2025 年安全事件分析: 安全解决方案一应俱全,为何仍未能阻止攻击?

2025年,被称为“数字灾难”的一年
2025年是网络安全事件报告数量创历史新高的年份。位于迪拜的加密货币交易所 Bybit 在单次事件中被盗取约 2 万亿韩元资产;日本 Asahi(朝日)集团因感染勒索软件导致 30 家工厂同时停产。在韩国,一家通信运营商发生了多达 2,696 万条 USIM 信息泄露事件,某大型零售企业则由 3,370 万名会员信息外泄,这一规模约占韩国人口的三分之二。
向 KISA(韩国互联网与安全局)申报的安全事件共计 2,383 起,同比增长 26%,创下历史新高。将 2025 年称为“数字灾难之年”并不为过。
然而,在这些重大安全事件中,有一个共同点值得注意:大多数受害组织早已部署了多种安全解决方案。但即便如此, 为什么仍然无法阻止攻击?
本文将通过回顾 2025 年的主要安全事件案例,分析其原因,并探讨可行的响应方案。
2025年攻击环境变化
1. 勒索软件生态重构
2025年,勒索软件生态发生重大变化,原有以大型组织为主导的格局被打破,进入“群雄并起”的阶段。随着LockBit 等大型勒索软件组织在国际联合打击下受挫,中小型 RaaS(勒索软件即服务)组织迅速填补了这一空白。威胁并未减少,反而演变为更多组织并行活跃、攻击更加分散且复杂的结构。
这种变化使威胁检测更加困难。传统大型勒索软件组织的攻击模式因长期研究而积累了丰富的应对经验,而新出现的中小型组织的变种勒索软件显著提高了分析难度。同时,攻击手段也进一步升级,从单纯加密文件发展为结合数据泄露威胁与 DDoS 攻击的“三重勒索”模式,大幅加大了对受害企业的压力。
2025 年按活动量统计的主要勒索软件组织如下:

[图1] 2025 年主要勒索软件组织及受害情况
第 1 位:Akira (622 起)
2025年勒索软件活动量排名第一的是 Akira。其活动量同比增长120%,通过利用旧版 Cisco VPN 漏洞,迅速将攻击范围扩展至中小企业及服务行业。
第 2 位:Qilin (589 起)
创下历史最高活跃度的 Qilin 采用白标 RaaS(勒索即服务)模式运营,将约80%的收益支付给攻击者。该组织甚至提供名为“Call Lawyer”的服务,通过分析泄露数据可能引发的法律责任来辅助勒索策略。由于其设计为在俄语系统中无法运行,推测其背后是前苏联及俄罗斯地区的组织。
Qilin 在 2025 年创下历史最高活动记录。其采用“白标化”的 RaaS(Ransomware-as-a-Service)模式,将约 80% 的收益分配给攻击执行者。同时,还提供名为“Call Lawyer”的服务,帮助攻击者分析数据泄露后可能涉及的法律风险并制定勒索策略。其程序在俄语环境下不会运行,推测其为前苏联或俄罗斯地区背景的组织。
第 3 位:LockBit(315 起)
LockBit 在国际联合打击后,活动量较上一年下降了45%,但针对制造业等多个行业的攻击仍在持续。尽管部分合作攻击者流失,其整体影响力依然保持在较高水平。
第 4 位:Play (245 起)
Play 的特点在于使用自研渗透工具,并坚持较为封闭的运营模式。其主要攻击目标集中在公共部门及交通运输领域。
2. 针对 Linux 的攻击激增
2025年,针对 Linux 环境的攻击显著增加。Linux 作为企业服务器、云计算及容器环境的核心操作系统,因“相对安全”的认知而往往被忽视其安全防护。攻击者正是利用了这一弱点。
全年攻击检测数量同比增长 78%,其中针对 Linux 的攻击尤为突出。由于安全监控相对薄弱,Linux 环境更容易成为攻击者长期潜伏的理想场所。
3. APT 攻击持续升级
2025 年的 APT 攻击呈现出更加隐蔽且长期渗透的态势。典型的案例是Salt Typhoon。该组织成功入侵美国多家通信运营商网络,并控制了合法通信监听系统(CALEA),在超过一年时间内对政府人员及重要人物进行通信监听。原本为执法机构开设的合法后门,反被滥用为攻击通道。此后,该组织潜伏了一年多,窃听政府官员和重要人物的通话,据称美国大选相关人员的通信记录也包含在窃听范围内。
同时,Volt Typhoon 渗透了电力与供水等关键基础设施,被认为是在为未来潜在冲突中的关键基础设施破坏进行“数字伏击”准备。这些案例表明,通信与能源等国家关键基础设施已成为 APT 攻击的重点目标。
安全解决方案都具备了,但为何仍未能阻止攻击?
2025 年主要遭受侵害的组织中,许多并非对安全漠不关心,也并非在安全投入上不积极。相反,它们在多年间持续投入大量预算,引入了各种安全解决方案,已经部署了多层次的安全防护体系。根据 Gartner 的调查显示,企业平均运营 45 种安全解决方案,有些企业甚至拥有 130 种以上。然而,尽管有如此庞大的安全体系,2025 年安全事件所造成的损害依然创下历史新高。问题的核心不在于“缺少安全产品”,而在于“缺乏联动的安全运营体系”。
2025 年主要安全事件中,普遍存在的结构性原因如下:

[图2] 2025 年主要安全事件的结构性原因
原因 1. 安全运营环境过于复杂
为满足合规要求而分散部署的各种安全解决方案之间互不联动,且许多系统仍停留在最初建设时的旧版本。各解决方案产生的告警量巨大,误报(False Positive)也频繁,导致管理负担加重。大量告警与误报淹没了真正的重要威胁信号,“工具泛滥(Tool Sprawl)”成为主要风险之一。
原因 2. 可视性与上下文(Context)不足
在多种安全解决方案分散运行的环境中,企业很难实现统一可视化并分析事件之间的关联性。 各系统产生的日志被分别堆积在各自的“孤岛(Silo)”中,攻击者从哪里进入、沿着什么路径横向移动等关键攻击流程难以被追踪。这导致检测出现盲区,也使得未纳入管理的 IT 资产(Shadow IT)成为 APT 攻击长期潜伏的理想环境。
原因 3. 安全运营体系割裂
IT 运维团队与安全团队之间缺乏有效协同,职责(R&R)划分不清,导致响应延迟。在告警泛滥的情况下,往往错失最佳响应时机。同时,依赖人工处理与沟通不足,使平均响应时间(MTTR)显著延长。
安全防护的核心在于“连接与整合”
2025 年的经验教训十分明确:安全的成败不取决于工具的数量,而取决于“连接能力与运营质量”。基于此,AhnLab 提出了以连接与整合为核心的三阶段安全防护框架。

[图3] AhnLab 三阶段集成安全防护框架
第一阶段:事前防护(ZTNA)
传统的边界安全是基于“内部网络是可信的”这一前提设计的。然而,一旦边界被突破,整个内部网络就会暴露无遗,这种结构已不再有效。ZTNA遵循“绝不信任,始终验证”的原则,以身份而非IP为中心控制访问,从而将攻击面最小化。
AhnLab的防火墙解决方案AhnLab XTG正是基于ZTNA的这三项核心原则而设计的。 第一,通过最小权限访问原则阻止未经授权的访问和绕过连接;第二,通过微分段技术阻断内部横向移动;第三,通过持续认证在会话期间实时检测异常行为。即使是潜伏在内部一年以上的Salt Typhoon类型攻击,如果应用了ZTNA,也将在突破边界后的横向移动阶段被拦截。
传统的边界安全建立在“内部网络是可信的”这一假设之上。然而,一旦边界被突破,内部整体将完全暴露,这种模式已不再适用。ZTNA 基于“永不信任,持续验证(Zero Trust)”原则,以身份为核心而非 IP 地址来进行访问控制,从而最大程度降低攻击面。
AhnLab 下一代防火墙 AhnLab XTG 正是基于 ZTNA 的核心理念设计:
- 首先,通过最小权限原则阻断未经授权的访问与绕过行为;
- 其次,通过微分段(Micro-Segmentation)防止内部横向移动;
- 再次,通过持续认证实时检测会话中的异常行为。
第二阶段:检测与响应(EDR)
如果说 ZTNA 用于降低入侵发生的概率,那么 EDR 则负责在入侵之后对攻击者的行为进行检测与响应。
传统基于特征码的防病毒产品在面对正常工具滥用(LOLbins)、无文件攻击以及新型变种威胁时存在明显局限。
AhnLab EDR 通过行为分析弥补这一不足。它能够实时识别异常进程执行、权限提升等攻击行为,并通过攻击链可视化快速掌握入侵路径与扩散过程。
在勒索软件攻击场景中,还可通过回滚(Rollback)功能恢复至加密前状态。即使是绕过传统防护的 Akira、Qilin 等攻击,也可在加密阶段被 EDR 有效阻断。
第三阶段:统一运营(XDR)
在通过 ZTNA 减少入侵风险、通过 EDR 实现威胁检测后,最终阶段是将所有安全数据进行整合,实现全局统一的安全运营。
即便单个安全产品能力再强,如果彼此之间缺乏联动,整体防御依然存在短板。而实现这种连接与整合的关键正是 XDR。
AhnLab XDR 将各类安全产品产生的数据统一汇聚至同一平台,通过关联分析构建完整的攻击链视图。单个事件看似正常的行为,在全局上下文(Context)中往往能够揭示潜在威胁。
同时,系统会根据风险等级自动进行优先级排序,并通过自动化响应(Playbook)处理重复性任务。由此,安全人员可以从繁杂的告警处理中解放出来,专注于真正关键的威胁。
2025年的启示:安全不在于完美,而在于快速响应
安全专家布鲁斯·施奈尔(Bruce Schneier)在 2000 年曾指出:“安全不是产品,而是一个过程。”
这一观点在当时或许更像是一种理论,但在 2025 年,它已成为现实。过去,仅通过部署安全产品就可以抵御相当一部分威胁,而如今,实现对攻击的 100% 防御几乎已不可能。
然而,损失规模与响应速度(MTTR)呈明显反比关系。能够在数天内发现入侵的组织,与数月后才察觉的组织相比,其损失差距难以衡量。同样,在勒索软件攻击中,感染后立即隔离的组织与扩散至整个企业后才响应的组织,其恢复成本可能相差数十倍。
归根结底,安全能力的关键不在于“绝对防御”,而在于“多快能够发现并响应威胁”。而决定这一速度的,并不是单个安全产品的能力,而是安全系统之间的连接性以及一体化运营能力。