CNNVD漏洞收录同比增长20.77%、30%的漏洞在披露后24小时内即遭武器化利用、勒索软件攻击事件较2024年增长43%——2025年的网络安全数据揭示了一个不容回避的现实:威胁烈度与攻击复杂度正在同步升级。深信服千里目安全技术中心基于全年数据观测与行业实战经验编制的这份报告,系统梳理了漏洞、恶意软件、攻防场景与AI安全四大领域态势,并明确了2026年五大重点趋势。
安全漏洞态势——总量创新高,武器化速度空前
2025年国家信息安全漏洞库(CNNVD)共收录漏洞信息48,360条,同比2024年增长20.77%。近三年来漏洞发现和披露速度逐年递增,自2023年开始漏洞披露数量快速增加。美国国家漏洞库(NVD)的收录趋势与CNNVD保持一致,国内外漏洞暴露规模同步攀升。这一增长态势背后是云计算、虚拟化、移动终端及人工智能等新技术的广泛应用,攻击面持续拓展,漏洞形态和利用场景更加多样化,漏洞治理的复杂性显著上升。
2025年约30%的漏洞在公开披露后24小时内即被武器化利用,漏洞从披露到被实际攻击利用的时间窗口显著缩短。React2Shell漏洞(CVE-2025-55182)几乎在披露后的几个小时内即出现大规模利用尝试,成为2025年被利用速度最快的CVE之一。漏洞利用正由以0day为主的高门槛模式逐步演变为新披露漏洞的快速跟进利用,0day与Nday之间的边界持续弱化,这对组织的响应速度和风险判断能力提出了更高要求。
恶意软件态势——远控化、工具化、服务化产业成型
2025年我国恶意软件攻击类型呈现出明显的“远控化、工具化和服务化”特征。木马远控、后门软件和挖矿木马占据主导地位,合计比例超过70%。木马远控类恶意软件占比约29.79%位居首位,反映出攻击者更倾向于获取对受害系统的持续控制能力,为勒索、数据窃取等后续攻击提供基础控制能力。
2025年银狐(SilverFox)在国内的攻击活动显著增强,已从单一恶意软件家族演变为具备明显产业化和规模化特征的高活跃威胁体系。银狐通过社会工程、灰色分发渠道及工具滥用实现持续投递,在多个行业和区域网络中反复出现,年内累计发现近1万种新免杀样本,广泛使用“白加黑”、无文件攻击、驱动对抗等高阶技术逃避查杀。GoldenEyeDog(APT-Q-27)等攻击组织对银狐技术体系的复用或继承,进一步放大了其传播规模和威胁外延,使银狐成为2025年国内环境中最具代表性的恶意软件威胁之一。
勒索软件态势——攻击量猛增43%,AI加速攻击链
2025年暗网公布的勒索软件攻击事件数量达7,507起,较2024年的5,264起增长约43%,近五年从1,675起持续攀升。Qilin以1,041起攻击事件位居榜首,Akira以724起居次,Clop以521起排名第三。勒索软件团伙整体结构转向更加分散与去中心化,主流团伙遭受打击后生态并未崩塌,而是以更碎片化、协作化的方式持续存在,追踪和归因难度显著上升。
AI技术正被深度引入勒索攻击链。根据谷歌观测,勒索软件攻击者分工合作速度从2022年的8小时缩短到2025年的22秒;CrowdStrike发现2025年网络犯罪团伙平均攻击突破时间仅29分钟,较2024年加快65%。头部团伙通过跨平台勒索工具、零日漏洞与供应链攻击以及BYOVD等高级规避手段,推动勒索软件向“高技术、高适应性、高隐蔽性”方向发展。
2026年五大趋势研判
报告对2026年作出五大趋势研判。趋势一:身份验证系统与API接口成为漏洞利用重点目标,AI驱动漏洞利用走向自动化与半自动化。趋势二:恶意软件朝高欺骗性伪装、高回报变现模式及产业化方向演进,银狐模式将放大。趋势三:AI推动攻防进入自动化“军备竞赛”新阶段,攻击周期从5天缩短至24小时。趋势四:大模型安全防护聚焦内容安全与应用安全两大核心领域。趋势五:AI智能体身份治理与多智能体通信安全成为核心防线,非人类身份(NHI)治理迫在眉睫。