报告概述
本报告由360数字安全集团发布,全面梳理2025年全球网络安全漏洞态势。研究对象涵盖通用型漏洞、重点行业漏洞及年度十大关键漏洞。报告覆盖全年12个月的月度安全事件,从DeepSeek遭DDoS攻击到React/Next.js满分漏洞,系统分析了AI武器化、边缘设备失陷、供应链信任危机、漏洞利用高速化及关键基础设施勒索常态化五大趋势,并为企业安全官提供从AI治理到恢复能力的实战建议。报告基于360漏洞情报服务数据,采用态势综述、月度全景、重点漏洞、关键趋势和CISO指南的框架,帮助读者快速掌握年度威胁全貌。
报告的核心结论
AI资产成为攻击核心目标
2025年,针对AI基础设施的攻击显著增加,从DeepSeek的复合型攻击到Langflow、SGLang等AI工具链的远程代码执行漏洞,攻击者直指模型数据与推理框架。AI正式从辅助工具变为网络对抗的风暴中心,企业需将安全防护从传统服务器扩展至AI编排平台与模型层。
物理边界防御全面失效
边缘设备(路由器、IoT终端、机器人)因补丁滞后和监控薄弱,成为攻击者渗透内网的“黄金入口”。从Cisco IOS XE的BADCANDY恶意软件到宇树机器人BLE漏洞,攻击者利用这些设备实现持续性渗透。传统内网隔离策略必须向零信任架构转型。
软件供应链信任体系面临崩溃
攻击面已从开源包管理下沉至React、Next.js等现代Web框架的底层协议。Slopsquatting(AI生成虚假包名投毒)和npm/PyPI恶意软件操作,使开发者环境成为新的攻击跳板。建立动态SBOM和自动化依赖审计成为当务之急。
漏洞利用呈现“零日化”与高速化
漏洞从披露到在野利用的时间窗口急剧压缩,Chrome V8、Windows WebDAV等漏洞在PoC发布后即被攻击。企业无法再依赖月度补丁模式,必须转向预测性威胁情报和自动化响应,以应对分钟级的攻击速度。
关键基础设施勒索攻击常态化
勒索软件目标聚焦于支撑社会运转的核心系统,攻击方式从数据加密升级为直接破坏OT网络,如朝日啤酒生产线停摆事件。攻击者利用“双重勒索”甚至“破坏性勒索”施压,企业需强化边缘设备防御和业务连续性演练。
报告回答的关键问题
2025年最严重的网络安全漏洞有哪些?
报告重点分析了十大漏洞,包括React/Next.js的满分远程代码执行漏洞(CVE-2025-55182)、Langflow未授权代码注入(CVE-2025-3248)、SGLang推理框架RCE(CVE-2025-10164)等。这些漏洞涉及AI工具链、Web框架、移动设备等领域,攻击者可借此接管服务器、窃取模型数据或实施零点击监控。
AI如何被武器化用于网络攻击?
攻击者利用AI提升漏洞挖掘与利用代码生成速度,大模型服务器成为高价值目标。AI驱动的自动化攻击能自主探测漏洞并动态模拟对抗行为,如PromptLock勒索软件利用AI生成动态加密逻辑。同时,防御方开始使用AI进行毫秒级修复,形成“AI对垒AI”的攻防新范式。
为什么软件供应链攻击在2025年加剧?
攻击者从传统的拼写劫持演进为Slopsquatting等新型手段,利用AI助手生成代码的“幻觉”注册虚假包名并植入恶意载荷。npm、PyPI等生态的恶意软件操作威胁数百万开发者,VS Code插件蠕虫导致数万台设备受影响。企业需建立动态SBOM和AI驱动的依赖扫描来应对。
企业如何应对零点击漏洞攻击?
零点击漏洞无需用户交互即可实现远程控制,2025年WhatsApp、Windows LDAP、WSUS等均有爆发。企业应强制执行全量多因素认证,实施机器身份治理(MIG)自动化轮换密钥,并通过微隔离限制核心资产的横向移动,构建零信任架构。
边缘设备为什么成为攻击重点?
边缘设备(路由器、摄像头、机器人等)补丁滞后且监控薄弱,是攻击者渗透内网的“黄金入口”。2025年,思科IOS XE遭BADCANDY恶意软件持久化控制,宇树机器人因硬编码密钥漏洞导致集群受控。企业需将补丁窗口缩短至24小时,并采用物理隔离措施保护OT设备。
报告中的代表性数据
2025年漏洞总量月度趋势
2025年,漏洞总量整体波动上升,12月环比增长68.55%,年末为漏洞披露高峰期。数据来源:360漏洞情报。
漏洞严重程度分布
2025年,中危和高危合计占比81.11%,是年度漏洞主体。严重漏洞虽少但威胁直接,需优先处置。
行业漏洞分布-垂直行业前三
2025年,通用行业漏洞占比87.5%,垂直行业中教育、医疗、零售漏洞数量最多,显示数字化进程快的民生服务行业面临显著安全压力。
以上数据根据报告摘要整理,具体统计口径和数值请以完整报告原文为准。
完整报告包含什么
- 全年12个月的月度安全事件全景:从DeepSeek DDoS攻击到React/Next.js满分漏洞,详细记录每月关键安全事件、攻击手法和影响,帮助读者快速回溯年度威胁演变。
- 十大重点漏洞深度分析:包括Langflow未授权代码注入、SGLang推理框架RCE、宇树机器人BLE漏洞等,每个漏洞均包含成因、利用方式和防御建议。
- 五大关键趋势解读:AI武器化与反制、边缘设备失陷、供应链信任危机、漏洞利用高速化、关键基础设施勒索常态化,每项趋势均结合真实案例阐述。
- CISO指南:从AI治理、身份边界重塑、供应链透明度、边缘OT韧性到恢复能力建设,提供5个可落地的防御策略和具体行动清单。
- 漏洞态势统计数据:包含漏洞总量月趋势图、严重程度占比、漏洞类型分析(XSS、权限管理、SQL注入等)、行业分布图,数据清晰直观。
- 重点漏洞利用链分析:如Microsoft SharePoint Server的ToolShell漏洞链、WhatsApp与苹果Image I/O的零点击链,展示攻击者如何组合多个漏洞实现渗透。
- 国家级攻击事件溯源:以亚冬会遭NSA关联组织攻击为例,展示360安全团队如何利用安全大模型和大数据实现精准溯源与反制。
- 未来防御范式转型建议:从“围墙式外挂”转向“模型级内生”,从“预防心态”转向“恢复能力”,推动安全行为文化建设。
本页内容由川海智库整理,用于帮助读者快速了解报告主题、核心观点和主要内容。由于报告量大、人工能力有限,部分观点、数据、统计口径或表述可能存在偏差,具体内容请以完整报告原文为准。





