2025 年网络安全报告 / Check Point Software

2025 年网络安全报告 / Check Point Software

探索 2025 年的主要网络威胁趋势,包括勒索软件、信息窃取者和云端漏洞。免费下载 Check Point 《2025 年网络安全报告》,获取专业网络安全建议和高效应对策略。

2025 年网络安全报告 / Check Point Software

2025 年年网络安全网络安全状况状况

第第 13 13 年度年度版版

主要威胁、新兴趋势和 CISO 建议

目录

02 2024 年网络 安全事件

03 网络安全趋势

01 引言

05 备受瞩目的 全球漏洞

06 事件响应视角

04 全球分析

07 2025 年行业 预测

08 CISO 建议

引言

00 11 2025 年年网络安全状况网络安全状况

MAYA HOROWITZ

研究副总裁

引言引言 我很高兴为您介绍 Check Point《网络安全报告》,这也是我们连续第 13 年度出版这个报告。2024 年,诸如人工智能和云基础设施之 类的进步改善了我们的日常生活,但也给网络犯罪分子带来了可乘之机。本报告重点强调了这些变化对现实世界的影响,并给 CISO 提 供关于 2025 年的网络安全趋势和切实可行的建议。

手握十多年的分析经验,Check Point 研究院的见解有着其它公司无法比拟的数据资源和专业分析团队组合。我们从企业和中小企业客 户的网络、云、电子邮件、终端和移动设备收集攻击遥测数据。通过结合事件响应、暗网和开源发现,我们在 170 多个国家/地区实现 了可见性,以揭示全球和地区趋势。

《《2025 2025 年网络安全报告》重点强调了关键威胁,包括:年网络安全报告》重点强调了关键威胁,包括:

• 通过虚假信息影响了全球三分之一选举的人工智能策略。

• 信息窃取攻击猛增 58%,主要针对企业访问权限。

• 勒索软件攻击从加密转向数据窃取勒索,医疗保健行业现已成为第二大攻击目标。

• 混合网络使得本地和云端之间能够转换和移动。

• 硬件和软件供应链遭受的攻击猛增幅度最大

我想强调 Check Point 对客户安全的承诺。在 2024 年,边缘设备遭到利用,通过泄露的凭证和漏洞访问企业网络。众多被披露的零日 漏洞之一出现在 Check Point 的一款产品中:VPN 信息披露漏洞 (CVE-2024-24919)。我们迅速披露了该漏洞,在一天内发布了补丁, 并积极为少数可能受影响的客户提供事件响应和缓解支持。保护客户是我们无可动摇的职责。

虽然 Check Point 旨在通过我们的研究来保护我们的客户,但我们也希望这份报告能够满足更广泛行业的需求,把我们专业团队所获得 的信息和分析分享给您。我代表 Check Point 大家庭,希望这份报告能使安全从业者和 C-level 高管受益匪浅。

祝您阅读愉快!祝您阅读愉快!

Maya HorowitzMaya Horowitz,研究副总裁,研究副总裁

信息窃取软件的崛起

网络安全趋势 03

2024 年网络安全事件02

引言01

2025 年行业预测07

CISO 建议 08

全球分析04

备受瞩目的漏洞05

事件响应视角06

网络战争 - 2024 版

勒索软件生态系统

云的复杂性

边缘设备和 ORB

2025 年网络安全状况4

2024 年网络 安全事件

00 22 2025 年年网络安全状况网络安全状况

在披露了两个零日漏洞后,Ivanti 的 Connect Secure VPN 面临大规模的漏洞利用。数以千计的 VPN 设备遭到入侵, 众多受害者受到了影响,如美国网络安全与基础设施安全局 (CISA)。

Check Point 研究院发现了一个针对 100 多个热门项目持有者 的 NFT 骗局。诈骗者发送看似合法的空投,这些空投链接到 欺诈性网站。受害者被诱骗并连接到他们的资金账户,攻击者 由此就可以窃取受害者的资金。

微软报告称遭到了 Midnight Blizzard (Nobelium) 组织的攻击, 该组织使用密码攻击入侵了公司的电子邮件帐户,包括高层领 导、网络安全和法务人员的帐户等。

Harmony Endpoint Harmony Endpoint 终端安全防御平台和威胁萃取方案能终端安全防御平台和威胁萃取方案能 够防范这种威胁够防范这种威胁 ((APT.Win.APT29APT.Win.APT29;;APT.Wins.NobeliumAPT.Wins.Nobelium))

HealthEC LLC 经历了一次数据泄露事件,该事件影响了 450 万人,他们的姓名、地址、出生日期、社会安全号码、医疗和 账单信息以及健康保险数据都遭到了泄露。

ALPHV 勒索软件团伙攻击了 UnitedHealth Group(联合健康 集团)的子公司,窃取了 6 太字节的数据。这导致美国在全球 的军事诊所和医院业务中断,不得不临时采用人工处方流程。

Check Point Check Point 威胁萃取方案和威胁萃取方案和 Harmony Endpoint Harmony Endpoint 终端终端 安全防御平台能够防范这种威胁(安全防御平台能够防范这种威胁(Ransomware.Wins.Ransomware.Wins. BlackCat.ta.*BlackCat.ta.*;;Ransomware.Win.BlackCatRansomware.Win.BlackCat))

一项由人工智能驱动的照片和视频编辑服务 Cutout.Pro 经历 了一次数据泄露事件,致使 2000 万用户的个人数据被暴露, 包括电子邮件地址、哈希密码和 IP 地址。

某 APT 组织在一场网络间谍活动中瞄准了全球 70 个政府实 体,该活动自 2022 年初以来一直活跃,利用的是面向互联网 的服务器中的漏洞和鱼叉式网络钓鱼策略。

Check Point 研究院追踪了受经济利益驱动的威胁行为者 Magnet Goblin,它利用了诸如 Ivanti Connect Secure VPN、 Magento 和 Qlik Sense 等服务器中的一日漏洞。并部署了新 的 Linux 版本的 NerbianRAT 和 WARPWIRE JavaScript 凭证 窃取程序,这同时也证明该漏洞很容易被威胁攻击者快速利 用。

Check Point IPS Check Point IPS 和和 Harmony Endpoint Harmony Endpoint 终端安全防御平台终端安全防御平台 能够防范这种威胁能够防范这种威胁 (RAT_Linux_Nerbian_*) (RAT_Linux_Nerbian_*)

谷歌 Chrome 浏览器的 V8 JavaScript 引擎中已确认存在一个 高严重性漏洞 CVE-2024-0517。该漏洞可能允许远程攻击者 通过特制的 HTML 页面进行损坏。后来,谷歌修补了该漏洞。

Check Point Harmony IPS Check Point Harmony IPS 能够防范这种威胁(谷歌能够防范这种威胁(谷歌 Chrome Chrome 越界写入越界写入 (CVE-2024-0517) (CVE-2024-0517)))

Check Point 研究院发现了微软 Outlook 中的一个严重的远 程代码执行 (RCE) 漏洞,被称为 #MonikerLink (CVE-2024- 21413)。#MonikerLink允许远程攻击者部署一个绕过受保护视 图协议的链接,这有可能导致凭证泄露和 RCE 能力。后来, 微软修补了该漏洞。

Check Point IPS Check Point IPS 刀片能够防范这种威胁(刀片能够防范这种威胁(Microsoft Microsoft Outlook Outlook 恶意恶意 Moniker Link Moniker Link 远程代码执行远程代码执行 (CVE-2024- (CVE-2024- 21413)21413)))

美国司法部破坏了APT Volt Typhoon 在针对美国关键基础设 施时用来掩盖身份的 KB 僵尸网络。该组织利用易受攻击的、 没有维保和技术支持的思科和 SOHO 设备来获取初始访问权 限。作为回应,CISA 和 FBI 为供应商发布了关于保障 SOHO 路由器安全的指南。

Check Point Check Point 威胁萃取方案能够防范这种威胁(威胁萃取方案能够防范这种威胁(APT.Wins.APT.Wins. VoltTyphoonVoltTyphoon;;InfoStealer.Wins.VoltTyphoonInfoStealer.Wins.VoltTyphoon))

定义 2024 年的网络安全事件

二月二月 三月三月一月一月 第一季度

信息窃取软件的崛起

网络安全趋势 03

2024 年网络安全事件02

引言01

2025 年行业预测07

CISO 建议 08

全球分析04

备受瞩目的漏洞05

事件响应视角06

网络战争 - 2024 版

勒索软件生态系统

云的复杂性

边缘设备和 ORB

2025 年网络安全状况6

Check Point 的研究人员检测到了一场域名仿冒活动,该活动 由部署在 PyPI(Python 包索引)上的 500 多个恶意软件包组 成,存在 PII 盗取恶意软件安装的风险。

Check Point CloudGuard Code Security Check Point CloudGuard Code Security 能够防范这种 能够防范这种 威胁。威胁。

黑客活动组织 RGB-TEAM在 Telegram 上泄露了近十年的 10 万份犯罪记录。数据包括盗窃和贩毒等犯罪的详细信息。

AT&T 发生数据泄露事件,约 5100 万名前任和现任客户的个 人信息被曝光,可能包括全名、家庭住址、电子邮件地址、电 话号码、社会安全号码、AT&T 帐户号码和 AT&T 密码。

Check Point 研究院报告称,出现了一波诈骗攻击浪潮,攻击 者使用各种方法,包括恶意二维码和钓鱼邮件,获取美国纳税 人的凭证以窃取美国国税局的退税。

美国和英国宣布对黑客组织 APT31 提起刑事诉讼并实施制 裁,因其涉嫌对美英政府官员发动攻击。Check Point 研究院 探讨了该组织对零日漏洞的利用。

五月五月 六月六月四月四月 第二季度

Check Point 研究院发现了一场网络间谍活动,其目标是非洲 和加勒比地区的政府组织。该活动归因于威胁行为者采用 Cobalt Strike Beacon 作为有效载荷,实现了诸如 C2 通信和 命令执行等后门功能,同时最大限度地减少了其自定义工具的 暴露。这种方法表明他们对目标有更深入的了解。

捷克共和国、德国和北约披露了一场针对捷克机构的间谍活 动,该活动通过微软 Outlook 的一个漏洞进行,此漏洞归因于 APT28组织,该组织一直在欧洲进行长期的间谍活动。

戴尔发生数据泄露事件,影响了 4900 万客户,此前其数据库 被列在一个黑客论坛上。被曝光的数据包括全名、家庭住址和 订单详情。

一次数据泄露事件曝光了来自印度的 500GB 生物识别数据, 在选举期间影响了警察、军人和公职人员。此次泄露涉及 ThoughtGreen Technologies 和 Timing Technologies 未受保 护的数据库,包括指纹和面部扫描数据。这些信息可能被用于 操纵印度选举中的生物识别系统。

臭名昭著的网络犯罪团伙 ShinyHunters 在一个网络犯罪论坛 上出售来自 Ticketmaster 和桑坦德银行的数据。此次数据泄露 可能导致数百万客户的个人信息被曝光。有报告指出,该威胁 行为者通过使用大型云存储公司 Snowflake 一名员工被盗的凭 证,获取了 Ticketmaster 和桑坦德银行的访问权限。

日本加密货币交易所 DMM Bitcoin 证实发生了数据泄露事件, 导致价值 3.08 亿美元的 BTC 损失,这是最大的加密货币盗窃 案之一。

Water Sigbin 8220 团伙利用了 Oracle WebLogic 中的漏洞 (CVE-2017-3506 和 CVE-2023-21839),使用具有十六进 制 URL 编码和无文件执行技术的 PowerShell 脚本部署了加密 货币挖矿恶意软件。

Check Point IPS Check Point IPS 能够防范这种威胁(能够防范这种威胁(Oracle WebLogic Oracle WebLogic WLS WLS 安全组件远程代码执行安全组件远程代码执行 (CVE-2017-10271) (CVE-2017-10271)、、Oracle Oracle WebLogic WebLogic 服务器不当访问控制服务器不当访问控制 (CVE-2023-21839) (CVE-2023-21839)))

Check Point 研究院分析了 Rafel RAT,这是一种用于对安卓 设备进行间谍活动和勒索软件攻击的开源远程管理工具。该恶 意软件针对知名组织,尤其是军事领域,受害者主要来自美 国、中国和印度尼西亚。它能够实现数据窃取、监控和对设备 的完全控制,导致了严重的隐私和安全漏洞攻击。

Check Point Check Point 的的 Harmony Mobile Harmony Mobile 能够防范这种威胁。能够防范这种威胁。

定义 2024 年的网络安全事件

信息窃取软件的崛起

网络安全趋势 03

2024 年网络安全事件02

引言01

2025 年行业预测07

CISO 建议 08

全球分析04

备受瞩目的漏洞05

事件响应视角06

网络战争 - 2024 版

勒索软件生态系统

云的复杂性

边缘设备和 ORB

2025 年网络安全状况7

Check Point 研究院发现,超过 2 万个 Ubiquiti 摄像头和路由 器存在漏洞 (CVE-2017-0938),容易受到放大攻击和隐私风险 的影响,原因是暴露的 UDP 端口 10001 和 7004。这些端口 允许未经授权访问设备信息,可能会被用于技术和社会工程攻 击。

Check Point 研究院指出,服务器端模板注入 (SSTI) 漏洞有所 增加,这些漏洞使攻击者能够执行命令并访问敏感数据。显著 的案例包括 Atlassian Confluence 和 CrushFTP。这些漏洞带 来了重大风险,如数据窃取和信誉损害,反映在关键 CVE 的 增加上

Check Point IPS Check Point IPS 能够防范这种威胁(能够防范这种威胁(Python Python 服务器端模服务器端模 板注入、板注入、Java Java 服务器端模板注入、服务器端模板注入、PHP PHP 服务器端模板注服务器端模板注 入、入、Ruby Ruby 服务器端模板注入、服务器端模板注入、Node.js Node.js 服务器端模板注服务器端模板注 入、表达式语言服务器端模板注入)入、表达式语言服务器端模板注入)

在 7 月某国总统选举之后,Check Point 研究院显示,该国 政府有关的选举舞弊指控,黑客活动组织“Cyber Hunters” 对政府发起了 DDoS 攻击和黑客攻击尝试。

Harmony Endpoint Harmony Endpoint 终端安全防御平台和威胁萃取方案能终端安全防御平台和威胁萃取方案能 够防范这种威胁够防范这种威胁 (InfoStealer.Wins.PhemedroneStealer.*) (InfoStealer.Wins.PhemedroneStealer.*)

Check Point 研究院发现了“Stargazers Ghost Network”, 它由 3000 个 GitHub 存储库组成,通过使用“分发即服务” (DaaS) 模式的网络钓鱼计划来分发恶意软件和恶意链接。 该网络共享了各种类型的恶意软件,如 Atlantida Stealer 和 RedLine,并已获得了巨额利润。

Check Point Harmony Endpoint Check Point Harmony Endpoint 终端安全防御平台和威胁终端安全防御平台和威胁 萃取方案能够防范这种威胁(萃取方案能够防范这种威胁(InfoStealer.Win.Atlantida.*InfoStealer.Win.Atlantida.*、 、 Trojan.WIN32.AtlantidaStealer*Trojan.WIN32.AtlantidaStealer*、、InfoStealer.Wins.InfoStealer.Wins. Lumma.ta*Lumma.ta*、、InfoStealer.Win.Lumma*InfoStealer.Win.Lumma*、、Injector.Win.Injector.Win. RunPE.CRunPE.C、、Loader.Wins.GoBitLoader.ALoader.Wins.GoBitLoader.A、、Trojan.Wins.Trojan.Wins. Imphash.taim.LVImphash.taim.LV、、InfoStealer.Wins.Redline.ta.BYInfoStealer.Wins.Redline.ta.BY))

RockYou2024 是一次涉及近 100 亿个明文密码的泄露事件, 这些密码来自多次数据泄露,引起了凭证填充和暴力破解攻击 的重大风险,可能会影响到各种在线帐户和服务。

在一次勒索软件攻击中,Rite Aid 的 4500 万条记录被盗,据 称其中包括客户的身份信息和 Rite Aid 奖励号。RansomHub 勒索软件组织声称对此负责,并威胁要泄露被盗数据。

Check Point Check Point 威胁萃取方案和威胁萃取方案和 Harmony Endpoint Harmony Endpoint 终端终端 安全防御平台能够防范这种威胁(安全防御平台能够防范这种威胁(Ransomware.Win.Ransomware.Win. RansomHubRansomHub;;Ransomware.Wins.RansomHub.ta.*Ransomware.Wins.RansomHub.ta.*))

位置安全应用程序 Life360 和项目管理工具 Trello 因 API 漏洞 遭遇数据泄露。Life360 的 442,519 名客户的个人信息被曝 光,而 Trello 有 21.1GB 的数据被泄露。威胁行为者“emo” 声称对此负责,并在暗网上分享了被盗数据。

八月八月 九月九月七七月 第三季度

勒索软件组织 RansomHub 从 Planned Parenthood(计划生 育协会)的蒙大拿分部窃取了 93GB 的敏感数据,主要影响了 该组织的行政 IT 系统。

Check Point Check Point 威胁萃取方案和威胁萃取方案和 Harmony Endpoint Harmony Endpoint 终端终端 安全防御平台能够防范这种威胁(安全防御平台能够防范这种威胁(Ransomware.Win.Ransomware.Win. RansomHubRansomHub;;Ransomware.Wins.RansomHub.ta.*Ransomware.Wins.RansomHub.ta.*))

Check Point 研究院发现了一个网络活动,使用恶意软件 Veaty 和 Spearal 攻击某国政府网络。其技术包括被动式 IIS 后门、 DNS 隧道以及通过被入侵的电子邮件进行 C2 通信,这表明与 APT34 组织有关联。该活动可能利用社会工程学进行初始感 染,并拥有复杂的 C2 基础设施。

Check Point Check Point 威胁萃取方案和威胁萃取方案和 Harmony Endpoint Harmony Endpoint 终端安终端安 全防御平台能够防范这种威胁(全防御平台能够防范这种威胁(APT.Wins.Oilrig.ta.B/C/D/APT.Wins.Oilrig.ta.B/C/D/ EE、、APT.Win.OilRig.FAPT.Win.OilRig.F、、APT.Win.OilRig.WA.GAPT.Win.OilRig.WA.G、、APT.Win.APT.Win. OilRig.HOilRig.H))

FBI、CISA 以及 NSA 报告称,GRU 29155 部队进行了网站篡 改、数据窃取和 WhisperGate 恶意软件攻击,扰乱了援助工 作。他们还在全球范围内针对政府、金融、交通、能源和医疗 保健等部门。

Check Point Check Point 威胁萃取方案和威胁萃取方案和 Harmony Endpoint Harmony Endpoint 终端安 终端安 全防御平台能够防范这种威胁(全防御平台能够防范这种威胁(Trojan.Win.WhisperGateTrojan.Win.WhisperGate;; Trojan.Wins.WhisperGate.ta.*Trojan.Wins.WhisperGate.ta.*;;Trojan.Wins.Trojan.Wins. WhisperGateWhisperGate))

ChatGPT 的 macOS 应用程序中存在一个漏洞,使攻击者能 够通过间接的提示将持久性间谍软件 SpAIware 植入该应用程 序的内存中,从而能够持续窃取用户输入和聊天会话的数据。 后来,OpenAI 解决了这个问题。

定义 2024 年的网络安全事件

信息窃取软件的崛起

网络安全趋势 03

2024 年网络安全事件02

引言01

2025 年行业预测07

CISO 建议 08

全球分析04

备受瞩目的漏洞05

事件响应视角06

网络战争 - 2024 版

勒索软件生态系统

云的复杂性

边缘设备和 ORB

2025 年网络安全状况8

FBI、美国财政部以及以色列国家网络安全局 (INCD) 发布了一 份联合网络安全公告,指称网络组织 Emennet Pasargad 发起 了一场大规模冒充 INCD 并针对以色列组织的网络钓鱼活动。 Check Point 研究院分析了该恶意软件,追踪了其演变和学习 过程。

Check Point Check Point 威胁萃取方案和威胁萃取方案和 Harmony Endpoint Harmony Endpoint 终终 端安全防御平台能够防范这种威胁(端安全防御平台能够防范这种威胁(Behavioral.Win.Behavioral.Win. FakeChrome.B FakeChrome.B 和和 Trojan.Wins.FakeUpdater.A Trojan.Wins.FakeUpdater.A))

Check Point 研究院监测到了一场大规模的网络钓鱼活动,被 称为“CopyRh(ight)adamantys”,它使用了最新版本的 Rhadamanthys 窃取程序(0.7 版)。这场网络钓鱼活动以版 权为主题,冒充不同的公司,针对美国、欧洲、东亚和南美洲 等地区,根据不同的 Gmail 帐户为每封电子邮件量身定制内 容。

Check Point Check Point 威胁萃取方案和威胁萃取方案和 Harmony Endpoint Harmony Endpoint 终端终端 安全防御平台能够防范这种威胁(安全防御平台能够防范这种威胁(InfoStealer.Wins.InfoStealer.Wins. Rhadamanthys.ta.VRhadamanthys.ta.V、、InfoStealer.Wins.Rhadamanthys.* InfoStealer.Wins.Rhadamanthys.* 和和 InfoStealer.Wins.Rhadamanthys.* InfoStealer.Wins.Rhadamanthys.*))

Check Point 研究院追踪了“WIRTE 威胁”行为者,并且在 2024 年已扩展到与针对以色列实体的 SameCoin 恶意软件相 关的破坏性攻击。

Check Point Check Point 威胁萃取方案和威胁萃取方案和 Harmony Endpoint Harmony Endpoint 终端 终端 安全防御平台能够防范这种威胁(安全防御平台能够防范这种威胁(APT.Wins.Wirte.APT.Wins.Wirte. ta.A/B/C/D/E/Fta.A/B/C/D/E/F、、ransom.win.honey ransom.win.honey 以及以及 infoastealer.win. infoastealer.win. blackguard.dblackguard.d))

Check Point 研究院分析了“Operation MiddleFloor”,这是 一场在 2024 年 10 月选举前针对摩尔多瓦政府和教育部门的 虚假信息活动。“Lying Pigeon”组织使用伪造的电子邮件来 传播有关欧盟成员国身份的虚假信息,同时收集数据以发动潜 在的恶意软件攻击。

一个名为 Mamba 2FA 的新的钓鱼即服务平台瞄准了中间人钓 鱼攻击。它模仿 Microsoft 365 的登录页面,绕过多因素身份 验证,窃取通过 Telegram 机器人发送给攻击者的凭证和 Cookie。

FBI 和 CISA 正在调查与“Salt Typhoon”组织对美国电信公 司(包括 AT&T、Verizon 和 Lumen Technologies)的入侵事 件。这些攻击的目标是当选总统特朗普、前副总统哈里斯和其 他知名政客的窃听系统和设备。

十一月十一月 十二月十二月十月十月 第四季度

Check Point 研究院发现了 Godot Engine(一个游戏开发平 台)的一种新的漏洞利用,该漏洞可执行恶意的 GDScript 代 码。该技术使攻击者能够在 Windows、macOS、Linux、 Android 和 iOS 等平台上传播恶意软件,同时避开大多数防病 毒解决方案的检测。恶意加载程序“GodLoader”使用了这种 技术,并且已经感染了超过 17,000 台机器。

Check Point Harmony Endpoint Check Point Harmony Endpoint 终端安全防御平台和威终端安全防御平台和威 胁萃取方案可以提供强大的防御和保护(胁萃取方案可以提供强大的防御和保护(Technique.win.Technique.win. GDscript.*GDscript.*、、Dropper.Win.Godot.*Dropper.Win.Godot.*))

Check Point 研究院分析了 Akira 勒索软件的最新变种,它由 Rust 语言编写,在 2024 年初的攻击目标主要是针对 ESXi 裸 金属虚拟机管理程序服务器。该报告展示了如何使用 Rust 的 习惯用法、样板代码和编译器策略来创建复杂的勒索软件。

Check Point Harmony EndpointCheck Point Harmony Endpoint终端安全防御平台和威胁终端安全防御平台和威胁 萃取方案为抵御这种威胁提供保护(萃取方案为抵御这种威胁提供保护(Ransomware_Linux_Ransomware_Linux_ Akira_C/DAkira_C/D、、Ransomware.Wins.Akira.G/HRansomware.Wins.Akira.G/H))

定义 2024 年的网络安全事件

信息窃取软件的崛起

网络安全趋势 03

2024 年网络安全事件02

引言01

2025 年行业预测07

CISO 建议 08

全球分析04

备受瞩目的漏洞05

事件响应视角06

网络战争 - 2024 版

勒索软件生态系统

云的复杂性

边缘设备和 ORB

2025 年网络安全状况9

网络安全 趋势

00 33 2025 年年网络安全状况网络安全状况

虚假信息与影响力行动虚假信息与影响力行动 2024 年,在人工智能和大型语言模型 (LLM) 融合的推动下, 虚假信息宣传活动的复杂程度达到了新的高度。这些活动聚焦 于全球事件,许多国家被指控使用先进策略来操纵公众舆论、 破坏信任并干扰选举,以破坏民主进程的稳定。

根据 Check Point 研究院的发现,在 2023 年 9 月至 2024 年 2 月期间全球举行的选举中,至少有三分之一使用了人工智能至少有三分之一使用了人工智能, 要么是候选人自己使用,要么可能是外国势力使用。比如组织 使用了深度伪造包含政治人物形象的伪造新闻片段。这些内容 通过 X(原名 Twitter)和 Facebook 进行传播,利用平台算法 针对特定的选民群体。人工智能生成的机器人进一步传播分裂 性的叙述,伪装成真实的意见文章来分化选民。

网络攻击活动还通过“黑客攻击和泄露”行动攻击知名政治人 物,将目标对准了美国总统选举。记者、活动家和说客也成为 了社会工程、冒充、网络钓鱼和凭证收集恶意软件的攻击目 标。这些行动展示了将虚假信息与网络渗透相结合以影响公众 看法的能力。

与此同时,人工智能生成的深度伪造视频,描绘虚假的背书和 误导性的公共服务公告。这些视频在 X 和 TikTok 等平台上广 泛传播,旨在诋毁候选人并加深党派分歧。此外,带有歪曲的 民意调查问题的热门帖子似乎显示了对某些候选人的支持或捏 造的欺诈证据,破坏了对选举过程的信任。

除了备受瞩目的美国总统选举外,罗马尼亚的总统选举以及摩 尔多瓦的欧盟公投也成为网络驱动的虚假信息战的主要目标。 攻击者使用人工智能生成的文章和社交媒体帖子来模仿合法的 新闻来源,诋毁候选人,左右公众舆论。描绘候选人发表有争

网络战争网络战争 2024 2024 版版 全球社会长期以来一直在猜测,毁灭性的战争将在网络空间展开,各个国 家将部署能够在一次决定性打击中使关键基础设施瘫痪的数字末日武器。 然而,尽管网络活动以前所未有的速度升级,但这样的末日事件尚未发 生。无论是由于能力有限、对相互毁灭的恐惧,还是不愿意引发不可逆转 的混乱,网络战争的性质走上了一条不同的道路。

各国已将重点转向破坏公众信任、利用社会裂痕以及从内部破坏机构稳定各国已将重点转向破坏公众信任、利用社会裂痕以及从内部破坏机构稳定 的冲突。的冲突。活动包括在社交媒体上操纵信息,这些网络攻击受国家支持,但 “黑客活动分子”团体声称为此负责,并且对受感染网络和安全措施薄弱 设备的秘密访问威胁持续存在。

网络战争 - 2024 版

信息窃取软件的崛起

网络安全趋势 03

2024 年网络安全事件02

引言01

2025 年行业预测07

CISO 建议 08

全球分析04

备受瞩目的漏洞05

事件响应视角06

勒索软件生态系统

云的复杂性

边缘设备和 ORB

2025 年网络安全状况11

同样,WIRTE 组织展示了其不断发展的网络能力,通过使用 SameCoin 擦除变体攻击以色列的医院和市政当局,加剧了持 续冲突带来的心理和后勤损失。

在东欧,出现将破坏性恶意软件武器化的现象,这种恶意软件 不仅旨在摧毁系统,还能更深入地嵌入环境中,窃取敏感的军 事计划并切断重要的通信渠道。这些行动突显了恶意软件被利 用并作为其地缘冲突中的重要支持机制。

破坏准备破坏准备 – – 可能的“红色按可能的“红色按 钮”钮” 虽然一些国家采取了影响巨大的一次性攻击,但其它国家则采 取了较为低调的方式。他们渗透到关键系统的深处,为未来潜 在的大规模破坏奠定基础。有些行为者专注于渗透关键基础设 施,并在其中持续保持隐蔽性。利用诸如路由器、VPN 设备和 物联网系统等边缘设备中的漏洞,对安全性较低的网络组件的

议言论的深度伪造视频广泛传播,而具有误导性的民意调查问 题表明对特定候选人的支持下降。虚假的社交媒体帐户被利用 并被操纵内容以进行干预,推动极右翼候选人当选。在其意外 赢得第一轮选举后,解密的情报揭示了外国干预的程度,促使 前所未有的选举结果被废除并安排新的投票。在另一个国家, 一场名为“Operation MiddleFloor”的活动针对政府和教育部 门,使用伪造的电子邮件和文件来传播反欧盟的叙述,并破坏 对亲欧领导层的信任。

巴黎奥运会成为虚假信息的另一个重点关注对象。Storm-1679 组织传播了有关腐败、裁判不公和暴力威胁的虚假叙述。自动 化帐户和机器人放大了这些言论,以抹黑该赛事。更具攻击性 的是,“Emennet Pasargad”组织利用了奥运会显示系统供 应商的漏洞来干扰广播,并以虚假身份向运动员发出威胁。

这些对民主国家和北约等西方政治联盟的攻击变得愈发有效和 危险,因为民主国家面临着日益增长的挑战。 网络文化战争、社交媒体助长的民粹主义以及利用先进算法定网络文化战争、社交媒体助长的民粹主义以及利用先进算法定 制有利内容的政治化媒体平台,为外国势力破坏公众信任创造制有利内容的政治化媒体平台,为外国势力破坏公众信任创造

了肥沃的土壤。了肥沃的土壤。与特定国家的宣传一致或支持其宣传的内容的 传播已经扎根,加深了社会分裂。

许多国家已经通过加强监管并将虚假信息视为对关键基础设施 的威胁来做出回应。美国国土安全部强调选举干预是一种威 胁,而加拿大扩大了 CSIS 法案以促进更好的情报共享。欧盟 对 Meta 等平台实施了严格的规定以遏制虚假信息。OpenAI 和 微软正在关停与多国的帐户。

破坏性和干扰性恶意软件破坏性和干扰性恶意软件 各国越来越依赖破坏性恶意软件作为网络战中的重要武器。各国越来越依赖破坏性恶意软件作为网络战中的重要武器。这 些以擦除恶意软件和其它破坏性工具为特征的“高调”行动, 以关键基础设施为目标,扰乱其基本服务并制造混乱。

在中东局势日益紧张的情况下,地区威胁组织展示了擦除恶意 软件的破坏性潜力。多个黑客活动分子身份为幌子部署了恶意 软件,针对国家的关键基础设施和私营组织,擦除数据并扰乱 服务。

隐蔽阶段 公开阶段

数据窃取 数据泄露

破坏活动

黑客活动 分子实体

初始访问

图 1 – 典型的作战行动策略。

网络战争 - 2024 版

信息窃取软件的崛起

网络安全趋势 03

2024 年网络安全事件02

引言01

2025 年行业预测07

CISO 建议 08

全球分析04

备受瞩目的漏洞05

事件响应视角06

勒索软件生态系统

云的复杂性

边缘设备和 ORB

2025 年网络安全状况12

2024 年,黑客活动突显了网络空间中联盟和影响力不断变化 的动态,反映了东西方之间的地缘政治紧张局势。像“Holy League”这些联盟往往反映了现实世界的发展。 这些团体通 过反复声明合作来强调他们的统一战线,试图在日益复杂的现 代网络冲突格局中持续吸引关注、增强其心理影响并扩大全球 影响力。

这样的组织进行了网站篡改活动、黑客入侵和数据泄露操作以 及破坏活动,并声称对入侵以色列网络和窃取数太字节的敏感 数据负责。 Karma 针对以色列组织部署了诸如 BiBi 和 No Justice 擦除器这样的破坏性工具。 Cyber Avengers 瞄准了包 括以色列、美国和爱尔兰的电网和供水系统等关键基础设施。 “Homeland Justice”组织也攻击了阿尔巴尼亚的政府机构, 以报复其收留反对派组织“Mujahedin-e-Khalq”(MEK)。这些 活动突显了组织将黑客活动与网络战相结合的特征。

同样,其它的攻击行为者也体现了相似的策略,比如有些组织 将目标对准对立的国家的关键基础设施,主要进行分布式拒绝 服务 (DDoS) 攻击和其它操纵活动,扰乱了对立国家的政府及 私营部门的运作。

除了个人力量外,黑客活动分子还通过结盟来扩大影响力。这 些组织的显著特征和活动包括针对国际上大型活动的协调式 DDoS 攻击和宣传活动。试图将网络攻击与心理操纵相结合以 影响公众舆论。

未授权访问权限,使他们能够收集情报并建立潜在的“红色按 钮”能力 — 这种访问权限可用于未来的大规模破坏。这种战 略定位在美国目标中尤为明显。

有些组织便展现了这种方法,重点加强利用美国关键基础设施 中的防火墙和路由器。利用“借地生存”(LOTL) 技术,依靠受 感染环境中的合法管理工具来躲避检测。能够绕过传统的网络 安全措施并保持隐蔽,为未来的行动做好准备。

“Salt Typhoon”瞄准了包括 AT&T 和 Verizon 在内的主要互 联网服务提供商 (ISP),利用漏洞拦截和操纵网络流量。

“黑客活动分子”团体 “黑客活动分子”团体 去年,随着各国依靠庞大的网络人物网络来服务其地缘政治议 程,国家支持的网络战的模糊边界变得越来越明显。这些人物 中的许多人,自称是出于意识形态动机的独立黑客活动分子, 其实是国家赞助的幌子。通过放大分裂性的叙述并针对公众信通过放大分裂性的叙述并针对公众信 任,黑客活动组织成为更广泛的影响力行动的关键组成部分,任,黑客活动组织成为更广泛的影响力行动的关键组成部分, 使他们的赞助者能够掩盖其直接参与,同时利用爱国言论来扩使他们的赞助者能够掩盖其直接参与,同时利用爱国言论来扩 大其影响。大其影响。在公众兴趣下降和日益疲劳的背景下,2024 年出 现了一个显著的趋势:联盟的形成,不同的团体在共同的旗帜 下联合起来,形成一个更强大、更有凝聚力的阵线。

在个体方面,黑客活动组织也加强了他们的活动,主要针对以 色列和阿尔巴尼亚的目标。像 Malek Team 和 Handala Hack

图 2 – 关于创建“Holy League”的电报帖子。

网络战争 - 2024 版

信息窃取软件的崛起

网络安全趋势 03

2024 年网络安全事件02

引言01

2025 年行业预测07

CISO 建议 08

全球分析04

备受瞩目的漏洞05

事件响应视角06

勒索软件生态系统

云的复杂性

边缘设备和 ORB

2025 年网络安全状况13

网络驱动的金融战网络驱动的金融战 其它国家还在部署黑客活动分子进行干扰和破坏稳定,而有些 国家的网络行动超越了激进主义的伪装。比如精心策划的一个 庞大且相互关联的网络行动机构,将金融犯罪与间谍活动相结 合,以在国际制裁的重压下帮助维持其陷入困境的政权。

一些国家的“金融战”还可以视为是一种微妙的平衡行为:勒 索软件和加密货币盗窃为国家计划提供资金,而间谍活动则收 集情报以增强军事和技术能力。

“Lazarus Group”作为网络犯罪核心机构的典型代表,在 2024 年以其特有的老练手法带头开展行动。一次行动伪装成 一个以坦克为主题的加密货币游戏,利用谷歌 Chrome 的零日 漏洞部署了 Manuscrypt 后门程序。其目标不仅是窃取加密货 币,还增加了间谍活动的元素。今天窃取的钱包可能为明天窃 取的军事蓝图提供资金。

像 BlueNoroff 这样的子团体进一步完善了这种方法。他们的 “隐藏风险”活动通过令人信以为真的钓鱼邮件和旨在操纵交 易并将资金吸入政权金库的假新闻网站来引诱加密货币交易 者。这也展示了如何将虚假信息部署策略利用于网络犯罪。

还有些组织模糊了金融盗窃和破坏之间的界限,瞄准美国的医 疗保健组织,使用以网络犯罪为导向的“Play”勒索软件对关 键系统进行加密,以勒索加密货币付款。这些行动不仅是为了 即时的经济收益,还充当了在地缘政治危机中破坏重要部门策 略的试验场。

甚至就业领域也变成了战场。2024 年,西方公司在不知情的 情况下接纳了伪装成远程 IT 自由职业者的特工。特工通过渗 透以虚假身份进入公司环境,这些特工实现了双重目的:为政 权创造硬通货,并伺机访问敏感的组织网络。

从预测的灾难性打击到持续从预测的灾难性打击到持续 的战斗的战斗 以广泛的视角纵观今年,网络战已表现为在多个领域中分割的 持续的小规模战斗,而非旨在一举击垮国家的灾难性的打击。 这些冲突很少有明确的赢家或输家,但大多成功地侵蚀了信 任,削弱了机构,并模糊了国家和民间领域之间的界限。

ELI SMADJA

安全研究小组经理

如今的网络战已经从即时的破坏演变为包括为侵 蚀系统(无论是社会系统还是物理系统)奠定基 础的持续性的行动。现在,各国挥舞着诸如人工 智能生成的深度伪造和社交媒体操纵等网络“武 器”,同时其秘密行动确保能够访问关键基础设 施,为未来的攻击做好准备。

影响力行动成为关键战线,由人工智能驱动的虚假信息活动瞄 准了选举、社会凝聚力和地缘政治稳定。同时,破坏性恶意软 件、黑客活动前沿组织以及金融网络犯罪成为一些国家进行胁 迫、破坏稳定和自我维持的工具。

虽然民主国家试图通过收紧法规和投资网络防御来适应,但他 们脚下的网络战场已经发生了变化。网络战不再局限于数字基 础设施,而是已经渗透到社会结构中。关于信息和认知的战斗 有可能比曾经预期的物理系统攻击持续时间更久。

网络战争 - 2024 版

信息窃取软件的崛起

网络安全趋势 03

2024 年网络安全事件02

引言01

2025 年行业预测07

CISO 建议 08

全球分析04

备受瞩目的漏洞05

事件响应视角06

勒索软件生态系统

云的复杂性

边缘设备和 ORB

2025 年网络安全状况14

2024 2024 年的勒索软件生态系统:年的勒索软件生态系统: 执法行动的影响、针对医疗保健领域以及数据泄执法行动的影响、针对医疗保健领域以及数据泄 露勒索的兴起露勒索的兴起 2024 2024 年,勒索软件仍然是全球企业面临的最重大网络威胁,其规模和影响都达到了新的高度。年,勒索软件仍然是全球企业面临的最重大网络威胁,其规模和影响都达到了新的高度。鲜为人知 的勒索软件组织“Dark Angels”据报道获得了一家未具名的《财富》50 强公司高达 7500 万美元的赎金 支付,而 ALPHV 则从 Change Healthcare 那里勒索到 2200 万美元。在 Change Healthcare 这起案件 中,勒索软件攻击导致服务中断数月,超过 1 亿名患者的医疗记录被盗。Change Healthcare 的母公司 UnitedHealth 报告称 2024 年第一季度受到了高达 8.72 亿美元的影响。这包括 5.93 亿美元的直接应对成 本和 2.79 亿美元的业务中断损失。此外,该公司还拨出 8 亿美元用于未来的索赔储备。

尽管有此增长,但 2024 年的赎金支付中位数仍约为 20 万美 元,大多数攻击都在悄然进行,很少引起公众关注。

除了备受瞩目的案例外,今年的威胁形势从根本上发生了变 化。持续的执法压力和罪犯之间的纠纷导致 LockBit(多年来 在勒索软件领域占主导地位的一方)及其主要竞争对手 ALPHV 垮台。它们的退出为新的威胁组织 RansomHub 的壮大铺平了 道路。此外,曾经被认为较少成为目标的医疗保健部门,成为 了网络犯罪分子的主要关注点。最后,威胁行为者愈发从传统 的基于加密的策略转向单纯的数据勒索,这标志着其犯罪手段 更加精简和危险。

执法行动及其对勒索软件生执法行动及其对勒索软件生 态系统的影响态系统的影响 虽然网络安全措施提供了保护,但它们不足以应对已成为企业 首要网络威胁的勒索软件。并且打击此类攻击的行为因缺乏国 际合作而受到阻碍。

应对这一威胁需要国际执法持续的且相互协调的行动进行共同 努力,例如共享情报、协调法律框架,以及共同追捕肇事者并

图 3 - 暗网帖子,指明 Cicada3301! 组织的招募条件,禁止针对独立 国家联合体 - CIS 开展活动。

勒索软件生态系统

信息窃取软件的崛起

网络安全趋势 03

2024 年网络安全事件02

引言01

2025 年行业预测07

CISO 建议 08

全球分析04

备受瞩目的漏洞05

事件响应视角06

网络战争 - 2024 版

云的复杂性

边缘设备和 ORB

2025 年网络安全状况15

拆除他们的基础设施等。令人鼓舞的是,2024 年出现了几个 此类行动的有效范例。

在前几年,打击行动成功地针对了主要的勒索软件团体,如 Hive、Ragnar 等。2024 年 2 月,由英国国家犯罪局 (NCA) 和 FBI 领导的协调国际执法行动“克洛诺斯行动”,对勒索软 件即服务 (RaaS) 生态系统中的主导团体 LockBit 造成了重大 打击。这次行动查封了 LockBit 的数据泄露站点 (DLS) 并拆除 了关键基础设施,极大地扰乱了他们的运营。当局控制了多个 国家的 34 台服务器,包括荷兰、德国和美国。该行动持续到 10 月,并在波兰和乌克兰逮捕了关键人物,同时法国和美国司 法当局发布了起诉书。执法机构获取并公布了 LockBit 的解密 密钥和内部数据,使其运营和附属网络受到进一步审查。

这次行动不仅旨在拆除这次行动不仅旨在拆除 LockBit LockBit 的技术基础设施,还意在损害的技术基础设施,还意在损害 其在网络犯罪领域中的形象。其在网络犯罪领域中的形象。LockBit 的信誉对其运营至关重 要,这从其积极参与犯罪论坛和媒体采访中可见一斑。该组织 的领导人,被称为 LockBitSupp,经常在这些平台上互动,推 广他们的勒索软件服务,并保持公众形象。这种曝光度对于招 募附属机构以及向受害者保证他们在处理赎金支付和数据方面 的“专业性”是不可或缺的。

在“克洛诺斯行动”之后,LockBit 的活动显著减少。一旦他 们的内部通信和附属机构身份被曝光,他们就失去了信任。 LockBit 试图通过发布虚假的重复名单或其它攻击者的受害者

名单来营造“一切照旧”的形象,随着向基于数据的勒索转 变,这种现象有所增加。尽管 LockBit 试图重新开展业务,但 持续的执法压力以及在网络犯罪社区内信誉的丧失阻碍了他们 的复苏。然而,在 2024 年的最后一周,该组织宣布了一个新 版本,LockBit 4.0。只有时间才能证明这是否标志着这个犯罪 组织的复苏。

ALPHV 是另一个退出舞台的主要 RaaS 参与者。在 2023 年 底,他们受到了一次执法行动的打击,但短暂恢复后又激进地 对医疗保健实体重新展开了攻击行动。

2024 年 2 月,ALPHV 的一个附属机构攻击了 Change Healthcare。该组织扣下了该附属机构的全部 2200 万美元, 拒绝给其分成。然后该组织在其 DLS 上伪造了一份查封通知, 并宣布退休。

虽然这两个主导团体的清除在短期和长期内影响了勒索软件的虽然这两个主导团体的清除在短期和长期内影响了勒索软件的 格局,但对遏制该生态系统的攻击数量作用甚微。格局,但对遏制该生态系统的攻击数量作用甚微。事实上,公 布的受害者数量稳步上升。这种韧性突显了 RaaS 运营的性 质:独立的附属机构在很大程度上不受单个品牌或运营商垮台 的影响,只是迁移到其它平台。这些附属机构摆脱了先前的从 属关系,找到了提供必要基础设施、泄露站点和支持服务的其 它 RaaS 团体,确保他们的勒索软件攻击渠道保持完整。

200

100

420

293 304

380

477

347 407 387

544 603

534541

386

2023年 12月

2024年 1月

2024年 2月

2024年 3月

2024年 4月

2024年 5月

2024年 6月

2024年 7月

2024年 8月

2024年 9月

2024年 10月

2024年 11月

2024年 12月

0

300

400

500

600

700

图 5 - 勒索软件数据泄露网站上报告的受害者总数。

图 4 - 来自 LockBit 羞辱网站的截图损害了其信誉(来源:NCA)。

勒索软件生态系统

信息窃取软件的崛起

网络安全趋势 03

2024 年网络安全事件02

引言01

2025 年行业预测07

CISO 建议 08

全球分析04

备受瞩目的漏洞05

事件响应视角06

网络战争 - 2024 版

云的复杂性

边缘设备和 ORB

2025 年网络安全状况16

医疗保健行业遭受攻击医疗保健行业遭受攻击 勒索软件团体转向以医疗保健组织为目标,突显了先前既定的 勒索软件团体转向以医疗保健组织为目标,突显了先前既定的 “道德”准则的逐渐衰落。“道德”准则的逐渐衰落。在新冠疫情的最初几个月,许多 RaaS 运营商公开宣布医院和医疗提供者是禁区。然而,随着 时间的推移,这些限制逐渐减弱。一些 RaaS 管理员采取了一 种更微妙的方法。虽然他们不鼓励直接破坏医疗保健服务,比 如对关键系统进行加密,但他们允许窃取敏感的医疗数据。附 属机构随后可以通过威胁泄露患者信息来勒索受害者,并向医 疗保健实体施压要求付款,而不会直接危及患者。

在针对 ALPHV 的执法行动之后,这种情况进一步恶化。该组 织公开鼓励附属机构专门针对医院。到 2024 年 2 月,医疗保 健和医疗部门成为 ALPHV 最主要的攻击目标,约占其报告受 害者的 30%。

在事件刚发生后的那段时间,没有任何一个实体能够复制 LockBit 和 ALPHV 之前所拥有的市场主导地位。虽然 RansomHub 似乎准备担当领导角色,但其地位远未得到保 证。相反,该领域进入了一个竞争分散的时期,像 Akira、 Play、Medusa、Dan0n、Hunters 和 Bianlian 这样的中型参与 者,争相招募附属机构并积聚势力。

ALPHV 扣留附属机构的赎金分成所带来的后果,再加上 LockBit 受损的信誉以及泄露的勒索软件代码的可用性,推动了 更多自主勒索软件运营商的崛起。越来越多规模较小的勒索软件 独立团体出现,他们不愿意依赖已建立的 RaaS 框架或与中心化 运营商分享利润。通过利用泄露的代码,这些参与者定制了自己 的勒索软件变种和基础设施,减少了对主要 RaaS 提供商的依 赖,促进了一个更加分散和竞争激烈的勒索软件生态系统。

随着 2024 年接近尾声,RansomHub 成为新的主导者,在 11 月占报告受害者的 16%。同期,超过 40 个其它双重勒索软件 组织仍然活跃,每个组织都维护着自己的数据泄露站点,并瞄 准新的受害者。

2023年 12月

2023年 11月

2024年 1月

2024年 2月

2024年 3月

2024年 4月

2024年 5月

2024年 6月

2024年 7月

2024年 8月

2024年 9月

2024年 10月

2024年 11月

0

40

80

60

20

120

100

160

140

200

180

LockBit 受害者 RansomHub 受害者

图 6 - 2024 年报道的 LockBit 与 RansomHub 数据泄露站点的受害 者。

Akira

6% KillSec3

6% QiLin

5% SafePay

5%

Inc Ransom 4% Hunters4%

Lynx 4%

Medusa 4%

Play 4%

RansomHub

16% 其他

42%

图 7 - 2024 年 11 月,按攻击者划分的数据泄露站点受害者。

勒索软件生态系统

信息窃取软件的崛起

网络安全趋势 03

2024 年网络安全事件02

引言01

2025 年行业预测07

CISO 建议 08

全球分析04

备受瞩目的漏洞05

事件响应视角06

网络战争 - 2024 版

云的复杂性

边缘设备和 ORB

2025 年网络安全状况17

医疗保健行业运营的关键性和特殊性意味着,系统长时间停机 会给患者带来很大的风险,这是不可接受的。正如 Change Healthcare 遭受的攻击所表明的那样,这大大增加了支付赎金 的可能性。

医疗保健和医疗机构如今在所有公开报道的勒索软件受害者中 占 10%,使医疗保健行业成为 2024 年第二大受攻击的行业, 仅次于制造业。

备受瞩目的 Change Healthcare 攻击引起了全球的关注,而许 多其它重大事件也突显了这一令人不安的趋势。2024 年 2 月, 一次 Phobos 勒索软件攻击瞄准了罗马尼亚的医疗保健系统, 此次攻击直接影响了 25 家医院,并由于其对 Hipocrate 信息 系统 (HIS) 的影响,导致 100 多家其它设施的运营中断。由于

与互联网断开连接,医院的医疗服务变慢,患者护理延迟,运 营能力大幅降低。

6 月,伦敦主要医院的关键病理服务提供商 Synnovis 遭到了 Qilin (Agenda) 勒索软件组织的攻击。此次攻击要求 5000 万美 元的赎金,并泄露了约 400GB 的敏感数据。这次入侵导致超 过 6000 次医疗预约和手术被取消。此次中断还导致了英国国 家医疗服务体系 (NHS) 的献血量短缺。

许多医疗保健受害者现在成为勒索软件攻击的目标:19% 受到 Bianlian 的攻击,23% 受到 INC Ransomware 的攻击,10% 受到 RansomHub 的攻击,尽管 RansomHub 的政策是避开非 营利组织和医院(见下图)。这突显了威胁行为者对该领域的 关注日益增加。

值得注意的是,超过 65% 的医疗保健相关受害者位于美国, 与他们在更广泛的勒索软件生态系统中的比例相比,这一比例 显得过高。医疗保健业务的重要性以及承受长期中断能力的有 限性,使它们成为特别有吸引力的目标。所有迹象都表明,这 一令人不安的趋势将持续到 2025 年。

图 8 - ALPHV 允许附属机构“封锁医院、核电站,任何地方的任何事 物。”(来源)。

转向数据窃取勒索转向数据窃取勒索 (DXF) (DXF) 勒索软件攻击的加密阶段给攻击者带来了重大挑战。这些攻击 本质上是“有噪声的,带有欺骗性的”,这增加了被检测和拦 截的风险。处理多个受害者增加了复杂性,因为它需要分发独 特的解密密钥,并为数据恢复提供“客户支持”。这两项任务 都需要大量资源并且操作要求很高。勒索软件团体在很大程度 上依赖于其可靠恢复加密数据的信誉来维持受害者的信任并确 保获得赎金。如果解密失败,就会破坏这种信任,并降低未来 获得赎金的可能性。此外,对加密的依赖增加了附属机构对 RaaS 平台的依赖。这种依赖会减少他们的利润,同时增加他 们被执法机构发现的风险。

由于多次出现支付赎金但未能恢复数据的情况,以及各组织在 保持最新备份方面变得更加熟练,受害者为基于加密的攻击支 付赎金的意愿稳步下降。美国勒索软件响应公司 Coveware 的 数据突显了这一趋势:通过支付赎金解决的基于加密的案件比通过支付赎金解决的基于加密的案件比 例从例从 2019 2019 年的年的 75% 75% 下降到下降到 2024 2024 年第三季度的年第三季度的 32% 32%。相比之。相比之 下,仅数据窃取勒索的支付解决率保持在约下,仅数据窃取勒索的支付解决率保持在约 35% 35% 的稳定水平的稳定水平。 这种转变,再加上管理解密工作的运营成本增加,导致许多勒 索软件行为者放弃加密,转而支持仅 DXF 操作。

10% 的勒索软件受害者是的勒索软件受害者是 医疗保健相关人员医疗保健相关人员

65% 的医疗保健相关受害的医疗保健相关受害 者位于美国者位于美国

图 9 - 来自 RansomHub DLS 的 RansomHub 官方政策。

勒索软件生态系统

信息窃取软件的崛起

网络安全趋势 03

2024 年网络安全事件02

引言01

2025 年行业预测07

CISO 建议 08

全球分析04

备受瞩目的漏洞05

事件响应视角06

网络战争 - 2024 版

云的复杂性

边缘设备和 ORB

2025 年网络安全状况18

OMER DEMBINSKY

数据研究集团经理

每年,勒索软件的环境都变得越来越复杂。虽 然执法部门成功地取缔了较大的勒索软件即服 务 (RaaS) 团体,但今年又出现了新的团体。此 外,从基于加密的勒索到数据勒索的转变带来了 新的挑战。然而,有一件事始终不变,那就是企 业对适应这个趋势并加强数据保护、监测和快速 威胁检测的迫切需要。

仅数据窃取这一趋势的早期采用者,如 Karakurt 和 Lapsus$, 为其他人开辟了道路。到 2024 年,一些像 BianLian 这样成熟 的团体完全转向了仅 DXF 勒索并放弃了加密。同样,一个以前 从事双重勒索的较老的勒索软件团体“Meow”,今年重新出 现,只专注于数据销售,以不同的价格点提供被盗数据,并允 许受害者“回购”他们的信息以防止公开曝光。

新的参与者也已出现,专门作为“数据销售平台”。例如, Bashe(也称为 Eraleign)于 2024 年 4 月首次出现,纯粹作为 一个仅基于数据窃取的勒索平台运营。它提供了一个专门的数 据泄露站点 (DLS) 和一个谈判平台,不提供加密服务或其它工 具。

这种方法也为虚假的受害者索赔创造了机会。由于没有加密造 成的明显干扰,威胁行为者可以更轻松地重复利用之前泄露的 数据,并虚假声称对新的攻击负责。这种策略使追踪勒索软件 活动和识别真正的肇事者变得更复杂,因为多个团体都声称对 同一受害者负责。

仅数据窃取勒索的兴起标志着网络安全重点的关键转变。组织仅数据窃取勒索的兴起标志着网络安全重点的关键转变。组织 现在必须专注于通过利用先进的监测和检测系统,加强数据泄现在必须专注于通过利用先进的监测和检测系统,加强数据泄 露预防露预防 (DLP) (DLP) 策略,以便更早地识别和减轻潜在的违规行为。策略,以便更早地识别和减轻潜在的违规行为。 随着仅数据窃取攻击的财务和运营激励不断增加,今年这一趋 势可能会持续下去,因为越来越多的勒索软件团体采用这些策 略来简化操作并逃避检测。

图 10 - Bashe 行动政策,来自其数据泄露站点。

应对不断演变的勒索软件 应对不断演变的勒索软件 形势形势 2024 年的勒索软件形势反映了一个动态且日益复杂的威胁环 境。针对主要团体的执法成功为新的参与者打开了大门, RansomHub 成为其中最突出的一个。同时,针对医疗保健组 织攻击的道德界限受到侵蚀,突显了威胁行为者日益残酷无 情。此外,从基于加密的勒索到 DXF 的战略转变带来了新的 挑战,要求组织调整其防御策略,专注于数据保护、监测和快 速威胁检测。

勒索软件生态系统

信息窃取软件的崛起

网络安全趋势 03

2024 年网络安全事件02

引言01

2025 年行业预测07

CISO 建议 08

全球分析04

备受瞩目的漏洞05

事件响应视角06

网络战争 - 2024 版

云的复杂性

边缘设备和 ORB

2025 年网络安全状况19

在我们审视 2024 年的网络态势时,信息窃取软件成为了焦 点。这不仅是由于其方法和策略的演变,还因为更广泛的犯罪 生态系统已经成熟和专业化,使得这些威胁更具效力。信息窃 取软件之所以获得了强大的力量,是因为它们能够高效管理、 快速处理和出售大量日志。它们是全面入侵企业网络的第一 步。信息窃取软件传播的一个关键方面在于,它主要依靠“广 撒网碰运气”的方法,而非直接针对企业网络。尽管采取了这 种策略,但其主要目标之一是获取用于访问 BYOD(自带设 备)上企业资源的凭证。Check Point 旗下的 Cyberint 公司报 告称,信息窃取软件感染的设备中超过 70% 是个人设备,而 非企业或托管设备。

定义信息窃取软件定义信息窃取软件 信息窃取软件,常被称为“窃取软件”,是一种被设计用来从信息窃取软件,常被称为“窃取软件”,是一种被设计用来从 受感染的系统中秘密提取敏感数据的恶意软件,主要针对浏览受感染的系统中秘密提取敏感数据的恶意软件,主要针对浏览 器数据。器数据。它们还可以从受感染的机器中窃取文件并截取屏幕截 图。窃取软件通过钓鱼邮件或恶意下载进行传播。一旦它们侵 入计算机,就可以获取广泛的有价值信息,这些信息可用于进 一步的网络犯罪或欺诈活动,包括用户名和密码、财务细节、 系统配置、浏览器 Cookie 和加密货币钱包。信息窃取软件在 暗网上作为恶意软件即服务 (MaaS) 进行销售,购买者会得到 客户支持、定期更新和详细文档,降低了潜在网络犯罪分子的 入行门槛。

从信息窃取软件日志到全面入侵:从信息窃取软件日志到全面入侵: 信息窃取软件在成熟网络犯罪生态系统中信息窃取软件在成熟网络犯罪生态系统中 的影响力的影响力 随着大型僵尸网络和银行恶意软件的衰落,信息窃取软件已成为新的大型威胁,如随着大型僵尸网络和银行恶意软件的衰落,信息窃取软件已成为新的大型威胁,如 今通过大规模活动进行分发。今通过大规模活动进行分发。在最大的地下犯罪市场上快速搜索会发现,目前有超 过 1000 万条信息窃取软件的日志可供购买。这些日志包含被盗的用户凭证、认证 令牌和敏感数据。网络犯罪分子可以将其用作强大的工具,从个人那里窃取资金、 进行身份窃取或入侵全球的计算机网络。

图 11 - 一个暗网论坛帖子推广出售 Lumma 信息窃取软件。

信息窃取软件的崛起

网络安全趋势 03

2024 年网络安全事件02

引言01

2025 年行业预测07

CISO 建议 08

全球分析04

备受瞩目的漏洞05

事件响应视角06

网络战争 - 2024 版

勒索软件生态系统

云的复杂性

边缘设备和 ORB

2025 年网络安全状况20

信息窃取软件市场信息窃取软件市场 信息窃取软件市场强劲且竞争激烈,其定价反映了产品的复杂 程度以及开发者提供的支持水平。例如,RedLine Stealer 每月 约 150 美元,StealC 约 200 美元,Lumma 的价格约为 250 美元。运营这些恶意软件服务的威胁行为者,通常被称为“附 属机构”,在 MaaS 模式下购买许可证,并在各自的感染活动 中使用这些窃取软件。附属机构收集的数据,即“日志”,由 从个人计算机窃取的一批批信息组成。然后,这些日志在 Telegram 等平台或地下犯罪市场上出售或交易,通常每个约 10 美元。被盗的信息助长了进一步的非法活动,包括金融欺 诈、身份窃取和进一步的网络攻击,从而使更广泛的网络犯罪 生态系统得以延续。

会话令牌和会话令牌和 Cookie Cookie 是信息窃取软件获取的最理想的数据类型是信息窃取软件获取的最理想的数据类型 之一。这些元素特别有价值,因为它们无需登录凭证即可立即之一。这些元素特别有价值,因为它们无需登录凭证即可立即 访问用户帐户。访问用户帐户。获取“新鲜”或最近被盗的日志至关重要,因 为活动会话 Cookie 具有时间敏感性。如果及时获取并出售, 它们可以劫持正在进行的会话,并绕过许多安全系统所依赖的 多因素身份验证 (MFA) 机制。许多网络犯罪分子经常分析从 信息窃取软件那里获得的数据,以发现企业帐户的凭证。这些 凭证可以在企业网络内提供一个初始立足点,或者授予对关键 资源的访问权限。目标通常包括 VPN 帐户、Microsoft 365 帐 户、企业消息系统等的凭证和令牌。

为应对这一重大安全风险,谷歌于 7 月推出了应用绑定加密。 然而,到 9 月,几个信息窃取软件已经采用了相应的技术来绕 过这一保护并解密敏感的被盗数据。

对窃取信息快速利用的需求突显了信息窃取软件供应商相互竞 争的另一个关键领域:被盗数据的有效展示和分类。他们开发 了先进的操作面板和下载机制,为附属机构提供快速、清晰的 访问日志的途径。一些系统提供将日志自动传输到 Telegram 频道的功能,能够近乎实时地利用实时会话令牌。有效的用户 界面不仅便于快速访问,还能自动解析并突出显示高价值的凭 证,提高了恶意软件对附属机构的效率和吸引力。

支持这些恶意活动的基础设施通常是全面的,并由 MaaS 供应 商自己维护。这种基础设施可以包括面板认证机制、提供额外 插件和更新的命令和控制 (C2) 服务器,以及用于存储和下载 被盗数据的安全位置。对广泛基础设施的依赖有时可能成为恶 意软件的致命弱点,因为执法机构可以瞄准并夺取这些资源来 破坏 MaaS 运营。

信息窃取软件的分发信息窃取软件的分发 信息窃取活动由从开发者那里购买许可证并独立开展感染活动 的附属机构推动。为了传播恶意软件,他们使用创新的方法,为了传播恶意软件,他们使用创新的方法, 包括钓鱼邮件、恶意广告、分发假冒或破解软件、欺骗性广告包括钓鱼邮件、恶意广告、分发假冒或破解软件、欺骗性广告

图 12 - 从一台法国电脑窃取的 Lumma Stealer 日志在市场上出售。

图 13 - StealC 面板视图。

信息窃取软件的崛起

网络安全趋势 03

2024 年网络安全事件02

引言01

2025 年行业预测07

CISO 建议 08

全球分析04

备受瞩目的漏洞05

事件响应视角06

网络战争 - 2024 版

勒索软件生态系统

云的复杂性

边缘设备和 ORB

2025 年网络安全状况21

进一步货币化。在许多情况下,IAB 在其它论坛上转售对精心 挑选的目标的访问权限,吸引热衷于利用这些机会的勒索软件 附属机构。然后,这些附属机构部署勒索软件(通常从勒索软 件即服务 (RaaS) 提供商处获得)来实施攻击。

成功的勒索软件攻击所获取的赎金为整个勒索软件生态系统提 供了动力。被盗的个人数据为网络犯罪分子提供了其它有利可 图的途径。个人身份信息 (PII)、财务细节和信用卡号码可用于 身份窃取、欺诈和未经授权的交易,从而导致商业电子邮件泄 露 (BEC)。所有这些活动都依赖于一个成熟且运作良好的犯罪 基础设施,该基础设施为被盗数据的交换、销售和利用提供了 便利。

和和模仿合法模仿合法类似加密货币服务、人工智能工具和组件应用程序类似加密货币服务、人工智能工具和组件应用程序 等平台的伪造网站。等平台的伪造网站。附属机构还可能利用 GitHub 等平台托管 恶意存储库,正如在使用欺诈帐户传播流行的信息窃取软件的 活动中所看到的那样。其它策略包括针对寻求破解软件的用户 钓鱼模板、虚假验证码页面(旨在诱使用户下载恶意软件)以 及恶意谷歌广告(将用户重定向到伪造的下载网站)。与专注 于创建和更新恶意软件的开发者不同,附属机构完全决定了分 发方式,从而导致了各种各样的创新感染活动。

货币化与网络犯罪生态系统货币化与网络犯罪生态系统 要了解信息窃取软件的全部影响,我们必须研究它们在更广泛 的网络犯罪生态系统中的作用。许多信息窃取软件的运营商依 赖客户和有效的分发渠道来将他们窃取的数据货币化。地下市 场和 Telegram 频道提供了即时的平台,卖家可以在那里提供 他们窃取的数据,买家可以有效地搜索符合其目标的特定日 志。

初始访问代理 (IAB) 利用这些信息在企业网络中获得初步立足 点。通过被盗凭证获得的这些访问权限非常有价值,并且可以

图 14 - 提供公司网络访问权限的广告。

从员工家庭电脑窃取的凭证和会话 Cookie 可用于入侵企业网 络。一项研究显示,90% 的被入侵公司在被入侵前其企业凭证 已在窃取者日志中泄露。这一统计数据突显了信息窃取软件在 促成更重大网络攻击方面所起的关键作用,并强调了在更广泛 的网络安全情景下应对这一威胁的重要性。

今年早些时候,Snowflake 大型数据泄露事件暴露了来自超过 165 家组织的敏感信息,包括 Advance Auto Parts、 Ticketmaster 和 Santander Bank,影响了数百万客户。此次泄

90% 的被入侵的公司此前的被入侵的公司此前其企业凭证曾在窃取其企业凭证曾在窃取软件日志中泄露软件日志中泄露

信息窃取软件的崛起

网络安全趋势 03

2024 年网络安全事件02

引言01

2025 年行业预测07

CISO 建议 08

全球分析04

备受瞩目的漏洞05

事件响应视角06

网络战争 - 2024 版

勒索软件生态系统

云的复杂性

边缘设备和 ORB

2025 年网络安全状况22

露很可能始于信息窃取软件提取并在网上出售的凭证。

对实际使用的信息窃取软件对实际使用的信息窃取软件 的分析的分析 对在平台上出售的日志进行分析揭示了在收集的数据方面,哪 些信息窃取软件最为高产。2022 年首次被报道的 Lumma Stealer 目前是最突出的信息窃取软件,其可供出售的日志数量

最多。RisePro、Vidar 和 StealC 紧随其后。这些数据表明, 这些恶意软件家族在近期的活动中特别有效,或者拥有广泛的 分发渠道。

对 Check Point 网关数据的分析所获得的见解揭示了关于信息 窃取软件活动的不同视角。在这些数据集中,AgentTesla 成为

最活跃的信息窃取软件,紧随其后的是 FormBook(详细统计 数据将在下一章提供)。这些数据源之间的差异可归因于所分 析的受害者类型的不同。Check Point 数据主要侧重于企业实 体,而市场上的数据涵盖了更广泛的受害者,其中大多数是个 人设备用户。

Check Point 旗下的 Cyberint 公司的进一步数据分析突出了从 受感染机器中窃取的顶级 URL 凭证。正如预期的那样,其中 许多 URL 属于主要的互联网服务和社交媒体平台,而其它经 常访问的网站包括 Roblox、Discord、Twitch 和 EpicGames。

这表明“游戏玩家”可能更容易受到信息窃取软件的感染,可 能是由于这些社区的互联网访问习惯和防护措施不太严格。

另一个重要的观察结果是特定恶意软件家族的增长轨迹。例 如,RedLine Stealer 的流行程度在过去三年里增长了四倍多。

信息窃取软件的增加可归因于僵尸网络受欢迎程度的下降。信息窃取软件的增加可归因于僵尸网络受欢迎程度的下降。5 月,一项名为“Endgame”的联合行动针对用于分发恶意软件 的僵尸网络基础设施,重点关注 IcedID、Smokeloader、 Pikabot、Bumblebee、SystemBC 和 Trickbot 等组织。由于 “Endgame”行动,超过 100 台服务器被拆除,这些网络犯罪 分子使用的 2000 多个域名被查封。这些僵尸网络此前在恶意 软件分发中发挥着核心作用,它们的瓦解极大地影响了信息窃 取软件的生态系统,间接导致了信息窃取软件的兴起。

信息窃取软件的流行并未被国际执法联盟忽视。两个密切相关 的信息窃取软件家族,RedLine 和 Meta,成为了一项被称为 “Magnus”的重大执法行动的重点。在 10 月,这次行动导致 了与这些恶意软件变种相关的多个服务器和域名被查封。

Lumma

51%

Risepro

15%

Vidar

13%

StealC

10%

RedLine

8%

Racoon

3%

图 15 - 信息窃取软件家族在市场上的日志(2024 年 11 月)。

2024年2023年2022年

11月9月7月3月 5月1月 11月9月7月3月 5月1月 11月9月7月3月 5月1月

总计

图 17 - 2022-2024 年在追踪的 Telegram 频道上发现的 RedLine 日 志(Check Point 旗下公司 Cyberint)。

图 16 - 根据 Check Point 旗下的 Cyberint 公司的数据,出现在信息 窃取软件数据中的热门 URL。

accounts.google.com facebook.com roblox.com login.live.com instagram.com netflix.com discord.com login.microsoftonline.com amazon.com paypal.com twitch.tv twitter.com epicgames.com

1

13

信息窃取软件的崛起

网络安全趋势 03

2024 年网络安全事件02

引言01

2025 年行业预测07

CISO 建议 08

全球分析04

备受瞩目的漏洞05

事件响应视角06

网络战争 - 2024 版

勒索软件生态系统

云的复杂性

边缘设备和 ORB

2025 年网络安全状况23

SERGEY SHYKEVICH

威胁情报集团经理

随着大型僵尸网络的衰落,信息窃取软件已成为一个重 大且广泛的威胁。它们为网络犯罪分子提供了窃取凭证 和会话令牌的有效途径,导致金融欺诈和身份窃取,并 成为入侵企业网络的入口点。随着公司越来越多地采用 远程办公和自带设备 (BYOD) 政策,实施保护策略至关 重要。

世界其 他地区 55%

印度 10% 巴西

8%

越南2% 泰国3% 菲律宾3% 土耳其4%

埃及 5%

巴基斯坦 5%

印度尼西亚 5%

图 18 - 按原产国划分的的日志。

对出售的日志进行地理分析也得出了重要的见解。市场上的很 大一部分日志来自印度和巴西。

尽管在过去一年中,信息窃取软件技术没有发生巨大的演变, 但该恶意软件运行的环境已经发生了巨大的变化。信息窃取软 件现在在网络攻击领域占据了突出的位置。信息窃取软件产品 及其生成日志的市场逐渐成熟,使得 IAB 能够有效地搜索和利 用有价值的凭证,最终能够入侵企业网络。

如何对抗信息窃取软件:在如何对抗信息窃取软件:在 远程工作时代加强企业安全远程工作时代加强企业安全 随着远程工作和随着远程工作和 BYOD BYOD 政策的广泛采用,员工从个人设备访问政策的广泛采用,员工从个人设备访问

企业资产,将企业网络扩展到个人家庭环境,潜在的企业攻击企业资产,将企业网络扩展到个人家庭环境,潜在的企业攻击 面已经扩大。面已经扩大。日志的快速交付和可搜索性使 IAB 能够迅速识别 企业网络的潜在入口点,通常利用在个人设备上发现的被盗有 效会话 Cookie 绕过 MFA 机制。

为了对抗这些不断演变的威胁,企业必须扩展其安全措施以覆 盖扩大的攻击面,包括员工访问点。组织应该积极寻找公司相 关物品在犯罪市场上出售的迹象,以抢先预防潜在的违规行 为。通过拓宽保护策略并保持警惕,公司可以加强对现代信息 窃取软件所构成的复杂且相互关联的威胁的防御。

信息窃取软件的崛起

网络安全趋势 03

2024 年网络安全事件02

引言01

2025 年行业预测07

CISO 建议 08

全球分析04

备受瞩目的漏洞05

事件响应视角06

网络战争 - 2024 版

勒索软件生态系统

云的复杂性

边缘设备和 ORB

2025 年网络安全状况24

云安全管理的复杂性云安全管理的复杂性 云基础设施管理的复杂性增加了出现重大漏洞的可能性,并且 很难通过简单的补丁来解决。迅速发展的生态系统和众多的云迅速发展的生态系统和众多的云 提供商,每个都提供数十种服务、术语和安全机制,造成了企提供商,每个都提供数十种服务、术语和安全机制,造成了企 业对云基础设施的安全管理越来越难以驾驭。业对云基础设施的安全管理越来越难以驾驭。因此,管理员常 常淹没在有效保护其环境所需的大量设置和配置中。这导致资 源暴露在网上或形成可渗透的环境,从而为网络攻击者的攻击 行为提供了更多的可能。

这种管理复杂性的例子之一是各式非人类身份(服务帐户、 API 密钥、内置用户等),事实证明很难保证此类身份的安 全。2024 年 1 月,当一个高级的国家威胁组织“Midnight Blizzard”通过配置错误的 OAuth 应用程序和服务原则突破了 微软的生产环境时,微软未能确保其自身的 Azure 环境安全。 这使攻击者能够从测试环境转向生产环境,并访问内部系统、 源代码和微软高管的电子邮件。

已知的配置错误和不良的安全实践仍是导致大规模数据泄露的已知的配置错误和不良的安全实践仍是导致大规模数据泄露的 重要因素。重要因素。例如,在某东南亚国家,包括执法和军事人员在内 的数百万人的 500GB 个人信息和生物识别数据在一个配置错 误的 S3 存储桶中被曝光。微软的 S3 存储桶替代品,Azure Blob 存储容器,也容易出现配置错误。富士通的一名员工公 开曝光了大量敏感数据,包括私人客户信息、电子邮件、AWS 密钥和明文密码。宝马同样也遭遇了存储容器暴露的问题,泄 露了访问私有存储桶的密钥和其它云服务的凭证。

在不良的 API 安全实践领域,Rabbit R1(一款由人工智能驱 动的个人助理设备)的开发者被通知在其代码库中发现了用于 第三方服务的硬编码 API 密钥。这些密钥权限过大,实质上赋 予了读取每个客户所有聊天回复的能力,有可能泄露敏感信息。

云:云:不断扩大的攻击面不断扩大的攻击面 2024 2024 年,云基础设施已成为大多数组织年,云基础设施已成为大多数组织 IT IT 框架中不可或缺的一部分。框架中不可或缺的一部分。现 在,各种规模的公司都利用云所提供的可扩展性和灵活性来支持其运营需 求,如电子邮件服务、开发运营、数据存储和托管生产服务。云服务使组 织能够迅速部署和扩展环境以满足其需求。与此同时,这种广泛的采用带 来了一系列新的安全漏洞,愈发遭到威胁行为者的利用。

网络战争 - 2024 版

勒索软件生态系统

信息窃取软件的崛起

云的复杂性

边缘设备和 ORB

2025 年网络安全状况25

2025 年行业预测07

CISO 建议 08

04

勒索软件生态系统05

信息窃取软件的崛起06

网络安全趋势 03

2024 年网络安全事件02

引言01

全球分析

一些组织缺乏强大的身份验证和访问控制,特别是云服务缺乏一些组织缺乏强大的身份验证和访问控制,特别是云服务缺乏 多因素身份验证多因素身份验证 (MFA) (MFA),导致今年发生了一起重大的数据丢失,导致今年发生了一起重大的数据丢失 事件。事件。攻击者瞄准了云数据仓库平台 Snowflake,使用通过各 种信息窃取软件获取的用户名和密码。这使他们能够访问至少 165 家公司的 Snowflake 帐户,窃取敏感数据,并发出勒索要 求。

混合环境的危害混合环境的危害 通过身份和访问管理 (IAM) 提供商(如 Microsoft Entra ID) 将本地资源与云服务集成已成为标准做法。这些配置旨在简化 IAM 并实现单点登录 (SSO) 身份验证。然而,鉴于这些集成能然而,鉴于这些集成能 够促进双向横向移动,它们也已成为网络攻击的主要目标。够促进双向横向移动,它们也已成为网络攻击的主要目标。虽 然在云和本地系统之间分配数据和资源可以使组织受益,但攻 击者也可以利用相同的途径来部署破坏性攻击、窃取敏感数据 或在组织内建立后门。

使用基于云的电子邮件服务(如 Microsoft 365)的公司发现, 本地网络受到攻击也会暴露其云资产。当攻击者控制了本地 环境时,他们可以通过多种途径转向云环境,例如 Azure AD Connect 服务器(通过 Microsoft Entra Connect Sync 用户) 或混合用户帐户。例如,在 2024 年,受经济利益驱动的威胁 行为者 Storm-0501 发起了多阶段攻击,破坏了混合云环境, 从本地移动到云,并在部署了后门帐户之后,最终在整个网络 上部署勒索软件。2023 年,威胁组织 Mango Sandstorm(又 名 Mercury)和 Storm-1084 也使用了相同的策略,攻击者利 用转向云环境来转储电子邮件对话、发送电子邮件,并对云资 产部署破坏性攻击。

在另一个案例中,一个名为 UNC3944(又名 Scattered Spider)的受经济利益驱动的威胁行为者利用具有高度特权的 Okta SSO 帐户,从入侵本地基础设施扩展到多个云和 SaaS

应用程序,包括 vCenter、CyberArk、SalesForce、Azure、 CrowdStrike、AWS 和 GCP。然后,攻击者可以对 Okta 网络 门户进行侦察检查,以识别可用的应用程序,对这些应用程序 进行角色分配,从而在多个云提供商和受害者的资产之间移 动。

SSO SSO 帐户遭受攻击帐户遭受攻击 确保 SSO 帐户的安全已成为一项日益令人担忧和艰巨的任 务。威胁行为者,尤其是高级威胁组织,正在对威胁行为者,尤其是高级威胁组织,正在对 SSO SSO 提供商提供商 和云服务进行大规模的凭证填充和“低频缓慢”的暴力破解攻和云服务进行大规模的凭证填充和“低频缓慢”的暴力破解攻 击。击。2024 年 4 月,Okta 的研究人员观察到针对其服务的一次 重大凭证填充操作,攻击者使用住宅代理服务和其它匿名化工 具来避免被检测。同样,微软的研究人员报告了一个高级的组 织,该组织利用数千个被入侵的 SOHO 设备对微软 SSO 后的 帐户执行低容量的密码喷洒攻击,每个用户帐户每天仅尝试一 两个密码。

由于企业依赖外部由于企业依赖外部 SSO SSO 提供商来防范暴力破解攻击和其它恶提供商来防范暴力破解攻击和其它恶 意技术,他们也信任提供商的日志和以全局可见性来检测可疑意技术,他们也信任提供商的日志和以全局可见性来检测可疑 活动。活动。这种依赖引发了对第三方安全实践可靠性的担忧,这在 微软 9 月份的报告中有所体现,即由于系统问题,一些客户仅 收到了部分日志收集。

人工智能的普及人工智能的普及 人工智能也影响着云,因为所有主要的云服务提供商 (CSP) 都 将生成式人工智能 (GenAI) 解决方案作为一种服务提供给企 业。出于各种原因,公司选择出于各种原因,公司选择 CSP CSP 的大型语言模型的大型语言模型 (LLM) (LLM) 解解 决方案,而不是直接通过决方案,而不是直接通过 API API 使用像使用像 ChatGPT ChatGPT 这样的这样的 GenAI GenAI 服务。服务。一方面,他们可以构建、训练和部署针对其特定业务需 求定制的模型,或者使用检索增强生成 (RAG) 来整合其专有的 知识库和数据集。另一个原因是数据隐私和保护;通过利用基 于 CSP 的解决方案,公司对其数据有更大的控制权,确保聊 天内容不被用于训练公共模型。

网络战争 - 2024 版

勒索软件生态系统

信息窃取软件的崛起

云的复杂性

边缘设备和 ORB

2025 年网络安全状况26

2025 年行业预测07

CISO 建议 08

04

勒索软件生态系统05

信息窃取软件的崛起06

网络安全趋势 03

2024 年网络安全事件02

引言01

全球分析

MICHAEL ABRAMZON

威胁情报与研究架构师

随着云服务的不断增长,云的攻击面 也在不断扩大。最近的事件突出表 明,需要在混合云和多云环境中进行 持续的态势管理和主动的威胁预防, 以检测和阻止复杂的攻击

自然,威胁行为者会想方设法利用这些新技术谋取自身的经济自然,威胁行为者会想方设法利用这些新技术谋取自身的经济 利益。利益。直到最近,攻击者主要专注于劫持云资源,在单个易受 攻击的服务器或 Kubernetes 集群上进行加密货币劫持(加密 货币挖矿)。今年,攻击者发现了一个新的机会,称为 LLM 劫 持。在云帐户遭到入侵后,攻击者会控制现有的托管 LLM 模 型或试图部署新的模型。在一个实例中,攻击者使用 LLM 代 理将这些 LLM 的访问权限转售给第三方。在另一个案例中, 攻击者结合 LLM 越狱(一种去除对被禁止聊天主题限制的技 术)来出售未经审查的不适合工作场所的角色来扮演聊天机器 人角色。

由于微软和 OpenAI“发现”一些威胁组织滥用 ChatGPT 来研 究高级主题、创建工具和寻找漏洞,这些威胁行为者可能会转 向私有 LLM 实例以提高操作安全性。

云基础设施中的安全挑战云基础设施中的安全挑战 今年的事件突显了因广泛采用云基础设施而出现的对关键安全 挑战。复杂的管理、错误配置以及混合环境中的漏洞已导致了 重大的违规事件。随着云技术的不断发展,那些试图利用它们 的网络攻击者也将不断变化其策略。积极主动的措施对于保护 日益复杂的云环境至关重要。

网络战争 - 2024 版

勒索软件生态系统

信息窃取软件的崛起

云的复杂性

边缘设备和 ORB

2025 年网络安全状况27

2025 年行业预测07

CISO 建议 08

04

勒索软件生态系统05

信息窃取软件的崛起06

网络安全趋势 03

2024 年网络安全事件02

引言01

全球分析

传统上,边缘设备一直是受国家支持的行为者的主要关注点。 然而,网络犯罪集团也在愈发将这些资产作为目标,采用类似然而,网络犯罪集团也在愈发将这些资产作为目标,采用类似 的策略来获取经济利益的策略来获取经济利益。

2024 年,影响边缘设备的已披露零日漏洞数量显著增加,有十 几个零日漏洞专门针对不同供应商的设备。这些漏洞的 CVSS 风险评分达到 8 分或更高,突显了其严重程度和潜在影响。

一个显著的发展是用作一个显著的发展是用作 ORB ORB 的复杂僵尸网络的兴起。的复杂僵尸网络的兴起。复杂的 僵尸网络攻击者利用零日漏洞和已知漏洞,创建了一个可扩 展、具有全球影响力的持久攻击基础设施。通过这些设备,给 公共和私营部门实体带来了重大风险。

另有通过 ORB 的行为者通过不同的网络开展活动以隐藏其行 为。主要针对报废 (EoL) 设备,使归属认定工作变得复杂。

除了与国家有关联的攻击者之外,以经济利益为动机的攻击者以经济利益为动机的攻击者 也使用由受攻击的也使用由受攻击的 IoT IoT 和和 EoL EoL 设备驱动的代理服务设备驱动的代理服务。以一个名 为 TheMoon 的传统僵尸网络为基础建立的 Faceless 代理网 络,包含了超过 40,000 个受攻击的设备。网络犯罪分子使用 这些老旧的路由器作为匿名化节点,以掩盖数据窃取和凭证填 充等恶意活动。对 EoL 设备的依赖突显了一个主要风险:成千 上万不受支持的设备仍然容易受到攻击,这不啻威为攻击者提 供了一种规避常规防御的弹性基础设施。

边缘设备和边缘设备和 ORB ORB 不断演不断演 变的威胁变的威胁 在过去的一年里,网络犯罪分子和受国家支持的攻击者都大大增加了对边在过去的一年里,网络犯罪分子和受国家支持的攻击者都大大增加了对边 缘设备的利用,将其作为初始访问载体。缘设备的利用,将其作为初始访问载体。边缘设备,如路由器、防火墙和 VPN 设备,由于缺乏专门的安全解决方案,对网络攻击者特别具有吸引 力。它们经常被利用来建立通常被称为操作中继盒 (ORB) 的匿名化基础设 施。ORB 代表了一种网络基础设施,网络威胁行为者用它来对各种设备 (其中许多已被攻破)之间的通信进行匿名化和中继,创建躲避检测的隐 蔽通道。

边缘设备和 ORB

信息窃取软件的崛起

网络安全趋势 03

2024 年网络安全事件02

引言01

2025 年行业预测07

CISO 建议 08

全球分析04

备受瞩目的漏洞05

事件响应视角06

网络战争 - 2024 版

勒索软件生态系统

云的复杂性

2025 年网络安全状况28

今年,随着攻击者继续将其用于更广泛的网络渗透,企业边缘 ,随着攻击者继续将其用于更广泛的网络渗透,企业边缘 设备面临的零日漏洞利用日益增多。设备面临的零日漏洞利用日益增多。2024 年初,在 Ivanti Connect Secure 和 Palo Alto Networks 的 PAN-OS GlobalProtect 中发现了高严重性漏洞,允许远程代码执行和多 因素绕过。国家行为者和勒索软件组织都利用这些设备作为访 问和破坏敏感环境的切入点。由于这些边缘设备在主网络流中 起着关键作用,不容易进行补丁修复,因此边缘设备中的此类 零日漏洞利用会产生重大后果。对边缘设备进行补丁修复可能 会导致网络服务暂时关闭,从而带来相当大的运营损失和其它 后果。

一些攻击者已经将利用边缘设备的漏洞作为一种攻击方法。 Magnet Goblin 是一个以经济利益为动机的攻击者,于 2024 年首次出现,专注于迅速利用广泛使用的边缘设备中新披露 的漏洞。他们的活动针对 Ivanti Connect Secure VPN 以及

Magento 和 Qlik Sense 等流行软件来部署定制恶意软件。 Magnet Goblin 的工具包包括 NerbianRAT,一种跨平台的远程 访问木马 (RAT),以及 MiniNerbian,一种 Linux 后门。该攻击 者对迅速利用边缘设备漏洞的重视突显了针对这些关键组件的 以经济利益为动机的攻击的趋势越来越明显和广泛,他们使用 诸如 WARPWIRE(一种窃取凭证的 JavaScript)之类的工具 来实时访问敏感数据。

Check Point 的 SSLVPN 设备也通过被确定为 CVE-2024- 24919 的路径遍历漏洞成为攻击目标。这种利用手段使攻击者 能够访问和读取 SSLVPN 设备上的文件,包括敏感的密码哈希 值和配置文件。当这些设备配置较弱的认证方法(如用户名和 密码访问)时,它们容易遭受未经授权的数据读取。这次攻击 表明了不同威胁行为者对边缘设备不断变化的关注重点,他们 能够迅速利用任何新出现的漏洞。

网络犯罪分子在利用边缘设备方面有所改进,而受国家支持的 行为者继续展示其技术优势。他们利用零日漏洞部署为特定设

匿名 ORB 平台

遭入侵的资产

ORB C&C 服务器

匿名流量

企业网络后门 访问权限

暴力破解攻击

DDoS 攻击

SOHO 路由器 公司防火墙

IOT 设备VPN 网关

图 19 – ORB 基础设施概述。

严重 9.1 严重 9.1 严重 9.3严重 9.8

严重 10.0 严重 9.8严重 9.8

高危 8.8

1 月 10 日 2 月 8 日 4 月 11 日

4 月 24 日

5 月 28 日

8 月 22 日

9 月 10 日

9 月 19 日 11 月 18 日

1 月 31 日

1 月 16 日 高危 8.8

高危 8.3 高危 8.6

高危 8.6 高危 7.2

10 月 23 日

2024 2024 年披露的年披露的重大边缘设备漏洞重大边缘设备漏洞

图 20 – 2024 年已披露的边缘设备漏洞的时间线。

边缘设备和 ORB

信息窃取软件的崛起

网络安全趋势 03

2024 年网络安全事件02

引言01

2025 年行业预测07

CISO 建议 08

全球分析04

备受瞩目的漏洞05

事件响应视角06

网络战争 - 2024 版

勒索软件生态系统

云的复杂性

2025 年网络安全状况29

LOTEM FINKELSTEIN

威胁情报与研究总监

由于有成千上万不受支持的设备面临攻击 风险,威胁行为者能够利用绕过传统安全 措施的基础设施。及时的补丁、全面的监 控和强大的检测系统将至关重要。

备量身定制的定制植入程序。思科的自适应安全设备 (ASA) 在 一场名为 ArcaneDoor 的复杂行动中成为目标。利用 ASA 的弱 点,此行动使国家行为者能够渗透政府和工业网络,获取敏感 信息,并建立长期的间谍能力。在整个行动中,威胁行为者利 用了为受影响设备定制的独特植入程序,这表明他们进行了大 量的研究和开发工作。

发现了许多针对各种安全产品的定制植入程序。其中一项代 号为“Pacific Rim”的行动表明威胁行为者多年来一直将 Sophos 防火墙和 VPN 网关等周边设备作为目标。“Pacific Rim”使用各种策略来利用面向互联网的服务中的漏洞,包括 CVE-2020-12271 和 CVE-2022-1040,并得以访问关键网络 点。一旦这些设备受到攻击,它们就会成为 ORB 网络的一部 分,该网络支持躲避检测的隐蔽命令和控制 (C2) 通道。攻击 者在其操作中使用了先进技术,如 rootkit 植入程序和模糊化的 热修复程序,以保持持久性并隐藏其在受攻击设备上的存在。 这使得该行动能够从边缘设备转向内部网络资产,重点关注印 太地区的高价值目标。“Pacific Rim”的持续和战略性方法突 显了边缘设备的脆弱性,特别是在难以实现全面监控和及时补 丁修复的部门。

虽然随着时间的推移,这些复杂的后门程序变得越来越常见, 但需要注意的是,网络生态系统中仍然存在许多来自未受保护 的边缘设备的“经典”威胁。2024 年 9 月,CloudFlare 开始 抵御一场持续数月的 DDoS 攻击活动,据披露,该活动所报告 的攻击量超过以往任何组织。这些高数据包率的攻击似乎源自 多种类型的受攻击设备,包括 MikroTik 设备、DVR 和网络服 务器。高比特率源自大量受攻击的家庭路由器,它们可能是通 过一个严重漏洞遭到利用的。目前,这一大规模攻击尚未归咎 于任何受国家支持的行为者或网络犯罪集团。

在 2024 年,由易受攻击且未受监控的边缘设备构建的大规模 僵尸网络已成为高级威胁行为者武器库中不可或缺的一部分,

无论是用于匿名化、网络利用、持久化还是创纪录的 DDoS 攻 击。

ORB 和诸如 Raptor Train 及 Faceless 之类的僵尸网络使用去 中心化的 C2 基础设施,能够在受攻击的设备之间动态切换。 这使得攻击者能够轮换节点,并有效地躲避检测。一些恶意软 件变种,如 TheMoon,采用先进的躲避策略,包括仅在内存中 执行和频繁切换 IP,这进一步加大了缓解工作的难度。再加上 受感染设备的持续轮换,这些策略给防御者带来了重大挑战。

针对边缘设备的策略最初是国家行为者用于秘密渗透的策略, 现在以经济利益为动机的攻击者利用现成的工具包也采用了这现在以经济利益为动机的攻击者利用现成的工具包也采用了这 一策略一策略。这种方法可以攻破高价值目标,同时在很长一段时间 内不被发现。对边缘设备的持续攻击突显了一个关键的安全缺 口。如果没有及时的补丁修复、全面的监控和强大的检测系 统,公开暴露的网络设备将仍然面临相当大的风险。

边缘设备和 ORB

信息窃取软件的崛起

网络安全趋势 03

2024 年网络安全事件02

引言01

2025 年行业预测07

CISO 建议 08

全球分析04

备受瞩目的漏洞05

事件响应视角06

网络战争 - 2024 版

勒索软件生态系统

云的复杂性

2025 年网络安全状况30

全球分析 00 44 2025 年年网络安全状况网络安全状况

全球

欧洲、中东和非洲 亚太地区

美洲

6% 移动设备

2% 加密货币挖矿软件

19% 信息窃取软件

39% 多用途恶意软件

4% 移动设备

1% 加密货币挖矿软件

15% 信息窃取软件

32% 多用途恶意软件

6% 移动设备

2% 加密货币挖矿软件

20% 信息窃取软件

42% 多用途恶意软件

8% 移动设备

5% 加密货币挖矿软件

28% 信息窃取软件

42% 多用途恶意软件

图 1 展示了根据恶意软件类型的攻击情况。这些数字不包括常 规扫描,只涉及直接攻击,这使我们能够对恶意软件的类型及 其意图进行分类。

在 2024 年,信息窃取软件和多用途恶意软件的攻击尝试显著 增加。多用途恶意软件(RAT、僵尸网络和银行木马)经常用 于攻击的初始阶段,以投放其它工具并扩大攻击者对被攻破系 统的控制。因此,它是最常见的恶意软件类型也就不足为奇 了,2024 年有 39% 的组织受其影响。与 2023 年只有 31% 的 组织面临类似攻击尝试相比,这一数字与 2023 年相比,同比 增加了 25%。

信息窃取软件的感染尝试也显著增加,受影响的组织比例从 2023 年的 12% 增加到 2024 年的 19%,同比增加了 58%。信 息窃取软件攻击的增加,通常是在大规模活动中分发,而不是 针对特定受害者,这反映了信息窃取软件有一个成熟的生态系 统,以及对包含凭证、会话 Cookie 和其它个人信息的被盗信 息窃取软件日志的需求不断增加。多种恶意活动都会使用信息 窃取软件,从通过被盗的金融凭证直接进行欺诈,到利用被盗 的会话 Cookie 入侵企业网络等。关于信息窃取软件生态系统 的最新发展情况和更多细节在“趋势”章节中提供,并且在本 章的后面将提供专门的数据部分。

在系统所有者不知情的情况下安装的加密货币挖矿攻击显著下 降,受影响的组织比例从 9% 降至仅 2%。我们所见到的大多 数加密货币挖矿程序都以门罗币为目标,而今年门罗币的挖矿 难度(挖掘门罗币所需的计算工作量)几乎翻了一番,从 1 月 份的平均 260G 上升到 12 月份的近 450G。这极大地降低了其 盈利能力。关于加密货币挖矿程序的更多详细信息将在专门的 部分中介绍。

按地区划分的按地区划分的网络攻击类别网络攻击类别

58% 2024 2024 年信息窃取软件年信息窃取软件感染尝试的增加比例感染尝试的增加比例

图 1 - 2024 年按恶意软件类型划分的受影响组织所占百分比。

信息窃取软件的崛起

网络安全趋势 03

2024 年网络安全事件02

引言01

2025 年行业预测07

CISO 建议 08

全球分析04

备受瞩目的漏洞05

事件响应视角06

网络战争 - 2024 版

勒索软件生态系统

云的复杂性

边缘设备和 ORB

2025 年网络安全状况32

风险更低风险更高

灰色-数据不足

全球威胁全球威胁指数地图指数地图

风风风风 风风风风

图 2 - 该地图展示了全球网络威胁风险指数,呈现了世界各地的主要风险区域。

信息窃取软件的崛起

网络安全趋势 03

2024 年网络安全事件02

引言01

2025 年行业预测07

CISO 建议 08

全球分析04

备受瞩目的漏洞05

事件响应视角06

网络战争 - 2024 版

勒索软件生态系统

云的复杂性

边缘设备和 ORB

2025 年网络安全状况33

每个组织遭受的攻击次数每个组织遭受的攻击次数 在过去的一年里,全球针对组织的攻击总数显著增加,每个组 织每周遭受的平均攻击次数达到 1673 次。这比 2023 年高出 44%。图 3 说明了按行业划分的每个组织每周平均遭受的攻击 次数。2024 年,大多数行业每周遭受的攻击次数都有显著增 加。教育部门遭受的攻击量最高,同比 (YoY) 增长 75%,每周 遭受的平均攻击次数超过 3574 次。教育机构成为专门针对个 人信息收集的目标。这种持续上升的攻击率影响到大学、中小 学以及教育部门和服务机构。

医疗保健部门每周遭受的平均攻击次数也增加了 47%。网络犯 罪分子愈发放弃了他们之前自我约束的不针对医疗保健服务行 业进行攻击的禁令。医疗部门特别容易受到长期服务中断的影 响(如前面的“勒索软件”部分所述),并且其所持有的患者 数据具有高度敏感性。

技术供应链领域,包括软件、硬件、半导体公司,遭受的网络 攻击的大幅增加。值得注意的是,硬件和半导体行业的平均每 周攻击次数增长最为显著,高达 179%,总数现已超过 1400 次。这一激增可归因于全球对硬件需求的不断增长以及对人工 智能技术的高度关注。作为现代基础设施和创新的关键组成部 分,这些行业已成为网络犯罪分子为获取经济利益、进行间谍 活动或造成破坏而寻求利用供应链漏洞的主要目标。

75%+

43%+

47%+

40%+

42%+

3,574

2,286

2,210

2,084

1,579

1,577

1,572

1,554

1,553

1,553

1,520

1,510

1,486

1,434

1,422

1,415

1,410 179%+

33%+

30%+

71%+

845 -34%

854

1,180 +58%

1,270 +33%

1,312

1,361

+43%

+109%

教育

政府

医疗保健与医学

电信

建筑与工程

能源与公用事业

航空航天与国防

消费品与服务

汽车

媒体与娱乐

协会与非营利组织

金融服务

生物技术与制药

商业服务

房地产、租赁与出租

批发与分销

硬件与半导体

软件

工业制造

酒店、旅游与休闲

交通与物流

农业

信息技术

图 3 - 2024 年按行业划分的每个组织遭受的全球每周平均攻击次数 [与 2023 年相比的变化百分比]。 [*] 新引入的行业,不在之前的报告中。

(与(与 2023 2023 年相比的变化百分比)年相比的变化百分比)

2024 2024 年年 按行业划分的按行业划分的

每个组织遭受的每个组织遭受的

全球每周攻击次数全球每周攻击次数 在过去的一年里,全球针对组织的攻击在过去的一年里,全球针对组织的攻击 总体显著增加,每个组织每周平均遭受总体显著增加,每个组织每周平均遭受 攻击的次数达到攻击的次数达到 1673 1673 次。这比次。这比 2023 2023 年年 高出高出 44% 44%

信息窃取软件的崛起

网络安全趋势 03

2024 年网络安全事件02

引言01

2025 年行业预测07

CISO 建议 08

全球分析04

备受瞩目的漏洞05

事件响应视角06

网络战争 - 2024 版

勒索软件生态系统

云的复杂性

边缘设备和 ORB

2025 年网络安全状况34

html 61%

22%

5%

4%

3%

0.2%

0.2%

0.7%

0.7%

1.2%

pdf

exe

lnk

js

xls*

doc*

rtf

bat

iso

图 5 - 电子邮件 – 2024 年主要恶意文件类型。 xls* 包括常见的 Office Excel 文件,如 .xls、.xlsx、.xlsm 等 doc* 包括常见的 Office Word 文件,如 .doc、.docx、.docm 和 .dot

电子邮件电子邮件

2024 2024 年主要年主要 恶意文件类型恶意文件类型

exe 54%

11%

8%

5%

4%

1%

1%

1%

2%

3%

dll

pdf

jar

apk

doc*

sh

xls*

elf

msi

图 4 - 网络 – 2024 年主要恶意文件类型。 xls* 包括常见的 Office Excel 文件,如 .xls、.xlsx、.xlsm 等 doc* 包括常见的 Office Word 文件,如 .doc、.docx、.docm 和 .dot

网络网络

2024 2024 年主要年主要 恶意文件类型恶意文件类型

电子邮件现在包含 HTML 文件或 PDF 文档。HTML 文件的恶意 使用包括网络钓鱼和凭证窃取,通常通过复制合法的登录页面来 实现。其它用例包括更高级的技术,如 HTML 走私、重定向到恶 意网站、浏览器漏洞利用和其它方法。值得注意的是,61% 61% 通过通过 电子邮件传递的恶意文件包含电子邮件传递的恶意文件包含 HTML HTML 附件附件。

恶意 PDF 文件是另一种常见的攻击向量,在 22% 的恶意电子 邮件中都能发现。这些通常涉及在文档中嵌入 JavaScript 代码

或嵌入式链接,这既可以触发恶意软件下载,也可以将受害者 重定向到恶意网站。在某些情况下,PDF 文件会利用过时的 PDF 阅读器软件中的漏洞在受害者的机器上执行代码。

恶意档案文件在网络攻击活动中也已成为一种常见的攻击向量, 比如ZIP、RAR、7z 等格式都经常被利用。在这些格式中,ZIP 文件最为常见,占恶意档案文件的 31%,其次是 RAR 文件占 22%,7z 文件占 8%。档案文件对于躲避检测特别有效,因为

基于电子邮件的攻击仍然是主要的初始攻击向量,68% 68% 的攻击的攻击 源自电子邮件。源自电子邮件。尽管网络传递的攻击显著增加 (32%),但这种 情况仍在持续,这主要归因于基于受感染网站的恶意软件分发 框架(如 FakeUpdates)依然占据着主导地位。

Office 文档中恶意宏攻击的减少导致了策略的转变:大多数恶意

68% 的攻击源自 的攻击源自 电子邮件电子邮件 61% 的通过电子邮件发的通过电子邮件发送的恶意文件包含送的恶意文件包含 HTML HTML 附件附件84% 16%

86% 14%

89% 11%

68% 32%

2024202320222021

电子邮件

网络

图 7 - 发送协议 — 2021 至 2024 年电子邮件与网络攻击向量。

zip 31%

22%

8%

6%

4%

1%

2%

2.1%

2.6%

3.2%

rar

7z

gz

z

tar

lzh

arj

img

cab

图 6 - 2024 年电子邮件和网络中的主要恶意档案文件类型。

档案档案

2024 2024 年主要年主要 恶意文件类型恶意文件类型

攻击向量攻击向量

信息窃取软件的崛起

网络安全趋势 03

2024 年网络安全事件02

引言01

2025 年行业预测07

CISO 建议 08

全球分析04

备受瞩目的漏洞05

事件响应视角06

网络战争 - 2024 版

勒索软件生态系统

云的复杂性

边缘设备和 ORB

2025 年网络安全状况35

它们能压缩恶意有效载荷并混淆其内容,使安全解 决方案更难对其进行分析。

当攻击者使用有密码保护的档案时,安全机制面临 着一个显著的挑战。如果没有密码,就无法扫描这 些档案中的恶意内容,而密码通常包含在电子邮件 的正文中或单独共享。通过对档案内容进行加密, 威胁行为者试图绕过自动防御。一旦解压,这些档 案可以直接将恶意软件传送到受害者的系统中。攻 击者经常使用多阶段传递,初始的档案文件包含看 似无害的文档或脚本,当执行时,会从远程服务器 下载实际的恶意有效载荷。档案文件使用的增加突 显了网络犯罪分子不断演变的策略,以利用电子邮 件安全中的漏洞,并利用用户的信任来成功实施攻 击。

恶意恶意 DLL DLL 文件文件(动态链接库),通常在压缩档案 中传递,常用于 DLL 侧载或 DLL 劫持技术。在这 些情况下,攻击者通过将恶意 DLL 文件放置在与 受信任的可执行文件相同的目录中来利用易受攻击 的合法应用程序。当应用程序运行时,它会加载恶 意 DLL 而不是预期的 DLL,从而允许攻击者执行 任意代码。这种技术对于躲避检测特别有效,因为 合法应用程序充当了恶意有效载荷和 DLL 的受信 任载体。

网络传递攻击网络传递攻击通常依靠隐蔽式下载、通过被入侵的 网站或欺骗性广告来传递这些文件,这也突出了网 络过滤、安全软件定期更新和提高用户意识以减少 此类威胁的重要性。网络传递的恶意文件呈上升趋 势,利用 EXE、DLL 和 PDF 等文件格式来分发恶 意软件。其中,EXE 文件最为普遍,占网络传递恶 意文件的 54%。这些可执行文件经常伪装成合法软 件或更新,诱使用户下载并运行它们。DLL 文件占 这些攻击的 11%,而 PDF 文件占 8%。

信息窃取软件的崛起

网络安全趋势 03

2024 年网络安全事件02

引言01

2025 年行业预测07

CISO 建议 08

全球分析04

备受瞩目的漏洞05

事件响应视角06

网络战争 - 2024 版

勒索软件生态系统

云的复杂性

边缘设备和 ORB

2025 年网络安全状况36

全球恶意软件统计数据全球恶意软件统计数据 以下各部分中呈现的数据比较均基于 2024 年 1 月至 12 月期 间从“Check Point ThreatCloud 网络威胁情报地图”获取的数 据。

对于以下每个区域,我们展示了 2024 年最流行的恶意软件,以 及每个恶意软件家族对企业网络安全的影响的百分比。

全球主要恶意软件分析全球主要恶意软件分析 我们的分析突出了由 Check Point 的网络保护所识别出的最常 被检测到的恶意软件家族。需要注意的是,这些家族不一定是 最复杂或最危险的,但却是分布最广泛的。

FakeUpdates (SocGholish) 在 2024 年继续位居 Check Point 最流行恶意软件排行榜的首位。这种恶意软件的运作依赖于被 入侵网站的网络来分发伪装成虚假浏览器或软件更新提示的恶 意软件。这些具有欺骗性的提示诱使用户下载并执行基于 JScript 的下载器,进而下载其它恶意软件。被入侵网站的网络 被归因于 TA569,一个著名的初始访问代理 (IAB),其可能按 照每次安装付费 (PPI) 的模式运作。TA569 为其它经常部署勒 索软件或其它恶意负载的网络犯罪分子提供系统访问权限。

Qbot 作为最久远和最多功能的恶意软件家族之一,在过去一 年里排名经历了急剧的下降。此前在我们的排名中位居第二, 但在 2023 年末,在由 FBI 领导的一次多国行动(该行动针对 并拆除了其基础设施)之后,Qbot 的活动受到了极大的干扰。 从那以后,许多之前分发 Qbot 的威胁行为者转向了其它恶意 软件,包括“DarkGate”。

AgentTesla 自 2020 年以来一直在我们最常见的恶意软件列 表中,专门从受感染的系统中窃取敏感信息。Check Point 研 究院持续监测这一在全球活动中经常部署的信息窃取软件。 AgentTesla 可以从受攻击的机器中提取各种数据,包括按键记 录、网络浏览器的登录凭证和电子邮件客户端的凭证。

图 8 - 全球最流行的恶意软件 – 2024 年。 图 9 - 美洲最流行的恶意软件 – 2024 年。

图 10 – 欧洲、中东和非洲地区最流行的恶意软件 – 2024 年。 图 11 - 亚太地区最流行的恶意软件 – 2024 年。

Nanocore

NJRAT

Lumma

Androxgh0st

AsyncRAT

Formbook

CloudEyE

Remcos

AgentTesla

FakeUpdates

4%

16%

12%

10%

10%

9%

8%

7%

5%

4%

Mirai

Ramnit

NJRAT

Lumma

AgentTesla

Formbook

Androxgh0st

Remcos

AsyncRAT

FakeUpdates

5%

14%

10%

9%

9%

8%

7%

6%

5%

5%

16%

12%

8%

8%

7%

7%

5%

5%

4%

3%Nanocore

NJRAT

Lumma

CloudEyE

AsyncRAT

Androxgh0st

Formbook

Remcos

AgentTesla

FakeUpdates

2%Darkgate

17%

15%

7%

6%

5%

4%

4%

4%

2%Mirai

NJRAT

Lumma

AsyncRAT

Formbook

Remcos

Androxgh0st

AgentTesla

FakeUpdates

欧洲、中东和非洲欧洲、中东和非洲 (EMEA) (EMEA) 亚太地区亚太地区 (APAC) (APAC)

全球全球 美洲美洲

信息窃取软件的崛起

网络安全趋势 03

2024 年网络安全事件02

引言01

2025 年行业预测07

CISO 建议 08

全球分析04

备受瞩目的漏洞05

事件响应视角06

网络战争 - 2024 版

勒索软件生态系统

云的复杂性

边缘设备和 ORB

2025 年网络安全状况37

多用途恶意软件全球分析多用途恶意软件全球分析 多用途恶意软件包括远程访问木马 (RAT)、僵尸网络和银行木 马 — 随着恶意软件功能的发展,这些类别在不断更新。恶意 软件的分类是动态的,当它进行额外的升级后可能需要重新分 类到新的类别。Check Point 持续监测这些发展,更新恶意软 件的分类,偶尔还会重新定义整个类别,以更好地反映不断变 化的威胁形势。

DarkGate 是多面性恶意软件的一个典型例子。除了其核心的 RAT、下载器和信息窃取功能外,DarkGate 还具备加密货币挖 矿能力,这使它难以完全归入传统的恶意软件类别。然而,这 种复杂性并非异常。这些类别对于理解特定攻击背后的主要意 图以及识别网络犯罪生态系统中的总体趋势仍然至关重要。

全年密集的执法活动极大地重塑了网络威胁形势。2024 年 5 月,一个多国联盟执行了“终局行动”,目标是负责分发恶意 软件的僵尸网络基础设施。这次行动破坏了与 IcedID、Smoke loader、Pikabot、Bumblebee、SystemBC 和 Trickbot 等组织 相关的恶意软件分发网络。该行动拆除了 100 多台服务器,查 封了 2000 多个域名,并逮捕了 4 人 — 1 人在亚美尼亚,3 人 在乌克兰 — 同时还冻结了非法资产。

僵尸网络僵尸网络一直在恶意软件分发中起着核心作用。它们的瓦解引 发了恶意软件生态系统的重大变化,包括犯罪分子明显的转向 信息窃取软件,信息窃取软件通常更加分散,在个体网络犯罪 分子中被广泛使用。这种分散性使通过集中执法行动来打击信 息窃取软件的活动更加困难。

由于这些干扰,与去年相比,多用途恶意软件市场已经发生了 很大的变化。“Qbot”和“Emotet”,这两个此前占据主导地 位的恶意软件,已经被“FakeUpdates”(40%)、 “Androxgh0st”(18%)、“Phorpiex”(5%)、“Darkgate” (5%) 和“Raspberry Robin”等恶意软件家族所取代。

图 12 - 全球最流行的多用途恶意软件 – 2024 年。 图 13 - 美洲最流行的多用途恶意软件 – 2024 年。

图 14 - 欧洲、中东和非洲地区最流行的多用途恶意软件 – 2024 年。 图 15 - 亚太地区最流行的多用途恶意软件 – 2024 年。

FakeUpdates 42%

其他

24%

Androxgh0st 19%

Darkgate

5% Raspberry Robin 5%

Phorpiex

5%

欧洲、中东和非洲欧洲、中东和非洲 (EMEA) (EMEA)

FakeUpdates 28%其他

33%

Androxgh0st 17%

Glupteba

7% Mirai9%

Phorpiex

7%

APAC 亚太地区亚太地区 (APAC) (APAC)

gentTesla 27% ormbook 21% umma 12%

okibot 6% nakeKeylogger 5%

ther 30%

FakeUpdates 40%

其他

26%

Androxgh0st 18%

Darkgate

5% Phorpiex

5% Mirai

6%

全球全球

FakeUpdates 48%

其他

19%

Androxgh0st 19%

Darkgate

5%

Raspberry Robin 3%

Mirai

7%

美洲美洲

信息窃取软件的崛起

网络安全趋势 03

2024 年网络安全事件02

引言01

2025 年行业预测07

CISO 建议 08

全球分析04

备受瞩目的漏洞05

事件响应视角06

网络战争 - 2024 版

勒索软件生态系统

云的复杂性

边缘设备和 ORB

2025 年网络安全状况38

图 16 - 全球主要信息窃取恶意软件 – 2024 年。 图 17 - 美洲主要信息窃取恶意软件 – 2024 年。

图 18 - 欧洲、中东和非洲地区主要信息窃取恶意软件 – 2024 年。 图 19 - 亚太地区主要信息窃取恶意软件 – 2024 年。

AgentTesla 27%其他30%

Formbook 21%Lumma

12%Lokibot 6%

SnakeKeylogger

5%

EMEA

AgentTesla 15%

Formbook 16%

Amadey

6%

Ramnit 9%

Lumma 11%

其他

42%

APAC

AgentTesla 29%

Formbook 18%Lumma

12% Lokibot 4%

Ramnit 4%

其他

33%

GLOBAL

AgentTesla 43%

其他

24%

Formbook 15%

Lumma 11%

Ramnit 2% Amadey 4%

AMERICAS

信息窃取恶意软件全球分析信息窃取恶意软件全球分析 在 2024 年,信息窃取恶意软件的格局继续由先前已知的、既 定的威胁所主导,例如 AgentTesla,其占所有检测的 29%, Formbook 占检测的 18%,Lumma 占检测的 12%。尽管没有 出现重大的新威胁,但与上一年相比,信息窃取软件的感染尝 试仍增加了 58%,并且有多种可能的原因可以解释这一现象。

执法行动打乱了传统的恶意软件分发渠道,例如 2024 年 5 月 的“终局行动”,该行动针对像 IcedID、Smokeloader 和 Trickbot 这样的主要僵尸网络,拆除了 100 多台服务器,并查 封了 2000 多个域名。网络犯罪分子可能正在转向信息窃取软 件作为替代。此外,网络犯罪分子生态系统的成熟增加了对信 息窃取软件所获取的数据(通常被称为“日志”)的需求。这 些包含凭证和个人数据等敏感信息的日志通过地下市场出售给 其他试图利用这些信息的网络犯罪分子。

因此,信息窃取软件在不断变化的威胁形势中发挥着越来越关 键的作用。后续章节对这些趋势进行了全面分析。

Check Point 研究院所调查的“Styx Stealer”是今年出现的一 种新的信息窃取软件。Styx 源自 Phemedrone Stealer,旨在窃 取敏感信息,如各种浏览器中保存的密码、Cookie、自动填充 数据、加密货币钱包详细信息以及像 Telegram 和 Discord 这 样的消息平台的会话数据。它还收集系统信息,包括硬件详情 和外部 IP 地址,并且可以在执行其有效负载之前捕获屏幕截图 以评估环境。值得注意的是,Styx Stealer 具有自动启动、剪 贴板监控、加密剪切、增强的沙盒逃避和反分析技术等功能。 与其免费提供的老版本不同,Styx Stealer 通过订阅模式出 售,价格从 75 美元的月付到 350 美元的终身订阅等模式。

欧洲、中东和非洲欧洲、中东和非洲 (EMEA) (EMEA) 亚太地区亚太地区 (APAC) (APAC)

全球全球 美洲美洲

信息窃取软件的崛起

网络安全趋势 03

2024 年网络安全事件02

引言01

2025 年行业预测07

CISO 建议 08

全球分析04

备受瞩目的漏洞05

事件响应视角06

网络战争 - 2024 版

勒索软件生态系统

云的复杂性

边缘设备和 ORB

2025 年网络安全状况39

图 20 - 全球主要加密货币挖矿恶意软件 – 2024 年。 图 21 - 美洲主要加密货币挖矿恶意软件 – 2024 年。

图 22 - 欧洲、中东和非洲地区主要加密货币挖矿恶意软件 – 2024 年。 图 23 - 亚太地区主要加密货币挖矿恶意软件 – 2024 年。

LemonDuck 41%

Kinsing 35%

其他

11% Lucifer 3%

Wannamine 5% RedTail 5% LemonDuck

58%Wannamine 29%

Kinsing 3%

其他 5%

Lucifer 2%RedTail

2%

Lucifer 2%

RedTail 5%

LemonDuck 46%

Wannamine 17%

Kinsing 15%

其他

16% LemonDuck 42%

Kinsing 19%

RedTail 14%

Wannamine 9%

Lucifer 3% 其他13%

加密货币挖矿程序全球分析加密货币挖矿程序全球分析 2024 年,加密货币领域经历了重大的监管和市场发展,从而出 现了上升趋势。比特币在 12 月突破了 10 万美元大关,达到了 103,649 美元的历史新高。然而,加密货币挖矿攻击的数量有加密货币挖矿攻击的数量有 所下降,从所下降,从 2023 2023 年影响年影响 9% 9% 的公司降至的公司降至 2024 2024 年仅影响年仅影响 2% 2%。。

非法加密货币挖矿程序专注于门罗币 (XMR),是因为它强大的 隐私功能使其交易几乎无法追踪,而且对 CPU 友好,计算要 求较低。然而,门罗币的价值在全年都相对停滞不前,而其挖 矿难度(挖掘门罗币所需的计算工作量)从 1 月份的平均 260G 几乎翻倍到 12 月份的近 450G。难度的急剧增加大幅降低了挖 矿的盈利能力,许多非法加密货币挖矿业务规模缩减,导致加 密货币挖矿攻击减少。

在 2024 年,“LemonDuck”仍然是最流行的加密货币挖矿 恶意软件株系之一,在所有的加密货币挖矿攻击尝试中有 46% 部署了它。LemonDuck 最初在 2018 年被发现,随后从一个 简单的加密货币挖矿程序演变成了一种高度复杂、模块化和跨 平台的恶意软件,其功能现在包括凭证窃取、自我传播和无 文件的内存挖矿操作。这些新增功能使其用途广泛且难以检 测。最近的活动表明,LemonDuck 的运营商正在积极利用服 务器消息块 (SMB) 漏洞,特别是“永恒之蓝”漏洞,来渗透 Windows 系统。LemonDuck 活动使用了各种攻击向量,包括 带有恶意附件的钓鱼邮件、针对 RDP 和 SSH 的暴力破解攻 击、包含 .LNK 文件的武器化 U 盘以及其它渗透技术。

欧洲、中东和非洲欧洲、中东和非洲 (EMEA) (EMEA) 亚太地区亚太地区 (APAC) (APAC)

全球全球 美洲美洲

信息窃取软件的崛起

网络安全趋势 03

2024 年网络安全事件02

引言01

2025 年行业预测07

CISO 建议 08

全球分析04

备受瞩目的漏洞05

事件响应视角06

网络战争 - 2024 版

勒索软件生态系统

云的复杂性

边缘设备和 ORB

2025 年网络安全状况40

图 24 - 全球主要移动终端恶意软件 – 2024 年。 图 25 - 美洲主要移动终端恶意软件 – 2024 年。

图 26 - 欧洲、中东和非洲地区主要移动终端恶意软件 – 2024 年。 图 27 - 亚太地区主要移动终端恶意软件 – 2024 年。

Joker 24%

Anubis 13%

Necro 12%AhMyth8%

其他

38%

Hydra 5%

Joker 25%

Necro 22%

Anubis 10%

AhMyth

7%

其他

33%

Hiddad 3%

Joker 23%

Necro 19%

Anubis 12%

AhMyth 9%

其他

34%

Hiddad 4%

Necro 27%

Joker 15%Anubis

10% AhMyth12%

其他

28%

Hiddad 7%

移动终端恶意软件全球分析移动终端恶意软件全球分析 在 2024 年,全球超过 60% 的互联网流量来自移动设备。这些 设备上存储的敏感数据备受觊觎,不仅寻求经济利益的网络犯罪 分子觊觎,受国家支持从事间谍活动和情报收集的行为者也在觊 觎。

正如 Check Point 研究院的这份报告所揭示的,Rafel RAT 是一 个开源的安卓远程访问木马,被广泛用于间谍活动。我们的调查 发现,它被部署在大约 120 个不同的恶意活动中,其中许多针对 的是知名组织,包括军事部门内的实体。Rafel RAT 使威胁行为 者能够窃取敏感数据、联系人列表和双因素认证 (2FA) 消息,获 取帐户访问权限,并绕过多因素认证机制。值得注意的是,间谍 组织 APT-C-35(也称为 DoNot 团队)被发现在其行动中利用了 Rafel RAT,这突显了该恶意软件在不同类型的威胁行为者和目 标中的适应性和有效性。

2024 年最流行的移动终端恶意软件 (23%) 是“Joker”,这是 一种自 2017 年以来针对安卓设备的臭名昭著的恶意软件。Joker 的主要目的是通过模拟用户点击、拦截短信和通知来秘密为用户 订阅高级服务。一个值得注意的案例涉及嵌入在谷歌应用商店的 “美颜相机”应用中的 Joker 变体,该应用获得了超过 10 万次 的下载。虽然该应用看起来合法,但它会秘密从远程命令和控制 (C2) 服务器下载额外资源,从而进行进一步的恶意活动。

在所有地区排名前三的移动终端恶意软件中,“Necro”(19%) 的上升趋势并不令人意外。Necro 首次发现于 2019 年,是一种 投递型恶意软件,旨在下载并执行额外的有效负载。最近, Necro 通过谷歌应用商店中的两个恶意应用程序进行分发,总下 载量达 1100 万次。除了谷歌应用商店,在非官方资源库中也发 现了 Necro,嵌入到诸如 WhatsApp、Minecraft、Stumble Guys 等热门应用和游戏中。

另外两个突出的移动威胁,Anubis 和和 AhMyth,由于其源代码 公开可用,仍被广泛使用。Anubis 最初是作为银行木马开发的, 后来发展为包括远程访问木马 (RAT) 功能、键盘记录、音频录 制甚至类似勒索软件的功能。其多功能性使其成为威胁行为者针 对金融机构的首选工具。AhMyth 最初是作为一个教育项目创建 的,并在 GitHub 上公开,现已被纳入恶意活动中。

欧洲、中东和非洲欧洲、中东和非洲 (EMEA) (EMEA) 亚太地区亚太地区 (APAC) (APAC)

全球全球 美洲美洲

信息窃取软件的崛起

网络安全趋势 03

2024 年网络安全事件02

引言01

2025 年行业预测07

CISO 建议 08

全球分析04

备受瞩目的漏洞05

事件响应视角06

网络战争 - 2024 版

勒索软件生态系统

云的复杂性

边缘设备和 ORB

2025 年网络安全状况41

就地理分布而言,今年受影响的公司有 50% 在美国,其次是英 国占 6%,加拿大占 5%,德国和意大利各占 3%。

然而,当根据人口规模进行调整时,情况就有所不同了。虽然 从统计数据上看,美国仍然是受针对最多的国家,但各国之间 的差异变得不那么显著。许多工业化国家每 100 万居民中有 2 到 6 个企业受害者,这突出表明了勒索软件攻击在全球范围内 更广泛的影响。

在 RaaS(勒索软件即服务)模式中,附属机构独立选择受害 者,导致受害者的地理分布反映了更广泛的生态系统趋势,而 非 RaaS 运营商的偏好。运营商可以施加限制,例如禁止攻击 前苏联加盟共和国、非营利组织或医疗保健相关组织。然而, 一些团体表现出更明显的地理倾向。例如,一个被称为“RA Group”的勒索软件组织将目标重点对准德国,其公布的受害 者中有超过 20% 位于德国,而 KillSec 则主要针对印度,其 30% 的受害者位于印度。

对各行业每个组织每周攻击的全球平均值的分析(图 3)表 明,教育、政府和医疗保健部门是最常受攻击的目标。然而, 根据 DLS 数据,具体看勒索软件勒索方面,制造业成为受影

LockBit 的衰落归因于 Cronos 执法行动,而 ALPHV 的不再 活跃是执法行动和与附属机构的内讧共同作用的结果。尽管 LockBit 在 2024 年似乎仍是第二活跃的勒索软件攻击者,但 其大多数攻击事件发生在上半年。到 2024 年的最后几个月, LockBit 每月报告的受害者不到 5 个。然而,在 2024 年的最 后一周,该组织宣布了一个新版本,LockBit 4.0。只有时间才 能证明这是否标志着该犯罪组织的复苏。(更多细节可在第 03 章中找到)

这两个主要犯罪集团的衰落重塑了勒索软件的格局。勒索软件 生态系统内的碎片化程度越来越高,现在每年的受害者总数 中,由众多较小规模的攻击集团所造成的受害者比例越来越 大。2023 年,最活跃的前 10 个勒索软件集团所造成的受害者 占所有公布受害者的比例超过 66% ,而到 2024 年,它们的总 比例下降到仅 51%。RansomHub 作为领先的双重勒索集团的 壮大可归因于他们成功吸引了许多以前没有能力或选择不独立 运作的 LockBit 和 ALPHV 附属机构。

勒索软件勒索软件 本部分展示了从 90 多个双重勒索勒索软件组织运营的 140 多 个勒索软件数据泄露站点 (DLS) 中获取的数据和见解。网络犯 罪分子已在数据泄露站点上发布了超过 5200 家公司的详细信 息,他们利用这些平台对拒绝满足赎金要求的组织施加更大压 力。支付赎金的公司通常不会出现在 DLS 上,因此未被纳入此 数据集,这在一定程度上导致了与真实数据的偏差。然而,这 些犯罪 DLS 上分享的信息为勒索软件的情况提供了有价值的观 点。此处分析的数据涵盖了 2024 年 1 月至 12 月的时间段。

2023 年两个最主要的勒索软件攻击者在 2024 年已不再活跃。 LockBit 在 2023 年受害者占比中占据 21%,ALPHV 占据 9%, 它们要么停止活动,要么大幅减少了受影响的受害者的数量。

图 28 - 2024 年按公布受害者总数的百分比划分的勒索软件双重勒索 集团。*

49%

ransomhub 10%

LockBit3 10%

play 6%

akira 5%

hunters 4%

medusa 4%

qilin 3%

bianlian 3%

inc ransom 3%

8base 3%

其他

图 29 - 数据泄露站点报告的按国家/地区划分的受害者数量 – 2024 年。

美国

50%

世界其 他地区 23%

英国

6% 加拿大

5%

德国 3%

意大利 3%

巴西 2%

法国 2%

印度 2%

澳大利亚 2%

西班牙 2%

图 30 - 每个国家/地区每 100 万人口的勒索软件企业受害者数量。

美国

加拿大

瑞士

英国

澳大利亚

比利时

瑞典

新西兰

新加坡

阿联酋

挪威 2.9

7.5

6.4

4.4

4.1

4.1

4.1

3.8

3.5

3.4

3.2

* 数据来自 DLS,涵盖了 2024 年 1 月 1 日至 2024 年 12 月 23 日的时间段。

信息窃取软件的崛起

网络安全趋势 03

2024 年网络安全事件02

引言01

2025 年行业预测07

CISO 建议 08

全球分析04

备受瞩目的漏洞05

事件响应视角06

网络战争 - 2024 版

勒索软件生态系统

云的复杂性

边缘设备和 ORB

2025 年网络安全状况42

响最大的行业,而政府和教育部门在受害者层级中的排名较 低。这种差异可能反映了特定部门在愿意满足勒索要求方面的 差异,因为政府和教育机构通常不太愿意支付,这使它们对勒 索软件攻击者的吸引力较小。

2024 年,勒索软件攻击者愈发将目标对准医疗保健和医疗服 务提供商,使该部门成为第二大受攻击的行业。

有关今年勒索软件发展的更多详细信息可在专门的部分中找 到。

图 31 - 据 shame 网站报道的勒索软件受害者的行业分布 – 2024 年。

工业制造

医疗保健与医学

消费品与服务

商业服务

金融服务

建筑与工程

教育

政府

交通与物流

软件

10%

22%

9%

7%

7%

6%

5%

4%

4%

3%

信息窃取软件的崛起

网络安全趋势 03

2024 年网络安全事件02

引言01

2025 年行业预测07

CISO 建议 08

全球分析04

备受瞩目的漏洞05

事件响应视角06

网络战争 - 2024 版

勒索软件生态系统

云的复杂性

边缘设备和 ORB

2025 年网络安全状况43

备受瞩目的 全球漏洞 2025 年年网络安全状况网络安全状况

00 55

以下的主要漏洞列表基于以下的主要漏洞列表基于 Check Point Check Point 入侵防护系统入侵防护系统 (IPS) (IPS) 传感器网络收集的数据,并详细介绍了传感器网络收集的数据,并详细介绍了 Check Point Check Point 研究院研究院 (CP<R>) (CP<R>) 在在 2024 2024 年观察到的一些最突出和有趣的攻击技术及年观察到的一些最突出和有趣的攻击技术及 漏洞利用方式。漏洞利用方式。

PHP CGI PHP CGI 参数注入参数注入 (CVE- (CVE- 2024-4577) 2024-4577) CVE-2024-4577 是 PHP 中的一个严重命令注入漏洞,具体 影响在 Windows 系统上运行带有 PHP-CGI 的 Apache,并且 在其发布后的一天内就遭到利用。值得注意的是,该漏洞主要 影响使用中文和日语语言区域设置的 Windows 安装,不过其 它安装也会受到攻击。这个问题作为 2024 年 6 月发布的补丁 的一部分被披露,源于 Windows 在字符编码转换期间的“最 佳匹配”行为,这可能导致 PHP CGI 模块将某些字符误解为 PHP 选项。这使得未经验证的用户能够向 PHP 二进制文件中 注入参数,从而导致远程代码执行或敏感数据的暴露。

在该漏洞被披露后,很快被多个恶意行为者利用,包括用于 部署勒索软件,并且我们观察到它影响了超过我们观察到它影响了超过 25% 25% 的公司的的公司的 网络。网络。该漏洞还被用于部署恶意软件,如 Msupedge 后门程 序、Gh0st RAT、RedTail 加密货币挖矿软件和 XMRig。

IVANTI IVANTI 命令注入命令注入 (CVE- (CVE- 2024-21887) 2024-21887) 2024 年初,在 Ivanti 的 Connect Secure 和 Policy Secure 网 关中发现了一个严重的命令注入漏洞 CVE-2024-21887。这个 漏洞允许攻击者利用管理员权限在受感染的系统上执行任意命 令。当与 CVE-2023-46805(一个身份验证绕过漏洞)相结合 时,攻击者无需身份验证即可实现远程代码执行。这些漏洞遭 到黑客积极利用,以植入网页后门、窃取敏感数据,并在受感 染的设备上建立持久性的潜在攻击。

VMWARE ESXI VMWARE ESXI 身份验证身份验证 绕过绕过 (CVE-2024-37085) (CVE-2024-37085) 2024 年 6 月,博通 VMware 的 ESXi 虚拟机管理程序中一个 关键的身份验证绕过漏洞被披露。此漏洞影响 ESXi 与 Active Directory (AD) 在用户管理方面的集成。具体而言,当 ESXi 主机加入到 AD 域时,它会自动向名为“ESX Admins”的域 组的成员授予完全管理权限。值得注意的是,这个组在 AD 中 默认不存在,并且 ESXi 在域集成时不会验证其是否存在。 因此,任何具有创建组权限的域用户都可以建立并将用户分 配到“ESX Admins”组,从而获得对 ESXi 主机的完全管理 访问权限。此漏洞被包括 Storm-0506、Storm-1175、Octo Tempest 和 Manatee Tempest 在内的多个勒索软件运营商积 极利用。在某些实例中,观察到的该漏洞被利用后又进一步的 导致了 Akira 和 Black Basta 勒索软件的部署。

对攻击数据的分析显示,对攻击数据的分析显示,2024 2024 年和年和 2023 2023 年披露的漏洞分别占年披露的漏洞分别占 所有漏洞的所有漏洞的 4% 4% 和和 15% 15%。最近的漏洞越来越严重,更容易被利 用,并且比过去更快地被威胁行为者采用。然而,威胁行为者 继续针对较旧的漏洞,超过 57% 的漏洞利用尝试集中在 2020 年或更早发布的 CVE 上。这突显了一个持续存在的问题,那 就是即使有补丁可用,系统多年来仍未打补丁。

更早

2014

2015

2016

2017

2018

2019

2020

2021

2022

2023

2024 4%

15%

12%

12%

9%

6%

7%

5%

6%

2%

7%

15%

图 1 - 2024 年按漏洞披露年份划分利用漏洞进行攻击的百分比。

信息窃取软件的崛起

网络安全趋势 03

2024 年网络安全事件02

引言01

2025 年行业预测07

CISO 建议 08

全球分析04

备受瞩目的漏洞05

事件响应视角06

网络战争 - 2024 版

勒索软件生态系统

云的复杂性

边缘设备和 ORB

2025 年网络安全状况45

事件响应 视角

00 66 2025 年年网络安全状况网络安全状况

本部分基于从广泛的 Check Point 事件响应团队 (CPIRT) 的 事件调查和缓解案例中收集的经验和数据。与其它部分不同, 这里呈现的数据来自触发事件报告的实际案例研究,不仅限于 Check Point 产品用户。大多数攻击成功入侵了目标,为我们 提供了一个关于威胁形势和组织在主动攻击期间面临的实际挑 战的不同视角。

事件触发因素事件触发因素 客户由于一个或多个触发因素而联系 Check Point 的事件响应 团队,这些触发因素来自各种来源,例如自动安全警报、用户 报告、服务中断,或从第三方、供应商或政府机构收集的情 报。收集和分析这些触发因素有助于我们了解威胁是如何被发 现的,哪些威胁迹象更有可能促使立即采取行动,以及如何提 高事件响应的速度和效率。

安全团队的主要目标是在攻击达到涉及服务中断或数据窃取的 的行为发生之前尽快做出响应。2024 2024 年标志着安全警报首次年标志着安全警报首次 成为事件的主要触发因素,超过服务中断成为启动事件响应的成为事件的主要触发因素,超过服务中断成为启动事件响应的 主要指标。主要指标。

35%

1%

1%

1%

3%

26%

13%

8%

6%

5%

安全警报

服务中断

主动活动

用户报告

政府通知

供应商通知

财务细节修改

勒索信息

资源激增

网站篡改

图 1 - 联系事件响应的最常见触发因素。

在今年联系在今年联系 CPIRT CPIRT 的案例中,的案例中,35% 35% 是由安全产品的警报触发是由安全产品的警报触发 的,而去年我们的案例中这一比例仅为的,而去年我们的案例中这一比例仅为 20% 20%。。这种转变表明 安全团队的专业知识有了显著提高,检测和预防技术也有了进 步。各组织能够愈发娴熟地识别来自安全系统的警报,以及在 攻击行为升级前及时识别和阻止违规行为。

例如,CPIRT 目睹了多次勒索软件攻击尝试,这些攻击是在大 规模安装诸如 Any Desk 和 Screen Connect 等远程访问工具 之后、但在加密阶段开始之前被检测到。CPIRT 今年已看到多 个案例,其中安全团队对安装警报迅速做出响应,并能够在部 署勒索软件加密器之前缓解攻击。

另一个值得注意的增长是来自团队主动调查以及网络应急响应 团队 (CERT) 或政府通知产生的警报数量。这反映出对通信异

常的认识不断提高,对情报和暗网来源的调查也比较积极,同 时表明整个行业的网络安全措施得到了加强并且日益成熟。

通过专注于利用安全警报进行早期检测和采取积极措施,各组通过专注于利用安全警报进行早期检测和采取积极措施,各组 织能够更有效地应对威胁,并减少网络事件的影响。织能够更有效地应对威胁,并减少网络事件的影响。

安全警报安全警报 各组织越来越能够在威胁升级到最终攻击阶段之前识别它们。 分析促使安全团队启动其事件响应流程的不同类型的警报,为 团队应如何接受培训和在这些情况下运作提供了宝贵的见解。

踩点

资源开发

初始访问

执行

持久性

权限升级

逃避防御

凭证访问

横向移动

命令和控制

数据外泄

影响

1% 1%

13% 13%

4% 4%

3%

3%

18%

18%

1% 12%

图 2 – 触发事件响应的安全警报中的攻击策略,按照 MITRE ATT&CK 矩阵排序。

信息窃取软件的崛起

网络安全趋势 03

2024 年网络安全事件02

引言01

2025 年行业预测07

CISO 建议 08

全球分析04

备受瞩目的漏洞05

事件响应视角06

网络战争 - 2024 版

勒索软件生态系统

云的复杂性

边缘设备和 ORB

2025 年网络安全状况47

对由 MITRE ATT&CK 策略触发的安全警报进行细分后发现, 命令和控制 (C2) 通信是事件响应最常见的触发因素。与 C2 通 信相关的恶意活动通常可以通过相对简单的手段被检测到,例 如入侵指标 (IoC)、可疑的网络特征或异常的出站流量模式等。 此外,检测这些活动的安全解决方案,如入侵防护系统 (IPS) 和防僵尸网络/防病毒 (AB/AV) 模块,在各行业中都已经得到了 广泛应用。这些工具提高了对 C2 行为的可见性,并促成了此 阶段的高检测率。

促使 IRT 介入的下一个最高级别的策略警报是凭证访问。虽然 这种策略可能不会从安全产品中产生最高数量的警报,但在分 析的许多 CPIRT 案例中,凭证访问往往是导致安全团队将警凭证访问往往是导致安全团队将警 报升级为全面事件响应的策略。报升级为全面事件响应的策略。凭证访问尝试包括使用诸如 Mimikatz 之类的工具转储 Lssas.exe 进程,并从 DC 中窃取

案例研究:案例研究: 对勒索软件威胁的快速响应对勒索软件威胁的快速响应 今年早些时候,Check Point 托管检测和响应 (MDR) 团队向北美一位客户发出了有关潜在勒索软件威胁的警报。几分钟 内,该团队就检测到该组织内的多个设备上安装了 AnyDesk。分析师迅速将此认定为安全事件,并将问题上报给事件响 应团队,以启动缓解和调查协议。

在多个设备上快速安装远程控制工具是勒索软件运营商的一种已知策略、技术和程序 (TTP)。正因如此,检测到这种活 动立即引发了经验丰富的分析师的迅速反应。

在这个案例中,发现远程控制工具是通过组策略对象 (GPO) 分发的。在检查域控制器 (DC) 时,在一个公共文件夹中发 现了一个加密器二进制文件,准备部署到该域内的所有设备上。

多亏了分析师们的快速响应,在加密器分发之前威胁就得到了缓解,从而防止了一场可能十分严重的勒索软件攻击。

NTDS.dit 文件,这些警报很少被忽视或被视为合法用户行为。 因此,它们通常会触发安全团队立即采取果断行动。

服务中断服务中断 与往年一样,服务中断仍然是事件响应的一个突出触发因素。 服务中断的攻击方式包括勒索软件(由加密导致服务中断, 使关键资源无法访问);阻止流量(阻止合法通信);以及 DDoS 攻击(使系统容量不堪重负,导致合法服务不可用)。

来自政府机构和安全供应商来自政府机构和安全供应商 的警报的警报 2024 年,源于政府机构和安全供应商所发布警报的事件触发 因素有所增加。

与恶意 IP 的通信

暗网情报

大量出站流量

图 3 - 政府和安全供应商警报的三大原因。

许多此类警报是基于与恶意 IP 地址相关联的网络流量,通常被 确定为与特定威胁行为者相关的入侵指标 (IoC)。类似的流量监 测还可能导致关于向可疑目的地异常大量的出站数据传输的警 报,这通常表明威胁行为者会进行窃取活动。

政府机构和安全供应商对暗网的监测是另一个关键的信息来 源,可能导致潜在的安全警报。这包括有关在暗网论坛和市场 上共享的泄露凭证或敏感公司数据的信息。

此类第三方警报作为关键的早期预警,使组织能够在威胁升级 之前主动应对可信的外部情报。由于这些警报来自受信任的实 体,并且通常在发布之前经过专业分析,因此它们非常可靠。 这促使组织迅速采取行动并启动事件调查。组织不应仅仅依赖组织不应仅仅依赖 外部实体,还应定期对暗网进行主动监测,以促进早期漏洞检外部实体,还应定期对暗网进行主动监测,以促进早期漏洞检 测。测。

信息窃取软件的崛起

网络安全趋势 03

2024 年网络安全事件02

引言01

2025 年行业预测07

CISO 建议 08

全球分析04

备受瞩目的漏洞05

事件响应视角06

网络战争 - 2024 版

勒索软件生态系统

云的复杂性

边缘设备和 ORB

2025 年网络安全状况48

案例研究:案例研究: 对政府对政府 CERT CERT 关于数关于数 据泄露的警报做出响据泄露的警报做出响 应应 2024 年 10 月,一个欧洲政府的 CERT 警报触发 了 CPIRT 的一个案例,表明该组织的一个 IP 地 址正在向与命令和控制 (C2) 活动相关的一个 IP 传输大量数据。所提供的 IP 地址是该组织的外部 NAT IP,促使 SOC 团队和 CPIRT 调查防火墙和 DNS 日志,以确定网络上负责数据传输的特定设 备。

调查显示,同时用作文件服务器的域控制器 (DC) 是数据传输的源头。在该服务器上,CPIRT 发现 了归档工具和最近安装的 FileZilla。

CPIRT 协助客户确定可能被窃取的数据,并进行 了彻底的调查,以确定威胁行为者在组织内可能 建立的任何其它立足点。

用户报告用户报告

用户报告通过识别其它安全机制不易检测到的恶意活动,为威 胁检测提供了额外的来源。随着用户安全意识的增强,这为组 织的防御策略提供了额外的保障。在 2024 年,大多数用户报 告的是明显的恶意活动,例如勒索软件攻击导致的文件加密。 然而,用户也在越来越多地报告他们未发起的可疑多因素身份 验证 (MFA) 尝试。关于可疑电子邮件和网络钓鱼尝试的报告也 经常导致检测到恶意活动。

主动威胁搜寻主动威胁搜寻

过去一年,由安全团队主导的主动行动和威胁搜寻所引发的事过去一年,由安全团队主导的主动行动和威胁搜寻所引发的事 件(而不是对系统警报的响应)有所增加。件(而不是对系统警报的响应)有所增加。这些事件通常源于 对系统日志、用户行为和不符合环境特征的网络流量的检查。 熟悉自身网络拓扑结构的安全团队比外部安全产品更容易识别 此类可疑活动。

27%

27%

27%

7%

可疑的 MFA 请求

加密文件

可疑电子邮件

可疑的财务请求

图 4 - 用户报告事件的主要原因。

6%

24%

53%认证异常

与可疑 IP 的通信

凭证泄露

图 5 - 主动发现引发事件的因素。

需要主动关注的关键领域包括“管理员用户”的异常行为以及 与常规操作流程不符的可疑流量模式,例如与组织没有业务往 来的国家/地区之间的往来流量。

通过主动搜索隐藏的入侵指标,组织能够检测和缓解逃避自动 化检测工具的威胁,强化分层安全方法。

攻击类型攻击类型 2024 年,勒索软件继续在网络安全威胁形势中占据主导地 位。在今年的事件响应案例中,最常见的勒索软件家族是 LockBit,其次是 Akira 和 Black Basta。

其它值得注意的威胁类型包括商业电子邮件泄露 (BEC) 和 DDoS 攻击。CPIRT 案例中有 25% 的攻击在早期阶段被识别 并阻止,导致难以确定攻击的类型。

图 6 - CPIRT 2024 年案例中的主要攻击类别。

勒索软件

53%

BEC

10%

DDOS

8%

擦除 器

4%

在初步阶段 中断

25%

信息窃取软件的崛起

网络安全趋势 03

2024 年网络安全事件02

引言01

2025 年行业预测07

CISO 建议 08

全球分析04

备受瞩目的漏洞05

事件响应视角06

网络战争 - 2024 版

勒索软件生态系统

云的复杂性

边缘设备和 ORB

2025 年网络安全状况49

2024 年,Check Point 事件响应团队所积累的经 验和收集的数据表明,如果组织能够优先处理安 全警报并利用其中的数据,就能够更好地在威胁 升级之前加以阻止,最终保护其关键资产。

TIM OTIS

事件响应及托管检测与 响应负责人

ESXI ESXI 勒索软件勒索软件 在 2024 年,所调查的勒索软件攻击中有 11% 专门针对 VMware ESXi 服务器,这些服务器是许多企业基础设施的核 心虚拟化环境。通过聚焦 ESXi 服务器,攻击者可以通过危害 单个设备致使多个关键服务器无法访问。这种策略使他们能够 在不使用加密恶意软件感染整个网络或服务器基础的情况下造 成重大破坏。针对 VMware ESXi 服务器的勒索软件组织包括 Akira 勒索软件组织,该组织一直在利用 ESXi 中的两个远程代 码执行 (RCE) 漏洞:CVE-2023-20867 和 CVE-2024-37085。

11% 的所调查的勒索软件攻击专门针对的所调查的勒索软件攻击专门针对 VMWARE ESXI VMWARE ESXI 服务器,这些服务器是服务器,这些服务器是 许多企业基础设施的核心虚拟化环境许多企业基础设施的核心虚拟化环境。

结论结论 CPIRT 2024 年的调查结果显示,各组织在早期威胁检测和主 动安全措施方面取得了令人鼓舞的进展。安全警报已超过服务 中断,成为事件响应的主要触发因素,并且在主动威胁搜寻和 提高用户意识方面有了更多的参与度。这些见解强调了我们需 要继续保持警惕、继续完善检测能力以及继续加强与外部情报 来源合作,以增强网络安全韧性。

信息窃取软件的崛起

网络安全趋势 03

2024 年网络安全事件02

引言01

2025 年行业预测07

CISO 建议 08

全球分析04

备受瞩目的漏洞05

事件响应视角06

网络战争 - 2024 版

勒索软件生态系统

云的复杂性

边缘设备和 ORB

2025 年网络安全状况50

2025 年行 业预测: 网络安全的 未来

00 77 2025 年年网络安全状况网络安全状况

云平台成为网络安全的支柱云平台成为网络安全的支柱

基于云的平台正日益成为网络安全的基础,事实证明,人工智 能驱动的集成化的安全平台比独立的安全工具更有效。通过将 各种安全操作整合在一起,这些平台降低了操作的复杂性,使 组织能够更高效、更有效地应对云端中的威胁和漏洞。像 CNAPP、ASPM 和 DSPM 这样的解决方案融合在一起,创建 了全面的安全态势管理 (SPM) 套件。

随着诸如应用程序和数据 SPM 等新工具的出现,它们很可能 会被整合到更广泛的云原生应用程序保护平台 (CNAPP) 中, 这有可能导致所谓的扩展安全态势管理 (XSPM) 的发展。在这 个新类别中整合攻击面管理,展示了这些平台如何提供比简单 的单点解决方案集合更多的价值,从根本上改变了组织处理漏 洞的方式。

人工智能的滥用和数据泄露的风险上升人工智能的滥用和数据泄露的风险上升

随着人工智能技术融入生活和工作的各种场所,对其被滥用的 担忧也在增加。今年,员工无意中与 ChatGPT 或谷歌的 Gemini 等人工智能平台分享敏感信息而导致数据泄露的可能性 是一个重大风险。员工可能会输入机密信息,如财务信息,以 生成报告或分析,却常常没有意识到未经授权的个人可能会存 储和访问这些数据。在组织系统内对人工智能工具建立更严格 的控制,对于保持提高生产力与确保数据隐私保护之间的平衡 至关重要。

人工智能驱动的金融犯罪人工智能驱动的金融犯罪

2024 年伊始,头条新闻报道了一些由生成式人工智能驱动的金 融犯罪成功案例。网络犯罪分子认识到 GenAI 的潜力,并开始 投资将其整合到各种技术工具中,特别是用于商业电子邮件泄 露 (BEC) 和绕过了解你的客户 (KYC) 的方法。今年,这些威 胁将变得更加普遍,因为网络犯罪分子正在积极致力于在这些 恶意服务中实施 GenAI。

针对开源项目的供应链攻击不断增加针对开源项目的供应链攻击不断增加

随着开源项目越来越受欢迎,它们日益成为吸引恶意行为者的 目标,这些行为者的目标是秘密利用广泛使用的软件中的漏 洞。在见识到历经多年将后门插入 Linux XZ Utils 的复杂操作 之后,我们可以预计会有新的类似攻击尝试并会发现之前植入 的后门。这种不断升级的威胁突显了开源社区迫切需要加强安 全措施和提高警惕。

网络犯罪生态系统的去中心化网络犯罪生态系统的去中心化

执法部门最近在打击主要勒索软件操作和僵尸网络方面取得的 成功,促使恶意行为者转向更小、更分散的网络、方法和操 作。大型勒索软件项目已重组为较小的团体,而由信息窃取软 件驱动的生态系统已成为促进初始访问的主要手段。这种去中 心化使得防御者必须调整他们的策略,突出了加强协作和情报 共享的重要性。

监管要求的增加和更严格的网络保险标准监管要求的增加和更严格的网络保险标准

由于新的网络安全法规,包括欧盟物联网法规、美国证券交易 委员会网络安全披露规则、数字运营弹性法案 (DORA) 和 NIS2 指令,组织将面临越来越大的压力。要遵守这些框架,在 诸如政策制定和新安全技术等举措上需要投入大量的时间和资 源。

虽然这些法规旨在改进安全措施,但它们同时也提高了安全操 作的复杂程度。这要求企业投入更多的关注和努力来达到这些 标准。此外,预计网络保险政策将变得更加严格,保险公司将 实施更严格的控制和合规要求作为承保的先决条件。这将进一 步加剧组织必须应对的监管挑战。

不断扩大的网络安全人才缺口不断扩大的网络安全人才缺口

全球网络安全专业人员的短缺给试图抵御日益复杂和大量的网 络威胁的组织带来了重大挑战。组织投资于多种安全产品,因 此需要更多熟练的专家来有效管理和整合这些工具,否则会导 致安全管理分散且低效。对众多供应商的依赖和内部专业知识 的不足使组织容易受到攻击,因为他们的安全措施变得越来越 难以管理且效果不佳。公司将不得不简化安全操作,并优先提 升员工技能,以保持网络安全防护的弹性。

信息窃取软件的崛起

网络安全趋势 03

2024 年网络安全事件02

引言01

2025 年行业预测07

CISO 建议 08

全球分析04

备受瞩目的漏洞05

事件响应视角06

网络战争 - 2024 版

勒索软件生态系统

云的复杂性

边缘设备和 ORB

2025 年网络安全状况52

CISO 建议 00 88 2025 年年网络安全状况网络安全状况

当我们回顾 2024 年的事件时,关注导致攻击者 成功的关键因素以及防御者可以采用的战略缓解 措施来挫败此类威胁至关重要。本部分内容总结 了关于网络安全趋势的重要见解,并为网络安全 专业人员提供了可行的建议。这些指南作为一个 实用的框架,通过解决过去导致网络攻击的常见 系统性问题和错误,来加强防御并防止出现本报 告中描述的一些严重事件。

JONATHAN FISCHBEIN

Check Point 软件全球 CISO 欧洲、中东、非洲和拉丁美洲

1. 1. 在您的安全体系中采用层级化方法在您的安全体系中采用层级化方法

组织应当实施多层安全策略,其中包括定期数据备份、对员工 进行网络钓鱼防范意识培训以及强大的电子邮件过滤,以减轻 勒索软件和信息窃取软件造成的威胁。利用终端检测和响应 (EDR) 工具有助于及早发现并隔离威胁。此外,保持严格的访 问控制并采用最小权限原则可以限制潜在的入侵损害。定期更 新软件和系统以修补漏洞,并进行定期的安全评估和事件响应 演练,对于确保做好抵御攻击的准备工作至关重要。

2. 2. 优先考虑先进的云安全解决方案优先考虑先进的云安全解决方案

组织应当优先考虑 API 安全、身份管理和零信任架构,以解决 云漏洞问题。强大的 API 网关和定期的安全评估可以降低数据 交换风险。实施最小权限访问和多因素身份验证对于保护资源 至关重要。零信任模型通过在访问前验证用户和设备来增强安 全性。云安全态势管理 (CSPM) 工具可识别并修复配置错误, 而云工作负载保护平台 (CWPP) 则可保护工作负载。这些策略 共同实施有助于有效管理云基础设施风险。

3. 3. 利用人工智能进行预防和检测利用人工智能进行预防和检测

利用先进的人工智能技术的力量来加强预防和检测策略。通过 开发强大的、由人工智能驱动的系统,组织能够在潜在威胁升 级之前有效地识别和减轻威胁。这种积极主动的方法包括实施 利用人工智能能力的自动化解决方案,以实时提供及时和准确 的问题检测。这样的系统提高了整体安全性并简化了响应工 作,使团队能够迅速有效地应对新出现的安全挑战。

4. 4. 全面了解您的攻击面全面了解您的攻击面

犯罪分子利用自带设备实践和云原生应用程序中的漏洞,由于 诸如硬编码凭证和弱认证等问题,增加了违规的风险。他们经 常使用合法的凭证和工具,模糊了常规用户活动和恶意行为之

间的界限。组织必须理解身份、云、终端和数据保护之间的联 系,以便在多个系统中识别这些威胁。由于一般企业使用超过 45 种安全工具,数据孤岛可能导致威胁的可见性降低。具有人 工智能功能的统一安全平台提高了可见性和控制,改善了违规 检测和加强了威胁预防,同时节省了时间和金钱。

5. 5. 制定客户信任计划以确保合规制定客户信任计划以确保合规

组织必须建立客户信任计划,以确保在当今迅速变化的监管环 境中保持合规。实施合规自动化可以简化对严格法规的遵守, 并减少审计和报告期间的人为错误。优先考虑数据主权使企业 能够保持对敏感信息的控制。通过将隐私纳入设计之中,公司 可以主动保护客户数据、增强安全性,并可以实现防御优先的

防护策略。这种方法培育了一个强大的合规框架,最终能够建 立客户信任。

6. 6. 实施漏洞和风险管理计划实施漏洞和风险管理计划

新漏洞的迅速出现,特别是零日攻击,给漏洞管理带来了重大 挑战。通常可公开访问的边缘设备尤其面临风险。为了有效地 管理这些风险,评估其威胁级别并相应地确定优先级以便及时 进行修补至关重要。面向外部的资产和关键系统应是首要关注 的重点。

此外,将威胁情报与外部攻击面管理结合使用,可以为您提供 有关对手如何看待您的安全措施的宝贵可见性和建议。凭借这

信息窃取软件的崛起

网络安全趋势 03

2024 年网络安全事件02

引言01

2025 年行业预测07

CISO 建议 08

全球分析04

备受瞩目的漏洞05

事件响应视角06

网络战争 - 2024 版

勒索软件生态系统

云的复杂性

边缘设备和 ORB

2025 年网络安全状况54

种洞察力,您可以实施即时的预防策略。

7. 7. 选择一个您信任的安全产品制造商选择一个您信任的安全产品制造商

在选择体现数字信任的安全产品制造商时,寻找一家具有有效 安全实践的良好记录和低安全漏洞率的公司。优先考虑那些能 确保及时发布补丁,让用户能够迅速应对潜在威胁的供应商。 此外,评估他们的事件响应策略和过去处理违规事件的经历。

8. 8. 优化安全操作优化安全操作

鉴于缺乏熟练的网络安全人员,人工智能对于提高效率至关重 要,团队可以借此更好地管理和确定威胁管理的优先级。人工 智能工具可以使重复性任务自动化,通过自动化将花在诸如事 件分析和故障排除等任务上的时间最小化。安全专业人员可以 专注于战略创新和积极措施,并精简流程。

9. 9. 关注恢复能力和事件响应关注恢复能力和事件响应

组织在面临来自勒索软件和地缘政治网络战日益增长的威胁 时,必须优先考虑运营弹性。为了强化您的 IT 战略,请确保您 的运营得到有效隔离。这种方法将在遭受攻击时可以增强您的 事件响应能力。此外,定期评估和更新您的灾难恢复计划,以 尽量减少由网络攻击或 IT 中断造成的干扰。

加强用户教育在防止恶意软件感染方面至关重要。员工应当了 解文件和电子邮件的来源,以及他们是否可以信任发件人。最 常见的勒索软件感染方法仍然是钓鱼邮件和恶意网页下载。用 户意识的提高往往能够防止攻击。对您的用户进行教育,并鼓 励他们立即向安全团队报告任何不寻常或可疑的情况。

信息窃取软件的崛起

网络安全趋势 03

2024 年网络安全事件02

引言01

2025 年行业预测07

CISO 建议 08

全球分析04

备受瞩目的漏洞05

事件响应视角06

网络战争 - 2024 版

勒索软件生态系统

云的复杂性

边缘设备和 ORB

2025 年网络安全状况55

联系我们联系我们

全球总部全球总部

5 Shlomo Kaplan Street, Tel Aviv 6789159, Israel

电话:972-3-753-4599

电子邮箱:info@checkpoint.com

中国总部中国总部

上海市黄浦区延安东路 550 号海洋大厦 1806-1808 室, 邮编:200020

www.checkpoint.com.cn

遭受攻击?遭受攻击?

联系我们的事件响应团队:

emergency-response@checkpoint.com

Check Point Check Point 研究院官方微信研究院官方微信

为获取我们的最新研究及其它独家内容,

请访问我们的网站 www.research.checkpoint.com.cn www.checkpoint.com.cn

关于关于 CHECK POINT SOFTWARE TECHNOLOGIES LTD. CHECK POINT SOFTWARE TECHNOLOGIES LTD. Check Point 软件技术有限公司 (www.checkpoint.com.cn) 是一家由人工智能驱动、在云端交付的网络安全平台提供商,居 于行业领先地位,为全球超过 10 万家组织提供保护。Check Point 利用无处不在的人工智能力量,通过其 Infinity 平台提高 网络安全效率和准确性,其业界领先的捕获率实现了主动威胁预测和更智能、更快速的响应时间。其全面的平台包括在云端

交付的技术,如保护工作空间安全的 Check Point Harmony、保护云端安全的 Check Point CloudGuard、保护网络安全的 Check Point Quantum,以及用于协同安全运营和服务的 Check Point Infinity Core Services。

© 2025 Check Point Software Technologies Ltd. © 2025 Check Point Software Technologies Ltd. 保留所有权利。保留所有权利。


Item Type: pdf