700多份APT报告、119个活跃组织、42个首次披露——2025年是APT攻击高度活跃的一年。AI驱动的攻击者活动同比激增89%,AI生成的钓鱼邮件点击率达54%(传统仅12%),零日漏洞在野利用达90个。绿盟科技与广州大学联合发布的APT组织研究年鉴,从组织数量、攻击目标、技术演进、区域分布四个维度,全景式呈现了全球APT威胁态势的复杂图景。
APT组织数量与活跃度
2025年全球累计发布APT报告700多篇,涉及APT组织119个,其中首次披露42个。APT组织总数从620个增长至662个,同比2024年增长6.77%。Kimsuky以74篇分析报告冠绝榜首,APT37、Sofacy、Gamaredon、Lazarus紧随其后。Gamaredon组织以披露的1,386个IOC数量成为年度威胁之最,Kimsuky与Lazarus紧随其后。
从月份趋势看,2月份攻击源数目达到年度高峰——2025年初美俄乌三方博弈激化、美国对伊朗“极限施压”引发中东网络对抗升级、哈尔滨亚冬会成为国家级网络攻击目标。1月和2月是攻击事件最为集中的月份,俄罗斯关联APT组织针对欧洲多国使馆和中亚政府机构发起间谍活动,朝鲜Lazarus组织针对金融机构和加密货币交易所展开新攻击。
攻击目标与受害行业
从我国视角看,攻击主要来自南亚、东南亚、东亚及北美地区,覆盖政府机构、教育、科研、国防军工、制造等15个重点行业领域,其中政府、教育、科研领域占比超七成。2025年共有超过9,300台国内主机受到APT组织威胁。政务行业受攻击占比高达98.67%,是APT组织的核心目标——政务系统集中存储政策规划、公共资源调配等核心敏感信息。浙江省是2025年APT组织攻击的重点目标地区,占比高达63%,作为数字经济强省和先进制造业高地,聚集了海量数字经济企业、高能级科创平台和金融机构。
全球范围内,政府机构、国防军工、信息技术、金融、制造业是最受关注的5个行业。2025年典型案例包括俄罗斯关联APT对波兰电网及德国空管系统的攻击,以及首次被披露的GTG-1002(Claude Code)AI驱动APT间谍活动。
AI驱动攻击态势
2025年AI技术正在从底层改变APT攻击的方式和效率。AI驱动的攻击者活动同比激增89%,AI被广泛应用于侦察、凭据窃取和规避检测等关键攻击环节。AI生成的钓鱼邮件点击率达54%,而传统普通钓鱼邮件点击率仅为12%。AI在定向钓鱼领域已全面超越传统人工手段——2023年AI钓鱼比人工低31%,到2025年3月已反超人工24%。
2025年8月下旬活跃的AI驱动SVG钓鱼攻击利用AI生成的“合法商业语言”和结构化内容,将恶意脚本嵌入SVG图形文件中,成功绕过主流邮件安全网关。电子犯罪攻击者的平均“突破时间”缩短至29分钟,比2024年提速65%,最快突破仅需27秒。攻击者已开始向超过90个组织的GenAI工具注入恶意提示,利用AI开发平台漏洞建立持久性。