2025年全球勒索软件攻击活动持续上升,攻击数量较2024年上升24%,呈现头部高度集中与长尾广泛分布并存的态势。北美、欧洲、亚洲是主要受害地区,其中美国受害者数量约占全球总量的一半。制造业、专业法律服务及批发零售业是主要受害行业。
攻击态势:
- 全年攻击在2月、3月、11月出现三次显著爆发高峰,3月攻击次数最高达890次。
- 入侵方式以凭证窃取(27.78%)、钓鱼/社工(26.67%)及漏洞利用(25.56%)为主,VPN凭证、域账户和RDP凭证是关键突破口。
- 攻击者利用系统自带工具及常用工具实施离地攻击(LoTL),使恶意行为混迹于正常运维流量中。
- 主流勒索软件的加密方案正朝着平衡加密效率与安全强度的方向优化升级,文件加密以AES系列与ChaCha20为主,密钥加密层面采用RSA及椭圆曲线密码算法。
勒索组织分析:
- 2025年活跃勒索组织数量增至123个,其中Qilin、Akira和CL0P排名前三,活跃度合计占比57.5%。
- 新涌现的勒索组织数量达56个,Lynx、Sinobi等组织较为活跃,“其他”类组织占比超三分之一,小型团伙成为威胁生态中不可忽视的力量。
- 勒索组织运营模式发生转变,DragonForce等组织向卡特尔联盟转型,形成资源、技术与市场深度捆绑的垄断格局。
- 勒索软件攻击引入监管合规胁迫模式,Anubis、Qilin等组织通过威胁通报监管机构或发起恶意举报施压受害者。
- 勒索即服务(EaaS)模式逐步兴起,ShinyHunters等平台为攻击者提供数据泄露网站发布、赎金谈判支持等服务,降低攻击门槛,推动勒索攻击走向“产业化”。
发展趋势:
- AI全面赋能勒索攻击,Anthropic披露的AI生成RaaS套件及PromptLock等新兴勒索软件推动AI与攻击链深度融合,提升攻击效率、隐蔽性与破坏力。
- 漏洞武器化速度加快,Oracle E-Business Suite零日漏洞及React2Shell漏洞被攻击者近乎实时武器化,留给防御方的应对窗口期大幅缩短。
- 勒索生态碎片化加剧,头部组织被打压后,大量小型团伙涌现,形成高度分散且更具韧性的生态,加剧情报噪音,提升攻击归因与溯源难度。
- 勒索攻击工业化演进,攻击者加速向云端标准化部署迁移,自动化技术取代人工渗透,分工协作贯穿攻击链各个环节,推动勒索攻击演变为可规模化复制、高效运转的“攻击产线”。
附录:
- 年度勒索大事件涉及物流、医疗、传媒、通讯、食品、金融、零售、医药、交通、制造等多个行业。
- 新兴活跃勒索组织包括Benzona、BERT、DATACARRY、Devman、Gunra、InterLock等,均采用网络钓鱼、凭证攻击等方式,针对Windows、Linux等平台,使用AES、ChaCha20等加密算法进行双重勒索。