網絡安全形勢持續升溫,攻擊者的營運模式正出現根本性轉變。HPE最新發佈的威脅研究報告《In the Wild》顯示,現代網絡犯罪已邁向工業化階段,攻擊者採用自動化技術及企業式營運模式,大幅提升攻擊規模及速度。這份報告基於HPE於2025年全年在全球觀察到的1,186宗活躍攻擊行動進行深入分析,為企業及公共部門應對新型威脅提供重要參考。
攻擊基礎設施走向工業化
研究發現,攻擊者的運作模式與大型企業愈趨相似,擁有清晰架構、專業團隊及高效協作機制。威脅份子不論是具備國家背景的間諜組織,還是有組織的犯罪團體,均部署了廣泛且工業化的攻擊基礎設施。他們對常用工作應用程式及文檔有深入理解,並利用可重複使用的基礎設施,精準鎖定高價值行業。
在整個年度內,威脅行為者部署了超過147,000個惡意網域、近58,000個惡意軟件檔案,並積極利用549個系統漏洞。攻擊數量及複雜程度均顯著增加,令攻擊在執行上更具可預測性,但同時更難以瓦解,因為摧毀一個攻擊行動的組成部分,很少能阻止更廣泛的攻擊活動。
高價值行業成為主要目標
根據報告數據,政府機構是全球最常遭受攻擊的行業,涉及274次攻擊活動,範圍涵蓋聯邦、州及地方政府機構。金融及科技行業緊隨其後,分別錄得211次及179次攻擊活動,反映攻擊者持續聚焦高價值數據及經濟利益。國防、製造、電訊、醫療及教育機構亦受到嚴重攻擊。
HPE Threat Labs主管Mounir Hahad表示:「《In the Wild》報告反映了企業每天面對的真實挑戰。我們的研究並非基於受控環境下的理論測試,而是立足於現實中的威脅行為。報告捕捉攻擊者在實際攻擊活動中的行為模式、適應方式,以及他們在哪些方面取得成功。這些第一手觀察及洞見有助加強偵測能力、強化防禦措施,並讓客戶更清晰了解最可能影響其數據、基礎設施及營運的威脅。」
研究結果共同顯示,攻擊者正策略性地優先鎖定與國家基礎設施、敏感數據及經濟穩定相關的行業,但同時強調沒有任何行業能夠倖免。
生成式AI成為攻擊者新工具
攻擊者亦採用新技術以提高速度及影響力。報告指出,部分攻擊行動透過Telegram等平台使用自動化的「流水線式」工作流程,實時竊取數據。其他攻擊者則利用生成式AI製作合成語音及深偽視頻,進行針對性的視頻釣魚攻擊及高層冒充詐騙,而勒索軟件集團更對虛擬私人網絡漏洞進行市場調查,以優化其入侵策略。
這些策略讓威脅份子行動更迅速、觸及更多目標,並將資源集中於與國家基礎設施、關鍵數據及經濟穩定相關的行業。透過簡化營運流程及優先鎖定高價值目標,威脅份子能夠以更高效率「跟著錢走」以謀取經濟利益。
建立韌性防禦的關鍵方向
報告強調,有效防禦的重點並不在於依賴增添工具,反而更需改善協調、可視性及跨網絡的應對能力。企業應打破資訊孤島,在團隊、客戶及行業之間共享威脅情報,同時採用安全存取服務邊緣方法統一網絡及安全,以更早發現攻擊模式。
在技術層面,企業需積極修補常見入侵點如VPN、SharePoint及邊緣裝置,以減少暴露面並阻斷攻擊者常利用的網絡入侵路徑。同時應用零信任原則,加強身份驗證並制衡橫向移動,透過信任網絡存取持續驗證用戶及裝置身份後方授予存取權限。運用威脅情報、欺騙技術及AI原生偵測,可協助企業以更快速度及更高準確度偵測、分析及應對攻擊,並將安全範圍延伸至企業邊界以外,涵蓋家居網絡、第三方工具及供應鏈環境。
HPE Threat Labs整合頂尖安全研究實力
為應對這個不斷演變的威脅環境,HPE推出HPE Threat Labs,透過整合HPE及Juniper Networks的世界級安全研究人才及情報,匯聚深厚專業知識,並建立更廣泛的數據池,以識別及追蹤真實世界的威脅。HPE Threat Labs直接為HPE產品提供所需的威脅情報,有效偵測及阻擋惡意攻擊。
HPE Networking SASE與安全高級副總裁兼總經理David Hughes表示:「HPE Threat Labs的成立是為了彌合尖端研究與現實安全成果之間的差距。《In the Wild》報告顯示,當今攻擊者以全球性企業的紀律與效率進行運作,而防禦他們需要同等水平的策略、整合及營運嚴謹度。透過將威脅情報轉化為產品功能,HPE Threat Labs正協助企業降低風險、減少業務中斷,並保護其業務所依賴的系統。」
研究方法方面,HPE Threat Labs使用多個情報來源編製報告,包括Juniper Advanced Threat Prevention Cloud客戶遙測數據及一個私人全球蜜罐網絡。這些蜜罐包括TCP、SSH及SMB變體,分佈於全球各地以捕捉多樣化的威脅活動。在適當情況下,研究亦輔以來自開源威脅情報資料庫及特定第三方行業協會的背景數據及統計資料。






