来自 FortiGuard Labs 的洞察 2026全球威胁态势报告 弗尔高德实验室报告 阿图罗·托雷斯:FortiGuard 拉美区总监道格拉斯·桑托斯:高级威胁情报总监德雷克·曼基:全球威胁情报副总裁 合作者 马克·罗布森:首席威胁分析师(IR团队)安基特·查uan:首席网络威胁情报分析师,研发(FortiRecon团队)克里斯托弗·霍尔:首席云安全研究员(FortiCNAPP团队)维杰伊·多纳拉朱:安全工程总监(FortiNDR云团队)莫蒂·埃卢尔:产品管理及事件响应总监,FortiMail Workspace安全 ■ 前言 4 ■ 关于本报告 4 2026全球威胁态势报告 4 目标受众与目标 4 方法论与遥测数据源 4 ■FortiGuard SecOps攻击链框架 5 ■ 通过破坏进行防御:打破工业网络犯罪供应链 7 ■ 执行摘要 9■ 执行概要:机器速度的工业化网络犯罪 13 ■ 安全作为工业输入:网络犯罪如何工业化机会暴露 14 暗网态势:已收获的暴露(FortiRecon情报) 14 武装化:工业化准备与对手赋能 27 漏洞商品化:漏洞作为库存而非事件 30 漏洞就绪度与漏洞新颖性 31 打包、重用与自动化 32 ■ 引用:大规模入侵——执行工业化 35 IPS情报 35 EDR/MDR情报 35 FortiRecon情报 时间至利用(TTE)与自动化 39关键爆发模式与快速武器化 40 ■ 漏洞后:当网络犯罪以机器速度掌控局面 44 傀儡网络C2、陆地离线生存、原生工具在规模上维持控制 48 ■ 工业化云入侵:机器速度下的身份、自动化与控制 51 云控制平面滥用 51 身份作为控制平面 52 区域与行业观察 53 利用、资源劫持与变现模式 55 API滥用:工业化网络犯罪如何将能力转化为影响 59 受害者 60 数量与经济优化 跨威胁融合(勒索软件、APT、大规模利用) 63 SOC、DFIR与63 CISO决策框架 63 结论:在工业化威胁时代重夺防御者优势 67 ■Fortinet威胁态势报告关于本报告 70 ■ FortiGuard实验室关于本报告 70 ■ Fortinet关于本报告 71 目录 2026全球威胁态势报告 本报告完全基于 FortiGuard Labs 威胁情报,利用自 2002 年以来在全球部署的数百万个传感器的遥测数据。报告涵盖 2025 年收集的数据(或每个数据集提供的最新 12个月窗口期)以及多个安全领域和入侵向量。每项见解均包含一个源标签,用于指示遥测数据的来源,并与 MITREATT&CK 进行映射,以确保具有可辩护性和可重复性的分析基准。调查结果和建议根据观察到的活动中出现的概率和普遍性进行优先排序,直接聚焦于 SOC、DFIR 和 CISO 受众在检测、响应和自动化方面的成果。 2026年,威胁态势无法仅通过孤立指标或单一领域趋势来准确描述。攻击者在整个生命周期内进行活动,该生命周期始于入侵之前的暴露发现、访问中介和工业化准备阶段,并持续贯穿利用、持久化、货币化和运营影响阶段。 为反映这一现实,《2026年全球威胁态势报告》引入了FortiGuard SecOps Kill Chain,这是一个基于基础优势构建的、以遥测驱动模型。Fortinet在攻击全生命周期内提供SecOps技术,通过多个漏洞利用向量生成现实世界的可见性。这种统一的多域遥测能力,能够构建基于证据的可防御威胁叙事。该框架提供了一个以MITRE ATT&CK为共同语言、基于其的分析结构,同时将遥测数据转化为与持续威胁暴露管理(CTEM)相一致的决策。 FortiGuard安全运营(SecOps)链阶段及其解读方法 该模型描述了威胁活动分为六个可重复的阶段: 该结构提供了一种跨领域关联遥测数据的一致性方法,并确保每个洞察都能映射到ATT&CK技术、通过证据进行验证,并通过SecOps工作流进行落地执行。 介绍 FortiGuard SecOps 行动框 为确保报告能带来实际操作成果而非仅停留在洞察层面,FortiGuard SecOps KillChain 的每个阶段都由一个标准化的 FortiGuard SecOps 行动框作为基础。该行动框是报告的主要执行要素,代表着将基于遥测的情报转化为具体、角色特定的行动的那个关键点。 操作框特意设计得直观、模块化且可复用。它旨在能脱离周边叙事独立使用,并能直接改造成: ■ SOC操作手册■ 数字取证调查清单■ CISO简报与CTEM规划 为减少报告中的重复表述,我们将集成式FortiSOC堆栈作为SecOps行动框背后的执行层进行引用。 FortiSOC整合了三种操作能力: 2 1 FortiAnalyzer:日志分析、基线设定、报告生成及调查方向调整 FortiSOAR: 编排,剧本,丰富,自动响应 注意:虽然操作框中使用 FortiSOC 以提高可读性,但客户可以选择使用统一的 FortiSOC SaaS 服务,或单独使用 FortiAnalyzer、FortiSIEM 和 FortiSOAR 组件。 通过扰乱进行预防:打破工业网络犯罪供应链 现代网络犯罪如今已运作成一个产业体系。它依赖于共享的基础设施、可重复使用的工具、成熟的交易市场和跨犯罪生态系统的持续协调。在这样的环境下,预防不再局限于在执行点阻断单个攻击。它还意味着要破坏那些使得大规模网络犯罪成为可能的上游系统。 红卡2.0,与世界经济论坛合作的网络犯罪地图倡议,通过与网络威胁联盟(CTA)合作与网络安全同行,以及与犯罪终结者国际合作启动的新网络犯罪悬赏计划。这些倡议专注于通过识别犯罪基础设施、支持协调下线行动,以及减少使大规模滥用得以实现的服务可用性,将威胁情报转化为行动。 飞塔(Fortinet)的预防策略体现了这一现实。除了在企业环境中进行检测和响应外,飞塔还直接与执法机构、行业合作伙伴以及全球联盟合作,以识别、绘制并摧毁支撑网络犯罪运营的基础设施和服务。这项工作直接针对网络犯罪供应链本身:包括指挥控制网络、欺诈基础设施、凭证盗窃生态系统、诈骗运营以及连接它们的交易平台。 过去一年,Fortinet在多项协调国际打击行动中发挥了积极作用,包括INTERPOL塞伦盖蒂2.0行动和“行动”。 红卡2.0和塞伦盖提2.0等行动展示了以情报驱动的协调如何大规模打击网络犯罪。这些行动促成了逮捕、基础设施没收,以及针对依赖共享主机、通信平台和盈利渠道的欺诈与网络犯罪行动的瓦解。从防御角度来看,这种干扰措施能在威胁抵达企业网络之前,就消除整个威胁类别。 网络犯罪悬赏计划通过扩大对活跃犯罪基础设施和工具的可见性来支持这一相同目标。它有助于揭露需要调查和清除的高影响力目标,并缩短了发现与行动之间的时间。 综合来看,这些努力代表了预防工作必须被理解方式的转变。在一个工业化的威胁环境中,预防并不仅仅是阻止单个攻击或屏蔽特定的恶意软件家族。它旨在通过增加成本、增加摩擦以及降低支持规模化的共享服务的可靠性,来削弱对手生态系统的能力。 破坏行为也具有更广泛的目的。通过将调查推向真实的运营者和真实的基础设施,这些努力增强了问责制,并向依赖匿名性和可靠性的犯罪生态系统引入了摩擦。当基础设施被反复摧毁,运营者被曝光时,规模化运营的成本和风险就会增加。随着时间的推移,这通过使大规模网络犯罪变得不那么可预测、不稳定和利润丰厚,从而产生了威慑效果。 这项上游干扰工作补充了本报告所述的技术控制措施。虽然风险敞口管理、检测和响应仍然至关重要,但最有效的预防方式是确保更少的威胁从一开始就未能发展成熟。当犯罪基础设施被摧毁、市场被扰乱、运营者被迫适应时,整个攻击流程就会变得不再可靠。 网络犯罪地图和CTA通过改进行业内部威胁情报的共享、关联和实战化应用,扩展了这一模式。他们的目的不仅在于更快的检测,更在于更快的破坏。通过绘制对手的基础设施、关系和运营依赖关系,这些工作能够识别网络犯罪生态系统中的系统性弱点,并协调针对这些弱点的行动。 网络犯罪悬赏计划通过扩大对活跃犯罪基础设施和工具的可见性来支持这一相同目标。 这是攻击链中的一个关键控制点。虽然在此处实施网络防御并不能消除对下游防御的需求,但它能显著降低下游防御必须应对的威胁的数量、速度和效率。 执行摘要 2025年,网络犯罪已不再是一系列孤立行动的集合,而是一个工业化的运作体系。 飞塔(Fortinet)遥测数据显示,全球记录了6400亿次侦察事件(同比-45%)、67.65亿次暴力破解尝试(同比-22%)和1219.9亿次利用尝试(同比+25%)。为提供背景信息,2024年的利用尝试刚超过970亿次,这表明自动化、大规模攻击实现了显著同比增长。这反映了一种持续的、机器速度的运营模式,在这种模式下,暴露面持续被映射、验证和激活,无需依赖活动周期或人工干预。 利用行为正越来越多地由可用性和自动化驱动,而非新的漏洞开发。在观察到的635个被活跃利用的漏洞中,53.86%有公开的PoC代码,31.18%有完全功能的利用代码。这些比例大致与2024年的水平一致,并显示了攻击者一旦现有利用材料可用,就会如何迅速将其投入运营。 随着自动化加速这一进程,利用时间(Time-to-exploit)持续缩短。在早期的报告期内,利用活动通常在披露后一周左右出现,但在2025年,观察到利用时间(TTE)持续发生在24至48小时之内,始终领先于传统的补丁和修复时间表。 身份暴露仍然是工业化入侵的上游燃料。FortiRecon观察到,与2024年相比,暗网上有462亿个盗取者日志被交易或共享,增长了79.07%,2024年大约有17亿个被盗凭证记录在流传,表明凭证经济持续扩张。在云环境中,身份泄露仍然是主要的入侵途径,有效凭证作为利用手段,API作为执行层。 执行模式强化了相同的工业逻辑。EDR遥测显示,48.96%的可疑活动与合法应用程序(LOLbins)的滥用有关,这证实了规模是通过原生工具和自动化实现的,而不是通过定制恶意软件。妥协后的控制是通过持久基础设施维持的:71亿个僵尸网络C2检测(约每天1940万)(同比增长-11%)。这反映了一个操作指挥层,该层维持着访问权限,并支持部署、持久化和变现。 决策询问: 组织应采用CTEM方法,以更好地理解其攻击面并优先处理漏洞。在日益工业化的威胁环境中,防御速度——通过检测时间、控制时间和撤销被盗凭证时间来衡量——应被视为一项主要业务风险指标。安全优势不再由部署工具的数量定义,而是由组织识别和阻止入侵的速度决定。 勒索软件持续以成熟的商业模式运作。2025年全球记录到的确认受害者为7,831人,而2024年约为1,600人(同比增长389%),全年活动持续不断。其影响是系统性的、经济优化的、可重复的,而非偶发的。 在暴露、利用、执行和影响等各个环节中,共同的关键因素并非仅仅是攻击者的复杂性,而是速度和可重用性。 在暴露、利用、执行和影响等各个环节中,共同的关键因素并非仅仅是攻击者的复杂性,而是速度和可重用性。 关键发现:以影响为导向,数据优先 暴露:网络犯罪工业化了机会,6400亿侦察事件和67.65亿暴力破解尝试证实了在全球范围内持续进行的、机器速度的映射和凭证转换。 武器化:身份与漏洞作为工业库存 46.2亿条攻击日志和635个活跃被利用的漏洞(其中53.86%有公开的PoC)显示出漏洞包装和凭证商品化的规模化趋势。 利用:作为条件竞争的执行2025年,121.99亿次利用尝试以及57.32%进入利用阶段的漏洞表明,准备就绪和自动化,而非CVSS评分,决定了影响范围。从几天的潜伏期压缩到零,多个关键爆发在当天或次日就触发了首次利用信号。 后利用阶段:持续命令基础设施,7.10B僵尸网络C2检测(约每日1940万次)证实,系统被入侵是通过对工业化的命令层进行持续控制实现的,而非孤立访问。 影响:勒索软件如同高通量生产,截至2025年