2025年勒索软件事件数量上升了34%,其中近50%针对关键基础设施,制造业是主要攻击目标。网络犯罪分子正利用AI实现恶意软件攻击的自动化和加速,通过个性化手段、钓鱼攻击及网站克隆开展更高效的社会工程学攻击。将AI智能体集成至工作流程也因“即时注入攻击”带来新的潜在风险。4flow这份网络风险缓释报告提出了一个清晰的防御框架:供应链各层级网络风险评估、AI赋能的威胁检测工具、严苛的第三方安全要求、持续的员工培训——在数字化深度互联的供应链中,安全不再是IT部门的孤立问题,而是业务连续性的核心组成部分。
供应链网络威胁的升级态势
随着供应链互联程度和数据驱动水平不断提升,企业面临的网络威胁迅速加剧。2025年,勒索软件事件数量上升了34%,其中近50%针对关键基础设施,制造业是主要攻击目标。
网络犯罪分子正利用人工智能实现恶意软件攻击的自动化和加速。借此通过个性化手段、钓鱼攻击及网站克隆开展更高效的社会工程学攻击。随着网络安全系统日趋成熟,不法分子越来越多地将人类视为更易突破的目标。
将AI智能体集成至工作流程也因“即时注入攻击”带来新的潜在网络风险——黑客通过该手段使用恶意指令操控AI智能体。近期研究进展显示,多数领先的大语言模型都易遭受此类攻击。
脆弱性的结构性根源
数字整合深化是脆弱性的根本原因。物联网设备、云平台和互联运营技术的广泛应用扩大了物流网络的攻击面。随着更多系统形成相互依赖的关系,单次安全入侵的潜在影响被成倍放大。
供应链网络安全成熟度参差不齐。尽管许多大型组织已加强网络安全能力,但中小企业的防护短板会形成薄弱环节。攻击者利用这一失衡现状,将目标转向防护水平较低的供应商或服务提供商。
地缘政治紧张局势加剧了网络风险。未来针对企业的网络攻击可能由国家背景的组织作为混合战争的一部分进行开展。此外,在贸易和关税战的背景下,企业还可能面临软件禁运风险,可能导致许多企业软件解决方案无法使用。
防御框架与最佳实践
企业应在供应链各层级加强网络风险评估,方法包括提升对合作伙伴风险的可见性、严控敏感数据访问权限,以及增强实时监测和事件响应能力。快速的技术发展要求持续评估并审视治理和风险缓释战略。
加大员工培训投入——部署AI赋能的威胁检测工具——制定更严苛的第三方安全要求——这三项措施有助于弥补被日趋精进的攻击者所利用的漏洞。这种策略能够同时兼顾技术与人为因素,提供更全面的防护。
74%的企业将自身网络风险管理能力的成熟度评为“高”或“极高”。多数企业依赖高度自动化,且许多企业已将AI集成至系统中或计划进行集成。但AI智能体的引入也要求安全框架同步升级——从传统的边界防护转向基于行为分析的威胁检测,从静态的安全策略转向动态的实时响应。