核心观点
2026年,网络威胁格局已无法通过孤立的指标或单一领域的趋势来准确描述。攻击者跨越端到端的生命周期进行操作,从入侵前的暴露发现、访问中介和工业化准备,到入侵、持续存在、货币化和运营影响。
关键数据
- 侦察事件:6400亿(同比下降45%)
- 暴力破解尝试:676.5亿(同比下降22%)
- 利用尝试:1219.9亿(同比增长25%)
- 网络钓鱼日志:46.2亿条在暗网上交易或共享
- 受勒索软件攻击的确认受害者:7831家(同比增长389%)
研究结论
- 暴露:网络犯罪工业化了机会。攻击者主动收集、精炼和以规模化的方式运营暴露,包括凭证、访问路径、易受攻击的服务和配置错误。暗网上的暴露已经过收获、结构化和商业化,形成了一个上游供应链,为下游入侵活动提供燃料。
- 武器化:身份和漏洞作为工业化库存。网络钓鱼和浏览器执行作为工业化交付方式,与FortiMail Workspace情报相关联。漏洞商品化,漏洞作为库存而不是事件,漏洞讨论和利用使能集中在操作上有用的、广泛部署的、可靠可利用的和兼容自动化的漏洞上。
- 利用:规模入侵——执行的工业化。利用不再表现为由攻击者独创性决定的“阶段”,而表现为自动化竞争条件。时间到利用(TTE)持续缩短,自动化加速了这一过程。攻击者利用合法应用程序(LOLbins)的滥用,确认规模是通过原生工具和自动化实现的,而不是定制的恶意软件。
- 利用后:当网络犯罪以机器速度控制时。网络检测和响应(NDR)情报表明,一旦获得立足点,攻击者不会暂停重新评估。他们激活了一个预构建的管道,其中建立了持续的命令和控制,被盗的凭证被操作化,发现是自动化的,横向移动通过受信任的管理路径传播。
- 云:身份、自动化和控制以机器速度进行。FortiCNAPP情报证实,云环境中的身份暴露仍然是主要的入侵向量,有效凭证是利用,API是执行层。云中的入侵执行通过身份、API和自动化,在云中,有效凭证是利用,API是执行引擎。
- 影响:如何将网络犯罪的能力转化为损害。FortiRecon情报描述了现代网络犯罪是一个多车道生产系统,其中访问被收获,漏洞被武器化,执行被自动化,影响被可预测地以规模化的方式重复货币化。勒索软件继续作为成熟的商业模式运行,7,831家确认的受害者在2025年全球范围内被记录下来,与2024年的大约1,600家(同比增长389%)相比,活动在全年都保持持续。
防御策略
- 持续威胁暴露管理(CTEM)方法:更好地了解攻击面并优先考虑修复。
- 防御速度:测量和报告防御速度作为董事会KPI,通过时间检测、包含和撤销被盗凭证的时间来衡量。
- 身份为中心的检测:投资身份为中心的检测和信任撤销速度。
- 自动化:优先考虑自动化而不是工具蔓延,自动化跨领域进行。
- 云安全:验证身份信任路径,检测发现驱动的行为,最小化从异常到信任撤销的时间。
- 零日漏洞:零日漏洞存在,但不是影响的主要驱动因素。
总结
网络犯罪正在以机器速度工业化,速度和重复使用是共同变量。防御者必须采用CTEM方法,优先考虑暴露,并投资于自动化和身份为中心的检测,以匹配攻击者的速度并减少损害。