返回顶部
返回首页 会员充值 我的足迹 返回上一页
具身智能
情绪经济
商业航天
十五五
银发经济

漏洞利用与恶意软件趋势

一个漏洞从披露到被大规模利用需要多长时间?2025年的答案是:React2Shell仅用了几个小时。深信服千里目安全技术中心的报告揭示了一个令人警醒的现实——30%的漏洞在24小时内即被武器化,勒索攻击事件突破7,500起,恶意软件正以“产业化”的速度迭代进化。

漏洞利用的“速度竞赛”——从披露到利用仅数小时

2025年漏洞利用最显著的特征是时间窗口的急剧压缩。约30%的漏洞在公开披露后24小时内即被武器化利用,其中React2Shell漏洞(CVE-2025-55182)在披露后几小时内即出现大规模利用尝试。攻击者通过该漏洞部署Mesh Agent后门、加密货币矿工及Web壳,引发全球范围的大规模Web应用扫描,随后被CISA快速纳入KEV目录。

CISA已知被利用漏洞目录(KEV)2025年收录数量上升至245个,在常态化运行机制下出现阶段性增长。被利用漏洞主要体现在企业应用、网络边界设备及关键基础设施上。Microsoft SharePoint的ToolShell利用链被用于大规模勒索软件初始访问;Citrix NetScaler内存泄露漏洞被RansomHub等多个勒索团伙规模化利用,攻击者通过窃取会话Cookie实现横向移动。从影响厂商来看,微软、苹果、Linux相关漏洞数量位居前三,操作系统及基础运行环境仍是攻击者重点关注的目标。

0day利用向“高价值平台”集中,Windows断层领先

2025年0day漏洞利用所影响产品中,Windows、iOS、Android等操作系统类产品共计占比高达59.52%。与2024年移动端0day占比较高不同,2025年Windows系统漏洞占据断层第一,攻击者利用重心发生明显转变。浏览器及内核类产品位居第二梯队,Chrome与WebKit仍是0day初始访问阶段的重要载体,常被用于钓鱼、网页投递和跨平台攻击。

GPU、FreeType、VMware ESXi等底层组件和基础设施类产品虽占比较低,但其出现具有显著意义——这类漏洞往往具备跨版本、跨产品复用性强的特点,一旦被掌握可在不同攻击场景中反复利用,体现出攻击者在0day选择上的技术深度。典型0day漏洞包括Microsoft SharePoint反序列化远程代码执行漏洞(CVE-2025-53770)被用于APT攻击与勒索软件初始入侵,以及Cisco ASA/FTD缓冲区溢出漏洞(CVE-2025-20333)被用于网络边界突破。

银狐与勒索软件——恶意软件的“产业化”演进

2025年银狐恶意软件在国内的攻击活动显著增强。银狐已从单一恶意软件家族演变为具备明显产业化和规模化特征的高活跃威胁体系,年内累计发现近1万种新免杀样本,广泛使用“白加黑”、无文件攻击、驱动对抗等高阶技术逃避查杀。攻击过程形成专业化的产业攻击链,恶意载体更注重高欺骗性的伪装策略,深度利用社会工程学手段诱骗目标。GoldenEyeDog(APT-Q-27)等攻击组织对银狐技术体系的复用,进一步放大了其传播规模和威胁外延。

勒索软件方面,2025年暗网公布的攻击事件达7,507起,较2024年增长43%。Qilin以1,041起居首,Akira以724起居次,Clop以521起排名第三。头部团伙通过Rust、Go等编程语言构建跨平台勒索工具,显著降低了对单一操作系统的依赖,使企业服务器、虚拟化与云环境成为重点目标。AI技术被深度引入攻击链,从漏洞利用、权限移交到实施加密的流水线作业已几乎实现自动化无缝衔接,可防御窗口被压缩至极短。
点击阅读报告原文: 深信服:2025年网络安全状况特点及2026年趋势研判报告(42页)
相关报告