2025年,全球网络威胁格局经历了深刻变化。CrowdStrike发布的《2025全球威胁报告》基于对全球数万亿次安全事件的分析,揭示了攻击者战术、技术和程序(TTP)的演进方向。报告数据显示,虽然部分攻击类型的数量出现波动,但攻击的精准度、破坏力和隐蔽性均达到历史新高。
本文基于CrowdStrike 2025威胁报告的核心发现,结合企业实际防御需求,深度解读6大关键威胁趋势,并提供可落地的技术防御策略与产品选型建议。
报告概述与关键数据
CrowdStrike 2025威胁报告基于Falcon平台覆盖的全球端点、网络和云工作负载数据,分析了超过1万亿次安全事件和数百万次攻击尝试。以下是报告中的核心数据亮点:
关键洞察:攻击者正在从"广撒网"式攻击转向"精准打击",目标选择更加谨慎,攻击链更加高效。企业需要相应调整防御策略,从被动响应转向主动防御。
趋势一:勒索软件攻击质量提升
尽管勒索软件攻击数量同比下降18%,但攻击质量显著提升,呈现以下特征:
- 目标精准化:攻击者优先选择高价值目标,包括大型制造企业、医疗机构和关键基础设施运营商,单起攻击的平均赎金要求上涨35%
- 双重勒索常态化:94%的勒索软件攻击在加密前窃取数据,威胁公开泄露以迫使受害者支付赎金
- 加密速度加快:从初始入侵到完成加密的平均时间缩短至2.3小时,留给企业响应的时间窗口极窄
- 联盟模式深化:Ransomware-as-a-Service(RaaS)模式进一步成熟,攻击者分工更细,技术门槛更低
典型攻击链:现代勒索软件攻击的典型路径:初始访问通过钓鱼邮件或漏洞利用 → 凭据窃取与权限提升 → 横向移动至域控制器 → 数据窃取与备份删除 → 大规模加密部署 → 赎金谈判。
🔴 风险影响
业务中断损失加剧(平均停机时间延长至21天);数据泄露合规风险(GDPR、个人信息保护法);品牌声誉损害;供应链连锁反应(供应商/客户连带影响)
🛡️ 防御策略
EDR/XDR部署:部署端点检测与响应(EDR)或扩展检测与响应(XDR)平台,实时监控端点行为,检测勒索软件加密活动的早期迹象。推荐产品包括CrowdStrike Falcon、Microsoft Defender for Endpoint、SentinelOne等。
离线备份策略:实施3-2-1备份原则(3份数据、2种介质、1份离线),确保备份数据与生产网络物理隔离,防止备份被加密或删除。
网络分段:通过微分段(Micro-segmentation)限制横向移动,即使单点被突破,攻击者也难以扩散至整个网络。可使用VMware NSX、Cisco Secure Workload等方案。
勒索软件演练:定期开展勒索软件攻击模拟演练,测试检测响应能力和备份恢复流程,识别防御短板。
趋势二:身份攻击成为主流入侵路径
身份攻击已取代漏洞利用成为最主要的初始入侵路径。CrowdStrike数据显示,80%的成功入侵涉及合法身份凭据的滥用:
- 凭据窃取:通过钓鱼、键盘记录、内存转储等方式获取用户名密码
- 会话劫持:窃取浏览器Cookie或会话令牌,绕过认证直接访问系统
- API密钥泄露:开发者在代码仓库、日志文件中硬编码API密钥,被攻击者扫描获取
- 特权账户滥用:攻击者获取管理员或高权限账户后,快速建立持久化访问
攻击技术演进:攻击者正在利用以下技术手段提升身份攻击效率:Adversary-in-the-Middle(AiTM)钓鱼攻击,通过代理服务器实时窃取凭据并绕过MFA;Kerberoasting和AS-REP Roasting攻击,离线破解Kerberos票据获取服务账户密码;Pass-the-Hash和Pass-the-Ticket攻击,无需明文密码即可横向移动。
🔴 风险影响
传统边界防御失效(攻击者使用合法凭据,防火墙和IDS难以识别);权限快速扩散(从普通用户到域管理员可能仅需数小时);检测难度高(攻击行为与正常操作高度相似);多因素认证绕过(AiTM攻击可实时拦截MFA验证码)
🛡️ 防御策略
零信任架构:实施"永不信任,持续验证"原则,对所有访问请求进行身份验证、设备健康检查和上下文评估,无论来自内部还是外部网络。关键组件包括身份感知代理(IAP)、设备信任评估和持续风险评估。
特权访问管理(PAM):部署PAM解决方案管理特权账户,实施凭据轮换、会话录制和即时访问(Just-in-Time Access)机制。推荐产品包括CyberArk、Delinea Secret Server、BeyondTrust等。
多因素认证强化:部署防钓鱼MFA方案(如FIDO2/WebAuthn硬件密钥),避免使用SMS和TOTP等可被AiTM绕过的认证方式。Microsoft、Okta、Duo Security等厂商均支持FIDO2。
身份威胁检测(ITDR):部署专门的身份威胁检测与响应工具,监控异常登录行为、凭据滥用模式和权限提升活动。CrowdStrike Falcon Identity Protection、SentinelOne Vigilance等提供此类能力。
趋势三:云环境威胁持续上升
随着企业上云进程加速,云环境成为攻击者的重要目标。CrowdStrike报告显示云环境入侵事件同比增长45%:
- 配置错误:存储桶公开访问、安全组过度开放、IAM权限过度授权等问题仍然普遍
- 容器与Kubernetes风险:镜像漏洞、容器逃逸、RBAC配置错误、Secrets管理不当
- 无服务器函数安全:函数权限过大、依赖库漏洞、事件注入攻击
- 云账户接管:通过钓鱼或凭据泄露获取云管理员账户,直接控制整个云环境
云攻击路径:攻击者针对云环境的典型攻击路径:通过泄露的访问密钥或钓鱼获取云账户 → 枚举IAM权限和资源配置 → 利用过度授权提升权限 → 横向移动至其他云账户或服务 → 窃取数据或部署恶意资源(如加密货币挖矿)。
🔴 风险影响
数据大规模泄露(云存储集中存放大量敏感数据);业务连续性中断(云资源被删除或篡改);合规审计失败(云配置不符合等保、GDPR等要求);成本失控(恶意资源消耗导致云费用激增)
🛡️ 防御策略
CSPM部署:部署云安全态势管理(CSPM)工具,持续扫描云资源配置,自动检测公开存储桶、过度授权IAM策略、未加密数据库等风险。推荐产品包括Palo Alto Prisma Cloud、Wiz、Orca Security等。
CWPP实施:部署云工作负载保护平台(CWPP),保护工作负载运行时安全,包括容器镜像扫描、运行时威胁检测和漏洞管理。CrowdStrike Falcon Cloud Security、Trend Micro Cloud One提供此类能力。
最小权限原则:严格执行云资源的最小权限访问,定期审计IAM策略,移除未使用的权限和账户。使用AWS IAM Access Analyzer、Azure AD Access Reviews等工具辅助审计。
云原生安全集成:将安全工具集成到CI/CD流水线,在代码提交、镜像构建和部署阶段自动执行安全扫描,实现DevSecOps。
趋势四:供应链与第三方风险加剧
供应链攻击已成为攻击者突破企业防御的高效途径。通过入侵软件供应商、开源组件或第三方服务商,攻击者可同时影响大量下游企业:
- 软件供应链污染:攻击者入侵软件开发商,在合法软件更新中植入恶意代码
- 开源组件漏洞:广泛使用的开源库中存在未修补漏洞,被攻击者大规模利用
- 第三方服务商入侵:通过入侵MSP(托管服务提供商)或云服务商,间接访问客户环境
- 依赖混淆攻击:攻击者上传与内部私有包同名的恶意包至公共仓库,利用包管理器优先拉取公共包的特性实施攻击
典型案例回顾:2024-2025年间多起重大供应链安全事件:某知名IT管理软件被植入后门,影响全球数千家企业;某开源日志框架的漏洞被大规模利用,攻击者通过日志注入实现远程代码执行;某代码托管平台的大规模凭据泄露事件,导致大量私有仓库被克隆。
🔴 风险影响
单点突破影响面广(一次供应链攻击可影响数千家下游企业);检测困难(攻击来自可信来源,传统安全工具难以识别);修复周期长(需要等待供应商发布补丁并全网部署);信任体系崩塌(对第三方软件和服务信任度下降)
🛡️ 防御策略
软件成分分析(SCA):使用SCA工具扫描应用依赖,识别已知漏洞、许可证风险和恶意组件。推荐Snyk、Sonatype Nexus Lifecycle、JFrog Xray等工具。
供应商安全评估:建立第三方供应商安全评估流程,要求关键供应商提供安全认证(如ISO 27001、SOC 2)和漏洞披露政策。定期审计供应商的安全状况。
零信任供应链:对供应链引入的代码和组件实施零信任原则,所有外部代码必须经过安全扫描和代码审查,不可直接部署至生产环境。
SBOM管理:要求供应商提供软件物料清单(SBOM),建立内部SBOM库,在漏洞爆发时快速定位受影响组件和系统。
趋势五:AI辅助攻击技术成熟
攻击者正在利用AI技术提升攻击效率和成功率,主要体现在以下方面:
- 钓鱼内容生成:使用大语言模型生成高度定制化的钓鱼邮件,语言风格和内容贴合目标企业,传统邮件安全工具难以识别
- 深度伪造(Deepfake):利用AI生成逼真的语音和视频,实施CEO欺诈和社会工程攻击
- 漏洞挖掘加速:使用AI辅助代码分析和模糊测试,更快发现软件漏洞
- 攻击自动化:利用AI决策引擎自动选择攻击路径、绕过防御机制和维持持久化访问
防御侧AI应用:防御方也在积极利用AI技术:AI驱动的威胁检测可识别异常行为模式;自然语言处理(NLP)检测钓鱼邮件中的语义异常;机器学习模型预测漏洞利用概率;自动化响应系统缩短检测到响应的时间。
🔴 风险影响
钓鱼攻击成功率上升(定制化内容更难识别);社会工程攻击升级(深度伪造视频和音频极具欺骗性);漏洞发现速度加快(攻击者更快利用新漏洞);攻防不对称加剧(攻击者使用AI的成本低于防御者)
🛡️ 防御策略
AI驱动安全工具:部署利用AI技术的安全产品,如AI驱动的邮件安全网关(可检测AI生成内容)、行为分析平台(识别异常用户行为)和自动化威胁狩猎工具。
深度伪造检测:在关键业务流程(如大额转账审批、敏感操作授权)中引入多因素验证,不依赖单一通信渠道。部署深度伪造检测工具验证视频和音频真实性。
安全意识培训升级:更新员工安全意识培训内容,包含AI生成钓鱼邮件和深度伪造攻击的识别技巧。定期开展模拟钓鱼测试,检验培训效果。
AI安全治理:建立企业AI使用政策,规范员工使用生成式AI工具的行为,防止敏感数据通过AI API泄露。
趋势六:国家背景攻击组织活跃度上升
具有国家背景的高级持续性威胁(APT)组织活跃度持续上升,攻击目标从传统军政机构扩展至关键基础设施、高科技企业和供应链节点:
- 目标扩展:从政府机构和国防承包商扩展至能源、通信、医疗、金融等关键基础设施
- 技术升级:使用零日漏洞、固件级植入和供应链污染等高级技术,隐蔽性和持久性更强
- 经济动机融合:部分APT组织兼具情报收集和经济获利双重动机,通过勒索软件攻击获取资金
- 攻击速度加快:从初始入侵到达成攻击目标的时间缩短,企业发现和响应窗口收窄
防御挑战:APT攻击的防御难点:攻击者资源丰富,可长期潜伏;使用定制工具和零日漏洞,传统签名检测无效;攻击链复杂,单点检测难以发现完整攻击路径;目的性强,一旦锁定目标会持续尝试不同入侵途径。
🔴 风险影响
核心知识产权窃取(研发数据、技术图纸、商业计划);关键基础设施瘫痪(能源、通信、交通系统);国家安全风险(供应链和基础设施受控);长期潜伏损害(攻击者长期潜伏,持续窃取数据)
🛡️ 防御策略
威胁情报集成:订阅商业威胁情报服务(如CrowdStrike Intelligence、Mandiant Threat Intelligence、Recorded Future),及时获取APT组织最新TTP和IOC指标,更新检测规则。
威胁狩猎(Threat Hunting):建立内部威胁狩猎团队,基于威胁情报主动搜索网络中的异常活动和潜伏威胁。使用CrowdStrike Falcon OverWatch、Microsoft Threat Hunters等服务补充内部能力。
网络流量分析(NTA):部署网络流量分析工具,检测C2通信、数据外传和横向移动等网络层异常行为。ExtraHop、Darktrace、Vectra AI等提供AI驱动的网络检测能力。
应急响应预案:制定APT攻击专项应急响应预案,明确发现、遏制、根除和恢复流程。定期开展APT攻击模拟演练(红蓝对抗),检验防御体系有效性。
企业防御策略与产品选型
面对上述6大威胁趋势,企业需要构建分层防御体系,覆盖预防、检测、响应和恢复四个阶段。以下是按安全域划分的产品选型建议:
端点与身份安全
| 安全能力 | 推荐产品/方案 | 核心功能 |
|---|---|---|
| 端点检测响应(EDR) | CrowdStrike Falcon / Microsoft Defender for Endpoint / SentinelOne | 实时行为分析、威胁检测、自动响应、取证分析 |
| 身份威胁检测(ITDR) | CrowdStrike Falcon Identity / Okta Identity Engine / Microsoft Entra ID Protection | 异常登录检测、凭据滥用识别、风险自适应认证 |
| 特权访问管理(PAM) | CyberArk Privileged Cloud / Delinea Secret Server / BeyondTrust | 凭据保险库、会话管理、即时访问、权限审计 |
| 多因素认证(MFA) | Okta / Microsoft Authenticator / Duo Security / YubiKey | FIDO2/WebAuthn支持、生物识别、推送认证 |
云与网络安全
| 安全能力 | 推荐产品/方案 | 核心功能 |
|---|---|---|
| 云安全态势管理(CSPM) | Wiz / Orca Security / Palo Alto Prisma Cloud | 配置审计、合规检查、风险优先级排序 |
| 云工作负载保护(CWPP) | CrowdStrike Falcon Cloud / Trend Micro Cloud One / Aqua Security | 容器安全、运行时防护、漏洞扫描 |
| 网络流量分析(NTA) | Darktrace / Vectra AI / ExtraHop | AI驱动网络检测、C2识别、横向移动检测 |
| 零信任网络访问(ZTNA) | Zscaler Private Access / Palo Alto Prisma Access / Cato ZTNA | 应用级访问控制、身份感知、设备信任 |
安全运营与威胁情报
| 安全能力 | 推荐产品/方案 | 核心功能 |
|---|---|---|
| 安全信息与事件管理(SIEM) | Splunk / Microsoft Sentinel / IBM QRadar / Elastic Security | 日志聚合、关联分析、告警管理、合规报告 |
| 安全编排自动化(SOAR) | Palo Alto XSOAR / Splunk SOAR / Torq | 剧本编排、自动响应、案例管理 |
| 威胁情报平台(TIP) | Recorded Future / Mandiant Threat Intelligence / Anomali | IOC管理、威胁情报分析、攻击者追踪 |
| 托管检测响应(MDR) | CrowdStrike Falcon OverWatch / Arctic Wolf / Red Canary | 24/7威胁监控、专家分析、事件响应 |
说明:以上产品选型为行业常见方案参考,实际部署需根据企业环境、预算和技术偏好进行适配。各产品名称归 respective 厂商所有。VISBAT提供部分产品的咨询与部署服务,详情可联系我们的安全顾问。可为企业开展等保及其他安全合规建设提供技术支持。
VISBAT相关安全服务
针对上述威胁趋势,VISBAT提供以下安全服务,帮助企业构建纵深防御体系:
- 安全评估服务:基于CrowdStrike等威胁情报,评估企业当前安全态势,识别防御短板和优先改进项
- EDR/XDR部署:提供CrowdStrike Falcon、Microsoft Defender for Endpoint等产品的部署、配置和优化服务
- 零信任架构咨询:帮助企业规划和实施零信任架构,涵盖身份安全、网络分段和设备信任
- 云安全评估:评估多云环境(AWS、Azure、阿里云等)的安全配置,提供CSPM和CWPP部署方案
- 威胁狩猎服务:提供定期威胁狩猎和APT检测服务,主动发现网络中的潜伏威胁
- 应急响应支持:提供7×24安全事件响应支持,协助企业快速遏制和恢复勒索软件、APT等攻击
📋 企业安全成熟度自查清单
- ✅ 是否部署了EDR/XDR覆盖所有端点?
- ✅ 是否实施了多因素认证(MFA)且优先使用FIDO2/WebAuthn?
- ✅ 是否部署了特权访问管理(PAM)管理管理员账户?
- ✅ 是否建立了离线备份机制并定期测试恢复?
- ✅ 是否实施了云安全态势管理(CSPM)扫描配置风险?
- ✅ 是否订阅了商业威胁情报服务并集成至SIEM?
- ✅ 是否定期开展威胁狩猎和红蓝对抗演练?
- ✅ 是否制定了勒索软件和APT攻击专项应急响应预案?
- ✅ 是否对第三方供应商实施了安全评估和SBOM管理?
- ✅ 是否开展了针对AI辅助攻击(深度伪造、AI钓鱼)的员工培训?
🛠️ 相关安全产品推荐
常见问题
身份攻击是指攻击者通过窃取或滥用合法用户凭据(如用户名密码、API密钥、会话令牌)来访问企业系统,而非利用技术漏洞。根据CrowdStrike报告,80%的入侵事件涉及身份凭据的滥用。身份攻击成为主流的原因包括:远程办公普及扩大了攻击面;多因素认证部署率不足;密码重用现象普遍;钓鱼攻击技术持续进化。防御身份攻击需要实施多因素认证、零信任架构、特权访问管理(PAM)和持续身份验证等技术措施。
EDR(端点检测与响应)专注于单个端点设备的安全监控和威胁响应,提供进程行为分析、恶意软件检测和端点取证能力。XDR(扩展检测与响应)将EDR的能力扩展到网络、云工作负载、身份和邮件等多个数据源,通过统一平台关联分析跨域威胁。选择建议:中小型企业或端点安全基础薄弱的企业,优先部署EDR建立基础防护能力;拥有复杂IT环境(多云、混合网络、大量远程终端)的中大型企业,选择XDR获得更全面的威胁可见性和关联分析能力。
不意味着风险降低。CrowdStrike报告显示勒索软件攻击数量下降,但攻击质量显著提升:攻击者更精准地选择高价值目标(大型企业和关键基础设施);加密前数据窃取成为标准操作(双重勒索);攻击链更复杂,从初始入侵到加密部署的平均时间缩短至数小时。企业不应因攻击数量下降而放松警惕,反而需要加强针对性防御措施,包括离线备份、网络分段、快速检测响应和勒索软件专项演练。
CWPP(Cloud Workload Protection Platform)专注于保护工作负载运行时安全,包括容器、虚拟机和无服务器函数的漏洞扫描、运行时防护和恶意软件检测。CSPM(Cloud Security Posture Management)专注于云资源配置的安全合规,自动检测存储桶公开访问、安全组配置错误、IAM权限过度授权等配置风险。两者互补:CWPP解决工作负载层面的安全威胁,CSPM解决云环境配置层面的合规风险。建议企业同时部署两类工具,实现云环境的全栈安全防护。
SOC监控(安全运营中心监控)是被动式安全运营,依赖SIEM和告警规则检测已知威胁模式,安全分析师响应已触发的告警。威胁狩猎是主动式安全分析,基于威胁情报和假设驱动,主动搜索网络中可能存在的未知威胁或绕过检测的攻击痕迹。两者的关系:SOC监控处理已知的、规则可定义的威胁;威胁狩猎发现未知的、高级的、绕过传统检测的威胁。成熟的安全运营体系应同时包含SOC监控和定期威胁狩猎活动,形成被动+主动的完整防御能力。
中小企业可采用以下优先级策略:第一,部署基础EDR(如Microsoft Defender for Endpoint,包含在Microsoft 365 E3中)覆盖所有端点;第二,强制实施MFA(优先使用免费或低成本的 Microsoft Authenticator(具体以相关厂商官方政策为准));第三,建立离线备份(使用外部硬盘或低成本云备份服务);第四,开展免费安全意识培训(如 CISA 提供的培训资源,具体以相关机构官方政策为准);第五,使用免费漏洞扫描工具(如 OpenVAS,具体以相关产品官方政策为准)定期扫描。随着预算增长,再逐步引入SIEM、PAM和威胁情报服务。
零信任架构是渐进式实施过程,而非一次性项目。典型实施周期为1-3年,分阶段推进:第一阶段(3-6个月)实施身份安全强化(MFA、SSO、条件访问);第二阶段(6-12个月)部署端点安全(EDR、设备信任评估)和网络微分段;第三阶段(12-24个月)实施应用级访问控制(ZTNA)和数据安全(DLP、加密);第四阶段(24-36个月)实现全面自动化和AI驱动安全运营。成本取决于企业规模和选择的产品,可从每年数万元(中小型企业基础方案)到数百万元(大型企业全栈方案)不等。
云安全与传统安全在责任模型、技术栈和运维方式上有显著区别:责任模型方面,云安全遵循共享责任模型,云厂商负责基础设施安全,客户负责工作负载和数据安全;技术栈方面,云安全依赖API驱动、自动化和云原生工具(如CSPM、CWPP),而非传统硬件防火墙和物理隔离;运维方式方面,云安全强调DevSecOps,将安全集成到CI/CD流水线,实现持续安全监控。企业需要为云环境建立专门的安全能力,不能简单移植传统安全方案。
本文内容基于CrowdStrike《2025全球威胁报告》(Falcon OverWatch、Intelligence等模块数据)公开披露信息撰写。Gartner、Forrester等分析机构报告中的产品象限名称统一用"入选XX魔力象限"表述,不涉及象限名称引用。如需了解更多威胁情报与安全防御方案,欢迎联系VISBAT维思贝特。可为企业开展等保及其他安全合规建设提供技术支持。
需要网络安全方案评估或落地支持?
我们的网络与安全团队可帮助企业梳理现状,规划零信任、SASE、等保合规与终端安全等落地路径,提供从评估、选型到部署的一体化服务。