20260206-奇安信-95015网络安全应急响应分析报告(2025)_22页_1mb
报告摘要
95015网络安全应急响应分析报告(2025)总结
核心内容概览
2025年,奇安信集团安服团队通过95015网络安全服务热线共处理全国政企机构网络安全应急响应事件575起,累计投入工时4170.5小时,折合521.3人天,平均处理时间约为7.3小时。报告从行业分布、事件发现、影响范围、事件损失、攻击者分析、攻击手段、恶意程序、漏洞利用等多个维度,深入剖析了当年网络安全应急响应的整体形势与典型案例。
主要观点
-
行业分布:
政府部门、制造业、金融机构是2025年网络安全应急响应事件的主要受害行业,分别占比13.2%和12.5%。事业单位、IT信息技术等行业同样高发。 -
事件发现方式:
59.5%的政企机构是在系统出现明显入侵迹象后才拨打95015热线,21.0%是在被勒索后报案,仅有14.2%的机构能够通过安全巡检提前发现问题,反映出安全运营能力普遍不足。 -
影响范围:
业务专网和办公网是主要受影响区域,占比分别为50.6%和49.4%。失陷服务器数量为10349台,失陷办公终端为1498台。 -
事件损失类型:
生产效率低下(27.3%)、数据泄露(16.0%)、数据丢失(13.4%)是主要损失类型,此外还有声誉影响、数据篡改及其他损失。 -
攻击者意图:
内部违规操作(115起)是第二大攻击类型,仅次于黑产活动(201起),而窃取重要数据(99起)和敲诈勒索(65起)也是常见攻击目的。 -
攻击手段:
以恶意程序为主要攻击手段的事件占比最高(35.5%),其次是漏洞利用(25.1%)和钓鱼邮件(13.4%)。其他如Web应用CC攻击、网页篡改、网络监听攻击、拒绝服务攻击等也较为常见。 -
恶意程序类型:
勒索病毒、银狐木马、挖矿木马是主要恶意程序类型,分别占11.3%、11.3%、8.2%。此外,APT专用木马、蠕虫病毒、DDOS木马、网站木马等也频繁出现。 -
漏洞利用:
永恒之蓝漏洞是攻击者利用最多的漏洞,占比25.2%,其次是弱口令(24.3%)和钓鱼邮件(13.6%)。
关键信息总结
行业分布
- 政府部门:76起(13.2%)
- 制造业:89起(12.5%)
- 金融机构:89起(12.5%)
- 事业单位、IT信息技术等:高发行业
事件发现方式
- 明显入侵迹象后求助:59.5%
- 被勒索后报案:21.0%
- 安全巡检提前发现:14.2%
- 被通报后启动应急响应:5.3%
影响范围
- 业务专网:50.6%
- 办公网:49.4%
- 失陷服务器:10349台
- 失陷办公终端:1498台
事件损失
- 生产效率低下:157起(27.3%)
- 数据泄露:92起(16.0%)
- 数据丢失:77起(13.4%)
- 声誉影响:56起
- 数据篡改:18起
- 其他损失:175起
攻击者分析
- 内部违规操作:115起
- 黑产活动:201起
- 窃取重要数据:99起
- 敲诈勒索:65起
攻击手段
- 恶意程序:35.5%
- 漏洞利用:25.1%
- 钓鱼邮件:13.4%
- 其他攻击类型:18.7%
恶意程序排名
- Weaxor:9次
- Makop:5次
- RNTC、Wannacry:各3次
- Beast:1次
- Bixi、Mallox、BeijingCrypt、Phobos、BlackBit:各1次
漏洞利用排名
- 永恒之蓝:145起(25.2%)
- 弱口令:140起(24.3%)
- 钓鱼邮件:78起(13.6%)
典型案例分析
案例一:某学院信息泄露事件
- 原因:蓝凌OA系统存在任意文件读取和SQL注入漏洞,导致admin账号密码泄露,攻击者登录系统进行数据查询和关键字搜索。
- 建议:加强服务器维护、限制端口访问、定期安全评估与渗透测试、加强安全巡检。
案例二:某企业Beast勒索事件
- 原因:运维机器被控制,攻击者通过密码本获取账号密码,横向渗透后投放勒索病毒。
- 建议:采用多因素认证、限制运维机器访问面、加强访问控制策略。
案例三:某企业感染kswapd0挖矿病毒事件
- 原因:服务器对外开放SSH服务且存在弱口令,被暴力破解后植入挖矿木马。
- 建议:禁用弱口令、部署安全加固软件、安装防病毒软件、加强安全巡检。
案例四:某企业员工钓鱼感染银狐木马事件
- 原因:员工通过非官方渠道下载软件,感染钓鱼文件,导致终端被远程控制。
- 建议:加强安全意识培训、部署高级威胁监测设备、开启系统日志并定期备份。
案例五:某机构植入SEO黑链事件
- 原因:Apache模块被篡改,用于识别爬虫并转发恶意页面,导致异常外联。
- 建议:管控服务器端口、部署高级威胁监测设备、定期安全评估与渗透测试、加强安全巡检。
案例六:某企业OldFoxAPT事件
- 原因:利用Redis漏洞入侵服务器并长期潜伏,通过篡改系统文件、植入恶意程序进行权限维持。
- 建议:封禁恶意IP、禁用弱口令、部署安全加固软件、安装防病毒软件、加强安全巡检。
附录信息
-
95015服务热线:
2022年1月20日正式开通,整合原有400电话专线,提供7×24小时应急响应服务。
由奇安信集团运营,作为国家级重大活动(如北京冬奥会)的网络安全保障平台。 -
奇安信集团安服团队:
中国领先的网络安全品牌,承担多项国家级活动的安全保障任务,提供包括咨询规划、威胁检测、攻防演习、持续响应、预警通告、安全运营等在内的全周期服务。
服务覆盖全国31个省(自治区、直辖市)、2个特别行政区,累计处理应急响应事件6500余起,投入工时65000小时以上。
结论
2025年,政企机构在网络安全方面仍面临严峻挑战,尤其在基础设施建设、安全运营能力、员工安全意识等方面存在明显短板。奇安信通过95015服务平台为政企机构提供了高效的应急响应支持,但整体来看,提前发现和主动防御仍是亟待提升的关键环节。
试读结束,高清完整版pdf/doc/ppt,请点下载