95015网络安全应急响应分析报告(2025年)_22页_1mb
报告摘要
95015网络安全应急响应分析报告(2025)总结
核心内容概览
2025年,奇安信集团安服团队通过95015网络安全服务热线共接到全国政企机构网络安全应急响应事件报告575起,平均处置每起事件耗时7.3小时,累计投入工时4170.5小时,折合521.3人天。报告从行业分布、事件发现、影响范围、事件损失、攻击者分析、攻击手段、恶意程序、漏洞利用及典型案例等方面,全面分析了2025年网络安全应急响应形势。
主要观点
- 攻击目标集中:政府部门、制造业、金融机构是攻击的主要目标,分别占比13.2%、12.5%、12.5%。
- 安全意识薄弱:安全意识问题仍是政企机构网络安全的薄弱环节,约三成的事件与弱口令有关,内部人员违规操作导致的应急事件占总量的五分之一。
- 事件发现滞后:59.5%的政企机构是在系统出现明显入侵迹象后才报警,21.0%是在被勒索后才求助,仅有14.2%的机构能通过安全巡检提前发现并处理问题。
- 影响范围广泛:50.6%的事件影响业务专网,49.4%影响办公网。失陷服务器数量达10349台,办公终端1498台。
- 事件损失严重:生产效率低下(27.3%)、数据泄露(16.0%)、数据丢失(13.4%)是主要损失类型,部分事件还造成声誉损害及数据篡改。
- 攻击手段多样:以恶意程序为主(35.5%),其次是漏洞利用(25.1%)和钓鱼邮件(13.4%)。
- 恶意程序类型:勒索病毒、银狐木马、挖矿木马是攻击者最常使用的恶意程序类型。
- 漏洞利用高发:永恒之蓝漏洞和弱口令是2025年最常被利用的漏洞,分别引发145起和140起事件。
- 内部违规问题突出:内部人员违规操作导致的事件数量(115起)仅次于黑产活动(201起)。
- 应急响应成效显著:通过实战攻防演习发现的事件占比小部分,但能有效提升机构对安全问题的识别和修复能力。
关键信息
行业分布
- 政府部门:76起(13.2%)
- 制造业:76起(12.5%)
- 金融机构:76起(12.5%)
- 事业单位、IT信息技术等行业也是高发领域。
事件发现方式
- 明显入侵迹象后报警:59.5%
- 被勒索后报案:21.0%
- 安全巡检提前发现:14.2%
- 被通报后启动:5.3%
影响范围
- 业务专网:50.6%
- 办公网:49.4%
- 失陷服务器:10349台
- 失陷办公终端:1498台
事件损失类型
- 生产效率低下:157起(27.3%)
- 数据泄露:92起(16.0%)
- 数据丢失:77起(13.4%)
- 声誉影响:56起
- 数据篡改:18起
- 其他损失:175起
攻击意图
- 黑产活动:201起
- 内部违规:115起
- 窃取重要数据:99起
- 敲诈勒索:65起
攻击手段
- 恶意程序攻击:35.5%
- 漏洞利用:25.1%
- 钓鱼邮件:13.4%
- Web应用CC攻击、网页篡改、网络监听攻击、拒绝服务攻击等也较为常见。
- 非攻击事件占比:18.7%
恶意程序类型
- 勒索病毒:11.3%
- 银狐木马:11.3%
- 挖矿木马:8.2%
- APT专用木马、蠕虫病毒、DDOS木马、网站木马等也常出现。
- 针对普通网民的流行木马:24.0%
勒索病毒TOP10
- Weaxor:9次
- Makop:5次
- RNTC、Wannacry:各3次
- Bixi、Mallox、Beast、BeijingCrypt、Phobos、BlackBit:各1次
漏洞利用TOP2
- 永恒之蓝漏洞:145起(25.2%)
- 弱口令:140起(24.3%)
典型案例分析
案例一:某学院信息遭泄露
- 攻击方式:利用任意文件读取漏洞和SQL注入漏洞获取admin账号密码
- 损失:信息泄露
- 建议:加强服务器安全防护、限制端口访问、定期安全评估与渗透测试、日常巡检
案例二:某企业Beast勒索应急事件
- 攻击方式:通过运维机器获取密码,横向渗透至域控服务器,投放勒索病毒
- 损失:服务瘫痪、数据加密
- 建议:启用多因素认证、限制运维机器访问、部署高级威胁监测设备、加强日志管理
案例三:某企业感染kswapd0挖矿病毒
- 攻击方式:通过弱口令暴力破解,植入挖矿木马,利用计划任务维持运行
- 损失:系统资源被占用,影响生产效率
- 建议:禁用弱口令、部署安全加固软件、安装防病毒软件、加强日常巡检
案例四:某企业员工遇钓鱼感染银狐木马
- 攻击方式:员工下载非官方软件,触发钓鱼链接,感染银狐木马
- 损失:终端被远程控制,造成财产损失
- 建议:加强员工安全意识、部署高级威胁监测、启用系统日志备份、日常巡检
案例五:某机构被植入SEO黑链
- 攻击方式:通过Webshell植入恶意Apache模块,利用爬虫流量发起外联
- 损失:网站被篡改、数据被非法访问
- 建议:管控端口、部署威胁监测、定期安全评估、加强日志管理
案例六:某企业OldFoxAPT应急事件
- 攻击方式:利用Redis漏洞长期潜伏,横向移动至多台服务器
- 损失:系统被植入后门、权限被维持
- 建议:监控外联行为、禁用弱口令、部署安全加固软件、安装防病毒软件、加强日常巡检
附录信息
- 95015服务热线:2022年1月20日正式开通,整合原有400电话专线,实现“一号全通”。
- 奇安信安服团队:承担国家级重大活动网络安全保障,提供咨询、威胁检测、攻防演习、持续响应等服务,累计处置6500余起事件,覆盖全国31个省市及2个特别行政区。
- 应急响应目标:成为“网络安全120”,提供7×24小时服务,提升政企机构网络安全应急响应能力。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载