Check Point:2025年 DACH 地区(德国、奥地利、瑞士)威胁态势报告(英文版)(19页).pdf
2026-07-22
文档编号:1280852
文档页数:19
文档大小:3.93MB
下载积分:VIP专享
文档格式:PDF
中文版
DOCX
核心结论速览: DACH区域网络攻击在2025年激增124%:德国占区域事件80%以上,是主要攻击目标,其次是瑞士和奥地利。 网页篡改(Defacement)是主要攻击类型:由黑客行动主义者利用地缘政治叙事驱动,占比最高。勒索软件占近30%,是最大的经济动机威胁。 商业服务业是2025年最受攻击的行业,占近四分之一事件。政府位居第二,零售与娱乐合计占五分之一以上。 八月是攻击活动最高峰月份,紧随其后的是十二月和七月。夏季激增主要由黑客活动主义活动驱动,特别是Operation Eastwood之后的报复性攻击。 NoName057(16)是最活跃的黑客组织之一:亲俄黑客组织,以高可见性DDoS和网页破坏著称,Operation Eastwood后立即发动FuckEastwood报复行动。 Safepay、Qilin和Akira是DACH区域最活跃的勒索软件团伙:采用双重勒索模式,利用弱身份验证、暴露服务和未打补丁的企业系统获取初始访问。 2025年重大事件包括:npm生态系统供应链攻击(Shai Hulud 2.0,涉及600+包和25,000+仓库)、航空航天公司登机系统中断(影响柏林机场)、内政部恶意软件事件导致核心IT服务中断。研究背景与全景图谱。Check Point发布的《DACH Threat Landscape Report 2025》基于暴露管理平台遥测数据,分析了2025年针对DACH区域(德国、奥地利、瑞士)组织的网络威胁活动。报告的核心发现:2025年DACH区域网络攻击激增124%,德国占区域事件80%以上。网页篡改是最主要的攻击类型,反映黑客活动主义持续聚焦于可见性和政治信息传递。勒索软件活动仍然是威胁格局的关键组成部分,经济动机驱动的团伙继续利用身份弱点和暴露的远程访问服务。攻击向量分析。网页篡改是2025年DACH区域的主要攻击类型,很可能由黑客活动主义者利用地缘政治叙事驱动。勒索软件占近30%事件,使其成为最重要的经济动机威胁。泄露和数据泄露活动合计占不到5%。这种构成凸显了组织同时应对意识形态和经济动机威胁的必要性。最受攻击的行业。商业服务业:2025年最受攻击的行业,占近四分之一事件。反映了区域对服务提供商和互联供应链的依赖。政府:位居第二,反映黑客活动主义和国家支持行为者对破坏关键行政系统和基本服务的持续兴趣。零售与娱乐:合计占五分之一以上,由庞大的客户群及暴露凭证和支付数据的高价值驱动。交通运输与制造业:主要通过勒索软件和DDoS攻击针对运营中断,暴露了互联工业生态系统的脆弱性。月度攻击趋势。DACH区域在八月经历最高活动量,紧随其后的是十二月和七月。鉴于八月在2024年仅排名第六,2025年的大幅上升表明激增由特定威胁事件驱动,而非季节性趋势。夏季激增主要由黑客活动主义活动驱动,而勒索软件操作者在此期间也发动了机会性攻击。十二月活动升高与季节性因素一致,如在线商务增加和变更冻结窗口限制了补丁和变更管理。地缘政治驱动因素。2025年网络活动的显著升级与全球看到的自然同比增长一致,但地缘政治事件可能贡献了攻击的增加。俄乌战争持续到第四年,更广泛的欧盟-美国战略不确定性创造了历史上与针对欧盟和支持乌克兰国家(包括德国和瑞士)的黑客活动主义和国家支持行动升高相关的条件。Operation Eastwood(7月14-17日) :Europol和Eurojust领导的行动,拆除了与亲俄黑客组织NoName057(16)相关的100多台服务器,实施逮捕并签发七份逮捕令(包括德国六份)。该行动立即引发报复,FuckEastwood成为相关威胁行为者的共同标签,NoName057(16)和其他亲俄黑客活动主义者公开恢复每日目标列表并增加新的DACH和支持乌克兰国家。Check Point观察到DACH区域最大攻击波发生在八月,第三大攻击波在七月,进一步支持了这些事件的影响。DACH vs 欧洲对比。DACH区域在2025年的攻击活动水平高于欧洲平均水平,部分由集中化的黑客活动主义运动和区域特定的地缘政治驱动因素导致。德国的高攻击量使DACH成为欧洲最受攻击的地区之一。主要威胁行为者。NoName057(16) :亲俄黑客活动主义团体,以高可见性DDoS和网页破坏闻名。关注政治信息传递,针对被认为批评俄罗斯利益的实体。Operation Eastwood后立即发动报复性攻击。Safepay:自2024年以来活跃的新型双重勒索勒索软件团伙。维护暗网和TON通信渠道,不针对特定行业。通常在加密前窃取数据,通过泄露站点发布施压。Mr Hamza:意识形态驱动的黑客活动主义者,主要针对政府、金融和公共服务实体的DDoS攻击。使用Telegram作为主要通信和协调渠道。chinafans:自2025年以来活跃的低复杂度网页篡改团伙。专注于公开访问服务的网站破坏,频繁向Zone H提交活动证据。Dark Storm Team:政治驱动的团体,专门针对高知名度公共服务和关键行业的DDoS活动。通过Telegram分发信息,定期推广DDoS出租能力。Qilin:RaaS项目,原名Agenda。使用基于Rust的加密器支持跨平台操作,为附属机构提供可定制的入侵手册。结合数据盗窃与加密,运营专用泄露门户。Hezi Rash:与库尔德权利活动相关的黑客活动主义团体,以网络层和应用层DDoS攻击闻名。历史上针对土耳其、阿塞拜疆和其他区域国家的机构。Akira:自2023年以来活跃的基于服务的勒索软件行动。针对Windows和Linux环境,常依赖受损凭证,特别是在缺乏MFA的环境中。研究人员指出Akira工具与Conti生态系统残余之间的关联。2025年重大事件。三月:Oracle云相关泄露声明——威胁行为者声称窃取600万条记录(内部配置、加密密码、密钥库、LDAP数据),影响依赖这些云服务的德国、奥地利和瑞士组织。九月:航空航天公司登机系统网络攻击——导致多个欧洲机场运营中断,包括柏林确认影响。使用该平台的机场转为人工乘客处理,导致延误和吞吐量降低。十一月:Shai Hulud 2.0供应链攻击——超过600个npm包和25,000个GitHub仓库被入侵,暴露数千开发者凭证(云访问密钥、GitHub令牌)。依赖npm和CI/CD管道的DACH公司面临风险。八月:内政部网络攻击——迫使电子邮件和其他IT服务关闭以隔离恶意软件,导致整个部委工作流中断。未报告确认的数据泄露,但被视为严重的针对性入侵。战略建议。1. 加速AI驱动安全采用:部署AI驱动的检测识别异常认证行为、早期横向移动和可疑身份活动。2. 加强事件响应与危机管理:建立并定期测试跨职能事件响应手册,强调快速遏制和证据保全。3. 优先漏洞管理:实施持续漏洞扫描和严格的互联网面对资产、身份控制平面和企业平台的修复时间表。4. 加强供应链安全:对服务提供商进行严格的第三方评估,特别是在商业服务和技术领域(DACH的主要攻击目标)。5. 将2025年威胁行为者IOC操作化:与NoName057(16)、Safepay、Qilin、Akira等相关IOC的持续监控集成到SIEM、EDR、IDS和防火墙策略中。6. 投资员工意识和身份安全培训:教育员工网络钓鱼、MFA疲劳、凭证盗窃和社会工程。7. 扩展情报共享和跨境合作:参与国家CERT项目、ISAC和区域情报交换,追踪演变的DACH特定威胁。2026年展望。 混合行为者驱动的威胁活动升高:黑客活动主义在地缘政治紧张时期保持高音量,勒索软件团伙继续利用身份提供商、云平台和远程访问系统。 执法和政治里程碑周围的攻击集群增加:类似Operation Eastwood后的报复周期可能在执法打击或监管执法行动后重现。 商业服务和政府仍是主要目标:为依赖组织和公共服务职能提供杠杆。 医疗、能源和工业生态系统压力增大:攻击者寻求运营杠杆和公共影响。 监管过渡创造临时暴露窗口:NIS2要求实施、奥地利NISG 2026实施和瑞士国家网络防御扩展可能产生短期调整缺口。 政治事件可能放大黑客活动:德国2026年州选举、瑞士公投周期和更广泛的欧盟政治时间表可能吸引机会性虚假信息、DDoS和网页篡改。 身份安全将是韧性的核心:受损凭证仍将是勒索软件和泄露操作的首要使能因素。延伸阅读。以上为报告核心趋势分析,如需获取完整报告详细数据及全部案例,请访问下载页下载完整PDF报告。FAQ。Q1:DACH区域2025年网络攻击增长了多少?A:DACH区域2025年网络攻击激增约124%,德国占区域事件80%以上,是主要攻击目标,其次是瑞士和奥地利。Q2:哪些行业在DACH区域最受攻击?A:商业服务业是2025年最受攻击的行业(近四分之一),其次是政府和零售与娱乐。交通运输和制造业也受到显著影响。Q3:Operation Eastwood对DACH区域的影响是什么?A:Operation Eastwood(2025年7月14-17日)拆除了与NoName057(16)相关的100多台服务器,逮捕多人。立即引发FuckEastwood报复性攻击,导致八月和七月成为2025年攻击最高的月份。Q4:NoName057(16)是什么组织?A:亲俄黑客活动主义团体,以高可见性DDoS和网页破坏闻名。该组织在Operation Eastwood后立即发动报复性攻击,针对被认为批评俄罗斯利益的实体。Q5:2025年DACH区域最重大的事件是什么?A:重大事件包括:内政部恶意软件事件(八月)、航空航天公司登机系统中断(九月)、Shai Hulud 2.0供应链攻击(十一月,600+ npm包和25,000+ GitHub仓库被入侵)。Q6:DACH组织在2026年应优先考虑哪些安全措施?A:加速AI驱动安全采用、加强事件响应、优先漏洞管理、加强供应链安全、操作化威胁行为者IOC、投资员工意识培训、扩展情报共享。特别是身份安全将成为韧性的核心。数据来源说明。本报告所有数据来源于Check Point《DACH Threat Landscape Report 2025》,基于Check Point暴露管理平台遥测数据。威胁行为者信息来自Check Point Threat Actor Intel Module。所有百分比数据均保留原始精度。本报告仅供战略与规划参考。





点击查看更多