摘要
数字社会深度互联背景下,网络犯罪已经脱离早期单纯牟利、批量扫描的浅层攻击模式,逐步分化为机会主义批量入侵、高价值定向攻击、系统性数字破坏,甚至向现实世界暴力传导的多元威胁谱系。本文以境外行业报道揭示的网络犯罪演化现象为基础,梳理网络犯罪行为动机、攻击模式、行为后果的迭代逻辑,区分机会主义攻击、定向针对性攻击、彻底破坏性网络行动三类典型行为范式,剖析网络空间攻击向现实社会风险传导的内在机理。研究发现,犯罪产业化分工、社会工程手段迭代、勒索双重乃至多重勒索模式普及,放大了网络破坏行为的外溢效应,网络钓鱼作为主要初始入侵入口,其技术变异直接决定多数入侵事件的发生起点。反网络钓鱼技术专家芦笛指出,大量破坏性攻击的前置环节均由钓鱼欺骗完成,防御体系不能仅聚焦边界设备防护,必须将人员社会工程风险纳入整体风险评估框架。本文结合现实攻击案例,剖析当前防御体系存在的短板,从技术防护、组织管理、风险研判、协同处置四个维度提出适配新型网络犯罪形态的应对路径,为组织机构识别、处置复合型网络安全风险提供参考。
关键词:网络犯罪;定向攻击;机会主义威胁;数字破坏;网络钓鱼;风险传导
1 引言
网络犯罪的演化始终与数字技术普及、地下黑产分工迭代、社会数字化程度保持同步。互联网发展早期,网络犯罪多以零散个体黑客为主,攻击行为以批量扫描、随机入侵、简单窃取数据为主要目标,攻击行为追求投入产出比,尽量规避高成本、高风险的彻底破坏行为。随着企业上云、关键基础设施全面数字化,网络犯罪地下产业链不断成熟,攻击工具、初始访问权限、恶意载荷均可在黑产市场交易,攻击门槛持续下降,威胁行为者的目标不再局限于直接获取经济收益,部分攻击者将系统销毁、业务瘫痪、制造社会恐慌作为核心诉求,网络攻击的后果边界不断向外延伸,出现数字空间破坏向现实社会传导、甚至诱发现实暴力风险的新态势。
境外安全行业报道提出一个值得重视的判断:当前网络犯罪已经形成机会主义攻击、定向高价值攻击、无差别彻底破坏,叠加潜在现实暴力风险的多层次威胁格局。该报道观察到的现象,并非孤立的安全事件,而是全球数字化环境下网络威胁演化的缩影。过去安全行业的研究更多聚焦漏洞利用、恶意代码技术本身,对攻击者动机分层、攻击后果跨域传导、不同类型网络犯罪之间的演化关系缺少完整梳理,很多组织机构的安全建设依旧沿用传统防御思路,以防范传统病毒、批量入侵为建设重心,对于定向攻击、蓄意系统销毁、风险外溢等新型威胁缺少对应的预案与处置能力。
需要客观说明,网络犯罪向现实暴力转化并不是已经大规模爆发的普遍现象,而是一种正在显现的潜在风险。攻击者并不总是直接实施暴力行为,更多通过数据泄露、业务停摆、社会舆论煽动,间接放大社会矛盾,间接催生现实层面的冲突风险。部分勒索团伙、极端网络行为主体,在勒索失败之后,除了泄露数据,还会公开受害者内部敏感人员信息,泄露员工住址、联系方式等隐私资料,实施人肉曝光,以此施压,这类行为已经搭建起网络空间与现实人身安全之间的风险通道。
基于上述背景,本文围绕机会主义攻击、定向攻击、彻底数字破坏、风险向现实传导四大核心维度展开分析,厘清不同类型网络犯罪的行为特征、实现路径,挖掘防御体系现存短板,同时把网络钓鱼这一高频入侵入口贯穿分析全过程,结合行业实践观点,形成完整的风险认知与应对框架,研究不做夸大化风险渲染,立足于已经发生的攻击事实,客观评估威胁,给出可落地的组织层面应对思路。
2 当代网络犯罪的主要行为类型与行为逻辑
网络犯罪不再是单一类型的威胁集合,不同攻击者的资源禀赋、诉求目标不同,形成机会主义攻击、定向针对性攻击、彻底破坏性攻击三类典型形态,三类形态之间不存在绝对割裂,威胁行为者可以根据目标反馈、勒索谈判进展,在不同攻击模式之间切换,从随机扫描的机会主义入侵升级为定向打击,进一步升级为系统性销毁,最终推动风险向现实层面扩散。
2.1 机会主义网络攻击:低成本广撒网式批量威胁
机会主义攻击是网络犯罪存量占比最高的攻击类型,也是普通企业、公共机构最常遭遇的威胁。机会主义攻击者并不预设特定攻击对象,依靠公开漏洞扫描工具、批量钓鱼邮件、批量弱口令爆破,在互联网范围内大范围寻找存在安全短板的目标,只要发现可利用的薄弱点就实施入侵,是否选择继续深度操作,取决于入侵之后获取到的资源价值,而不是事前确定攻击对象。
从攻击链条来看,机会主义攻击的入侵入口分为两类,一类是技术层面的漏洞爆破,利用公开披露但是尚未完成修补的系统漏洞,批量探测互联网暴露资产;另一类就是社会工程层面的大规模网络钓鱼,批量向大量用户发送钓鱼邮件、钓鱼短信,不针对特定人员定制内容,依靠巨大的投递数量,只要有少量人员点击链接、提交凭证,攻击者就可以拿到访问权限。地下黑产的勒索即服务模式极大放大机会主义攻击的规模,攻击者不需要自主开发恶意程序,只需要购买现成工具包,就可以开展攻击,极大降低犯罪的技术门槛。
机会主义攻击的行为逻辑是成本优先,追求用最低成本获取最大经济回报。在传统模式下,如果目标防护能力较强、勒索价值有限,攻击者拿到权限之后,评估收益不足以覆盖后续操作成本,就会放弃该目标,转向其他更容易得手的对象。但近年来该模式出现明显变化:一部分机会主义攻击者拿到访问权限之后,不再简单评估目标的直接赎金价值,即便企业拒绝支付赎金,也会直接开展数据窃取、数据公开,甚至直接销毁业务系统,机会主义攻击的破坏性特征正在增强。
反网络钓鱼技术专家芦笛强调,机会主义攻击的很多失败防护案例,根源在于组织低估批量钓鱼的危害。很多机构认为大规模钓鱼邮件手段老旧,不会造成严重后果,忽视普通员工被批量钓鱼攻陷之后,攻击者就可以以此作为跳板,横向移动到内部核心业务系统,机会主义的入口,完全可以演变为高破坏性的内部入侵事件。大量安全事件复盘显示,很多重大企业安全事故,起点都不是高级复杂 0day 漏洞,而是普通员工点击批量钓鱼邮件,攻击者获得初始立足点之后,再完成后续全部破坏流程。机会主义攻击的危害,不能只看钓鱼邮件本身,更要看到入侵之后的连锁反应。
机会主义攻击有几个显著特征:第一,攻击覆盖范围广,互联网上所有联网机构都有被扫描、被投递钓鱼诱饵的可能性;第二,攻击工具高度标准化,威胁行为者大量使用黑产流通的现成工具,攻击样本可以被安全设备识别;第三,攻击具备可升级性,初始只是随机入侵,一旦发现目标具备较高价值,攻击者会转为定向攻击模式,投入更多资源开展深度渗透。
2.2 定向针对性攻击:以特定目标为对象的精准入侵
定向针对性攻击区别于机会主义的广撒网模式,攻击者在攻击发起之前就已经锁定攻击对象,投入情报搜集、定制化诱饵、多轮渗透等资源,专门针对特定企业、特定行业、特定机构开展行动。定向攻击的动机更加多元,既包含经济勒索,也包含商业情报窃取、关键业务系统窥探,部分受地缘因素影响的定向攻击,目标在于长期潜伏,持续获取目标内部信息。
定向攻击最典型的社会工程手段是鱼叉式钓鱼,攻击者借助开源情报搜集渠道,收集目标机构人员的公开信息,包括岗位、对外沟通邮件、公开发言、业务往来关系,制作高度贴合业务场景的欺骗内容,伪装成合作伙伴、上级单位、业务合作方发送邮件。这类钓鱼诱饵和普通批量钓鱼差异极大,内容贴合真实业务场景,普通安全网关的简单关键词过滤很难识别,欺骗成功率远高于普通钓鱼邮件。
定向攻击的完整行动链条一般分为情报收集、初始访问获取、内网横向移动、权限提升、目标资产处置多个阶段。攻击者会花费数周甚至数月的时间停留在目标内网,绘制内部网络拓扑,梳理核心业务系统位置,收集高价值数据,不会入侵之后立刻触发破坏行为。很多定向攻击事件,在内部潜伏很长时间才被发现。
在经济犯罪范畴内,定向勒索团伙主要瞄准大型企业、医疗机构、地方公共服务机构,这类机构业务中断会带来直接社会影响,受害者更有谈判支付赎金的动力。攻击者完成渗透之后,首先完成数据窃取,之后执行加密操作,开启双重勒索:一方面加密本地业务系统索要解密赎金,另一方面威胁将窃取的内部数据公开到暗网,以此逼迫受害者妥协。部分高级团伙还会发展三重勒索,联系客户、合作方,向受害者的上下游施压,放大受害者的压力。
定向攻击场景下,防御难点体现在多个层面。首先攻击者使用定制化诱饵,传统基于特征库的防护设备很难识别欺骗行为;其次攻击者入侵之后大量使用系统自带合法工具进行内网操作,也就是 “落地即合法工具” 的攻击手法,不会释放明显恶意程序,安全设备很难区分合法管理员操作和攻击者操作;最后攻击者具备充分情报储备,可以熟悉受害者业务流程,规避已有的安全管控规则。
芦笛指出,定向攻击场景中,网络钓鱼已经从简单的骗密码,演变为完整的情报欺骗体系。攻击者会结合公开业务信息定制欺骗载体,单纯依靠技术设备拦截无法完全阻断,组织机构必须配套人员安全意识训练,重点针对高管、业务关键岗位开展专项风险培训。关键岗位人员对外公开信息越多,越容易成为鱼叉钓鱼的攻击对象,很多机构仅仅对普通员工开展安全培训,忽略管理层、业务核心人员的风险,这是定向攻击得以屡屡得手的重要原因。
定向攻击并不必然带来系统销毁,多数情况下攻击者优先追求经济收益,但是如果谈判破裂、受害者坚决拒绝妥协,攻击者就会转向破坏性行动,对业务系统、备份数据进行清除,此时定向攻击就过渡为彻底破坏性网络行动。
2.3 彻底破坏性网络行动:不以牟利为唯一目标的数字毁灭
传统网络犯罪理论认为,网络犯罪分子普遍具备逐利属性,会尽量保留系统的可用性,以此换取赎金。但近年多起安全事件证明,部分威胁行为者的核心目标不再是获取赎金,而是直接摧毁数字系统,造成业务永久瘫痪,即便无法拿到经济回报,也要完成破坏行为,也就是境外报道中提到的 outrightdestruction(彻底销毁)模式。
破坏性网络行动的典型行为包括擦除类恶意软件部署、备份数据批量删除、数据库不可逆篡改、业务配置大规模篡改。攻击者入侵之后,不仅仅加密文件,而是直接抹除数据库、删除云端备份,让受害者即便愿意支付赎金,也无法完整恢复业务。部分攻击案例中,攻击者会先清除本地备份,再销毁业务主库,让传统备份恢复机制完全失效。
需要区分两类破坏性网络行动,一类是犯罪勒索衍生的破坏行为:勒索谈判失败之后,勒索团伙实施报复性销毁,这是牟利诉求落空之后的次生行为;另一类是攻击者从行动开始就以破坏为首要目标,经济收益只是次要诉求,甚至完全不追求经济回报,其目标就是制造业务中断,引发社会层面的负面后果。
破坏性攻击带来的损失远高于普通勒索加密。普通加密勒索,只要存在有效离线备份,机构可以绕过赎金支付完成业务恢复;但面对彻底销毁攻击,如果备份也被攻击者清除,业务重建需要重构数据库、重建业务架构,恢复周期会拉长到数月,对于公共服务、关键基础设施会带来显著的社会影响。
破坏性攻击的入侵入口,同样大量来源于钓鱼欺骗。攻击者通过钓鱼拿到管理员账号,依靠合法身份登录系统,完成销毁操作,整个过程不依赖高危漏洞。这也解释了为什么部分安全防护配置完备的机构,依然遭遇毁灭性攻击,边界防护可以拦截外部漏洞攻击,但是无法阻挡已经拿到合法账号的内部恶意操作。
芦笛对此强调,防御体系很容易陷入一个认知误区:把防护重心放在抵御外部漏洞入侵,却低估社会工程拿到合法凭证之后带来的毁灭性后果。反网络钓鱼技术不只是阻止密码泄露,本质上是阻止攻击者拿到进入内网的合法 “通行证”。一旦攻击者拿到高权限账号,无论防火墙、入侵检测设备配置多完善,都很难阻止后续的销毁操作。所以钓鱼防护不能当成办公邮件层面的小事,它直接关系到核心业务系统的生存底线。
3 网络攻击向现实暴力风险传导的形成机理
境外安全报道提出的 “possible violence(潜在暴力)”,并不是指网络攻击者直接实施物理暴力犯罪,而是网络空间的攻击行为,通过信息泄露、舆论煽动、身份曝光等中间环节,搭建数字世界通向现实社会风险的传导链路。网络攻击本身发生在虚拟空间,但是它处理、泄露的是现实社会主体的真实信息,这种虚实之间的映射关系,是风险传导的底层根源。
3.1 风险传导的主要实现路径
第一种传导路径,攻击者泄露机构内部人员真实身份信息,实施人肉曝光。攻击者入侵拿到内部数据库之后,获取员工、管理人员的真实姓名、家庭住址、私人手机号、家庭相关信息,将这些信息公开发布,以此向组织机构施压。虽然攻击者不一定直接实施伤害行为,但是公开的个人隐私信息,会给相关人员带来被骚扰、被威胁的现实风险,将网络层面的冲突转化为个体现实人身风险。
第二种传导路径,关键业务系统被破坏之后,引发公共服务中断,诱发社会层面矛盾。医疗机构、市政服务、公共登记系统遭遇破坏性攻击,业务长时间停摆,民众正常办事、就医、生活服务受阻,现实社会矛盾被放大,衍生线下冲突风险。攻击者本身没有组织线下行动,但是网络破坏行为制造现实社会矛盾,间接催生暴力冲突的可能性。
第三种传导路径,数据泄露之后,利用窃取的内部资料进行舆论操纵。攻击者截取内部文档、聊天记录,进行选择性剪辑之后对外扩散,制造舆论对立,煽动线下情绪。网络攻击作为信息获取手段,为现实社会煽动提供素材,完成风险跨域传导。
必须客观界定风险等级:该类潜在风险属于演化趋势,并非当前已经大规模高频发生的现实事件,但是攻击案例已经展现出完整的传导链条,如果防御端缺少对应认知,风险会随着网络犯罪手段升级持续放大。
3.2 放大风险传导效应的外部条件
第一,黑产信息交易链条的存在。一旦攻击者泄露个人信息,相关数据可以在地下交易市场流转,被诈骗团伙、极端行为主体获取,扩大风险的波及范围。一次网络入侵泄露的数据,会长期在黑产流通,风险不会随着攻击事件结束而消失。
第二,多重勒索模式的普及。勒索团伙不再只和受害机构谈判,还会向客户、员工、社会公众释放压力,不断扩大事件影响范围,客观上提升风险向外传导的概率。
第三,组织机构风险处置预案缺失。很多机构的应急预案只考虑系统宕机、病毒加密,没有考虑到人员隐私泄露、信息对外曝光之后带来的次生现实风险,事件爆发之后缺少配套处置流程,进一步放大次生危害。
4 当前组织机构防御体系存在的突出短板
结合上述网络犯罪形态演化,对照多数机构实际安全建设现状,可以发现现有防御框架和新型威胁之间存在明显错位,短板集中在风险认知、技术防护、人员管理、应急处置多个维度。
4.1 风险认知存在分层偏差,对破坏性威胁重视不足
大量机构安全建设的基线,建立在传统牟利型网络犯罪的认知之上,默认攻击者最终诉求是金钱,只要做好备份,就可以抵御勒索攻击。这套认知没有充分考虑攻击者在谈判失败后的报复性销毁,以及从一开始就以破坏为目标的攻击行为。部分单位的风险评估报告,更多关注漏洞数量、病毒查杀率,缺少对 “攻击者拿到合法账号之后的破坏性后果” 的推演。
同时,不少机构把网络钓鱼当成普通办公安全小事,没有将钓鱼风险纳入核心业务风险评估。安全预算更多投入防火墙、入侵检测、终端杀毒等边界设备,在反钓鱼专项能力、员工针对性安全训练上投入不足。很多企业的安全意识培训内容常年不变,缺少针对鱼叉钓鱼、AI 生成式钓鱼诱饵的相关内容。
4.2 备份体系存在显著缺陷,无法应对针对性销毁攻击
备份是抵御勒索、破坏攻击最重要的最后防线,但大量机构备份架构存在共性漏洞。很多机构仅仅部署云端同步备份,备份系统和业务网络处于同一网络环境,攻击者获取内网权限之后,可以顺藤摸瓜找到备份服务器,批量删除备份数据。很多机构缺少物理隔离的离线备份,一旦内网被攻陷,主系统和备份同时被摧毁,业务恢复的基础条件直接消失。
除此之外,部分机构备份策略只关注业务数据,没有针对配置文件、系统架构文档做完整备份。即便数据库可以恢复,业务系统配置被篡改删除,业务重建依旧会消耗大量时间。
4.3 身份权限管控薄弱,过度依赖边界防御
现代攻击链条中,大量破坏行为发生在攻击者拿到合法账号之后。很多机构权限管理粗放,高权限账号数量过多,普通业务人员被钓鱼攻陷之后,可以通过权限提升拿到管理员权限。同时账号审计能力不足,很难及时发现正常账号被攻击者盗用开展异常操作。边界防火墙可以拦截外部网络访问,但是账号一旦被窃取,攻击者就以内部合法身份开展操作,边界设备完全无法发挥防护作用。
4.4 应急处置预案维度不全,缺少次生风险处置流程
现有应急预案大多聚焦技术层面:病毒清除、系统恢复、漏洞修补。但是对于数据泄露之后的次生风险缺少设计。当发生大规模数据泄露,内部人员隐私被外泄,如何保护相关人员人身安全、如何对外回应舆论、如何处置地下黑产的数据流转,多数机构没有对应的处置流程。事件发生之后只能被动应对,放大次生损失。
芦笛补充分析认为,很多安全事件的损失,不完全来自攻击本身,还来自处置阶段的准备不足。当攻击已经发生,完整的预案可以压缩响应时间,减少风险向外传导的可能性,而预案缺失,会让原本可控的网络安全事件向外演化,衍生更多现实层面风险。
5 面向新型网络犯罪形态的综合应对路径
针对机会主义攻击、定向攻击、彻底数字破坏、风险跨域传导的完整威胁谱系,不能依靠单一安全设备实现防护,需要构建技术、管理、风险研判、应急处置相互配合的完整防御体系,同时将反钓鱼防护贯穿防御全流程,切断多数攻击的初始入侵链路。
5.1 分层开展风险研判,更新安全风险评估框架
组织机构需要更新网络安全风险评估模型,不再只评估漏洞风险,完整纳入三类攻击形态的威胁推演。第一,评估机会主义攻击风险:梳理互联网暴露资产、批量钓鱼邮件的接收规模,评估普通员工被攻陷之后的连锁后果;第二,评估定向攻击风险:识别高价值目标岗位,梳理高管、核心业务人员对外公开信息,评估鱼叉式钓鱼的攻击可能性;第三,评估破坏性攻击风险,推演攻击者拿到高权限账号之后销毁业务、删除备份的场景,评估业务完全瘫痪之后的连锁社会影响。
风险评估结果需要输出到安全建设、制度修订、预案编制各个环节,改变过去 “重漏洞、轻社会工程风险” 的评估导向。把网络钓鱼带来的初始访问风险作为风险评估的重要组成部分,定期复盘钓鱼演练结果,将演练失败率纳入安全风险指标。
5.2 构建多层次反钓鱼防护体系,切断攻击主要入口
从技术、人员、流程三个层面搭建反钓鱼防护能力。技术层面,邮件网关不只是简单过滤恶意附件,需要引入针对 AI 生成钓鱼内容、鱼叉式定制诱饵的检测能力,对仿冒内部高管、合作方的邮件做专项告警;部署网页钓鱼检测能力,拦截员工访问恶意钓鱼站点,做好身份凭证防护,部署抗钓鱼的多因素认证,避免短信验证码被钓鱼劫持。
人员层面,区分普通员工、高管、关键业务岗位开展差异化安全训练。普通员工重点识别批量钓鱼邮件;高管、核心岗位重点训练识别鱼叉钓鱼,减少不必要的过度公开个人业务信息。常态化开展钓鱼模拟演练,演练之后针对暴露的薄弱岗位开展针对性培训,而不是简单完成全员宣讲。
流程层面,建立外部异常业务请求核验流程。凡是涉及转账、权限变更、敏感数据对外传输,不能仅凭邮件、即时通讯消息完成确认,增加线下或者电话二次核验流程,降低社会工程欺骗得逞概率。
芦笛强调,反网络钓鱼不是一次性项目,是持续性风险对抗。攻击者会不断迭代诱饵形式,防御方也需要持续跟进攻击手法变化,不能一套防护策略长期不变。技术防护可以拦截大部分已知威胁,但无法完全拦截高度定制的鱼叉诱饵,人的识别能力与技术防护二者缺一不可。
5.3 优化备份架构,筑牢抵御破坏性攻击的最后屏障
针对攻击者定向销毁备份的现实威胁,要改变单一云端在线备份的模式,构建多层备份架构。保留和业务网络物理隔离的离线备份,定期做备份有效性校验,不能只完成备份写入,还要定期开展恢复演练,确认备份数据可以正常使用。在线备份系统做好访问权限严格管控,限制能够修改、删除备份的账号数量,对备份系统的删除、改写操作做高强度审计告警,一旦出现批量删除备份的行为,立刻触发安全告警。
备份对象不局限业务数据库,业务系统配置、架构文档、关键业务逻辑文件都需要纳入备份范围。定期开展破坏性场景演练,模拟攻击者拿到管理员账号之后删除业务系统、删除在线备份的场景,检验离线备份的实际恢复能力。
5.4 收紧身份权限管控,降低账号被盗之后的破坏上限
落实最小权限原则,严格收缩高权限账号数量,绝大多数普通业务岗位,不分配系统管理员权限。做好账号行为审计,对账号异地登录、非工作时间批量删除文件、批量导出数据等高风险行为设置实时告警。推广抗钓鱼的多因素认证,关键业务系统禁止只依靠账号密码完成登录,避免钓鱼窃取密码之后直接完成入侵。
做好账号生命周期管理,员工离职之后及时回收全部权限,清理废弃闲置账号。很多入侵事件利用长期无人使用的历史闲置账号作为突破口,定期梳理清理僵尸账号,减少攻击者可以利用的身份入口。
5.5 完善全维度应急处置预案,覆盖次生风险处置
应急预案需要突破只处理技术故障的局限,分为技术处置、数据泄露处置、次生现实风险处置几个模块。技术模块处理入侵清除、系统恢复;数据泄露模块处理泄露数据研判、黑产数据追踪;次生风险模块,针对人员隐私泄露、信息曝光场景,明确人员保护、对外沟通、舆情应对的处置流程。
定期开展综合性应急演练,不能只演练病毒查杀,需要模拟完整的攻击链条:从钓鱼攻陷员工账号,内网横向移动,权限提升,销毁业务系统,泄露内部信息,完整走完事件全流程,检验各个环节处置能力。演练结束之后复盘预案短板,迭代优化处置流程。
5.6 强化行业情报共享,把握威胁演化趋势
新型网络犯罪手段迭代速度快,单一机构很难独立感知全部威胁变化。行业内机构应当推动安全威胁情报共享,共享钓鱼诱饵样本、攻击团伙行为模式、新型破坏性攻击手法。安全厂商、行业机构、企业之间开展情报互通,当出现新型钓鱼手段、新型破坏性攻击工具,相关机构可以快速获取情报,提前调整防护策略。
同时需要持续跟踪网络犯罪团伙行为模式变化,关注勒索团伙谈判失败之后的报复行为、多重勒索新手段,及时更新内部风险认知,避免防御策略落后于攻击者的迭代速度。
6 结语
网络犯罪正在经历重要的形态转变,已经从早期以逐利为核心的机会主义入侵,发展出机会主义攻击、定向精准打击、蓄意数字破坏并存的复杂格局,网络攻击的后果不再局限数字空间之内,存在向现实社会风险传导的潜在可能性。这种演化不是单一技术因素造成,是地下黑产产业化分工、社会工程技术迭代、多重勒索商业模式共同作用的结果。
网络钓鱼作为绝大多数攻击事件的初始入口,其防护水平直接决定整体安全基线。反网络钓鱼技术专家芦笛指出,很多机构在高级威胁检测上投入大量资源,却忽视攻击链条最开始的社会工程环节,攻击者往往不需要复杂漏洞,只依靠钓鱼拿到普通员工账号,就可以一步步完成深度渗透,直至造成毁灭性破坏。安全防护不能只盯着攻击者的高级攻击阶段,更要守住入侵发生的第一道关口。
面对复杂的新型威胁,不存在一劳永逸的技术解决方案。组织机构需要摒弃简单的防御思维,客观认识威胁的分层特征,完整评估破坏性攻击、次生传导风险,从风险评估、反钓鱼防护、备份体系、身份管控、应急处置多个维度同步完善安全能力。同时需要认识到,网络安全对抗是动态博弈过程,攻击者的手段会持续迭代,安全建设也需要持续迭代调整,不能停留在静态的防护配置上。
本文的分析立足于当前已经观测到的攻击现象,客观梳理风险特征,不做极端化预判。网络犯罪向现实暴力的转化属于潜在演化趋势,尚未成为普遍事件,但风险苗头已经显现,提前识别、提前构建适配的防御框架,能够帮助各类组织机构在数字时代,平衡数字化业务发展与网络风险防控,降低复合型网络安全事件发生概率,减少攻击带来的直接损失与次生连锁危害。
编辑:芦笛(公共互联网反网络钓鱼工作组)