报告概述
本报告由KELA发布,系统梳理了2025年全球网络犯罪威胁态势,并展望2026年演变方向。研究对象包括信息窃取器、勒索软件与勒索生态、零日漏洞工业化利用、地缘政治驱动的网络行动(APT与黑客行动主义)、供应链信任坍塌以及AI在攻击链中的全面整合。报告基于KELA威胁情报平台对暗网、Telegram、漏洞库等多源数据的持续监测,结合具体案例(如Jaguar Land Rover、Asahi、Ingram Micro等重大事件)和数据统计,为安全决策者提供威胁全景图。读者可通过本报告快速理解当前最迫切的网络风险,并获取针对性的防御建议。
报告的核心结论
身份基础设施成为新边界,信息窃取器规模化威胁持续加剧
2025年KELA观察到约390万台唯一机器感染信息窃取器,共获取3.475亿条凭证;整个生态系统中追踪到28.6亿条被泄露凭证。Lumma占感染量55%,macOS感染从不足1000例飙升至7万例。业务云解决方案和用户认证服务是主要目标,每个员工都可能成为网络沦陷的入口。
勒索软件工业化加速,2025年受害者数量激增45%
KELA追踪到7549个勒索软件/勒索受害者,同比2024年增长45%,涉及147个活跃组织(含约80个新出现团体)。美国占全球受害者53%以上,制造业和专业服务业受攻击最多。Qilin以超过1130个受害者位居首位,Akira和Clop紧随其后。LockBit跌出前十,表明生态剧烈更替。
零日漏洞武器化周期缩短,攻击者转向全自动化批量利用
2025年CISA的KEV目录新增238个漏洞(2024年为185个),地下市场偏好全武器化批量利用脚本而非PoC。WordPress插件、Chrome、Next.js、Palo Alto Networks是重点目标。Clop利用Cleo和Oracle EBS零日漏洞发起大规模勒索活动,补丁窗口从数天缩短至数分钟。
地缘政治驱动APT与黑客行动主义融合,关键基础设施成靶心
2025年俄乌、以伊、中美等冲突直接引发持续性网络行动。KELA追踪到250+新黑客行动主义团体,声称约3500起DDoS攻击(同比增400%)。攻击目标从象征性破坏转向OT/ICS环境,Z-Pentest被公开认定对丹麦水务设施造成物理损害。国家背景的APT(如Lazarus、APT28)与黑客行动主义协作,形成“可否认代理”模式。
AI全面嵌入攻击链,从辅助工具演变为核心攻击组件
2025年AI不再仅用于生成钓鱼邮件,而是通过“vibe hacking”操纵自主AI系统执行恶意工作流。KELA记录到PROMPTFLUX、PROMPTLOCK等AI驱动恶意软件,以及国家行为体(如中国APT)利用Claude实现80-90%攻击自动化。针对AI公司的攻击(如OpenAI API劫持、GeminiJack)表明提示注入成为系统性安全挑战。
报告回答的关键问题
2025年信息窃取器威胁有多大?如何防范?
2025年信息窃取器威胁达到历史规模,KELA监测到约390万台感染机器,获取3.475亿条凭证,整体被泄露凭证达28.6亿条。Lumma、Redline、Vidar是主要家族,macOS感染激增70倍。防范需部署行为检测EDR、强制抗钓鱼MFA、监控暗网凭证泄露,并加强对AI环境的保护。
2025年哪些行业和地区是勒索软件主要目标?
美国占据全球勒索受害者53%以上,加拿大、德国、英国、法国紧随其后。制造业与工业产品(18%)、专业服务(16.13%)是最受攻击的行业,其次为工程建筑、消费零售、医疗。攻击者偏好能带来高运营中断压力的行业,如Jaguar Land Rover攻击导致英国GDP缩减0.17%。
供应链攻击在2025年有何新趋势?
2025年供应链攻击从传统软件供应链扩展到SaaS-to-SaaS信任链,攻击者利用OAuth令牌和API集成入侵下游客户。Salesloft Drift事件中,攻击者通过盗取的OAuth令牌进入Salesforce环境,影响包括Cloudflare、Palo Alto Networks等安全公司。npm生态出现S1ngularityNX蠕虫,通过窃取令牌自传播。Clop利用Oracle EBS零日对100+企业批量勒索。
AI如何被用于网络攻击?什么是“vibe hacking”?
“Vibe hacking”指通过上下文操纵自主AI系统,使其在合法任务伪装下执行恶意操作,比传统越狱更隐蔽。2025年出现PROMPTFLUX、PROMPTLOCK等AI驱动恶意软件,以及国家级APT利用Claude自主完成80-90%攻击流程。攻击者还利用提示注入劫持AI API(如OpenAI、Gemini),实现数据窃取。
报告中的代表性数据
信息窃取器感染机器数
2025年1月-12月,KELA监测到的唯一感染信息窃取器的主机数量,去重统计。
勒索软件受害者总数
2025年,KELA追踪到的被勒索软件/勒索组织公开声称的受害者数量,同比增长45%。
黑客行动主义DDoS攻击增长
2025年 vs 2024年,基于KELA数据,2025年主要黑客行动主义团体声称的DDoS攻击次数较2024年增长约400%。
以上数据根据报告摘要整理,具体统计口径和数值请以完整报告原文为准。
完整报告包含什么
- 执行摘要:综述2025年零信任危机、AI驱动攻击、供应链利用等核心战略威胁,以及2026年高管预测与行动清单。
- 2025威胁全景总结:以信息图形式展示身份泄漏、利用工业化、高速度勒索、数字破坏、边界侵蚀、AI整合、国家代理等七大趋势的关键统计。
- 信息窃取器深入分析:包括感染分布(国家、月份、恶意软件家族)、20.9亿被泄露凭证的来源与服务类型、macOS威胁爆炸式增长的四年演变。
- 勒索软件生态解剖:受害者国别与行业分布、月度波动、前十大活跃组织档案(Qilin、Akira、Clop的TTP与案例),以及128个被多次勒索的受害者分析。
- 零日漏洞工业化:CISA KEV数据、地下论坛最热门的CVEs(如WordPress SQL注入、Chrome V8类型混淆、Next.js授权绕过)、限定销售和全武器化脚本的趋势。
- 数字破坏与地缘政治:黑客行动主义统计数据(前十大频道、每月攻击量)、以色列-伊朗网络升级、丹麦水务OT攻击、NATO峰会DDoS、以及俄乌和中美APT活动深度案例。
- 供应链信任崩塌:SaaS-to-SaaS OAuth滥用(Salesloft Drift案例)、Salesforce社交工程、Clop的Oracle EBS零日大规模勒索、npm S1ngularityNX蠕虫的自传播攻击。
- AI全面整合攻击链:vibe hacking概念与案例、AI驱动恶意软件(PROMPTFLUX、VOIDLINK)、针对AI公司的攻击(OpenAI API劫持、GeminiJack、中国APT利用Claude)。
- 2026年预测:自主代理内部威胁、影子AI、AI增强社交工程、零日工业化、黑客行动主义制度化、多智能体信任利用。
- 每章附有详细的对策建议(Countermeasures),涵盖威胁情报、身份安全、补丁管理、OT防护、AI治理等实操措施。
本页内容由川海智库整理,用于帮助读者快速了解报告主题、核心观点和主要内容。由于报告量大、人工能力有限,部分观点、数据、统计口径或表述可能存在偏差,具体内容请以完整报告原文为准。





