返回顶部
返回首页 会员充值 我的足迹 返回上一页
具身智能
情绪经济
商业航天
十五五
银发经济

勒索软件防御策略

当勒索软件攻击从4,346起跃升至6,604起(+52%),当JLR停产每周损失5,000万英镑、Ingram Micro每天损失1.36亿美元,当攻击者开始利用VMware ESXi零日漏洞实现虚拟机逃逸——勒索软件已不再是“加密数据要钱”那么简单。深信服深盾终端实验室的报告揭示,2025年勒索软件攻击正向虚拟化底层渗透、向自动化零日利用演进、向去中心化联盟组织形态转型。本文从攻击总览、重大事件、技术演进到防御建议,系统解读勒索软件威胁的新态势。

攻击总览——制造业成重灾区,赎金飙升至200万美元

2025年全球勒索软件攻击6,604起(Cyble)/+52%,7,419起(Comparitech)/+32%。制造业最严重(937→1,466起/+56%),美国占51%。初始入口分布:钓鱼/恶意邮件(32%)、漏洞利用(32%)、凭证泄露(23%)。平均赎金从40万跃升至200万美元(Sophos),Dark Angels曾获7,500万美元创纪录赎金。Chainalysis数据:勒索软件支付总金额同比下降约35%,企业拒绝支付率上升。

重大攻击事件与勒索家族

JLR供应链攻击(2025年9月):始于针对第三方IT供应商的Vishing,AI变声伪装JLR内部IT支持人员骗取MFA重置。利用CVE-2025-31324提权,控制MES系统切断生产线。停产每周损失5,000万英镑,数百家供应商受波及。

Ingram Micro攻击(2025年7月):全球最大IT分销商遭SafePay攻击,利用GlobalProtect VPN未修补泄露凭证潜入,全球IT分销中断,每天损失1.36亿美元,3.5TB敏感数据被盗。

Salesforce SaaS供应链攻击:入侵Salesloft GitHub窃取硬编码AWS密钥,窃取OAuth令牌冒充Drift应用,窃取约15亿条CRM记录。

DragonForce:2025年最具破坏力组织,建立去中心化联盟(Cartel),附属保留80%赎金,推出“数据分析服务”定制勒索话术。Qilin:1,034起攻击(占14%),Rust重构深入加密Linux/ESXi,Synnovis攻击造成患者实际伤害。CI0p:利用Oracle EBS零日(CVE-2025-61882)自动化扫描全球实例。

技术演进——ESXi逃逸、BYOVD、S3勒索

VMware ESXi零日漏洞(CVE-2025-22224/22225/22226):攻击者攻破低权限虚拟机,利用VSOCK通信机制漏洞逃逸到宿主机,在宿主机层面加密数百台虚拟机磁盘文件(vmdk),攻击效率提升百倍。

BYOVD常态化:Akira利用“rwdrv.sys”/“hlpdrv.sys”签名驱动终止EDR;Qilin使用“eskle.sys”;DeadLock将漏洞驱动更名为“DriverGay.sys”。

AWS S3存储桶勒索:Codefinger团伙利用泄露的AWS API密钥,滥用SSE-C功能通过API上传AES-256加密密钥强制加密存储桶,全程基于合法API调用,数据不流出云端、不触发流量报警。

凭证访问代理(IAB)市场繁荣:暗网高质量企业访问权限价格飙升,域管理员权限凭证售价数万美元。

防御策略升级与未来预测

防御建议:部署AI增强的自主SOC实现秒级阻断;全面实施FIDO2与Passkeys;零信任架构深化到AI代理身份(Entra Agent ID);针对SaaS集成实施OAuth令牌生命周期管理;虚拟化平台专项防护防范BYOVD;加密敏捷性准备应对后量子威胁。

未来预测:代理AI自主执行侦察/漏洞扫描/横向移动;深度伪造从异步视频走向低延迟实时会议换脸;“现在窃取以后解密”量子威胁策略加强。
点击阅读报告原文: 深信服:2025年主流病毒趋势分析报告(58页)
相关报告