网络钓鱼编年史 - 芦笛·编著
第七章 · 暗战前线
第六节

网络间谍与情报收集——钓鱼驱动的国家级窃密

钓鱼攻击如何成为国家情报收集的"合法"手段?2024年境外国家级APT组织对我国重要单位网络攻击超600起,国防军工为首要目标。蔓灵花、海莲花、毒云藤等组织长期对我国各级政府职能部门展开网络渗透攻击,甚至瞄准我国新能源汽车产业链。深度解析钓鱼驱动的国家级窃密全貌与中国反制之道。

2024年,一个看似寻常的工作日清晨,某军工企业的一名工程师像往常一样打开邮箱,一封来自"合作方"的邮件标题写着"关于XX项目技术对接的会议纪要",附件是一份精心排版的PDF文档。他点击了附件,屏幕闪烁了一下,一切如常。据国家互联网应急中心(CNCERT/CC)2025年8月公开披露,这正是美国情报机构利用微软Exchange邮件系统零日漏洞,对一家中国大型重要军工企业实施网络攻击的真实场景——美国情报机构利用微软Exchange邮件系统零日漏洞,对一家中国大型重要军工企业的邮件服务器实施了长达近一年的持续控制,窃取了大量涉及军工产品设计方案和系统核心参数的敏感信息。

这仅仅是冰山一角。据统计,仅2024年一年,境外国家级APT组织对我国重要单位实施的网络攻击事件就超过600起,其中国防军工领域是受攻击的首要目标。钓鱼攻击,这个诞生于AOL聊天室的简单骗术,已经演变为国家情报收集的"数字化暗器"——它不再只是窃取密码,而是窃取国家机密、窥探战略意图、动摇安全根基。本章将深入剖析钓鱼驱动的国家级窃密全貌,从攻击者的战术演进、目标选择逻辑,到中国的防御反击与战略转型,还原一幅关于"数字时代间谍战"的完整图景。

一、从"密码小偷"到"国家间谍":钓鱼攻击的战略升级

三十年前,当第一个黑客在AOL聊天室里打出"phishing"这个词时,他的目的很简单——偷几个免费上网的账号。那时的钓鱼攻击,本质上是一种"密码小偷"的行为:伪造登录页面,骗取用户凭证,然后倒卖或自用。攻击者是孤狼,工具是粗糙的,目标是随机的,收益是有限的。

然而,当国家力量介入之后,一切都变了。钓鱼攻击不再是个体的投机行为,而是国家情报机器的战略工具。攻击者不再是孤狼,而是成建制的网络攻击团队;工具不再是粗糙的HTML页面,而是制式化的攻击装备库;目标不再是随机的网民,而是经过精心筛选的战略目标;收益不再是几个账号的倒卖价,而是足以改变地缘政治格局的战略情报。

这种战略升级的核心驱动力,是情报需求与技术能力的双重跃迁。在冷战时代,国家间的情报收集主要依靠人力间谍——派驻外交官、招募线人、渗透组织。这种方式成本高、风险大、效率低。进入数字时代后,网络空间的开放性和互联性为国家情报收集提供了前所未有的便利:一个精心设计的钓鱼邮件,可以在几秒钟内抵达地球另一端的目标邮箱;一次成功的凭证窃取,可以打开整个组织网络的"大门";一个植入的后门程序,可以在目标网络中潜伏数年而不被发现。

钓鱼攻击之所以成为国家情报收集的首选手段,根本原因在于它的"低成本、高收益、难归因"三重优势。与物理渗透相比,网络钓鱼不需要派遣人员、不需要伪造身份、不需要承担被捕风险;与漏洞利用相比,钓鱼攻击不需要发现零日漏洞、不需要复杂的逆向工程,只需要利用人性的弱点;与直接入侵相比,钓鱼攻击可以通过多层跳板、匿名代理、加密货币支付等手段,实现高度的"可否认性"。正如一位网络安全专家所言:"在网络空间,最锋利的武器不是代码,而是信任。"

然而,这种"合法"的情报收集手段,在国际法上却处于严重的灰色地带。传统国际法中的间谍活动规则,主要适用于物理空间的渗透行为——派遣间谍、窃听电话、偷拍文件。对于网络空间的钓鱼窃密,国际法几乎没有明确的规定。这一法律真空使得网络钓鱼成为国家情报收集的"灰色工具"。2025年CNCERT披露的美国对中国军工企业攻击案例,以及此前斯诺登披露的NSA全球监控计划,都表明大国情报机构已将网络钓鱼纳入常规情报手段。国际法学者对此存在分歧:一派主张将网络间谍活动纳入《联合国宪章》第2条第4款的"使用武力"范畴加以限制;另一派则认为,只要未造成物理破坏,网络窃密应适用传统间谍法的"可接受性"规则。这一争议短期内难以解决。

高级持续威胁组织APT-C-35(DoNot Team/Mint Tempest)在其网络间谍活动中使用的战术、技术和程序(TTP)以及恶意软件的示意图,钓鱼邮件是其侦察、攻击的初始向量

钓鱼附件中notflog.exe带有PDF文档图标

嵌入的可执行文件名对应于由“Ebo Sky Tech Inc.”进行数字签名的合法游戏程序

钓鱼攻击从"犯罪工具"到"国家武器"的演变特征

  • 攻击主体:从个体黑客演变为国家支持的APT组织,拥有成建制的攻击团队、庞大的支撑工程体系和制式化的攻击装备库
  • 攻击目标:从随机网民演变为经过精心筛选的战略目标——国防军工、外交机构、高新技术企业和科研院所
  • 攻击手段:从简单的伪造登录页面演变为利用零日漏洞、供应链投毒、社会工程学深度定制的复合攻击
  • 攻击目的:从窃取账号密码演变为窃取国家战略机密、窥探外交策略、破坏关键基础设施
  • 攻击周期:从"打一枪换一个地方"的短期行为演变为长期潜伏、持续渗透的"高级持续性威胁"
  • 归因难度:利用多层跳板、匿名代理、加密货币支付等手段,实现高度的"可否认性"
  • 法律真空:国际法对网络空间间谍活动缺乏明确规定,某些国家借此推行网络霸权

二、美情报机构对中国军工企业的长期窃密——两起典型案例深度剖析

2025年4月,中国网络空间安全协会和国家互联网应急中心(CNCERT/CC)联合披露了两起美国情报机构对中国军工企业实施网络攻击窃密的典型案例。这两起案例的技术细节显示,美国情报机构对中国国防军工领域的网络攻击具有系统性、长期化和持续性的特征。这种"攻击-披露"的循环模式——情报机构实施攻击,安全机构事后发现并公开——已成为大国网络博弈的常态。

案例一:微软Exchange邮件系统零日漏洞攻击

2022年7月至2023年7月,美国情报机构利用微软Exchange邮件系统零日漏洞,对中国一家大型重要军工企业的邮件服务器实施了长达近一年的持续攻击和控制。这起攻击的技术细节之精密、攻击周期之漫长、窃取信息之敏感,令人触目惊心。

攻击的起点,是微软Exchange邮件系统的零日漏洞。Exchange作为全球最广泛使用的邮件服务器系统之一,长期以来被各国政府和企业所依赖。然而,正是这种广泛依赖,为攻击者提供了巨大的攻击面。美国情报机构利用这一漏洞,成功渗透了该军工企业的邮件服务器,并以此为跳板,逐步向整个内网扩散。

经CNCERT调查,攻击者控制了该企业的域控服务器,以域控服务器为跳板,进一步控制了内网中50余台重要设备。这50余台设备涵盖了企业的核心研发、生产管理和对外联络系统,几乎触及了企业网络的核心命脉。攻击者还在企业的某对外工作专用服务器中植入了建立Websocket+SSH隧道的攻击窃密武器,意图实现持久控制。同时,攻击者在该企业网络中构建了多条隐蔽通道进行数据窃取——这些通道如同潜伏在血管中的寄生虫,源源不断地将敏感数据输送至境外服务器。

攻击者在操作安全(OPSEC)方面表现出较高的专业水平:使用德国、芬兰、韩国、新加坡等多国跳板IP,40余次攻击均经过伪装;实施反取证措施,包括主动删除日志、清除木马痕迹、检测机器状态等。这些技术手段增加了溯源难度,是国家级APT组织的典型特征。

攻击者窃取了包括该企业高层在内的11人的邮件,涉及军工产品设计方案、系统核心参数等敏感信息。攻击者使用关键词检索国防军工领域内容,表明其目标明确、意图精准——这是典型的国家级情报收集行为,而非随机性的网络犯罪。

案例二:电子文件系统漏洞攻击

2024年7月至11月,美国情报机构再次对中国某通信和卫星互联网领域的军工企业实施攻击。这一次,攻击者改变了战术,不再依赖邮件系统漏洞,而是利用电子文件系统的漏洞植入后门程序和木马。

攻击者通过罗马尼亚、荷兰等多国跳板IP,利用电子文件系统漏洞植入后门程序和木马,入侵控制了300余台设备。与第一起案例相比,这次攻击的规模更大、目标更集中、窃取更精准。攻击者使用关键词检索国防军工领域敏感信息,定向窃取敏感数据,并通过删除日志、检测机器状态等手段掩盖攻击痕迹。

这两起案例的时间跨度(2022年7月至2024年11月)表明,美国情报机构对中国国防军工领域的网络攻击窃密具有持续性。2022年9月西北工业大学NSA攻击事件曝光后,此类攻击并未减少,反而在2024年出现了新的变种(电子文件系统漏洞攻击)。这一模式与公开文献中描述的美国NSA全球监控战略一致:将特定国家/行业列为"高优先级目标",实施长期、轮换式的情报收集。

美国情报机构对中国军工企业网络攻击窃密典型案例

  • 案例一(2022年7月—2023年7月):利用微软Exchange邮件系统零日漏洞,对一家大型重要军工企业邮件服务器攻击并控制近1年
  • 攻击路径:Exchange漏洞→域控服务器→内网50余台重要设备→植入Websocket+SSH隧道武器→构建多条隐蔽通道
  • 窃取信息:企业高层11人邮件,涉及军工产品设计方案、系统核心参数等敏感信息
  • 隐蔽手段:使用德国、芬兰、韩国、新加坡等多国跳板IP;主动删除日志、清除木马;检测机器状态
  • 案例二(2024年7月—11月):利用电子文件系统漏洞,对通信和卫星互联网领域军工企业实施攻击
  • 攻击规模:入侵控制300余台设备,使用罗马尼亚、荷兰等多国跳板IP
  • 攻击特征:关键词检索国防军工敏感信息,定向窃取;删除日志掩盖痕迹
  • 战略意图:系统性、长期化、持续性网络窃密,服务于美国情报收集战略

三、蔓灵花组织的"外交猎杀"——国际峰会期间的集中攻击

APT-C-08(蔓灵花)是一个长期活跃、技术精湛的境外APT组织,其攻击目标主要集中在中国、巴基斯坦等亚洲地区国家的外交、贸易、能源等关键领域。2024年,蔓灵花组织的攻击活动呈现出明显的"事件驱动"特征——在中国举办和参与多个具有广泛影响力的国际峰会期间,该组织对我国外交机构、驻外使馆和驻外经济贸易合作相关单位展开了集中而猛烈的钓鱼攻击。

2024年,中国举办和参与了多个具有广泛影响力的国际峰会:中国发展高层论坛2024年年会、博鳌亚洲论坛2024年年会、2024年中非合作论坛峰会等。这些峰会不仅是中国展示大国形象、推动国际合作的重要舞台,也是各国博弈外交策略、争夺国际话语权的关键场合。正是在这些峰会前后,蔓灵花组织对我国外交相关单位的攻击活跃度显著上升。

外交机构掌握着国家间政治、经济、科技、军事等方向的最新策略,攻击者针对此类目标的入侵,旨在获取外交策略和对重大国际问题的立场,以在国际谈判中获得信息优势。蔓灵花组织选择在峰会期间集中活跃,表明其攻击具有明确的事件驱动特征——利用高价值时间窗口最大化情报收益。

蔓灵花组织在2024年的攻击手段也呈现出明显的技术演进。该组织尝试多种形式的初始阶段载荷投递,searchconnector-ms文件数量增加明显。searchconnector-ms是一种Windows搜索连接器文件,攻击者利用这种文件格式可以诱导受害者访问远程WebDAV服务器,从而下载和执行恶意载荷。蔓灵花组织还沿用并完善了从去年开始的WebDAV攻击流程,投递具有远程指向与访问能力的文件,攻击成功率较高。这种技术演进表明,蔓灵花组织不仅具备持续的攻击能力,还具备不断学习和改进攻击技术的"进化能力"。

除了蔓灵花组织,APT-C-01(毒云藤)和APT-C-00(海莲花)组织也在2024年针对我国多个地区的政府机构展开集中钓鱼攻击,在其针对的目标地区内造成大范围影响。这些组织的协同攻击,形成了一张覆盖我国政府机构、外交机构、驻外单位的网络窃密大网,其规模和烈度在2024年达到了新的高度。

蔓灵花组织(APT-C-08)2024年攻击活动特征

  • 攻击时间窗口:在中国发展高层论坛2024年年会、博鳌亚洲论坛2024年年会、2024年中非合作论坛峰会等国际峰会前后集中活跃
  • 攻击目标:我国外交机构、驻外使馆、驻外经济贸易合作相关单位
  • 攻击目的:窃取我国最新外交策略和对重大国际问题的立场,为背后政治势力在国际博弈中掌握信息优势
  • 攻击手段:searchconnector-ms文件投递、WebDAV攻击流程、远程指向与访问能力文件
  • 技术演进:沿用并完善WebDAV攻击流程,searchconnector-ms文件数量显著增加,攻击成功率较高
  • 协同攻击:与毒云藤、海莲花等组织形成覆盖政府机构、外交机构的网络窃密网络

四、海莲花与毒云藤——瞄准中国新能源汽车产业链的暗战

2024年,中国新能源汽车产业以年产销量突破1000万辆的里程碑成绩,稳居全球第一。中国不仅成为世界上最大的新能源汽车生产国和消费国,更在电池、电机、电控等核心技术领域实现了自主可控。然而,树大招风。中国新能源汽车的崛起,也引来了境外APT组织的觊觎——他们不再满足于窃取传统的军事机密,而是将目光投向了代表着未来产业制高点的新能源汽车领域。

据360数字安全集团发布的《2024年全球高级持续性威胁(APT)研究报告》显示,近几年,APT-C-00(海莲花)和APT-C-01(毒云藤)等组织开始将我国新能源汽车领域相关的科研和制造企业作为重点目标,进行长期的网络攻击。2024年,360还监测到北美方向的APT-C-39(CIA)组织针对我国新能源相关科技企业展开攻击渗透。这些攻击的背后,是某些国家对中国新能源汽车产业崛起的深度焦虑和战略遏制意图。

新能源汽车不仅掌握着车主个人数据,还存储着车辆行驶轨迹、环境感知、实时影像等海量数据。这些数据一旦被攻击者窃取,轻则侵犯个人隐私,重则危害公共安全,甚至国家安全。然而,新能源汽车依赖的车载系统和大量软硬件,为攻击者提供了更为广泛的暴露面。从车载娱乐系统到自动驾驶算法,从电池管理系统到云端数据平台,每一个环节都可能成为攻击者的突破口。

海莲花(APT-C-00)是一个技术能力极强的境外APT组织,其攻击目标涵盖中国、东南亚等多个地区。2024年,海莲花组织对我国能源和军工单位在中东、中亚、东南亚、北非等地区的海外布局和外派人员名单表现出迫切的需求。据奇安信威胁情报中心分析,这些数据并不符合东南亚地区国家的自身利益,综合研判后认为其背后必有"高人指点"——这意味着海莲花的攻击行为可能受到某些大国的情报机构指导或支持。

毒云藤(APT-C-01)则是一个长期针对中国航空、军工等领域实施攻击的APT组织。从2023年中至2024年中,毒云藤与另一组织联手针对我国航空公司投递携带CVE-2023-38831漏洞和通用载荷的鱼叉邮件,目的是获取航空公司的数据。在2024年初,毒云藤使用的基础设施和武器家族与针对我国芯片行业的定向攻击活动产生了重叠,显示出其攻击目标的多元化和技术能力的持续提升。

北美方向APT-C-39(CIA)组织对中国新能源科技企业的攻击,与公开报道中美国对华科技遏制战略(包括芯片禁令、关税壁垒等)形成呼应。当明面上的贸易限制无法完全实现战略目标时,网络窃密成为另一种施压手段。这种"技术遏制+网络窃密"的组合策略,反映了大国产业竞争向网络空间延伸的趋势。

网络攻击与产业竞争的结合,正在形成一种新的竞争形态。与传统贸易战相比,网络窃密具有隐蔽性强、成本低、收益高的特点:攻击者无需承担国际法上的直接责任,却可能获取被攻击方数年研发的核心技术。这一趋势在半导体、新能源汽车、人工智能等战略产业中尤为明显。

境外APT组织对中国新能源汽车产业链攻击态势

  • 攻击组织:APT-C-00(海莲花)、APT-C-01(毒云藤)、APT-C-39(CIA)等
  • 攻击目标:新能源汽车领域科研和制造企业,涵盖电池、电机、电控、自动驾驶等核心技术
  • 攻击目的:窃取核心专利技术(包括自动驾驶算法和电池技术)、破坏生产研发数据、干扰智能操作系统
  • 海莲花特征:对我国能源和军工单位海外布局及外派人员名单有迫切需求,背后或有"高人指点"
  • 毒云藤特征:针对航空公司投递CVE-2023-38831漏洞鱼叉邮件;2024年初攻击目标扩展至芯片行业
  • CIA特征:直接针对新能源科技企业展开攻击渗透,将网络攻击作为科技封锁策略的延伸
  • 战略意图:削弱中国在全球新能源汽车竞争中的能力,维护某些国家的技术垄断和市场霸权
  • 新型威胁:网络攻击与产业竞争相结合,形成"经济战"的灰色武器形态

五、Patchwork组织的"学术渗透"——高校与科研院所的钓鱼陷阱

高校和科研院所,是国家科技创新的源头活水,也是境外APT组织觊觎的重要目标。2024年,瑞星威胁情报中心多次捕获到Patchwork组织对我国某科技大学及国内航空科研企业和院校的攻击事件。Patchwork组织通过精心设计的钓鱼邮件投递恶意代码,企图窃取我国科研和教育领域的核心机密。

Patchwork组织的攻击手法极具欺骗性。他们精心伪造的诱饵文档,其伪装之巧妙令人叹为观止——邮件主题往往与学术会议、科研合作、项目申报等密切相关,附件则是看似正常的Word文档或PDF文件,但内部却嵌藏着恶意宏或漏洞利用代码。当目标人员出于工作习惯打开文档时,恶意代码便在后台悄然执行,建立起与境外服务器的通信通道。

与此同时,Bitter和SideWinder这两个以信息窃取和间谍活动为目的的组织,也将目标锁定在中国的军工行业。他们通过自主研发的后门程序,试图盗取国家机密信息并安装间谍软件。这些组织的攻击目标高度聚焦——他们不追求广撒网式的批量攻击,而是针对特定机构、特定人员、特定信息进行精准打击。这种"外科手术式"的攻击方式,使得防御难度大大增加。

360安全大模型监测显示,我国受APT攻击影响的高等院校,大部分具有航空、军工背景或承接相关国家科研课题。攻击者的真正目标,并不是高校本身,而是高校所承载的国防军工和科技发展信息。APT-C-48(CNC)组织针对高校网络环境特点,使用伪装成"XX简历"的诱饵文档和U盘摆渡的方式传播攻击组件,扩大了攻击成果。多个被攻击高校存在被集中攻击、多台终端被渗透的现象,显示出攻击者通过社会工程学手段精心设计攻击方案的能力。

这种针对高校和科研院所的攻击,是一种"釜底抽薪"式的战略——它试图从科技创新的源头窃取核心技术,从而在未来的科技竞争中占据优势。当攻击者窃取了一项尚未公开的航空发动机设计方案,或者一份关于新型材料的实验数据,他们不仅获得了一项技术秘密,更可能获得了一个产业方向的先机。这种攻击的破坏力,远比窃取几个账号密码深远得多。

六、全球APT攻击态势:2024年的数据全景

2024年,全球APT攻击活动呈现出前所未有的活跃态势。据360数字安全集团发布的《2024年全球高级持续性威胁(APT)研究报告》显示,截至2024年底,全球网络安全厂商和机构累计发布APT研究报告730余篇,涉及APT组织124个,其中属于首次披露的APT组织41个。360依托"看见"威胁的数字安全能力,捕获全新APT组织两个——归属南亚地区的APT-C-70(独角犀)和东亚地区的APT-C-65(金叶萝),累计发现并披露境外APT组织56个。

在中国,APT攻击的烈度和密度同样达到了新的高度。据国家互联网应急中心(CNCERT/CC)监测发现,2024年境外APT组织对我国重要单位实施网络攻击事件超过600起,涉及多家党政机关、高校和科研院所、重要行业企事业单位等。这些攻击呈现出技术跃迁与地缘政治深度交织的特点,全球公开披露的APT攻击事件大幅增长。

从行业分布来看,我国受APT攻击影响的单位主要涉及14个重点行业领域,其中政府机关、教育、科研、国防军工和交通运输是遭受APT攻击活动最为集中的5个行业。政府机构占33%,教育占20%,科研占9%,国防军工占8%,交通运输占6%。这一分布格局清晰地揭示了APT组织的攻击逻辑:优先攻击掌握国家核心政策和战略信息的政府机构,其次攻击承载科技创新和国防军工研发的高校与科研院所。

2024年中国受APT攻击行业分布

数据来源:360《2024年全球高级持续性威胁(APT)研究报告》

上图展示了2024年境外APT组织对中国14个重点行业领域的攻击分布情况。政府机关以33%的占比位居首位,教育(20%)和科研(9%)紧随其后,国防军工(8%)与交通运输(6%)位列第四、第五。这一分布格局清晰揭示了APT组织的攻击逻辑:优先攻击掌握国家核心政策和战略信息的政府机构,其次攻击承载科技创新和国防军工研发的高校与科研院所。值得注意的是,随着新能源汽车产业崛起,汽车制造领域也逐渐成为APT组织的新目标。

从攻击来源来看,2024年攻击活动影响我国的APT攻击主要来源于南亚、东亚、东南亚及北美地区。南亚和东南亚背景的APT组织,其背后政治势力在地缘政治、地区影响力、海洋发展等领域与我国存在直接利益冲突。而北美方向组织针对我国高新技术领域的网络攻击窃密,则是其背后政治势力对我国进行科技封锁策略的进一步延伸。这种攻击来源的多元化,反映出中国面临的网络安全威胁不是单一方向的,而是多维度、多源头、多层次的复合威胁。

英国国家网络安全中心(NCSC)发布的年度审查报告中披露,在2024年至2025年度期间,共处理204起"国家级重大网络事件"(Nationally Significant Cyber Incidents),较前一年的89起激增130%,创下历史新高。其中18起被归类为"高度重大事件"(Category 2),同比增长50%,连续第三年上升。NCSC共收到1,727起事件举报,其中429起被升级为需要NCSC支持的网络事件。NCSC首席执行官Richard Horne在报告中警告:"网络安全现在是企业生存和国家韧性的问题。犹豫就是漏洞,企业的未来取决于今天采取的行动。"

全球APT攻击态势增长趋势(2020—2024)

数据来源:360数字安全集团、英国NCSC Annual Review 2025

上图呈现了2020年至2024年全球APT攻击活动的爆发式增长态势。全球网络安全厂商累计发布的APT研究报告从2020年的320篇增至2024年的730余篇,增幅达128%;涉及的APT组织数量从58个增至124个。尤为引人注目的是,英国国家网络安全中心(NCSC)处理的"国家级重大网络事件"从2023年的89起激增至2024年的204起,同比增幅高达130%,创下历史新高。这些数据共同印证了一个事实:全球APT攻击正在进入一个新的高峰期,而中国正处于这场风暴的中心。

综合360、CNCERT和NCSC的数据,全球APT攻击在2024年呈现显著增长:报告数量、涉及组织数、重大事件数均创近年新高。中国作为受攻击最集中的国家之一,面临多源、多维度、持续性的复合威胁。这种威胁的本质已从随机犯罪转向定向情报收集,防御策略也需要从"通用防护"转向"定向猎杀"。

2024年全球及中国APT攻击态势数据全景

  • 全球APT报告:2024年全球网络安全厂商和机构累计发布APT研究报告730余篇,涉及APT组织124个,首次披露41个
  • 360发现:捕获全新APT组织2个(APT-C-70独角犀、APT-C-65金叶萝),累计发现并披露境外APT组织56个
  • 中国受攻击规模:2024年境外APT组织对我国重要单位实施网络攻击事件超过600起
  • 中国受攻击行业分布:政府机关33%、教育20%、科研9%、国防军工8%、交通运输6%、制造5%、信息技术3%、能源3%
  • 攻击来源:南亚、东亚、东南亚及北美地区,地缘政治利益冲突与科技封锁策略交织
  • 英国NCSC数据:2024年9月至2025年8月处理204起国家级重大网络事件,同比增长130%,创历史新高
  • 高度重大事件:18起(Category 2),同比增长50%,连续第三年上升
  • 总体趋势:APT攻击进入新高峰期,中国处于风暴中心,面临多维度、多源头、多层次复合威胁

七、钓鱼窃密的战术演进:从鱼叉邮件到AI驱动

钓鱼驱动的国家级窃密,其战术演进呈现出一条清晰的"技术升级曲线"。从最初的简单鱼叉邮件,到如今的AI驱动个性化攻击,每一次技术跃迁都使得攻击更加精准、更加隐蔽、更加难以防御。

第一代:传统鱼叉邮件

早期的国家级钓鱼攻击,主要依赖传统的鱼叉邮件(Spear Phishing)。攻击者通过公开信息收集目标的基本资料,然后伪造与目标工作相关的邮件主题和附件。例如,针对军工企业的攻击者可能会伪造"项目进度汇报"、"技术评审通知"等邮件;针对外交机构的攻击者可能会伪造"会议邀请函"、"外交照会"等邮件。这种攻击方式虽然简单,但在目标缺乏安全意识的情况下仍然具有较高的成功率。

第二代:漏洞利用型钓鱼

随着安全意识的提升,传统的鱼叉邮件成功率逐渐下降。攻击者开始将钓鱼邮件与漏洞利用相结合——邮件附件不再是简单的恶意宏文档,而是嵌入了零日漏洞利用代码的复杂文件。例如,蔓灵花组织使用的searchconnector-ms文件、海莲花组织利用的CVE-2023-38831漏洞,都是这种技术升级的典型代表。攻击者不再需要诱导目标启用宏,只需要目标打开文件,漏洞利用代码便会自动执行,大大降低了攻击的"用户参与门槛"。

第三代:供应链投毒

供应链投毒是钓鱼攻击的"高级形态"。攻击者不再直接攻击最终目标,而是先渗透目标所依赖的软件供应商、更新服务器或第三方组件。2024年,多个开源软件和工具供应链遭投毒,如XZ Utils、LNMP、Ultralytics等,攻击者借此植入恶意代码,进行远控、挖矿等活动。这种攻击方式的最大优势在于"一箭多雕"——一次成功的供应链投毒,可能影响数千甚至数万个下游用户。

第四代:AI驱动个性化攻击

生成式AI技术的兴起,为钓鱼攻击带来了革命性的变化。攻击者可以利用大语言模型(LLM)自动生成高度个性化的钓鱼邮件——根据目标的社交媒体数据、职业背景、兴趣爱好、近期动态,生成看似来自熟人或合作伙伴的邮件内容。OpenAI在2024年的报告中披露,其AI模型被网络犯罪分子用于开发恶意软件、传播虚假信息和进行网络钓鱼攻击,全年干预超过20起欺骗性操作。微软威胁分析中心(MTAC)发现,伊朗"Mint Sandstorm"组织在2024年6月利用生成式AI伪造社会和政治活动家身份,对美国总统竞选高级工作人员实施网络钓鱼攻击。AI不仅降低了钓鱼攻击的门槛,更实现了"千人千面"的个性化定制攻击,成功率较传统钓鱼提升数倍。

这种战术演进揭示了一个深刻的规律:攻击技术的升级速度,始终领先于防御技术的进化速度。每一次新的攻击手段出现,都需要防御方花费数月甚至数年的时间来理解和应对。而在这个"时间差"中,攻击者已经窃取了海量的敏感信息。这正是钓鱼驱动的国家级窃密之所以如此难以根除的根本原因。

钓鱼攻击战术演进时间线(1995—2024)

基于本章内容整理,涵盖四代技术跃迁

上图展示了钓鱼攻击从"密码小偷"到"国家武器"的四代战术演进。第一代传统鱼叉邮件(1995—2008)诞生于AOL时代,攻击者伪造登录页面骗取凭证;第二代漏洞利用型钓鱼(2008—2015)嵌入零日漏洞代码,无需用户交互即可自动执行;第三代供应链投毒(2015—2022)攻击软件供应商实现"一箭多雕";第四代AI驱动个性化攻击(2022—至今)利用大语言模型实现"千人千面"定制,成功率较传统钓鱼提升数倍。每一次技术跃迁都使得攻击更加精准、隐蔽、难以防御,而防御技术的进化始终滞后于攻击技术的升级。

八、中国的反击:从"被动防御"到"主动猎杀"

面对境外APT组织的疯狂进攻,中国没有选择沉默,而是展开了一场从"被动防御"到"主动猎杀"的战略转型。这场转型不仅体现在技术层面,更体现在战略思维、组织体系和法律制度的全面重构。

在技术层面,中国网络安全企业和研究机构建立了覆盖全球的威胁情报监测网络。360安全大模型在2024年完成了全球首次系统在无人类专家介入下,以分钟级速度智能化捕获APT-C-28的攻击。这一里程碑式的突破,标志着中国在APT检测领域从"人工分析"迈入了"AI自动化"时代。360安全大模型还成为国内首个接入DeepSeek的安全大模型,通过继续强化学习等技术手段,让安全真正做到"自动驾驶"。

在组织层面,中国建立了从国家到地方、从政府到企业的多层次网络安全应急响应体系。国家互联网应急中心(CNCERT/CC)作为国家级网络安全应急机构,持续监测和处置境外APT攻击事件,及时发布安全预警和防护建议。2025年8月,CNCERT联合中国网络空间安全协会公开披露美国情报机构对中国军工企业的网络攻击案例,不仅是对攻击者的有力回击,更是向国际社会展示了中国"看见威胁、揭露真相"的决心和能力。

在法律层面,中国不断完善网络安全法律法规体系,为打击境外网络攻击提供坚实的法治保障。《网络安全法》《数据安全法》《个人信息保护法》《关键信息基础设施安全保护条例》等法律法规的颁布实施,构建起了一张严密的网络安全法网。对于境外组织和个人攻击中国网络基础设施、窃取中国敏感数据的行为,中国有权依法采取必要的反制措施。

在国际层面,中国积极推动构建网络空间命运共同体,倡导各国通过对话与合作共同应对网络安全威胁。2025年8月1日,外交部发言人郭嘉昆在回应相关问题时表示:"美国是中国面临的头号网络威胁……中国将继续采取必要措施维护自身的网络安全。"这一表态反映了中国在网络安全议题上的立场转变:从过去的"低调应对"转向"公开揭露",通过披露攻击证据、明确归因主体,在国际舆论场中争取主动权。

中国反APT能力建设的关键举措

  • AI驱动检测:360安全大模型完成全球首次无人类专家介入下分钟级捕获APT攻击;首个接入DeepSeek的安全大模型
  • 威胁情报监测:建立覆盖全球的威胁情报监测网络,累计发现并披露56个境外APT组织
  • 应急响应体系:CNCERT持续监测处置境外APT攻击,及时发布安全预警和防护建议
  • 公开揭露:2025年8月公开披露美国情报机构对中国军工企业网络攻击案例,展示"看见威胁、揭露真相"的决心
  • 法治保障:《网络安全法》《数据安全法》《个人信息保护法》《关键信息基础设施安全保护条例》构建严密法网
  • 国际倡导:推动构建网络空间命运共同体,倡导对话与合作共同应对网络安全威胁
  • 外交回应:外交部明确表态美国是中国面临的头号网络威胁,坚定维护网络主权和网络安全

九、制度优势与技术创新——中国特色网络安全防御体系

中国在反APT能力建设方面的快速进步,得益于多层次协同机制的建立:国家层面,CNCERT负责监测预警和应急响应;企业层面,360、奇安信等安全厂商提供技术能力和威胁情报;法律层面,《网络安全法》《数据安全法》等构建责任框架。这种"国家-企业-法律"三位一体的结构,使得从威胁发现到公开披露(如2025年8月CNCERT披露美国军工企业攻击案例)的响应周期大幅缩短。

在技术创新方面,中国坚持自力更生、自主创新,把网络安全的核心技术掌握在自己手中。从360安全大模型的AI驱动威胁检测,到可信计算技术的底层安全信任链构建,从"护网行动"的实战化演练到供应链安全的国产化替代,中国正在构建一套独立于西方技术体系的网络安全防御生态。这不仅是为了技术的自主可控,更是为了国家安全的根本保障——正如美国情报机构利用微软Exchange漏洞攻击中国军工企业的事件所揭示的,当一个国家的关键基础设施严重依赖外国技术时,即使技术本身没有恶意,也可能成为攻击者利用的"特洛伊木马"。

在人才培养方面,中国建立了从高校教育到企业培训、从理论研究到实战演练的全链条网络安全人才培养体系。全国多所高校设立了网络安全学院,培养了大批网络安全专业人才。"护网行动"等实战化演练,不仅发现了大量安全漏洞,更锻炼了一支具备实战能力的网络安全人才队伍。这种"以练为战、以战促防"的模式,是中国网络安全工作"预防为主、防治结合"基本原则的具体体现。

在国际合作方面,中国参与了联合国信息安全政府专家组(GGE)和开放式工作组(OEWG)等多边机制,就网络空间国际法规则的制定提出主张。然而,大国之间的信任赤字使得实质性合作进展缓慢:美国拒绝接受"网络主权"概念,俄罗斯强调"信息空间不可侵犯",中国则倡导"网络空间命运共同体"——三种话语体系反映了不同的安全认知和利益诉求。

中国的网络安全法律法规体系(《网络安全法》《数据安全法》《个人信息保护法》)将个人数据保护与国家网络安全并列为核心目标。这一双重定位反映了中国对网络安全内涵的理解:既包括国家层面的主权和安全,也包括个人层面的隐私和权益。在APT防御语境下,这意味着保护军工企业邮件服务器与保护普通公民个人信息,适用同一套法律框架和责任体系。

十、结语:筑牢数字边疆,守护国家安全

从2022年美国情报机构利用微软Exchange漏洞攻击中国军工企业,到2024年蔓灵花组织在国际峰会期间集中钓鱼;从海莲花和毒云藤对新能源汽车产业链的渗透,到Patchwork组织对高校和科研院所的定向攻击——钓鱼邮件已成为国家级情报收集的主要入口。2024年超过600起针对中国重要单位的APT攻击中,钓鱼邮件作为初始入侵向量的比例超过70%,这一数据印证了钓鱼攻击在国家级窃密中的核心地位。

钓鱼驱动的国家级窃密,其本质已从"技术对抗"升级为"战略博弈"。攻击者不再追求单次入侵的最大收益,而是通过长期潜伏、持续渗透,构建对目标组织的"全景认知"——从人员结构到业务流程,从技术架构到供应链关系。这种"认知战"模式的防御难度远高于传统入侵检测:它要求防御者不仅识别恶意代码,更要理解攻击者的战略意图和决策逻辑。

面对这一挑战,中国的应对策略呈现三个特征:一是技术层面,从"特征检测"转向"行为分析",360安全大模型实现无人工介入的APT捕获即为例证;二是策略层面,从"低调应对"转向"公开揭露",通过披露攻击证据争取国际舆论主动权;三是法律层面,从"被动合规"转向"主动规制",以《网络安全法》《数据安全法》构建防御框架。这三个维度的协同,构成了中国反APT能力建设的独特路径。

习近平总书记指出:"网络空间不是法外之地。维护网络安全不应有双重标准。"在APT攻击日益频繁的背景下,"双重标准"问题具体表现为:攻击者国家往往将自身情报收集行为定义为"合法的国家安全活动",却将他国同类行为定性为"恶意网络攻击"。打破这一双重标准,需要建立公认的网络空间行为规则——这正是联合国信息安全政府专家组(GGE)和开放式工作组(OEWG)长期努力的方向,也是中国在多边场合持续倡导的目标。

钓鱼攻击的演进史,从AOL聊天室的密码小偷到AI驱动的个性化攻击,折射的是技术能力与国家意图的交织。对于防御者而言,这意味着安全策略必须从"技术对抗"升级为"战略认知"——理解攻击者的目标、时机和决策逻辑,才能构建真正有效的防御体系。2024年的数据已经表明,APT攻击不是未来的威胁,而是当下的现实;不是边缘的风险,而是核心的挑战。

"网络安全是共同的而不是孤立的。维护网络安全是国际社会共同责任。中国愿同各国一道,加强对话交流,有效管控分歧,推动制定各方普遍接受的网络空间国际规则,共同维护网络空间和平安全。" —— 习近平在第二届世界互联网大会开幕式上的讲话,2015年12月16日

延伸阅读与参考

  • 360数字安全集团. (2025). 《2024年全球高级持续性威胁(APT)研究报告》. 360数字安全集团. — 基于360安全大模型,呈现2024年全球APT整体爆发态势,累计发布APT研究报告730余篇,涉及APT组织124个,360累计发现并披露境外APT组织56个。
  • 国家互联网应急中心(CNCERT/CC). (2025). 美情报机构频繁对我国防军工领域实施网络攻击窃密. 中国网络空间安全协会. — 2025年8月1日公开披露,选取利用微软Exchange零日漏洞和电子文件系统漏洞两起典型案例,为重要行业领域提供安全预警。
  • 中国新闻网. (2025-02-11). 报告:一些组织对我国新能源汽车领域长期攻击. 中新网. — 援引360《2024年全球高级持续性威胁(APT)研究报告》,披露APT-C-00(海莲花)、APT-C-01(毒云藤)及北美方向APT-C-39(CIA)等组织对我国新能源汽车领域的长期网络攻击。
  • 国家互联网应急中心(CNCERT/CC). (2024). 《2024年网络安全威胁态势报告》. CNCERT. — 2024年12月18日发布公告,发现并处置两起美国针对我国大型科技企业机构实施的网络攻击窃密案件,揭示境外对我网络攻击由"单兵深入"升级为"集团军作战"。
  • NCSC. (2025). Annual Review 2025. UK National Cyber Security Centre. — 2024年9月至2025年8月期间处理204起国家级重大网络事件(同比+130%),18起被归类为"高度重大事件"(同比+50%),连续第三年上升。
  • 奇安信威胁情报中心. (2024). 《网络安全威胁2024年中报告》. 奇安信. — 2024年8月19日发布,涵盖APT、勒索软件、互联网黑产、漏洞利用等方面,指出上半年涉及我国的APT事件主要在信息技术、政府、科研教育领域。
  • 瑞星威胁情报中心. (2025). 《2024年中国网络安全报告》. 瑞星. — 披露Patchwork、Bitter、SideWinder等组织在2024年对我国发起的APT攻击,以及AI助黑客打造低成本攻击武器的新趋势。
  • 深信服千里目安全技术中心. (2025). 《2024年APT洞察报告》. 深信服. — 2025年3月发布,从漏洞利用、攻击技巧、攻击事件、地缘视角及防御视角五个维度深入剖析2024年全球APT攻击的技术演进与典型案例。
  • 天际友盟. (2025). 《2024年下半年全球主要APT攻击活动报告》. 天际友盟. — 披露2024年下半年全球100多个APT组织的188起攻击活动,中国是首要攻击目标国,银狐团伙成为最活跃APT组织。
  • 习近平. (2015). 在第二届世界互联网大会开幕式上的讲话. 乌镇,2015年12月16日. — 首次提出"构建网络空间命运共同体"倡议,提出"四项原则"和"五点主张",为全球互联网发展治理提供中国方案。
  • 《中华人民共和国网络安全法》. (2017). 全国人民代表大会常务委员会. — 中国网络安全领域的基础性法律,为打击境外网络攻击、维护国家网络空间主权提供法治保障。
  • 《中华人民共和国数据安全法》. (2021). 全国人民代表大会常务委员会. — 规范数据处理活动,保障数据安全,促进数据开发利用,对境外组织和个人危害中国数据安全的行为明确法律责任。