

Risepro

15%

Vidar

13%

StealC

10%

RedLine

8%

Racoon

3%

圖 15:Russian Market 上各資訊竊取軟體系列的日誌 (2024 年 11 月)。

2024年2023年2022年

總次數

1 月 3 月 5 月 7 月 9 月 11 月 1 月 3 月 5 月 7 月 9 月 11 月 1 月 3 月 5 月 7 月 9 月 11 月

圖 17:2022 年至 2024 年在 Telegram 頻道上發現的 RedLine 日誌 (Check Point 旗下公司 Cyberint)。

圖 16:資訊竊取程式資料中最常出現的網址,資料來源為 Check Point 旗下公司 Cyberint。

accounts.google.com facebook.com roblox.com login.live.com instagram.com netflix.com discord.com login.microsoftonline.com amazon.com paypal.com twitch.tv twitter.com epicgames.com

1

13

資訊竊取程式的崛起

網路安全趨勢 03

2024 年網路安全事件02

簡介01

2025 年產業預測07

資安長建議 08

全球分析04

備受關注的脆弱性05

事件回應觀點06

網路戰爭 - 2024 年版

勒索軟體生態系統

雲端複雜性

邊緣裝置和 ORB

2025 年網路安全狀態23

SERGEY SHYKEVICH

威脅情資團隊經理

在大型殭屍網路逐漸式微後,資訊竊取程式已成為重大 且廣泛的威脅。資訊竊取程式為網路犯罪份子提供了竊 取憑證和工作階段權杖的有效方法,助長了金融詐騙和 身分盜竊,並成為進入公司網路的入口點。隨著眾家公 司日益採用遠距辦公和自帶裝置 (BYOD) 政策,實施保 護策略至關重要。

世界其 他地區

55%

印度 10% 巴西

8%

越南2% 泰國3%

菲律賓3% 土耳其4%

埃及 5%

巴基斯坦 5%

印尼 5%

圖 18:俄羅斯市場上的日誌,依來源國分類。

對出售的日誌進行地理分析也產生了重要洞察。在 Russian Market 中,有大量日誌來自印度和巴西。

儘管資訊竊取程式技術在過去一年中未出現明顯演變,但惡意 軟體的運作環境卻發生了巨大變化。資訊竊取程式現在在網路 攻擊領域中佔有突出地位。資訊竊取程式產品及其產生的日誌 市場日趨成熟,使初始存取經紀商 (IAB) 能夠有效搜尋和利用 有價值的憑證,最終能夠入侵公司網路。

打擊資訊竊取程式:在遠距打擊資訊竊取程式:在遠距 工作時代強化企業資安工作時代強化企業資安 隨著遠距辦公和自帶裝置隨著遠距辦公和自帶裝置 (BYOD) (BYOD) 政策的廣泛採用,潛在的企政策的廣泛採用,潛在的企

業攻擊面已經擴大,因為員工會從個人裝置存取企業資產,將業攻擊面已經擴大,因為員工會從個人裝置存取企業資產,將 企業網路延伸到個人的家庭環境。企業網路延伸到個人的家庭環境。日誌的快速交付和可搜尋性 使 IAB 能夠快速識別進入企業網路的潛在入口點,通常可以使 用在個人裝置上發現、已竊取的有效工作階段 Cookie 來繞過 MFA 機制。

為了因應這些不斷演變的威脅,企業必須將其安全措施延伸至 涵蓋更廣泛的受攻擊面,包括員工存取點。組織應主動搜尋與 公司相關的成品在犯罪市場上被販售的跡象,以預防潛在的資 安漏洞。透過全面提升防護策略並保持警惕,公司可以強化自 身防禦能力,抵禦現代資訊竊取程式所構成的複雜且互相關聯 的威脅。

資訊竊取程式的崛起

網路安全趨勢 03

2024 年網路安全事件02

簡介01

2025 年產業預測07

資安長建議 08

全球分析04

備受關注的脆弱性05

事件回應觀點06

網路戰爭 - 2024 年版

勒索軟體生態系統

雲端複雜性

邊緣裝置和 ORB

2025 年網路安全狀態24

雲端管理的複雜性雲端管理的複雜性 管理雲端基礎架構的複雜性新增一層重要的脆弱性,這是無法 透過簡單修補程式解決的。快速發展的生態系統以及眾多的雲快速發展的生態系統以及眾多的雲 端供應商端供應商 ( (每家都提供數十種服務、術語和安全機制每家都提供數十種服務、術語和安全機制) ) 造成了難造成了難 以駕馭的複雜性。以駕馭的複雜性。因此,管理員經常被有效保護其環境所需的 大量設定和組態所淹沒。這導致資源暴露在網路上或可滲透的 環境中,從而允許輕鬆的權限升級路徑。

在非人類身分 (服務帳戶、API 金鑰、內建使用者等) 中可以看 到此類管理複雜性的範例,事實證明難以保護這些身分。2024 年 1 月,Microsoft 未能保護其自身的 Azure 環境,當時有個 進階國家級威脅組織 Midnight Blizzard 透過錯誤設定的 OAuth 應用程式和服務主體入侵了 Microsoft 的生產環境。這讓攻擊 者得以從測試環境轉向生產環境,並存取內部系統、原始程式 碼和 Microsoft 高層主管的電子郵件。

已知的錯誤設定和不良的安全實務仍然在導致大規模資料外洩 已知的錯誤設定和不良的安全實務仍然在導致大規模資料外洩 方面扮演重要角色。方面扮演重要角色。例如,在印度,數百萬人的 500GB 個人 資訊和生物辨識資料 (包括執法和軍事人員) 在錯誤設定的 S3 儲存貯體上暴露。Microsoft 的 S3 儲存貯體替代方案 Azure Blob 儲存容器也容易受到錯誤設定的影響。有名富士通 (Fujitsu) 員工公開暴露了大量敏感資料,包括私人客戶資訊、 電子郵件、AWS 金鑰和明文密碼。同樣地,BMW 也苦於一個 暴露的儲存容器,外洩了用於存取私有儲存貯體和用於其他雲 端服務的憑證的金鑰。

在 API 安全實務欠佳的領域裡,人工智慧驅動的個人助理裝置 Rabbit R1 開發人員在程式碼庫中發現了硬編碼的第三方服務 API 金鑰,隨即收到了通知。這些金鑰的權限過度寬鬆,基本 上賦予讀取每個客戶所有聊天回覆的能力,進而可能洩露敏感 資訊。

雲端:雲端:不斷擴張的攻擊面不斷擴張的攻擊面 在在 2024 2024 年,雲端基礎設施已成為大多數組織年,雲端基礎設施已成為大多數組織 IT IT 架構中不可或缺的一環。架構中不可或缺的一環。 各種規模的公司現在都利用雲端提供的可擴展性和靈活性來支援其營運需 求,例如電子郵件服務、開發營運、資料儲存和託管生產服務。雲端讓組 織得以快速部署和擴展其環境以滿足其需求。與此同時,這種廣泛採用也 帶來一系列日益遭威脅行為者利用的全新安全脆弱性。

網路戰爭 - 2024 年版

勒索軟體生態系統

資訊竊取程式的崛起

雲端複雜性

邊緣裝置和 ORB

2025 年網路安全狀態25

2025 年產業預測07

資安長建議 08

勒索軟體生態系統05

資訊竊取程式的崛起06

網路安全趨勢 03

2024 年網路安全事件02

簡介01

全球分析04

部分組織缺乏強健的身分驗證和存取控制機制,尤其是雲端服部分組織缺乏強健的身分驗證和存取控制機制,尤其是雲端服 務並未部署多重身份驗證務並未部署多重身份驗證 (MFA) (MFA),導致今年發生一起嚴重的資,導致今年發生一起嚴重的資 料外洩事件。料外洩事件。攻擊者利用各種資訊竊取程式取得的使用者名稱 和密碼,鎖定雲端資料倉儲平台 Snowflake 發動攻擊。這使其 至少入侵 165 家公司的 Snowflake 帳戶、竊取敏感資料並發出 勒索要求。

混合式環境的危害混合式環境的危害 透過如 Microsoft Entra ID 等身分識別與存取管理 (IAM) 供應 商,將內部部署資源與雲端服務整合已成為標準作業流程。 這些組態設定旨在簡化 IAM 並啟用單一登入 (SSO) 驗證。然然 而,由於這些整合能促成雙向橫向移動,因此也成為網路攻擊而,由於這些整合能促成雙向橫向移動,因此也成為網路攻擊 的主要目標。的主要目標。儘管組織可受惠於將資料和資源分散在雲端和內 部部署系統中,攻擊者卻也利用相同途徑來發動破壞性攻擊、 竊取敏感資料,或在組織內部建立後門程式。

採用雲端電子郵件服務 (例如 Microsoft 365) 的公司發現,受入 侵的內部部署網路也可能危及其雲端資產。攻擊者取得內部部 署環境的控制權時,可透過多種途徑 (例如 Azure AD Connect 伺服器,經由 Microsoft Entra Connect Sync 使用者,或混 合式使用者帳戶) 橫向移動到雲端環境。例如在 2024 年,以 獲得金錢利益為動機的威脅行為者 Storm-0501 發動多階段攻 擊,入侵混合雲環境,從內部部署橫向移動到雲端,並部署了 後門帳戶,最後才在整個網路上發動勒索軟體攻擊。在 2023 年,伊朗的威脅組織 Mango Sandstorm (亦稱為 Mercury) 和 Storm-1084 使用相同策略鎖定了以色列組織。攻擊者利用橫 向移動到雲端環境的手法竊取電子郵件對話記錄、寄送電子郵 件,並對雲端資產進行破壞性攻擊。

在另一案例中,名為 UNC3944 (又名 Scattered Spider) 的駭 客組織,為了經濟利益,利用 Okta 單一登入 (SSO) 帳戶的高

權限,將入侵範圍從內部部署環境擴展到多個雲端和 SaaS 應 用程式,包括 vCenter、CyberArk、SalesForce、Azure、 CrowdStrike、AWS 和 GCP。攻擊者接著可偵察 Okta 網頁入 口網站,識別可用應用程式,並將角色指派給這些應用程式, 藉此橫向移動到多個雲端供應商和受害者的資產。

SSO SSO 帳戶遭受攻擊帳戶遭受攻擊 保護 SSO 帳戶已成為日益嚴峻且艱鉅的任務。威脅行為者,威脅行為者, 尤其是進階威脅組織,正對尤其是進階威脅組織,正對 SSO SSO 供應商和雲端服務進行大規供應商和雲端服務進行大規 模撞庫攻擊和「低強度、慢速」的暴力破解攻擊。模撞庫攻擊和「低強度、慢速」的暴力破解攻擊。2024 年 4 月,Okta 研究人員觀察到一項針對其服務的大規模撞庫攻擊行 動,攻擊者利用住宅代理服務和其他匿名工具來規避偵測。同 樣地,Microsoft 研究人員報告了一個使用中文的進階組織,該 組織利用數千個遭入侵的 SOHO 裝置,對 Microsoft SSO 後 面的帳戶執行低流量的密碼噴灑攻擊,每個使用者帳戶每天僅 嘗試一到兩個密碼。

由於企業仰賴外部由於企業仰賴外部 SSO SSO 供應商來防禦暴力破解攻擊和其他惡供應商來防禦暴力破解攻擊和其他惡 意技術,他們也信任這些供應商的日誌和全域可見性來偵測可意技術,他們也信任這些供應商的日誌和全域可見性來偵測可 疑活動。疑活動。這種依賴性引發了對第三方安全實務的擔憂,這體現 在 Microsoft 9 月報告中,該報告指出由於系統問題,一些客戶 僅收到部分日誌資料。

AI AI 的普及的普及 由於所有主要雲端服務供應商 (CSP) 都提供生成式 AI (GenAI) 解決方案作為服務,人工智慧也對雲端產生影響。公司由於各公司由於各 種原因選擇種原因選擇 CSP CSP 的大型語言模型的大型語言模型 (LLM) (LLM) 解決方案,而不是直解決方案,而不是直 接透過接透過 API API 使用像使用像 ChatGPT ChatGPT 這樣的這樣的 GenAI GenAI 服務。服務。首先,他們 可以建置、訓練和部署針對其特定業務需求量身打造的自訂模 型,或使用檢索增強生成 (RAG) 來整合其專有知識庫和資料 集。另一個原因是資料隱私和保護;透過利用基於 CSP 的解 決方案,公司能更有效控制其資料,確保聊天內容不會被用於 訓練公開模型。

網路戰爭 - 2024 年版

勒索軟體生態系統

資訊竊取程式的崛起

雲端複雜性

邊緣裝置和 ORB

2025 年網路安全狀態26

2025 年產業預測07

資安長建議 08

勒索軟體生態系統05

資訊竊取程式的崛起06

網路安全趨勢 03

2024 年網路安全事件02

簡介01

全球分析04

MICHAEL ABRAMZON

威脅情資和研究架構師

隨著雲端服務持續成長,雲端攻擊面 也隨之擴大。最近發生的事件凸顯出 在混合雲端和多雲端環境中,持續進 行狀態管理和主動威脅防禦以偵測和 阻止複雜攻擊的必要性。

威脅行為者自然會找到方法利用這些新技術為自己謀取經濟利 威脅行為者自然會找到方法利用這些新技術為自己謀取經濟利 益。益。直到最近,行為者主要還是專注於劫持雲端資源,在單一 易受攻擊的伺服器或 Kubernetes 叢集上執行加密劫持 (加密貨 幣挖礦)。今年,攻擊者發現叫做大型語言模型劫持 (LLMjacking) 的新機會。在入侵雲端帳戶後,攻擊者會控制現 有託管 LLM 模型或嘗試部署新模型。在一個案例中,攻擊者 使用 LLM 代理程式將這些 LLM 的存取權限轉售給第三方。在 另一個案例中,攻擊者結合了 LLM 越獄 (移除違禁聊天主題限 制的技術),來銷售無審查、且帶有工作場所不宜 (NSFW) 內 容的角色扮演聊天機器人角色。

由於 Microsoft 和 OpenAI 「發現」來自俄羅斯、中國和伊朗 等國家支持的威脅組織濫用 ChatGPT 來研究進階主題、建立 工具和尋找脆弱性,有些威脅行為者可能會轉向私有 LLM 執 行個體以提升其行動安全。

雲端基礎設施的安全挑戰雲端基礎設施的安全挑戰 今年發生的資安事件凸顯出企業廣泛採用雲端基礎架構所衍生 的關鍵安全挑戰。複雜的管理、錯誤設定及混合式環境中的脆 弱性已導致重大資安事件。隨著雲端技術持續演進,利用這些 技術的攻擊手法也將不斷變化。採取主動防護措施對於保護日 益複雜的雲端環境極為重要。

網路戰爭 - 2024 年版

勒索軟體生態系統

資訊竊取程式的崛起

雲端複雜性

邊緣裝置和 ORB

2025 年網路安全狀態27

2025 年產業預測07

資安長建議 08

勒索軟體生態系統05

資訊竊取程式的崛起06

網路安全趨勢 03

2024 年網路安全事件02

簡介01

全球分析04

傳統上,邊緣裝置一直是國家贊助行為者的主要目標,尤其是 與中國威脅組織有關的行為者。然而,網路犯罪集團也越來越然而,網路犯罪集團也越來越 常將這些資產作為目標,並採用類似策略來獲得經濟利益。常將這些資產作為目標,並採用類似策略來獲得經濟利益。

2024 年,影響邊緣裝置的已揭露零時差脆弱性數量顯著增加, 其中有十幾個是專門針對不同供應商的裝置。這些脆弱性的 CVSS 風險評分均在 8 分或以上,凸顯其嚴重性和潛在影響。

一項值得注意的發展是用作一項值得注意的發展是用作 ORB ORB 之複雜殭屍網路的崛起。之複雜殭屍網路的崛起。 其中最複雜的是 Raptor Train 殭屍網路。此殭屍網路由中國 APT 組織 Flax Typhoon 精心策劃,集合了超過 20 萬個受感染 的裝置,包括小型辦公室/家庭辦公室 (SOHO) 路由器、NAS 系統和網路監控攝影機。該殭屍網路的結構分為多層,透過 「Sparrow」平台支援命令和控制 (C2) 系統,從而實現遠端操 作、DDoS 攻擊和間諜活動。攻擊者利用零時差和已知的脆弱 性,建立了具有全球影響力、可擴展且持久的攻擊基礎架構。 透過這些裝置,Flax Typhoon 保持著操作控制權,對公共和私 營部門實體都構成了重大風險。

Flax Typhoon 並非唯一透過 ORB 運作的中國相關行為者。另 一個與中國有關的國家贊助行為者是以攻擊美國關鍵基礎設施 而聞名的 Volt Typhoon。該組織透過不同的網路運作以隱藏其 活動。KV 殭屍網路是由受感染 SOHO 路由器和防火牆裝置組 成的複雜網路,主要針對 Cisco 和 NetGear 等製造商的生命週 期結束 (EoL) 設備。有多個中國行為者使用此網路,導致歸因 工作變得複雜。

除了國家贊助的行為者之外,以經濟利益為動機的攻擊者也使以經濟利益為動機的攻擊者也使 用由遭入侵的物聯網和用由遭入侵的物聯網和 EoL EoL 裝置所驅動的代理服務。裝置所驅動的代理服務。Faceless 代理網路建立在名為 TheMoon 的舊式殭屍網路之上,包含超 過 40,000 台受感染的裝置。網路犯罪分子使用這些較舊的路 由器作為匿名節點來隱藏惡意活動,例如資料竊取和撞庫攻 擊。依賴 EoL 裝置凸顯出一個主要風險:成千上萬不受支援的 裝置仍容易遭受入侵,為攻擊者提供規避傳統防禦措施的彈性 基礎設施。

邊緣裝置和邊緣裝置和 ORB ORB 不斷演不斷演 變的威脅變的威脅 過去一年中,網路犯罪分子和國家贊助的行為者均大幅增加將邊緣裝置作過去一年中,網路犯罪分子和國家贊助的行為者均大幅增加將邊緣裝置作 為初始入侵途徑的利用。為初始入侵途徑的利用。由於邊緣裝置 (如路由器、防火牆和 VPN 設備) 通常缺乏專用的安全解決方案,因此特別具有吸引力。這些裝置經常被用 於建立匿名化基礎設施,一般稱為操作中繼箱 (ORB)。ORB 代表一種網 路基礎設施,網路威脅行為者將其用於匿名化和中繼跨各種裝置 (其中許 多裝置已遭入侵) 的通訊,從而建立可規避偵測的隱蔽通道。

邊緣裝置和 ORB

資訊竊取程式的崛起

網路安全趨勢 03

2024 年網路安全事件02

簡介01

2025 年產業預測07

資安長建議 08

全球分析04

備受關注的脆弱性05

事件回應觀點06

網路戰爭 - 2024 年版

勒索軟體生態系統

雲端複雜性

2025 年網路安全狀態28

今年,因為攻擊者持續將企業邊緣裝置重新用於更廣泛的網路因為攻擊者持續將企業邊緣裝置重新用於更廣泛的網路 滲透,所以企業邊緣裝置越來越常面臨零時差漏洞攻擊。滲透,所以企業邊緣裝置越來越常面臨零時差漏洞攻擊。在 2024 年初,Ivanti Connect Secure 和 Palo Alto Networks 的 PAN-OS GlobalProtect 中發現了高嚴重性脆弱性,這些脆弱性 能讓遠端代碼執行和繞過多重身分驗證。國家級行為者和勒索 軟體集團都利用這些裝置作為進入點來存取和入侵敏感環境。 由於這些裝置在主要的網路流量中扮演著關鍵角色,因此不容 易修補,這使得邊緣裝置中的這類零時差漏洞利用具有重大影 響。修補邊緣裝置可能會導致網路服務中斷一段時間,這可能 會造成相當大的營運影響。

有些威脅行為者已將利用邊緣裝置作為攻擊方法。2024 年首 次出現的 Magnet Goblin 是以經濟利益為動機的威脅行為者 , 專注於快速利用廣泛使用之邊緣裝置中新揭露的脆弱性。其攻 擊行動針對 Ivanti Connect Secure VPN 和 Magento、Qlik

Sense 等熱門軟體,以部署自訂惡意軟體。Magnet Goblin 的工具包包括 NerbianRAT (跨平台遠距存取木馬程式) 和 MiniNerbian (Linux 後門程式)。該威脅行為者著重於迅速利用 邊緣裝置的脆弱性,這凸顯了針對這些關鍵元件、以經濟利益 為動機之攻擊中的更廣泛趨勢,即使用像是 WARPWIRE 這種 竊取憑證的 JavaScript 工具來即時存取敏感資料。

Check Point 的 SSLVPN 設備也成為路徑遍歷脆弱性 (識別為 CVE-2024-24919) 的目標。此漏洞能讓攻擊者存取和讀取 SSLVPN 設備上的檔案,包括敏感的密碼雜湊值和組態檔。這 些裝置設定較弱的驗證方法 (例如使用者名稱和密碼存取) 時, 就很容易受到未經授權的資料讀取攻擊。這次攻擊顯示了不同 威脅行為者日益關注邊緣裝置,能迅速利用任何新出現的脆弱 性。

雖然網路犯罪分子已提高其對邊緣裝置的利用,但國家贊助的 行為者仍然持續展現其技術優勢。他們使用零時差漏洞攻擊來

遭入侵資產

匿名 ORB 平臺

ORB 命令和控制伺服器

匿名流量

企業網路後門 存取

暴力破解攻擊

DDoS 攻擊

SOHO 路由器 企業防火牆

物聯網裝置VPN 閘道

圖 19:ORB 基礎架構概述。

重大重大 9.1 9.1

1 1 月月 10 10 日日 1 1 月月 31 31 日日

1 1 月月 16 16 日日

2 2 月月 8 8 日日 4 4 月月 11 11 日日

4 4 月月 24 24 日日 8 8 月月 22 22 日日

9 9 月月 10 10 日日5 月月 28 日日

9 9 月月 19 19 日日

10 10 月月 23 23 日日

11 11 月月 18 18 日日

高 高 8.88.8

高 高 8.88.8

高 高 8.38.3 高 高 8.68.6

高 高 8.68.6 高 高 7.27.2

重大重大 9.8 9.8

重大重大 9.8 9.8重大重大 9.8 9.8 重大重大 10.0 10.0

重大重大 9.1 9.1 重大重大 9.3 9.3

2024 年揭露的重大邊緣裝置脆弱性

圖 20圖2024 圖圖圖圖圖圖圖圖圖圖圖圖圖圖圖圖

邊緣裝置和 ORB

資訊竊取程式的崛起

網路安全趨勢 03

2024 年網路安全事件02

簡介01

2025 年產業預測07

資安長建議 08

全球分析04

備受關注的脆弱性05

事件回應觀點06

網路戰爭 - 2024 年版

勒索軟體生態系統

雲端複雜性

2025 年網路安全狀態29

LOTEM FINKELSTEIN

威脅情資與研究總監

由於數以千計不受支援的裝置面臨著遭受 攻擊的風險,威脅行為者可利用繞過傳統 安全措施的基礎設施。及時修補程式、徹 底監控和強大偵測系統將極為重要。

部署專為特定裝置量身打造的自訂植入程式。Cisco 的自適應 安全設備 (ASA) 成為名為 ArcaneDoor 之複雜攻擊行動的目 標。此行動利用了 ASA 中的弱點,讓國家級行為者能夠滲透政 府和工業網路、獲得敏感資訊並建立長期監控能力。在整個攻 擊行動中,威脅行為者利用了針對受影響裝置量身打造的獨特 植入程式,顯示其投入了大量研究和開發努力。

今年發現了許多針對各種安全產品的自訂植入程式。其中一項 代號為 Pacific Rim 的行動顯示,中國駭客多年來一直針對邊 界裝置,例如 Sophos 防火牆和 VPN 閘道器。Pacific Rim 行 動利用各種策略來利用面向網際網路的服務中的脆弱性 (包括 CVE-2020-12271 和 CVE-2022-1040),並取得對關鍵網路節 點的存取權限。這些裝置一旦遭入侵,就會成為 ORB 網路的 一部分,可支援隱蔽命令和控制 (C2) 通道以規避偵測。攻擊 者在其行動中使用了進階技術,例如 Rootkit 植入程式和模糊 化的熱修補程式,以維持持久性並隱藏其在受感染裝置上的蹤 跡。這使得該行動可以從邊緣裝置轉向內部網路資產,重點鎖 定整個印太地區的高價值目標。Pacific Rim 行動的持續性和策 略性方法凸顯了邊緣裝置的脆弱性,特別是在難以實現全面監 控和及時修補的產業。

雖然這些複雜後門程式隨著時間推移變得越來越普遍,但值得 注意的是,來自不安全邊緣裝置的許多「經典」威脅仍存在於 網路生態系統中。2024 年 9 月,CloudFlare 開始防禦一場持 續數月的 DDoS 攻擊,這場攻擊經揭露為所有組織報告過的最 大規模攻擊。這些高封包速率攻擊似乎源自多種類型的受感染 裝置,包括 MikroTik 裝置、DVR 和網頁伺服器。高位元率源 自大量遭入侵的 ASUS 家用路由器,這些路由器可能遭行為者 利用嚴重脆弱性而入侵。目前,這場大規模攻擊尚未被歸因於 任何國家贊助的行為者或網路犯罪集團。

在 2024 年,由易受攻擊且未受監控之邊緣裝置所組成的大規 模殭屍網路,已成為進階威脅行為者軍火庫中不可或缺的一部

分,無論是用於匿名化、網路利用、持久性,還是破紀錄的 DDoS 攻擊。

像 Raptor Train 和 Faceless 這樣的 ORB 和殭屍網路使用分散 式 C2 基礎設施,可在受感染裝置之間動態切換。這使得攻擊 者能輪換節點並有效規避偵測。一些惡意軟體變種 (例如 TheMoon) 採用了進階規避策略,包括僅在記憶體中執行和頻 繁切換 IP 位址,導致緩解措施變得更加複雜。這些策略,加上 持續輪換受感染裝置,對防禦者構成了重大挑戰。

利用現成工具包來鎖定邊緣裝置最初是國家級行為者用於秘密 滲透的一種策略,現在,以獲得經濟利益為動機的攻擊者也開現在,以獲得經濟利益為動機的攻擊者也開 始使用這種手法始使用這種手法。這種手法使其能在很長一段時間內不被發現 地入侵高價值目標。對邊緣裝置的持續攻擊凸顯出關鍵的安全 缺口。若無及時修補、全面監控和強大的偵測系統,公開暴露 的網路裝置將始終面臨相當大的風險。

邊緣裝置和 ORB

資訊竊取程式的崛起

網路安全趨勢 03

2024 年網路安全事件02

簡介01

2025 年產業預測07

資安長建議 08

全球分析04

備受關注的脆弱性05

事件回應觀點06

網路戰爭 - 2024 年版

勒索軟體生態系統

雲端複雜性

2025 年網路安全狀態30

全球分析

00 44 2025 2025 年年網路安全狀態網路安全狀態

全球 美洲

歐非中東 亞太地區

6% 行動裝置

2% 加密挖礦軟體

19% 資訊竊取程式

39% 多用途惡意軟體

4% 行動裝置

1% 加密挖礦軟體

15% 資訊竊取程式

32% 多用途惡意軟體

6% 行動裝置

2% 加密挖礦軟體

20% 資訊竊取程式

42% 多用途惡意軟體

8% 行動裝置

5% 加密挖礦軟體

28% 資訊竊取程式

42% 多用途惡意軟體

圖 1 顯示依惡意軟體類型分類的攻擊。這些數據排除了一般掃 描,僅針對直接攻擊,這讓我們能夠分類惡意軟體的類型及其 意圖。

2024 年,資訊竊取程式和多用途惡意軟體的攻擊嘗試均顯著 增加。多用途惡意軟體 (遠端存取木馬程式、殭屍網路和銀行 木馬程式) 經常被用於攻擊的初始階段,以投放其他工具並擴 大攻擊者對受駭系統的控制。因此,這是最常見的惡意軟體類 型,在 2024 年有 39% 的組織受到影響,這並不令人意外。相 較於 2023 年,此數字顯著增加 25%,當時僅 31% 的組織面 臨類似的攻擊嘗試。

資訊竊取程式的感染嘗試也大幅增加,從 12% 上升到 2024 年 的 19%,受影響的組織增加了 58%。資訊竊取程式攻擊通常 是大規模散播,而非針對特定受害者,其增加反映出生態系統 日益成熟以及對包含憑證、工作階段 Cookie 和其他個人資訊 的被盜資訊竊取程式日誌的需求不斷成長。資訊竊取程式經用 於多種惡意活動,從透過竊取的金融憑證進行直接詐騙,到利 用竊取的工作階段 Cookie 入侵企業網路。有關資訊竊取程式 生態系統最新發展的更多詳細資訊將在「趨勢」章節中提供, 本章稍後還將提供專門的「資料」一節。

在系統所有者不知情下安裝的加密貨幣挖礦程式攻擊大幅下 降,受影響的組織比例從 9% 降至僅 2%。我們看到的大多數 加密貨幣挖礦程式都針對門羅幣,其挖礦難度 (挖到門羅幣所 需的運算工作量) 今年幾乎倍增,從 1 月的平均 260G 上升到 12 月的近 450G。這嚴重降低其獲利能力。有關加密貨幣挖礦 程式的更多詳細資訊將在專門章節中呈現。

依地區劃分的依地區劃分的網路攻擊類別網路攻擊類別

58% 2024 2024 年資訊竊取年資訊竊取程式感染嘗試增加程式感染嘗試增加

圖 1:2024 年受各類型惡意軟體影響的組織百分比。

資訊竊取程式的崛起

網路安全趨勢 03

2024 年網路安全事件02

簡介01

2025 年產業預測07

資安長建議 08

全球分析04

備受關注的脆弱性05

事件回應觀點06

網路戰爭 - 2024 年版

勒索軟體生態系統

雲端複雜性

邊緣裝置和 ORB

2025 年網路安全狀態32

更高風險 更低風險

灰色-資料不足

全球威脅全球威脅指數地圖指數地圖

圖 2:此地圖顯示全球網路威脅風險指數,展示全球的主要風險區域。

資訊竊取程式的崛起

網路安全趨勢 03

2024 年網路安全事件02

簡介01

2025 年產業預測07

資安長建議 08

全球分析04

備受關注的脆弱性05

事件回應觀點06

網路戰爭 - 2024 年版

勒索軟體生態系統

雲端複雜性

邊緣裝置和 ORB

2025 年網路安全狀態33

每個組織遭受的攻擊次數每個組織遭受的攻擊次數 去年全球針對組織的攻擊總數大幅增加,每個組織每週平均遭 受攻擊次數達到 1,673 次。這比 2023 年高出 44%。圖 3 說明 了每個產業的組織每週平均遭受攻擊次數。2024 年,大多數產 業每週遭受攻擊的次數顯著增加。教育產業的攻擊量最高,年 增率 (YoY) 高達 75%,每週平均遭受攻擊次數超過 3,574 次。 教育機構特別成為個人資訊收集的目標。攻擊率持續上升影響 了大學、學校以及教育部門和服務機構。

醫療保健產業每週平均遭受攻擊次數也增加了 47%。越來越多 網路犯罪分子放棄之前自我設定、不攻擊醫療保健服務的禁 令。醫療產業特別容易受到長時間服務中斷的影響 (如前述勒 索軟體章節所述),並且他們持有的患者資料具有高度敏感性。

包括軟體、硬體和半導體公司在內的技術供應鏈產業也遭遇了 大幅激增的網路攻擊。值得注意的是,硬體和半導體產業的增 幅最為顯著,平均每週攻擊次數驚人地增加了 179%,總數現 已超過 1,400 次。這種飆升可歸因於全球對硬體需求的成長以 及對 AI 技術的高度關注。作為現代基礎設施和創新的關鍵組 成部分,這些產業已成為網路犯罪分子的主要目標,他們試圖 利用供應鏈的脆弱性來獲得經濟利益、進行間諜活動或造成破 壞。

75%+

43%+

47%+

40%+

42%+

3,574

2,286

2,210

2,084

1,579

1,577

1,572

1,554

1,553

1,553

1,520

1,510

1,486

1,434

1,422

1,415

1,410 179%+

33%+

30%+

71%+

845 -34%

854

1,180 +58%

1,270 +33%

1,312

1,361

+43%

+109%

教育

政府

醫療與健康

電信

建築與工程

能源與公用事業

航空航太與國防

消費品與服務

汽車

媒體與娛樂

協會與非營利組織

金融服務

生物技術與製藥

企業服務

房地產、租賃與租賃服務

批發與分銷

硬體與半導體

軟體

工業製造

旅館、旅遊與娛樂

運輸與物流

農業

資訊科技

圖 3:2024 年依產業劃分之全球每個組織每週平均受攻擊次數 [自 2023 年以來的變化百分比]。 [*] 新增的產業 (未包含在先前的報告中)。

((自自 2023 2023 年以來的變化百分比年以來的變化百分比))

全球全球 每個組織每個組織

每週受攻擊次數每週受攻擊次數

2024 2024 年依產業劃分年依產業劃分 去年,針對組織的全球攻擊總數顯著去年,針對組織的全球攻擊總數顯著增加,每個組織每週平均遭受攻擊的增加,每個組織每週平均遭受攻擊的 次數達到次數達到 1,673 1,673 次。這比次。這比 2023 2023 年高出年高出 44%44%。。

資訊竊取程式的崛起

網路安全趨勢 03

2024 年網路安全事件02

簡介01

2025 年產業預測07

資安長建議 08

全球分析04

備受關注的脆弱性05

事件回應觀點06

網路戰爭 - 2024 年版

勒索軟體生態系統

雲端複雜性

邊緣裝置和 ORB

2025 年網路安全狀態34

html 61%

22%

5%

4%

3%

0.2%

0.2%

0.7%

0.7%

1.2%

pdf

exe

lnk

js

xls*

doc*

rtf

bat

iso

圖 5:電子郵件 – 2024 年主要惡意檔案類型。 xls* 包括常見的 Office Excel 檔案,例如 .xls、.xlsx、.xlsm 等 doc* 包括常見的 Office Word 檔案,例如. .doc、.docx、.docm 和 .dot

電子郵件電子郵件

主要惡意軟體主要惡意軟體的的

檔案類型檔案類型 (2024 (2024 年年))

exe 54%

11%

8%

5%

4%

1%

1%

1%

2%

3%

dll

pdf

jar

apk

doc*

sh

xls*

elf

msi

圖 4:網頁 – 2024 年主要惡意檔案類型。 xls* 包括常見的 Office Excel 檔案,例如 .xls、.xlsx、.xlsm 等 doc* 包括常見的 Office Word 檔案,例如. .doc、.docx、.docm 和 .dot

網頁網頁

主要惡意軟體的主要惡意軟體的

檔案類型檔案類型 (2024 (2024 年年))

大多數惡意電子郵件都包含 HTML 檔案或 PDF 文件。HTML 檔 案的惡意用途包括網路釣魚和憑證竊取,通常透過複製合法的登 入頁面來實現。其他使用案例包括更進階的技術,例如 HTML 走 私、重新導向到惡意網站、瀏覽器漏洞利用和其他方法。值得注 意的是,61% 61% 的電子郵件傳播的惡意檔案包含的電子郵件傳播的惡意檔案包含 HTML HTML 附件附件。

在 22% 的惡意電子郵件中都有發現的惡意 PDF 檔案是另一種 常見攻擊媒介。這些檔案通常涉及在文件中嵌入 JavaScript 程

式碼或內嵌連結,可觸發惡意軟體下載或將受害者重新導向到 惡意網站。在某些案例中,PDF 會利用過時的 PDF 閱讀器軟 體中的脆弱性,在受害者的電腦上執行程式碼。

利用 ZIP、RAR、7z 等格式的惡意壓縮檔也已成為網路攻擊活 動中的常見攻擊媒介。其中,ZIP 檔案最為常見,佔惡意壓縮檔 的 31%,其次是 RAR 檔案,佔 22%,7z 檔案佔 8%。壓縮檔

電子郵件攻擊仍為最主要的初始攻擊媒介,有有 68% 68% 的攻擊源的攻擊源 自電子郵件。自電子郵件。這種情況仍然持續存在,儘管主要歸因於基於受 感染網站的惡意軟體散布架構 (例如 FakeUpdates) 盛行,導致 網頁傳播的攻擊大幅上升 (32%)。

Office 文件中惡意巨集攻擊的減少導致了攻擊策略的轉變:現在

68% 的攻擊源自的攻擊源自電子郵件電子郵件 61% 透過電子郵件傳輸透過電子郵件傳輸的惡意檔案包括的惡意檔案包括HTML HTML 附件附件84% 16%

86% 14%

89% 11%

68% 32%

2024202320222021

電子郵件

網頁

圖 7:傳輸通訊協定—2021-2024 年電子郵件與網頁攻擊媒介的比較。

zip 31%

22%

8%

6%

4%

1%

2%

2.1%

2.6%

3.2%

rar

7z

gz

z

tar

lzh

arj

img

cab

圖 6:2024 年電子郵件和網路中主要的惡意壓縮檔案類型。

壓縮檔壓縮檔

主要惡意軟體的主要惡意軟體的

檔案類型檔案類型 (2024 (2024 年年))

攻擊媒介攻擊媒介

資訊竊取程式的崛起

網路安全趨勢 03

2024 年網路安全事件02

簡介01

2025 年產業預測07

資安長建議 08

全球分析04

備受關注的脆弱性05

事件回應觀點06

網路戰爭 - 2024 年版

勒索軟體生態系統

雲端複雜性

邊緣裝置和 ORB

2025 年網路安全狀態35

對於規避偵測特別有效,因其壓縮惡意酬載並模糊 其內容,使得安全解決方案更難加以分析。

攻擊者使用受密碼保護的壓縮檔時,會對安全機制 構成顯著挑戰。如果沒有密碼 (通常包含在電子郵 件正文中或單獨共享),就無法掃描這些壓縮檔中 的惡意內容。透過加密壓縮檔的內容,威脅行為者 試圖繞過自動化防禦。一旦解壓縮,這些壓縮檔可 直接將惡意軟體傳送到受害者的系統。攻擊者經常 使用多階段傳輸,其中初始壓縮檔包含看似無害的 文件或指令碼,這些文件或指令碼在執行時會從遠 端伺服器下載實際的惡意酬載。壓縮檔使用量的增 加凸顯出網路犯罪分子不斷變化的策略,即利用電 子郵件安全的弱點並利用使用者的信任來成功執行 攻擊。

惡意惡意 DLL DLL (動態連結程式庫) 檔案檔案通常在壓縮檔中 傳遞,常用於 DLL 側載或 DLL 劫持技術。在這些 情況下,攻擊者透過將惡意 DLL 檔案放置在與受 信任的可執行檔相同目錄中,來利用易受攻擊的合 法應用程式。執行應用程式時,它會載入惡意的 DLL 而非預期的 DLL,從而允許攻擊者執行任意程 式碼。此技術對於規避偵測特別有效,因為合法應 用程式充當了惡意酬載和 DLL 的受信任載體。

網頁傳播的攻擊網頁傳播的攻擊通常依賴於路過式下載、受感染的 網站或欺騙性廣告來傳遞這些檔案,這凸顯了網頁 篩選、更新安全軟體和使用者安全意識對於減輕這 類威脅的重要性。網頁傳播的惡意檔案正在增加, 利用 EXE、DLL 和 PDF 等檔案格式來散布惡意軟 體。其中,EXE 檔案最為普遍,佔網頁傳播之惡意 檔案的 54%。這些可執行檔通常偽裝成合法軟體或 更新,誘騙使用者下載並執行。DLL 檔案佔這些攻 擊的 11%,而 PDF 檔案佔 8%。

資訊竊取程式的崛起

網路安全趨勢 03

2024 年網路安全事件02

簡介01

2025 年產業預測07

資安長建議 08

全球分析04

備受關注的脆弱性05

事件回應觀點06

網路戰爭 - 2024 年版

勒索軟體生態系統

雲端複雜性

邊緣裝置和 ORB

2025 年網路安全狀態36

全球惡意軟體統計全球惡意軟體統計 以下章節所提供的資料比較是根據 2024 年 1 月至 12 月期間 從Check Point ThreatCloud 網路威脅地圖中擷取的資料。

對於以下各個地區,我們介紹 2024 年最常見的惡意軟體以及受 每個惡意軟體產品影響的企業網路百分比。

熱門惡意軟體的全球分析熱門惡意軟體的全球分析 我們的分析凸顯出 Check Point 網路防護偵測到的最常見惡意 軟體系列。需要注意的是,這些系列不一定是最複雜或最危險 的系列,而是散播最廣泛的系列。

2024 年,FakeUpdates (SocGholish) 繼續在 Check Point 最 常見惡意軟體排名中領先。此惡意軟體行動依賴由受感染網站 組成的網路來散播偽裝成假的瀏覽器或軟體更新提示的惡意軟 體。欺騙性的提示會誘騙使用者下載並執行基於 JScript 的下 載程式,該下載程式進而下載其他惡意軟體。這個受感染網站 網路歸咎於著名初始存取掮客 (IAB) TA569,據信其以每次安 裝付費 (PPI) 模式運作。TA569 將系統存取權提供給其他網路 犯罪分子,後者通常會部署勒索軟體或其他惡意酬載。

Qbot 是最存在最久、用途最廣泛的惡意軟體系列之一,但在 過去一年中急劇下降。Qbot 之前在我們的排名中位居第二,其 活動在 2023 年底遭受嚴重破壞,當時由 FBI 領導的多國行動 針對並摧毀了其基礎架構。從那時起,許多之前散播 Qbot 的 威脅行為者轉向了其他惡意軟體株,包括 DarkGate。

AgentTesla 自 2020 年以來一直是我們最常見惡意軟體排行榜 上的常客,專門從受感染系統中竊取敏感資訊。Check Point Research 持續監控這個經常被用於全球攻擊行動的資訊竊取 程式。AgentTesla 能從受感染電腦中擷取各種資料,包括鍵盤 紀錄、網頁瀏覽器的登入憑證和電子郵件用戶端的憑證。

圖 8:2024 年全球最常見的惡意軟體。 圖 9:2024 年美洲最常見的惡意軟體。

圖 10:2024 年歐洲、中東和非洲地區最常見的惡意軟體 圖 11:2024 年亞太地區最常見的惡意軟體。

Nanocore

NJRAT

Lumma

Androxgh0st

AsyncRAT

Formbook

CloudEyE

Remcos

AgentTesla

FakeUpdates

4%

16%

12%

10%

10%

9%

8%

7%

5%

4%

Mirai

Ramnit

NJRAT

Lumma

AgentTesla

Formbook

Androxgh0st

Remcos

AsyncRAT

FakeUpdates

5%

14%

10%

9%

9%

8%

7%

6%

5%

5%

16%

12%

8%

8%

7%

7%

5%

5%

4%

3%Nanocore

NJRAT

Lumma

CloudEyE

AsyncRAT

Androxgh0st

Formbook

Remcos

AgentTesla

FakeUpdates

2%Darkgate

17%

15%

7%

6%

5%

4%

4%

4%

2%Mirai

NJRAT

Lumma

AsyncRAT

Formbook

Remcos

Androxgh0st

AgentTesla

FakeUpdates

歐洲、中東及非洲地區歐洲、中東及非洲地區 亞太地區亞太地區

全球全球 美洲美洲

資訊竊取程式的崛起

網路安全趨勢 03

2024 年網路安全事件02

簡介01

2025 年產業預測07

資安長建議 08

全球分析04

備受關注的脆弱性05

事件回應觀點06

網路戰爭 - 2024 年版

勒索軟體生態系統

雲端複雜性

邊緣裝置和 ORB

2025 年網路安全狀態37

多用途惡意軟體全球分析多用途惡意軟體全球分析 多用途惡意軟體包括遠端存取木馬程式 (RAT)、殭屍網路和銀 行木馬程式。這些類別會隨著惡意軟體功能的演進而不斷更 新。惡意軟體的分類是動態的,允許附加功能的升級可能需要 重新分類到新的類別。Check Point 持續監控這些發展,更新 惡意軟體分類,偶爾還會重新定義整個類別,以更好地反映不 斷變化的威脅情勢。

DarkGate 是多方面惡意軟體的典型範例。除了其核心的 RAT、 下載程式和資訊竊取功能外,DarkGate 還結合了加密貨幣挖 礦功能,使其難以簡單地歸入傳統的惡意軟體類別。然而, 這種複雜性並非異常現象。這些類別對於理解特定攻擊背後的 主要意圖以及識別網路犯罪生態系統中的總體趨勢仍然極為重 要。

全年密集的執法行動大幅重塑網路威脅情勢。2024 年 5 月, 多國聯盟執行了 Operation Endgame,目標是負責散播惡意軟 體的殭屍網路基礎架構。此次行動破壞了與 IcedID、Smokelo ader、Pikabot、Bumblebee、SystemBC 和 Trickbot 等組織相 關的惡意軟體散播網路。該行動摧毀了 100 多台伺服器,查封 了 2,000 多個網域,並逮捕了 4 人 (1 人在亞美尼亞,3 人在烏 克蘭),同時還凍結了非法資產。

殭屍網路殭屍網路歷來在惡意軟體散播中扮演著核心角色。其瓦解引發 了重大變化,包括明顯轉向資訊竊取程式,這些程式通常更加 分散,並在個別網路犯罪分子中廣泛使用。這種去中心化使得 資訊竊取程式活動更難透過集中的執法行動來打擊。

由於這些破壞,多用途惡意軟體市場與去年相比發生了相當大 的變化。先前佔據主導地位的 Qbot 和 Emotet 已被 FakeUpdates (40%)、Androxgh0st (18%)、Phorpiex (5%)、 Darkgate (5%) 和 Raspberry Robin 惡意軟體系列所取代。

圖 12:2024 年全球最常見的多用途惡意軟體。 圖 13:2024 年美洲最常見的多用途惡意軟體。

圖 14:2024 年歐洲、中東和非洲地區最常見的多用途惡意軟體。 圖 15:2024 年亞太地區最常見的多用途惡意軟體。

FakeUpdates 42%

24%

Androxgh0st 19%

Darkgate

5% Raspberry Robin 5%

Phorpiex

5%

其他

歐洲、中東及非洲地區歐洲、中東及非洲地區

FakeUpdates 28%

33%

Androxgh0st 17%

Glupteba

7% Mirai9%

Phorpiex

7%

其他

APAC 亞太地區亞太地區

AgentTesla 27% Formbook 21% Lumma 12%

Lokibot 6% SnakeKeylogger 5%

Other 30%

FakeUpdates 40%

26%

Androxgh0st 18%

Darkgate

5% Phorpiex

5% Mirai

6%

其他

全球全球

FakeUpdates 48%

19%

Androxgh0st 19%

Darkgate

5%

Raspberry Robin 3%

Mirai

7%

其他

美洲美洲

資訊竊取程式的崛起

網路安全趨勢 03

2024 年網路安全事件02

簡介01

2025 年產業預測07

資安長建議 08

全球分析04

備受關注的脆弱性05

事件回應觀點06

網路戰爭 - 2024 年版

勒索軟體生態系統

雲端複雜性

邊緣裝置和 ORB

2025 年網路安全狀態38

圖 16:2024 年全球主要資訊竊取惡意軟體。 圖 17:2024 年美洲地區主要資訊竊取惡意軟體。

圖 18:2024 年歐洲、中東和非洲地區主要資訊竊取惡意軟體。 圖 19:2024 年亞太地區主要資訊竊取惡意軟體。

AgentTesla 27%30%

Formbook 21%Lumma

12%Lokibot 6%

SnakeKeylogger

5%

其他

EMEA

AgentTesla 15%

Formbook 16%

Amadey

6%

Ramnit 9%

Lumma 11%

42% 其他

APAC

AgentTesla 29%

Formbook 18%Lumma

12% Lokibot 4%

Ramnit 4%

33% 其他

GLOBAL

AgentTesla 43%

24%

Formbook 15%

Lumma 11%

Ramnit 2% Amadey 4%

其他

AMERICAS

INFOSTEALER INFOSTEALER 惡意軟體惡意軟體 全球分析全球分析 2024 年,資訊竊取惡意軟體領域仍由先前已知的威脅所主導, 例如AgentTesla 佔所有偵測數的 29%,Formbook 佔 18%, 而 Lumma 則佔 12%。儘管沒有出現重要的新威脅,與前一年 相比,資訊竊取程式的感染嘗試仍增加了 58%,這可能是由幾 個原因共同導致的。

執法行動擾亂了傳統的惡意軟體散播管道,例如 2024 年 5 月 的 Operation Endgame 針對 IcedID、Smokeloader 和 Trickbot 等主要殭屍網路,摧毀了 100 多台伺服器並查封了 2,000 多個網域。網路犯罪分子可能會轉向使用資訊竊取程式 作為替代手段。此外,網路犯罪生態系統的成熟也增加了對資 訊竊取程式所收集資料 (通常稱為「日誌」) 的需求。這些日誌 包含憑證和個人資料等敏感資訊,並被販售到地下市場給其他 企圖利用這些資訊的網路犯罪分子。

因此,資訊竊取程式在不斷變化的威脅情勢中扮演著越來越關 鍵的角色。後續章節將全面分析這些趨勢。

Check Point Research 調查的 Styx Stealer 是今年出現的新 型資訊竊取程式。Styx 源自 Phemedrone Stealer,旨在竊取 敏感資訊,例如已儲存的密碼、Cookie、來自各種瀏覽器的自 動填入資料、加密貨幣錢包詳細資訊,以及來自 Telegram 和 Discord 等通訊平台的工作階段資料。它還會收集系統資訊, 包括硬體規格和外部 IP 位址,並且可以擷取螢幕截圖以在執行 其酬載之前評估環境。值得注意的是,Styx Stealer 整合了自 動啟動、剪貼簿監控、加密貨幣地址替換、增強的沙箱規避和 反分析技術等功能。與其免費的前身不同,Styx Stealer 透過 訂閱模式銷售,價格從每月授權 75 美元到終身訂閱 350 美元 不等。

歐洲、中東及非洲地區歐洲、中東及非洲地區 亞太地區亞太地區

全球全球 美洲美洲

資訊竊取程式的崛起

網路安全趨勢 03

2024 年網路安全事件02

簡介01

2025 年產業預測07

資安長建議 08

全球分析04

備受關注的脆弱性05

事件回應觀點06

網路戰爭 - 2024 年版

勒索軟體生態系統

雲端複雜性

邊緣裝置和 ORB

2025 年網路安全狀態39

圖 20:2024 年全球主要行動加密貨幣挖礦惡意軟體。 圖 21:2024 年美洲地區主要加密貨幣挖礦惡意軟體。

圖 22:2024 年歐洲、中東和非洲地區主要加密貨幣挖礦惡意軟體。 圖 23:2024 年亞太地區主要加密貨幣挖礦惡意軟體。

LemonDuck 41%

Kinsing 35%

11% Lucifer 3%

Wannamine 5% RedTail 5%

其他

LemonDuck 58%Wannamine

29%

Kinsing 3%

其他

5% Lucifer 2%RedTail

2%

Lucifer 2%

RedTail 5%

LemonDuck 46%

Wannamine 17%

Kinsing 15%

16% 其他

LemonDuck 42%

Kinsing 19%

RedTail 14%

Wannamine 9%

Lucifer 3% 13%

其他

加密礦工全球分析加密礦工全球分析 2024 年,加密貨幣產業經歷了重大的監管和市場發展,導致 行情上漲。比特幣在 12 月突破了 100,000 美元大關,並創下 了 103,649 美元的歷史新高。然而,加密貨幣挖礦攻擊的數量加密貨幣挖礦攻擊的數量 卻有所下降,從卻有所下降,從 2023 2023 年影響年影響 9% 9% 的企業下降到僅的企業下降到僅 2% 2%。。

非法加密貨幣礦工專注於門羅幣 (XMR),因其具有強大隱私功 能,使得交易幾乎無法追蹤,而且它對 CPU 友善,運算需求 也較低。然而,門羅幣的價值在全年保持相對停滯,而其挖礦 難度 (挖門羅幣所需運算工作量)從 1 月的平均 260G 幾乎倍 增,到 12 月的達到近 450G。難度急遽增加大幅降低了挖礦獲 利能力,許多非法加密貨幣挖礦行動因而縮減規模,導致加密 貨幣挖礦攻擊減少。

在 2024 年, LemonDuck 仍為最常見的加密貨幣挖礦惡意軟體 株之一,在所有加密貨幣挖礦攻擊嘗試中佔了 46%。LemonDuck 最初於 2018 年被人發現,它從簡單的加密貨幣挖礦程式演變 成高度複雜、模組化和跨平台的惡意軟體,目前功能包括憑證 竊取、自我繁殖及無檔案的記憶體內挖礦操作。這些新增功能 使其具有多功能性且難以偵測。近期活動顯示,LemonDuck 的操作者正在積極利用伺服器訊息區塊 (SMB) 脆弱性,特別 是 EternalBlue 漏洞來滲透 Windows 系統。LemonDuck 活動 使用各種攻擊媒介,包括帶有惡意附件的網路釣魚電子郵件、 針對 RDP 和 SSH 的暴力破解攻擊、包含 .LNK 檔案的武器化 USB 隨身碟,以及其他滲透技術。

歐洲、中東及非洲地區歐洲、中東及非洲地區 亞太地區亞太地區

全球全球 美洲美洲

資訊竊取程式的崛起

網路安全趨勢 03

2024 年網路安全事件02

簡介01

2025 年產業預測07

資安長建議 08

全球分析04

備受關注的脆弱性05

事件回應觀點06

網路戰爭 - 2024 年版

勒索軟體生態系統

雲端複雜性

邊緣裝置和 ORB

2025 年網路安全狀態40

圖 24:2024 年全球主要行動惡意軟體。 圖 25:2024 年美洲地區主要行動惡意軟體。

圖 26:2024 年歐洲、中東和非洲地區主要行動惡意軟體。 圖 27:2024 年亞太地區主要行動惡意軟體。

Joker 24%

Anubis 13%

Necro 12%AhMyth8%

38%

Hydra 5%

其他

Joker 25%

Necro 22%

Anubis 10%

AhMyth

7%

33%

Hiddad 3%

其他

Joker 23%

Necro 19%

Anubis 12%

AhMyth 9%

34%

Hiddad 4%

其他 Necro 27%

Joker 15%Anubis

10% AhMyth12%

28%

Hiddad 7%

其他

行動惡意軟體全球分析行動惡意軟體全球分析 2024 年,超過 60% 的全球網際網路流量來自行動裝置。這些裝 置上儲存的敏感資料備受追捧,不僅是尋求經濟利益的網路犯罪 分子,還有從事間諜活動和情報收集的國家贊助行為者。

正如 Check Point Research 報告所揭露的,Rafel RAT 是開放 原始碼 Android 遠端存取木馬程式,廣泛用於間諜活動。我們的 調查發現,它被部署在約 120 個不同的惡意活動中,其中許多活 動針對知名組織,包括軍事領域的實體。Rafel RAT 讓威脅行為 者得以竊取敏感資料、聯絡人清單和雙因素身分驗證 (2FA) 訊 息,獲得帳戶存取權限,並繞過多重身份驗證機制。值得注意的 是,間諜組織 APT-C-35 (亦稱為 DoNot Team) 在其行動中利用 了 Rafel RAT,這凸顯出該惡意軟體用途廣泛,能被各種類型的 行為者利用,並有效地達成其目標。

2024 年最流行的行動惡意軟體是 Joker (23%),這是一種惡名 昭彰的惡意軟體,自 2017 年以來一直針對 Android 裝置。Joker 的主要目的是透過模擬使用者點擊並攔截簡訊和通知,偷偷為使 用者訂閱付費服務。有個著名案例涉及嵌入在 Google Play 商店 中名為 Beauty Camera 的應用程式中的 Joker 變體,該應用程 式獲得超過 100,000 次下載。雖然該應用程式看似合法,但它會 秘密地從遠端命令和控制 (C2) 伺服器下載其他資源,從而執行 進一步的惡意活動。

Necro (19%) 在所有地區的三大行動惡意軟體中崛起並不令人 意外。Necro 於 2019 年首次有人發現,是一種投放程式惡意 軟體,旨在下載和執行額外的酬載。最近,Necro 透過 Google Play 商店中的兩個惡意應用程式散播,這兩個應用程式的總下 載量達到 1,100 萬次。除了 Google Play 之外,Necro 也出現 在非官方儲存庫中 ,並嵌入 WhatsApp、Minecraft、Stumble Guys 等熱門應用程式和遊戲中。

另外兩個著名的行動裝置威脅,Anubis 和和 AhMyth,由於其公 開的原始碼,現仍廣泛使用。Anubis 最初是作為銀行木馬開發 的,後來演變為包含遠端存取木馬 (RAT) 功能、鍵盤紀錄、錄 音,甚至類似勒索軟體的功能。其多功能性使其成為針對金融 機構之威脅行為者的首選工具。AhMyth 最初是作為教育專案建 立,並公開在 GitHub 上,現在已整合到惡意攻擊活動中。

歐洲、中東及非洲地區歐洲、中東及非洲地區 亞太地區亞太地區

全球全球 美洲美洲

資訊竊取程式的崛起

網路安全趨勢 03

2024 年網路安全事件02

簡介01

2025 年產業預測07

資安長建議 08

全球分析04

備受關注的脆弱性05

事件回應觀點06

網路戰爭 - 2024 年版

勒索軟體生態系統

雲端複雜性

邊緣裝置和 ORB

2025 年網路安全狀態41

就地理分布而言,今年受影響的公司中有 50% 位於美國,其次 是英國 6%、加拿大 5%,德國和義大利各佔 3%。

然而,根據人口規模進行調整後,情況發生了變化。雖然美國 在統計上仍然是受攻擊最嚴重的國家,但各國之間的差異變得 不那麼明顯。許多工業化國家每 100 萬居民中就有 2 到 6 個企 業受害者,這凸顯出勒索軟體攻擊在全球範圍內更為廣泛。

在 RaaS (勒索軟體即服務) 模式中,聯盟成員獨立選擇其受害 者,導致受害者的地理分布反映出更廣泛的生態系統趨勢,而 非 RaaS 營運商的偏好。營運商可以施加限制,例如禁止攻擊 前蘇聯加盟共和國或非營利組織或涉及醫療保健的組織。然 而,有些團體表現出更明顯的地域性針對性。例如,名為「RA Group」的勒索軟體集團不成比例地針對德國,其已公布的受 害者中有超過 20% 位於德國,而 KillSec 則主要針對印度,其 30% 的受害者位於印度。

依產業分析每個組織每週平均遭受攻擊的全球平均次數 (圖 3) 顯示,教育、政府和醫療保健產業是最常遭鎖定的目標。然 而,根據資料外洩網站的資料,如果單看勒索軟體攻擊,製造

Cronos 執法行動,而 ALPHV 停止活動則是由於執法行動和與 分支機構的內部糾紛所致。儘管 LockBit 在 2024 年似乎仍為 第二活躍的勒索軟體,但其大部分的受害者貼文都集中在上半 年。到了 2024 年最後幾個月,LockBit 每月通報的受害者數量 不到五個。然而,在 2024 年的最後一週,該集團宣布推出新 版本 LockBit 4.0。這個犯罪組織會否東山再起,時間會給我們 答案。(更多詳細資訊請參閱第三章)

這兩個主要犯罪集團的衰落重塑了勒索軟體版圖。生態系統內 部的分化程度更高,因為現在有許多較小的團體佔據了年度受 害者總數的更大佔比。雖然 2023 年排名前 10 位最活躍的團體 應當對所有公布受害者中逾 66% 的比例負責,但他們在 2024 年的總佔比下降到僅 51%。RansomHub 崛起成為領先的雙重 勒索集團,可歸因於他們成功吸引了許多前 LockBit 和 ALPHV 成員,這些成員缺乏獨立運作的能力或選擇不獨立運作。

勒索軟體勒索軟體 本節提供來自 90 多個雙重勒索軟體集團所運作的 140 多個勒 索軟體資料外洩網站 (DLS) 之資料和洞察。超過 5,200 家公司 的詳細資料已被網路犯罪分子發布在資料外洩網站上,這些犯 罪分子利用這些平台對拒絕支付贖金的組織施加更大壓力。支 付贖金的公司通常不會出現在資料外洩網站上,因此被排除在 此資料集之外,這引入了一種固有的偏差。然而,在這些犯罪 資料外洩網站上分享的資訊為勒索軟體情勢提供了有價值的觀 點。此處分析的資料涵蓋 2024 年 1 月至 12 月的期間。

2023 年兩大勒索軟體行為者在 2024 年已偃旗息鼓。LockBit 和 ALPHV 分別佔 2023 年受害者的 21% 和 9%,他們不是停 止活動,就是大幅減少了受害者貼文。LockBit 的衰落歸因於

圖 28:2024 年勒索軟體雙重勒索集團,依已公布受害者總數的百分 比劃分。*

其他

49%

ransomhub 10%

LockBit3 10%

play 6%

akira 5%

hunters 4%

medusa 4%

qilin 3%

bianlian 3%

inc ransom 3%

8base 3%

圖 29:2024 年依國家/地區劃分的受害者,如資料外洩網站上所報告。

美國

50%

世界其 他地區

23%

英國

6% 加拿大

5%

德國 3%

義大利 3%

巴西 2%

法國 2%

印度 2%

澳洲 2%

西班牙 2%

圖 30:每個國家/地區每百萬人口中的勒索軟體企業受害者數量。

美國

加拿大

瑞士

英國

澳洲

比利時

瑞典

紐西蘭

新加坡

阿聯

挪威 2.9

7.5

6.4

4.4

4.1

4.1

4.1

3.8

3.5

3.4

3.2

* 來自 DLS 的資料涵蓋 2024 年 1 月 1 日至 2024 年 12 月 23 日期間。

資訊竊取程式的崛起

網路安全趨勢 03

2024 年網路安全事件02

簡介01

2025 年產業預測07

資安長建議 08

全球分析04

備受關注的脆弱性05

事件回應觀點06

網路戰爭 - 2024 年版

勒索軟體生態系統

雲端複雜性

邊緣裝置和 ORB

2025 年網路安全狀態42

業是受影響最大的產業,而政府和教育產業在受害者層級中排 名較低。這種差異可能反映了各產業在支付贖金意願上的差 異,因為政府和教育機構通常不太願意支付贖金,這點使其對 勒索軟體攻擊者來說吸引力較低。

在 2024 年,勒索軟體攻擊者越來越多地將目標鎖定在醫療保 健和醫療服務提供者,使得該產業成為第二大目標產業。

有關今年勒索軟體發展的更多詳細資訊,請參閱專門章節。

圖 31:根據羞辱網站的報告,2024 年勒索軟體受害者的產業分布。

工業製造

醫療與健康

消費品與服務

企業服務

金融服務

建築與工程

教育

政府

運輸與物流

軟體

10%

22%

9%

7%

7%

6%

5%

4%

4%

3%

資訊竊取程式的崛起

網路安全趨勢 03

2024 年網路安全事件02

簡介01

2025 年產業預測07

資安長建議 08

全球分析04

備受關注的脆弱性05

事件回應觀點06

網路戰爭 - 2024 年版

勒索軟體生態系統

雲端複雜性

邊緣裝置和 ORB

2025 年網路安全狀態43

00 引人注目的 全球脆弱性 55 2025 2025 年年網路安全狀態網路安全狀態

以下最主要的脆弱性清單是根據以下最主要的脆弱性清單是根據 Check Point Check Point 入侵防禦系統入侵防禦系統 (IPS) (IPS) 感測器網路收集的數資料,並詳細介紹了感測器網路收集的數資料,並詳細介紹了 Check Point Check Point Research (CP<R>) Research (CP<R>) 在在 2024 2024 年觀察到的一些最突出且有趣的年觀察到的一些最突出且有趣的 攻擊技術和漏洞利用。攻擊技術和漏洞利用。

PHP CGI PHP CGI 引數注入引數注入 (CVE- (CVE- 2024-4577) 2024-4577) CVE-2024-4577 是 PHP 中的嚴重命令注入脆弱性,特別影響 執行 Apache 和 PHP-CGI 的 Windows 系統,並在其發布後一 天內遭到利用。值得注意的是,該脆弱性主要影響使用中文和 日文語言區域的 Windows 安裝,儘管其他安裝也成為目標。 該問題在 2024 年 6 月發布的修補程式中揭露,是由於 Windows 在字元編碼轉換期間的「最佳比對」行為引起的,這可能導致 PHP CGI 模組將某些字元誤解為 PHP 選項。這使得未經身分 驗證的使用者能將引數注入到 PHP 二進位檔案中,從而導致 遠端程式碼執行或暴露敏感資料。

該脆弱性一經揭露,很快就被多個惡意行為者利用,包括用 於部署勒索軟體,我們觀察到它影響了超過我們觀察到它影響了超過 25% 25% 的企業網的企業網 路。路。該脆弱性還被用於部署惡意軟體,例如 Msupedge 後門程 式、Gh0st RAT、RedTail 加密貨幣挖礦程式和 XMRig。

IVANTI IVANTI 命令注入命令注入 (CVE- (CVE- 2024-21887) 2024-21887) 2024 年初,在 Ivanti 的 Connect Secure 和 Policy Secure 閘 道器中發現了嚴重的命令注入脆弱性 CVE-2024-21887。此 漏洞能讓攻擊者使用管理員權限在受感染的系統上執行任意命 令。與身分驗證繞過脆弱性 CVE-2023-46805 結合使用時,攻 擊者可以在沒有身分驗證的情況下實現遠端程式碼執行。這些 脆弱性被中國國家資助的駭客積極利用,以植入網頁木馬、竊 取敏感資料並在受感染的裝置上建立持久性。

VMWARE ESXI VMWARE ESXI 驗證繞過驗證繞過 (CVE-2024-37085) (CVE-2024-37085) 2024 年 6 月,Broadcom VMware 的 ESXi 虛擬化管理程式中 揭露了嚴重的身分驗證繞過脆弱性。此缺陷影響了用於使用者 管理的 ESXi 與 Active Directory (AD) 整合。具體來說,ESXi 主機加入 AD 網域時,它會自動將完整管理權限授予名為 「ESX Admins」的網域群組成員。值得注意的是,此群組預 設情況下不存在於 AD 中,並且 ESXi 在網域整合時不會驗證 其是否存在。因此,任何具有建立群組權限的網域使用者都能 建立「ESX Admins」群組並將使用者指派給該群組,藉此獲 得對 ESXi 主機的完整管理存取權限。此脆弱性已遭多個勒索 軟體行動者積極利用,包括 Storm-0506、Storm-1175、Octo Tempest 和 Manatee Tempest。在某些情況下,觀察到的入侵 後手法導致了 Akira 和 Black Basta 勒索軟體部署。

針對攻擊資料的分析顯示,針對攻擊資料的分析顯示,2024 2024 年和年和 2023 2023 年揭露的脆弱性分 年揭露的脆弱性分 別佔所有漏洞利用嘗試的別佔所有漏洞利用嘗試的 4% 4% 和和 15% 15%。與過去相比,最近的脆 弱性越來越嚴重,更容易遭到利用,並且被威脅行為者採用的 速度更快。然而,威脅行為者仍然持續鎖定較舊的脆弱性,超 過 57% 的漏洞利用嘗試集中在 2020 年或更早發布的 CVE 上。這凸顯出一個長期存在的問題,即使在修補程式可用多年 後,系統仍然沒有修補。

更早

2014

2015

2016

2017

2018

2019

2020

2021

2022

2023

2024 4%

15%

12%

12%

9%

6%

7%

5%

6%

2%

7%

15%

圖 1:2024 年度揭露運用漏洞的攻擊百分比。

資訊竊取程式的崛起

網路安全趨勢 03

2024 年網路安全事件02

簡介01

2025 年產業預測07

資安長建議 08

全球分析04

備受關注的脆弱性05

事件回應觀點06

網路戰爭 - 2024 年版

勒索軟體生態系統

雲端複雜性

邊緣裝置和 ORB

2025 年網路安全狀態45

事件回應 觀點

00 66 2025 2025 年年網路安全狀態網路安全狀態

本節內容基於 Check Point 事件回應小組 (CPIRT) 針對各種 事件調查和緩解案例所累積的經驗和資料。與其他章節不同, 本節資料來自於實際事件的案例研究,這些事件觸發了事件回 報,且不限於 Check Point 產品的使用者。大多數攻擊都成功 入侵目標,讓我們得以從不同角度了解威脅情勢,以及組織在 遭受實際入侵時面臨的挑戰。

事件觸發因素事件觸發因素 客戶會因為一個或多個觸發因素而聯絡 Check Point 事件回應 小組,這些觸發因素可能來自各種來源,例如自動化資安警 示、使用者回報、服務中斷,或是從第三方、供應商或政府機 構收集到的情報。收集和分析這些觸發因素有助於我們了解如 何發現威脅、哪些威脅跡象更容易促使立即採取行動,以及如 何提高事件回應的速度和效率。

資安團隊的主要目標是在攻擊造成服務中斷或資料竊取等影響 之前盡快做出反應。。2024 2024 年是資安警示首次成為事件的主要年是資安警示首次成為事件的主要 觸發因素,超越服務中斷,成為啟動事件回應的首要指標。觸發因素,超越服務中斷,成為啟動事件回應的首要指標。

35%

1%

1%

1%

3%

26%

13%

8%

6%

5%

資安警示

服務中斷

主動活動

使用者報告

政府通知

供應商通知

財務詳細資訊修改

勒索資訊

資源峰值

篡改

圖 1:聯絡事件回應團隊的最常見觸發因素。

在今年在今年 CPIRT CPIRT 接獲的案件中,有接獲的案件中,有 35% 35% 是由安全產品的警示觸是由安全產品的警示觸 發,而去年僅占發,而去年僅占 20% 20%。。這種轉變顯示資安團隊的專業知識和偵 測與預防技術都有顯著提升。組織越來越擅長識別安全系統發 出的警示,並在事件升級造成服務中斷前就發現入侵。

舉例來說,CPIRT 觀察到多起未遂的勒索軟體攻擊,這些攻擊 在被偵測到時,都已大規模安裝像是 AnyDesk 和 Screen Connect 這類的遠端存取工具,但尚未進入加密階段。CPIRT 今年觀察到多起案例,資安團隊快速回應安裝警示,並在勒索 軟體加密器部署前就成功阻止攻擊。

另一個顯著成長來自團隊主動調查和網路緊急應變小組 (CERT) 或政府通知的警示數量。這反映了對通訊異常的認識不斷提

高,以及對情報和暗網來源的積極調查,並顯示整個產業的網 路安全措施已獲得增強且日益成熟。

組織若能專注於透過資安警示及早發現威脅並採取主動措施,組織若能專注於透過資安警示及早發現威脅並採取主動措施, 就能更有效地應對威脅,並降低網路事件的影響。就能更有效地應對威脅,並降低網路事件的影響。

資安警示資安警示 企業組織越來越有能力在威脅升級到最終攻擊階段之前就將其 識別出來。分析促使資安團隊啟動事件回應流程的不同警示類 型,可以深入了解如何在這些情況下培訓團隊並執行應對措 施。

偵查

資源開發

初期存取

執行

持久化

權限提升

防禦規避

憑證存取

橫向移動

命令與控制

滲漏

影響

1% 1%

13% 13%

4% 4%

3%

3%

18%

18%

1% 12%

圖 2:觸發事件回應的資安警示中顯示的攻擊戰術,依 MITRE ATT&CK 矩陣排序。

資訊竊取程式的崛起

網路安全趨勢 03

2024 年網路安全事件02

簡介01

2025 年產業預測07

資安長建議 08

全球分析04

備受關注的脆弱性05

事件回應觀點06

網路戰爭 - 2024 年版

勒索軟體生態系統

雲端複雜性

邊緣裝置和 ORB

2025 年網路安全狀態47

依 MITRE ATT&CK 策略細分觸發事件回應的資安警示顯示, 命令和控制 (C2) 通訊是最常見的觸發因素。與 C2 通訊相關 的惡意活動通常可透過相對簡單的方式偵測到,例如入侵指標 (IoC)、可疑的網路簽章或異常的出站流量模式。此外,偵測這 些活動的安全解決方案,例如入侵防禦系統 (IPS) 和防毒/防毒 軟體 (AB/AV) 模組,已在各產業中廣泛實施。這些工具增強了 對 C2 活動的可見性,並有助於在此階段實現高偵測率。

下個促使 IRT 介入的最高策略警示是憑證存取。雖然此策略可 能不會產生來自安全產品的大量警示,但在分析的許多 CPIRT 案例中,憑證存取通常是導致資安團隊將警示升級為全面事憑證存取通常是導致資安團隊將警示升級為全面事 件回應的策略。件回應的策略。憑證存取嘗試包括使用 Mimikatz 等工具來傾 印 Lssas.exe 行程,並從網域控制器 (DC) 中竊取 NTDS.dit 檔

案例研究:案例研究: 快速回應勒索軟體威脅快速回應勒索軟體威脅 今年稍早,Check Point 的受管偵測及回應 (MDR) 團隊提醒了一位北美客戶注意潛在的勒索軟體威脅。在幾分鐘內,該 團隊偵測到整個組織的多台裝置上安裝了 AnyDesk。分析師迅速將其識別為安全事件,並將問題升級到事件回應團隊, 以啟動緩解和調查協定。

在多個裝置上快速安裝遠端控制工具是勒索軟體行動者已知的戰術、技術和程序 (TTP)。因此,偵測到此活動立即觸發 了經驗豐富分析人員的快速回應。

在此情況下,發現遠端控制工具是透過群組政策物件 (GPO) 散播的。在檢查網域控制器 (DC) 時,分析人員在公用資料 夾中發現了加密程式二進位檔案,準備部署到網域內的所有裝置。

由於分析人員的快速回應,在加密程式被散播之前就緩解了威脅,從而防止了可能發生的嚴重勒索軟體攻擊。

案。一般很少會忽視這些警示或將其視為合法使用者行為。因 此,這些警示通常會觸發資安團隊立即採取果斷行動。

服務中斷服務中斷 與前幾年一樣,服務中斷仍然是觸發事件回應的主要原因。服 務中斷包括勒索軟體等攻擊,其中服務中斷是由加密引起的, 並導致關鍵資源無法存取;阻止流量,這會阻止合法通訊;以 及 DDoS 攻擊,這會讓系統容量不堪重負,導致合法服務不可 用。

來自政府機構和安全供應商來自政府機構和安全供應商 的警示的警示 在 2024 年,由政府機構和安全供應商發布之警示所引發的事 件觸發有所增加。

與惡意 IP 的通訊

暗網情資

大型出站流量

圖 3:政府和安全供應商發出警示的前三大原因。

其中許多警示都基於與惡意 IP 位址相關的網路流量,這些 IP 位址通常被識別為與特定威脅行為者相關的入侵指標 (IoC)。 類似流量監控還可能引發關於異常大之出站資料傳輸到可疑目 的地的警示,這通常表示威脅行為者的資料外洩活動。

政府機構和安全供應商對暗網的監控是導致潛在資安警示的另 一個重要資訊來源。這包括有關在暗網論壇和市場上分享的外 洩憑證或敏感公司資料的資訊。

此類第三方警示是極為重要的早期預警,讓組織能在威脅升級 之前對可靠的外部情報做出主動回應。由於這些警示來自受信 任的實體,並且通常在發布前經過專業分析,因此非常可靠。 這促使組織迅速採取行動並啟動事件調查。組織不應完全依賴組織不應完全依賴 外部實體,而應定期主動監控暗網,以促進早期漏洞偵測。外部實體,而應定期主動監控暗網,以促進早期漏洞偵測。

資訊竊取程式的崛起

網路安全趨勢 03

2024 年網路安全事件02

簡介01

2025 年產業預測07

資安長建議 08

全球分析04

備受關注的脆弱性05

事件回應觀點06

網路戰爭 - 2024 年版

勒索軟體生態系統

雲端複雜性

邊緣裝置和 ORB

2025 年網路安全狀態48

案例研究:案例研究: 回應政府有關資料 回應政府有關資料 外洩的外洩的 CERT CERT 警報警報 2024 年 10 月,歐洲政府的 CERT 警報觸發了 CPIRT 案例,該警報指出該組織的 IP 位址正在 向與命令和控制 (C2) 活動相關的 IP 傳輸大量 資料。提供的 IP 位址是該組織的外部 NAT IP, 促使 SOC 團隊和 CPIRT 調查防火牆和 DNS 日 誌,以識別網路上負責資料傳輸的特定裝置。

調查顯示,同時作為檔案伺服器的網域控制站 (DC) 是資料傳輸的源頭。CPIRT 在該伺服器上 發現了封存工具和近期安裝的 FileZilla 檔案傳輸 軟體。

透過廣泛部署防護策略並保持警戒,公司可以強 化自身防禦能力,以抵禦現代資訊竊取程式所構 成的複雜且互相關聯的威脅。

使用者報告使用者報告

使用者報告透過識別其他安全機制不容易偵測到的惡意活動, 提供額外威脅偵測來源。隨著使用者的安全意識越來越強,其 為組織的防禦策略提供了額外一層保護。在 2024 年,大多數 使用者報告都是關於明顯的惡意活動,例如勒索軟體攻擊導致 的檔案加密。然而,使用者回報的可疑多重身份驗證 (MFA) 嘗 試次數有所增加,且這些嘗試並非由使用者本人發起。可疑電 子郵件和網路釣魚嘗試的報告也經常導致偵測到惡意活動。

主動式威脅搜尋主動式威脅搜尋

過去一年,由資安團隊主動發起的活動和威脅搜尋過去一年,由資安團隊主動發起的活動和威脅搜尋 ( (而非對系而非對系 統警示的回應統警示的回應) ) 所觸發的事件有所增加。所觸發的事件有所增加。這些事件通常源於檢 查系統日誌、使用者行為和環境中不尋常的網路流量。熟悉自 身網路拓撲的資安團隊比外部安全產品更容易識別可疑活動。

27%

27%

27%

7%

可疑的多重身份驗證請求

加密檔案

可疑電子郵件

可疑的財務請求

圖 4:使用者報告事件的主要原因。

6%

24%

53%身分驗證異常

與可疑 IP 的通訊

憑證暴露

圖 5:觸發事件之主動活動中的調查結果。

需要主動關注的關鍵領域包括「管理員使用者」的異常行為, 以及與正常營運流程不符的可疑流量模式,例如進出與該組織 沒有業務往來之國家/地區的流量。

透過主動搜尋隱藏的入侵指標,組織可以偵測和緩解規避自動 化偵測工具的威脅,從而加強分層安全方法。

攻擊類型攻擊類型 在 2024 年,勒索軟體繼續主導著網路安全威脅情勢。今年事 件回應案例中最普遍的勒索軟體系列是 LockBit,其次是 Akira 和 Black Basta。

其他值得注意的威脅類型是商業電子郵件詐騙 (BEC) 和 DDoS 攻擊。25% 的 CPIRT 案例攻擊在早期階段就遭到識別和阻 止,因此很難確定攻擊類型。

圖 6:2024 年 CPIRT 案例中的主要攻擊類別。

勒索軟體

53%

企業電子 郵件詐騙 (BEC)

分散式拒絕

服務攻擊

(DDoS)

10%

8%

資料 清除 程式

4%

在初始階段 中斷

25%

資訊竊取程式的崛起

網路安全趨勢 03

2024 年網路安全事件02

簡介01

2025 年產業預測07

資安長建議 08

全球分析04

備受關注的脆弱性05

事件回應觀點06

網路戰爭 - 2024 年版

勒索軟體生態系統

雲端複雜性

邊緣裝置和 ORB

2025 年網路安全狀態49

在 2024 年,Check Point 事件回應團隊的經驗 和收集的資料顯示,優先處理資安警示並利用洞 察的組織更有能力在威脅升級之前阻止威脅,最 終保護其關鍵資產。

TIM OTIS

事件回應暨受管偵測與 回應主管

ESXI ESXI 勒索軟體勒索軟體 在 2024 年調查的勒索軟體攻擊中,有 11% 明顯鎖定 VMware ESXi 伺服器,而這類虛擬化環境是許多企業基礎架構的核心。 藉由鎖定 ESXi 伺服器,攻擊者可以入侵單一裝置,進而癱瘓 多個關鍵伺服器。此策略讓他們不必使用加密惡意軟體感染整 個網路或伺服器群,就能造成重大服務中斷。鎖定 VMware ESXi 伺服器的勒索軟體集團包含 Akira 勒索軟體集團,該集團 一直在利用 ESXi 中的兩個遠端程式碼執行 (RCE) 漏洞: CVE-2023-20867 和 CVE-2024-37085。

11% 在調查的勒索軟體攻擊中,有一定比例專在調查的勒索軟體攻擊中,有一定比例專 門針對門針對 VMWARE ESXI VMWARE ESXI 伺服器,這些伺伺服器,這些伺 服器是許多企業基礎架構的核心虛擬化環服器是許多企業基礎架構的核心虛擬化環 境。境。

結論結論 CPIRT 2024 年的調查結果顯示,企業組織在早期威脅偵測和 主動資安措施方面取得了令人振奮的進展。資安警示已取代服 務中斷,成為事件回應的主要觸發因素,同時企業組織也更積 極地參與主動威脅搜尋及使用者意識的提升。這些洞察強調了 持續保持警覺、改進偵測能力以及與外部情報來源合作以增強 網路安全韌性的必要性。

資訊竊取程式的崛起

網路安全趨勢 03

2024 年網路安全事件02

簡介01

2025 年產業預測07

資安長建議 08

全球分析04

備受關注的脆弱性05

事件回應觀點06

網路戰爭 - 2024 年版

勒索軟體生態系統

雲端複雜性

邊緣裝置和 ORB

2025 年網路安全狀態50

2025 年產業 預測:網路 安全的未來 趨勢

00 77 2025 2025 年年網路安全狀態網路安全狀態

雲端平台成為網路安全的骨幹雲端平台成為網路安全的骨幹

雲端運算平臺正日益成為網路安全的基礎,而人工智慧驅動的 整合已經證明比獨立工具更有效。這些平台整合了各項資安維 運作業,降低了複雜度,讓組織能夠更有效率且更有效地應對 雲端環境中的威脅和脆弱性。諸如 CNAPP、ASPM 及 DSPM 等解決方案相互融合,進而打造全方位的安全態勢管理 (SPM) 套件。

隨著應用程式和資料 SPM 等新工具的出現,它們可能會被整 合到更廣泛的雲端原生應用程式保護平台 (CNAPP) 中,從而 可能導致開發出可稱為擴展安全態勢管理 (XSPM) 的產品。在 這個新類別中整合攻擊面管理,說明了這些平台如何提供比單 純收集單點解決方案更多的價值,從根本上改變組織處理脆弱 性的方式。

人工智慧濫用和資料外洩風險上升人工智慧濫用和資料外洩風險上升

隨著人工智慧技術融入個人和工作環境,人們對其遭到濫用 的擔憂也日益加深。今年,由於員工無意中與 ChatGPT 或 Google Gemini 等人工智慧平台分享敏感資訊而導致資料外洩 的可能性是重大風險。員工可能會輸入機密資訊 (例如財務資 料) 以產生報告或分析,而通常沒有意識到未經授權的個人可 以儲存和存取這些資料。在組織系統中對人工智慧工具建立更 嚴格的控制,對於在提高生產力同時確保資料隱私保護之間取 得平衡極為重要。

人工智慧驅動的金融犯罪人工智慧驅動的金融犯罪

2024 年伊始,頭條新聞就報導了零星但成功的生成式 AI 金融 犯罪案例。網路犯罪分子意識到了 GenAI 的潛力,並開始投 資將其整合到各種技術工具中,特別是用於商業電子郵件詐騙 (BEC) 和認識你的客戶 (KYC) 繞過方法。隨著網路犯罪分子正 積極努力將 GenAI 應用於這些惡意服務中,這些威脅今年將變 得更加普遍。

針對開放原始碼專案的供應鏈攻擊日益增加針對開放原始碼專案的供應鏈攻擊日益增加

隨著開放原始碼專案越來越受歡迎,它們日益成為對惡意行為 者具吸引力的目標,這些行為者旨在暗中利用廣泛使用軟體中 的脆弱性。繼將後門程式植入 Linux XZ Utils 的複雜多年行動 之後,我們可以預期會出現新的類似攻擊嘗試,並發現先前植 入的後門程式。這種不斷升級的威脅凸顯出開放原始碼社群迫 切需要加強安全措施和提高警覺。

網路犯罪生態系統的去中心化 網路犯罪生態系統的去中心化

最近執法部門在打擊主要勒索軟體行動和殭屍網路方面取得的 成功,促使惡意行為者轉向更小、更分散的網路、方法和行 動。大型勒索軟體專案已重組為較小的團體,而資訊竊取程式 驅動的生態系統已成為促進初始存取的主要手段。這種去中心 化使得防禦者必須調整其策略,凸顯了加強協作和情資共享的 重要性。

日益增加的監管要求和更嚴格的網路保險標準日益增加的監管要求和更嚴格的網路保險標準

由於新的網路安全法規,包括歐盟物聯網法規、美國證券交易 委員會網路安全揭露規則、數位營運彈性法案 (DORA) 和 NIS2 指令,組織將面臨越來越大的壓力。遵守這些架構將需要投入 大量時間和資源,用於政策制定和新的安全技術等計畫。

儘管這些法規旨在改善安全措施,但也增加了額外的營運複雜 性。這需要企業投入更多注意力和精力來滿足這些標準。此 外,預計網路保險政策將變得更加嚴格,保險公司將強制執行 更嚴格的控制和合規要求,作為承保的先決條件。這將進一步 加劇組織必須應對的監管挑戰。

日益擴大的網路安全人才缺口日益擴大的網路安全人才缺口

全球網路安全專業人員的短缺,對試圖抵禦日益複雜和大量的 網路威脅的組織構成重大挑戰。儘管組織投資了多功能的安全 性產品,但由於需要更多技術嫻熟的專家來有效地管理和整合 這些工具,導致安全性方法支離破碎且效率低下。由於安全性 措施變得越來越難以管理且效力降低,依賴眾多供應商和內部 知識不足使組織容易受到攻擊。企業將不得不簡化安全營運並 優先提升員工的技能以保持韌性。

資訊竊取程式的崛起

網路安全趨勢 03

2024 年網路安全事件02

簡介01

2025 年產業預測07

資安長建議 08

全球分析04

備受關注的脆弱性05

事件回應觀點06

網路戰爭 - 2024 年版

勒索軟體生態系統

雲端複雜性

邊緣裝置和 ORB

2025 年網路安全狀態52

資安長建議

00 88 2025 2025 年年網路安全狀態網路安全狀態

當我們回顧 2024 年的事件時,必須關注導致攻 擊者成功的關鍵因素,以及防禦者為阻止此類威 脅可採取的策略性緩解措施。本簡介總結了所獲 得的重要洞察,並為網路安全專業人員提供了具 體可行的建議。這些指南提供了實用的架構,透 過解決歷史上導致網路攻擊的常見系統性問題和 錯誤,以增強防禦並預防本報告中概述的嚴重事 件。

JONATHAN FISCHBEIN

Check Point Software 全球資安長 歐洲、中東、非洲和拉丁美洲

1. 1. 在安全堆疊中採用多層次方法在安全堆疊中採用多層次方法

組織應實作多層次的安全策略,包括定期資料備份、針對網路 釣魚意識的員工培訓及強大的電子郵件篩選,以減輕勒索軟體 和資訊竊取程式的危害。利用端點偵測和回應 (EDR) 工具有助 於及早識別和隔離威脅。此外,維持嚴格的存取控制並採用最 低權限原則可限制潛在的漏洞損害。定期更新軟體和系統以修 補脆弱性,並定期進行安全評估和事件回應演練,對於確保防 範攻擊至關重要。

2. 2. 優先考慮進階雲端安全解決方案優先考慮進階雲端安全解決方案

組織應優先考慮 API 安全性、身分管理和零信任架構,以解決 雲端脆弱性。強大的 API 閘道器和定期的安全評估可降低資料 交換風險。實作最低權限存取和多重身份驗證對於保護資源極 為重要。零信任模型透過在存取之前驗證使用者和裝置來增強 安全性。雲端安全態勢管理 (CSPM) 工具可識別並修復錯誤設 定,而雲端工作負載保護平台 (CWPP) 可保護工作負載。這些 策略共同協助有效管理雲端基礎設施風險。

3. 3. 利用人工智慧預防和偵測利用人工智慧預防和偵測

利用先進人工智慧技術的力量來增強預防和偵測策略。組織可 透過開發強大的人工智慧驅動系統,在潛在威脅升級前加以有 效識別和減輕。這種主動方法包括實作利用人工智慧功能的自 動化解決方案,以提供即時且準確的即時問題偵測。此類系統 可以改善整體安全性並簡化回應工作,使團隊能針對新出現的 挑戰迅速有效地採取行動。

4. 4. 全面掌握您的攻擊面全面掌握您的攻擊面

犯罪分子利用自帶裝置實務和雲端原生應用程式脆弱性之舉, 增加了由於硬編碼憑證和弱驗證等問題導致資料外洩的風險。

他們經常使用合法的憑證和工具,模糊了一般使用者活動和惡 意行為之間的界線。組織必須了解身分、雲端、端點和資料保 護之間的關聯,以這些識別跨多個系統的威脅。由於一般企業 會使用超過 45 種安全工具,資料孤島可能會導致可見性缺 口。具有人工智慧功能的統一安全平台可增強可見性和控制 力,改善漏洞偵測和預防,同時節省時間和金錢。

5. 5. 制定客戶信任計畫以確保合規制定客戶信任計畫以確保合規

在現今瞬息萬變的監管環境中,組織必須建立客戶信任計畫以 確保合規。實作合規自動化可簡化對嚴格法規的遵守,並減少 稽核和報告期間的人為錯誤。優先考慮資料主權讓企業得以保 持對敏感資訊的控制。透過融入隱私設計,公司可以主動保護

客戶資料、增強安全性並領先於數位威脅。這種方法建立了強 大的合規架構,最終可建立客戶的信任。

6. 6. 實作脆弱性和風險管理計畫實作脆弱性和風險管理計畫

新脆弱性,尤其是零時差攻擊的迅速出現,對脆弱性管理構成 了重大挑戰。邊緣裝置通常是可公開存取的,因此風險特別 高。為了有效管理這些風險,評估其威脅等級並相應地確定其 優先順序以及時修補極為重要。面向外部的資產和關鍵系統應 該是主要關注點。

此外,將威脅情報與外部攻擊面管理結合使用,可以深入了解 攻擊者如何看待您的安全措施。藉由這些洞察,您可以立即實

資訊竊取程式的崛起

網路安全趨勢 03

2024 年網路安全事件02

簡介01

2025 年產業預測07

資安長建議 08

全球分析04

備受關注的脆弱性05

事件回應觀點06

網路戰爭 - 2024 年版

勒索軟體生態系統

雲端複雜性

邊緣裝置和 ORB

2025 年網路安全狀態54

作預防策略。

7. 7. 選擇您信任的安全製造商選擇您信任的安全製造商

在選擇體現數位信任的安全製造商時,請尋找在有效安全實務 和低脆弱性機率方面擁有良好紀錄的公司。優先考慮能確保及 時發布修補程式的供應商,讓使用者能迅速應對潛在威脅。此 外,評估其事件回應策略和處理資安事件的歷史紀錄。

8. 8. 最佳化安全營運最佳化安全營運

鑑於熟練的網路安全人員短缺,人工智慧對於提高效率極為重 要,這樣團隊才能更有效管理威脅並確定其優先順序。人工智 慧工具可以自動執行重複性任務,透過自動化將花費在事件分 析和疑難排解等任務上的時間降低最低。資安專業人員可透過 簡化的流程專注於策略創新和主動措施。

9. 9. 注重復原能力和事件回應注重復原能力和事件回應

隨著組織面臨來自勒索軟體和地緣政治網路戰日益嚴重的威 脅,他們必須優先考慮營運復原能力。為了加強您的 IT 策略, 請確保您的營運得到有效隔離。這種方法將增強您在遭受攻擊 時的事件回應能力。此外,定期評估和更新您的災難復原計 畫,以將網路攻擊或 IT 中斷造成的影響降至最低。

使用者教育對於預防惡意軟體感染極為重要。員工應了解檔案 和電子郵件的來源,以及他們是否能夠信任寄件者。最常見的 勒索軟體感染途徑仍為網路釣魚電子郵件和惡意網頁下載。提 高使用者意識通常可防止攻擊。教育您的使用者,並鼓勵他們 立即向資安團隊報告任何異常或可疑的情況。

資訊竊取程式的崛起

網路安全趨勢 03

2024 年網路安全事件02

簡介01

2025 年產業預測07

資安長建議 08

全球分析04

備受關注的脆弱性05

事件回應觀點06

網路戰爭 - 2024 年版

勒索軟體生態系統

雲端複雜性

邊緣裝置和 ORB

2025 年網路安全狀態55

聯絡我們聯絡我們

全球總部全球總部

5 Shlomo Kaplan Street, Tel Aviv 6789159, Israel

電話:+972-3-753-4599

電子郵件:info@checkpoint.com

美國總部美國總部

100 Oracle Parkway, Suite 800, Redwood City, CA 94065

電話:800-429-4391

遭到攻擊了?遭到攻擊了?

聯絡我們的事件回應團隊:

emergency-response@checkpoint.com

Check Point ResearchCheck Point Research

若要取得我們最新的研究和其他獨家內容,

請造訪我們的網站:www.research.checkpoint.com

www.checkpoint.com

關於關於 CHECK POINT SOFTWARE TECHNOLOGIES LTD. CHECK POINT SOFTWARE TECHNOLOGIES LTD. Check Point Software Technologies Ltd. (www.checkpoint.com) 是業界領先的人工智慧驅動雲端資安平台供應商,為全球超 過 10 萬家組織提供防護。Check Point 善用無處不在的人工智慧的力量,透過 Infinity 平台提升資安效率與準確度,其業界 領先的攔截率能主動預測威脅,並縮短回應時間。此全方位平台包含多種雲端交付技術,包括保護工作空間的 Check Point Harmony、保護雲端的 Check Point CloudGuard、保護網路的 Check Point Quantum,以及提供協作資安作業與服務的 Check Point Infinity 核心服務。

© 2025 Check Point Software Technologies Ltd. © 2025 Check Point Software Technologies Ltd. 版權所有。版權所有。


Item Type: pdf