网络钓鱼编年史 - 芦笛·编著
第七章 · 暗战前线
第十节

地缘政治博弈中的钓鱼暗战——从亚太到东欧

钓鱼攻击如何成为地缘政治博弈的"隐形武器"?亚太地区APT攻击高度活跃,东欧网络战与实体战深度融合,中东暗流涌动。全球APT攻击的"地缘政治热力图"与2030年"算法战争"展望。

2024年,韩国国家情报院披露,黑客组织"拉撒路"(Lazarus)通过精心伪造的韩国国防部招聘邮件,成功渗透了多家韩国国防承包商的网络系统。这些邮件的逼真程度令人咋舌——不仅使用了与官方招聘平台几乎一致的域名,还嵌入了针对目标个人履历量身定制的"职位描述"。当收件人点击附件中的"申请表"时,植入的恶意代码便悄然打开了通往国家机密的后门。这不是一起孤立的黑客事件,而是一场地缘政治博弈中精心策划的"数字间谍行动"。

从亚太到东欧,从中东到拉美,钓鱼攻击已经超越了单纯的技术范畴,成为大国竞争、地区冲突和意识形态对抗的"数字化延伸"。2024年,全球网络安全厂商累计发布APT报告730余篇,涉及124个APT组织;360高级威胁研究院全年捕获1,300余起针对我国的APT攻击活动。这些数字背后,是一张正在全球范围内编织的、以钓鱼为经线、以地缘政治为纬线的"暗战之网"。

一、亚太暗战:全球APT攻击的"风暴眼"

亚太地区是全球经济增长的引擎,也是地缘政治博弈最为激烈的舞台。在这里,大国竞争、领土争端、意识形态对抗与科技角力交织叠加,网络空间成为这些矛盾最隐蔽、最致命的投射场。2024年,亚太地区活跃的高级持续性威胁(APT)组织数量居全球之首,钓鱼攻击作为APT组织最常用、最有效的初始入侵手段,在这一地区呈现出前所未有的密度与烈度。

卡巴斯基全球研究与分析团队(GReAT)2025年发布的研究报告显示,从2024年至2025年上半年,亚太地区活跃的APT组织的主要动机仍为实施网络间谍活动,全球范围内卡巴斯基正在追踪监测超过900个活跃的APT组织及其行动。在亚太地区,SideWinder(响尾蛇)被称为"亚太地区最具侵略性的威胁",该APT组织通过鱼叉式钓鱼攻击和精密攻击平台,针对区域内政府、军事及外交实体实施攻击。其持续关注海事领域(孟加拉、柬埔寨和越南)及物流领域(印度和马尔代夫)。2025年3月,卡巴斯基专家披露,该组织对南亚地区的核电站和能源设施表现出更高的关注度——攻击者会发送高度定制化的鱼叉式钓鱼邮件,伪装成与核安全法规或设施运营相关的内容,打开这些邮件会触发恶意软件链,使攻击者获得敏感的运营数据、研究和人员信息。斯里兰卡、尼泊尔、缅甸、印度尼西亚和菲律宾也在SideWinder的攻击目标名单上。

更具警示意义的是,Tetris Phantom组织于2023年被卡巴斯基GReAT研究人员发现,其最初部署了一种针对特定类型安全USB驱动器的高度复杂恶意软件。2024年至2025年,该组织在其攻击工具库中新增了基于插件架构的BoostPlug框架,以及可注入ShadowPad、PhantomNet与Ghost RAT等恶意软件的DeviceCync攻击模块。HoneyMyte组织则以窃取东南亚地区(尤以缅甸与菲律宾为重点)政府及外交实体的敏感政治战略情报而闻名,现利用ToneShell恶意软件,通过多种加载器在2024年至2025年期间的多个行动中进行部署。ToddyCat组织自2020年以来主要针对马来西亚的高价值目标,基于公开可用的代码开发了恶意工具,以绕过合法安全软件,逃避检测并维持对目标环境的隐蔽访问。

而"拉撒路"(Lazarus)组织——那个以孟加拉银行盗窃案闻名于世的国家背景APT组织——在亚太地区保持着双重攻击态势:既从事间谍活动,又实施以金融利益为目的的网络攻击,是目前该区域最主要的高级持续性威胁组织之一。2024年,IBM X-Force处理的网络攻击中,亚太地区占总数的34%,与北美(24%)合计占比近60%。制造业连续第四年成为勒索软件事件最高发的行业。这些数据勾勒出一幅令人不安的图景:亚太地区正成为全球网络攻击的"风暴眼",而钓鱼攻击则是这场风暴中最频繁、最致命的"闪电"。

2024-2025年亚太地区APT攻击关键数据

  • 全球APT组织总数:卡巴斯基追踪超过900个活跃APT组织,360累计发现并披露56个境外APT组织
  • 亚太主要活跃APT组织:SideWinder(响尾蛇)、Tetris Phantom、HoneyMyte、ToddyCat、Lazarus(拉撒路)
  • 攻击目标行业分布:通信和软件信息技术28%、政府机构21%、国防军工11%、金融降至第8位
  • 攻击手段:鱼叉式钓鱼显著增多,木马后门、漏洞利用为主流,勒索软件攻击持续上升
  • 地域分布:韩国47.9%、印度尼西亚39.6%、中国香港38.7%、马来西亚26.4%、日本23.4%
  • 新兴威胁:AI生成钓鱼邮件、深度伪造音频/视频攻击、供应链攻击、API业务逻辑滥用
  • 我国受攻击情况:360全年捕获1,300余起针对我国的APT攻击,来源涵盖南亚、东南亚、东亚及北美

2024年全球APT攻击目标行业分布

数据来源:360《2024年全球高级持续性威胁(APT)研究报告》
2024年全球APT攻击目标行业分布显示,政府机构以32%的占比位居首位,成为境外APT组织重点针对的领域。国防军工(17%)、信息技术(7%)、教育(7%)、金融(7%)等行业紧随其后。这一分布格局深刻反映了APT攻击与地缘政治博弈的高度关联——政府机构和国防军工作为国家战略的核心载体,自然成为网络间谍活动的首要目标。值得注意的是,随着新能源汽车产业的崛起,APT组织对我国新能源汽车领域的攻击活动也逐渐显露。

二、南亚棋局:印度洋上的数字博弈

南亚次大陆,这片被喜马拉雅山脉与印度洋环抱的土地,自古以来就是文明交汇与冲突的前沿。进入数字时代,这里的网络攻防博弈同样激烈而复杂。印度、巴基斯坦、孟加拉国、斯里兰卡、尼泊尔等国,既是APT攻击的重灾区,也是网络间谍活动的重要策源地。钓鱼攻击在这片土地上的每一次"抛竿",都牵动着地缘政治的敏感神经。

SideWinder(响尾蛇)组织对南亚地区的渗透堪称"教科书级"的钓鱼战术展示。该组织长期通过鱼叉式钓鱼邮件攻击南亚各国政府、军事及外交实体,其攻击目标覆盖孟加拉、柬埔寨、越南的海事领域,以及印度和马尔代夫的物流领域。2025年3月,卡巴斯基披露该组织对南亚核电站和能源设施表现出更高关注度——攻击者发送高度定制化的鱼叉式钓鱼邮件,伪装成核安全法规或设施运营相关内容,触发恶意软件链后获取敏感运营数据。这种攻击的可怕之处在于其"精准性":攻击者不仅了解目标机构的业务运作,甚至能够获取内部人员的姓名、职务和近期工作内容,从而制造出足以以假乱真的钓鱼邮件。

360高级威胁研究院2024年的监测数据显示,南亚方向的APT组织对我国攻击活动尤为频繁。APT-C-09(摩诃草)、APT-C-48(CNC)、APT-C-70(独角犀,2024年新发现)、APT-C-24(响尾蛇)、APT-C-56(透明部落)等组织均来自南亚地区,对我国政府机构、教育、科研、国防军工等行业展开持续性攻击。其中,APT-C-70(独角犀)是2024年360首次发现并披露的南亚方向新APT组织,其攻击手段之隐蔽、目标之明确,令人警惕。这些攻击的背后,是南亚地区复杂的地缘政治格局——中印边界争端、印巴克什米尔冲突、尼泊尔与印度的水源纠纷,都在网络空间找到了新的投射方式。

更具讽刺意味的是,某些西方国家在指责他国网络攻击的同时,自身却在南亚地区大肆开展网络间谍活动。2024年"伏特台风"事件的技术溯源已经证明,美国情报机构长期利用虚假归因手段,将自身网络攻击行为转嫁给其他国家。这种"贼喊捉贼"的做派,在南亚地区的网络攻防博弈中同样存在——某些国家一方面高调宣称要帮助南亚国家提升网络安全能力,另一方面却通过植入后门的"技术援助"项目,对合作伙伴实施无差别监控。这种双重标准,不仅损害了国际网络安全的信任基础,更将南亚地区推向了网络攻防的"前沿阵地"。

三、东亚角力:台海方向的钓鱼暗流

东亚,是全球地缘政治最敏感、最复杂的区域之一。朝鲜半岛的紧张局势、中日钓鱼岛争端、南海主权争议,以及最为核心的台湾问题,构成了这一地区网络攻防博弈的深层背景。钓鱼攻击在这里不再是单纯的技术对抗,而是大国战略博弈的"数字化延伸"。

2024年至2025年,台海方向的网络攻击活动呈现出明显的升级态势。360《2025全球高级持续性威胁(APT)研究报告》明确指出,"北美、台海方向动作明显"。报告统计显示,2025年全球网络安全厂商和机构累计发布APT报告700多篇,涉及APT组织140个,其中首次披露的42个,比2024年同期呈现一定程度增加。攻击活动聚焦地区政治、经济等时事热点,攻击目标集中分布于政府机构、国防军工、信息技术、金融、教育等十几个重点行业。

在台海方向的钓鱼攻击中,一个值得高度警惕的趋势是攻击手段的"AI化"。2024年,OpenAI报告显示其AI模型被网络犯罪分子用于开发恶意软件、传播虚假信息和进行网络钓鱼攻击,全年干预超过20起欺骗性操作。微软威胁分析中心(MTAC)发现,某些背景组织利用生成式AI伪造社会和政治活动家身份,制造混乱并削弱公众信任。AI生成的深度伪造内容在2024年全球大选年期间被广泛用于选举干预——从AI模拟声音的机器人电话事件,到AI伪造视频会议中的诈骗转账。这些技术一旦被应用于台海方向的网络攻击,其破坏力将呈指数级增长。

2025年4月,哈尔滨市公安局发布悬赏通告,对隶属于美国国家安全局(NSA)的三名犯罪嫌疑人发起通缉,原因是他们参与了针对2025年哈尔滨亚冬会以及中国关键信息基础设施的网络攻击活动。这是全球范围内首次公开曝光美国情报机构网络攻击者的真实身份,也是中国首次对境外国家机构现役人员启动刑事追责。这一事件向世界传递了一个明确的信号:网络空间不是法外之地,任何网络攻击行为都将受到法律的严惩。在台海问题上,中国始终坚持一个中国原则,坚决反对任何形式的"台独"分裂行径。任何企图通过网络攻击手段干涉中国内政、破坏中国领土完整的行为,都将遭到中国人民的坚决反击。

四、东欧硝烟:俄乌冲突中的网络情报战

2022年2月爆发的俄乌冲突,不仅是一场传统的军事对抗,更是一场史无前例的"混合战争"——网络战、信息战、情报战与实体战深度融合,钓鱼攻击成为这场战争中最为隐蔽、最为致命的武器之一。从冲突爆发前的情报窃取,到冲突期间的舆论引导,再到冲突后期的战略欺骗,钓鱼攻击贯穿了俄乌冲突的始终,深刻改变了现代战争的形态。

俄乌冲突爆发前,网络攻击就已经成为双方情报战的核心手段。2022年1月,乌克兰多个政府网站遭到大规模网络攻击,包括外交部、教育部、农业部、能源部等在内的70余个中央和地方网站被篡改,页面上出现了"准备迎接最糟糕的情况"等恐吓性文字。这些攻击的初始入口,往往就是精心设计的钓鱼邮件——伪装成政府通知、系统更新或安全警告,诱导目标人员点击恶意链接或下载带毒附件。冲突爆发后,网络战的烈度急剧升级。乌克兰国家电网、通信系统、金融机构成为攻击重点,而钓鱼攻击则是突破这些关键基础设施防线的"首选武器"。

俄乌冲突中的网络钓鱼呈现出几个显著特征。一是"时效性"——攻击者充分利用冲突中的重大事件作为诱饵,如伪装成"人道主义援助申请""难民登记系统""战时税收优惠通知"等,利用目标人员在紧急状态下的判断力下降实施攻击。二是"地域性"——攻击者大量使用乌克兰语、俄语等本地语言,模仿乌克兰政府、欧盟机构、国际组织的官方通信风格,使钓鱼邮件的逼真度大幅提升。三是"协同性"——网络攻击与实体军事行动高度协同,在俄军发动空袭或地面进攻前,往往先对目标地区的通信、电力、交通系统实施网络攻击,以瘫痪指挥系统和民众通信能力。

俄乌冲突深刻揭示了网络战在现代战争中的战略价值。正如北京安帝科技有限公司在2024年的研究中所指出的:"俄乌战争加快了工业控制系统网络攻击的技战法创新,信息战、网络战、情报战到混合战,屡见不鲜,'关基'安全防护从未如此紧迫。"2024年10月,"五眼"联盟会同日、韩、德、荷盟友推出了OT网络安全的六条原则,着重重申并强调了功能安全、业务理解、OT数据、分区隔离、供应链安全、人员意识——这些原则的出台,正是对俄乌冲突中网络攻击教训的深刻反思。然而,某些西方国家在反思的同时,却将网络安全作为推行技术霸权、打压竞争对手的工具,这种双重标准,只会让全球网络安全形势更加恶化。

五、中东乱局:代理人战争的网络延伸

中东,这片被石油、宗教和地缘政治撕裂的土地,历来是大国博弈的焦点。进入数字时代,这里的冲突同样在网络空间找到了新的战场。从伊朗核设施遭遇"震网"病毒攻击,到以色列与伊朗之间的网络攻防对抗,再到叙利亚、也门等国的代理人战争向网络空间延伸,钓鱼攻击已经成为中东地区"混合战争"中不可或缺的组成部分。

2010年,"震网"(Stuxnet)病毒对伊朗纳坦兹核设施的攻击,被公认为世界上第一个网络武器。虽然"震网"的主要传播途径是USB设备而非钓鱼邮件,但它开创了一个危险的先例——网络攻击可以直接造成物理设施的损毁。此后,伊朗投入巨资发展网络攻防能力,成立"网络防御司令部",并组建了革命卫队旗下的黑客组织,如APT34(OilRig)、APT35(Charming Kitten,即"迷人小猫",与APT-C-51对应)等。这些组织近年来频繁对以色列、沙特阿拉伯、美国等国发起攻击,钓鱼邮件始终是其最主要的初始入侵手段。

APT-C-23(双尾蝎)组织是中东地区最具代表性的APT组织之一。该组织又被称为Arid Viper、Micropsia、Frozen Cell、Desert Falcon,攻击范围主要为中东地区相关国家的教育机构、军事机构等重要领域,网络攻击行动以窃取敏感信息为主,具备针对Windows与Android双平台的攻击能力。2023年,360监测到该组织持续对中东地区发起攻击,通过钓鱼网站伪装成聊天应用Mygram IM发起网络攻击,攻击成败的关键在于被攻击者的安全意识。该组织将攻击样本伪装成Google Play上的收费应用,当应用启动后提示用户安装正版应用并隐藏自身图标,在后台运行窃取信息。2024年至2025年,双尾蝎组织的攻击活动持续活跃,其攻击目标涵盖巴勒斯坦、以色列、约旦、黎巴嫩等多个国家。

2025年6月,以色列与伊朗之间的直接军事冲突爆发,网络战作为"并行战场"同步升级。以色列网络安全公司Radware的报告显示,自6月13日以色列空袭伊朗核设施以来,针对以色列的网络攻击数量暴增700%。这些攻击包括分布式拒绝服务(DDoS)攻击、数据窃取与间谍活动、破坏性恶意软件,以及社交媒体信息战。伊朗支持的黑客组织声称成功入侵以色列公共广播系统(Tzofar),该系统负责向平民发布导弹预警信息。如果这一攻击属实,意味着伊朗已具备干扰以色列战时应急通信的能力。更令人担忧的是,伊朗可能借助盟友黑客组织扩大攻击范围,有黑客组织声称将针对支持以色列的国家发动网络攻击。这种"连带威慑"策略,正在将中东地区的网络冲突推向更广泛的区域。

中东地区的网络钓鱼攻击,深刻反映了代理人战争向网络空间延伸的趋势。在这里,大国不直接下场,而是通过支持、资助、培训本地黑客组织,以"非国家行为体"的名义实施网络攻击。这种"间接介入"模式,既规避了国际法的直接约束,又实现了战略目标的精准打击。然而,其代价是中东地区的网络安全环境持续恶化,普通民众成为最大的受害者。中国始终主张,中东问题应当通过政治对话和平解决,任何国家都不应将网络空间作为推行地区霸权、干涉他国内政的工具。

六、拉美与非洲:被忽视的"数字殖民地"

当全球网络安全界的目光聚焦于亚太、东欧和中东时,拉丁美洲和非洲大陆正在经历一场悄无声息的"数字殖民"。这些地区的国家往往缺乏完善的网络安全基础设施、专业人才和法律法规,成为APT组织和网络犯罪集团眼中的"软目标"。钓鱼攻击在这里的肆虐,不仅威胁着当地的经济社会发展,更折射出全球网络安全治理中深刻的"南北鸿沟"。

世界经济论坛发布的《全球网络安全展望报告》揭示了一个令人不安的现实:网络安全不平等正在扩大。撒哈拉以南非洲与拉美地区分别有70%与69%的企业面临技能短缺,而欧洲与北美相对较低。这种能力鸿沟不仅影响单一国家安全,更可能通过供应链与数字基础设施传导,形成全球性系统风险。在拉美地区,巴西、墨西哥、阿根廷等国近年来频繁遭受勒索软件攻击,而钓鱼邮件则是这些攻击最主要的初始入侵手段。2024年,针对拉美金融机构的钓鱼攻击同比增长超过40%,攻击者利用当地金融监管相对薄弱、民众网络安全意识不足的弱点,大肆实施金融诈骗和数据窃取。

非洲大陆面临的网络安全形势更为严峻。许多非洲国家的关键基础设施——电力、通信、金融、医疗——严重依赖外国技术和设备,这为外部势力通过网络攻击实施控制提供了便利条件。某些西方国家以"技术援助""数字发展"为名,向非洲国家输出带有后门的通信设备和软件系统,实际上是在进行一种新型的"数字殖民"。当这些国家的政府、企业和民众在享受数字化便利的同时,他们的数据、通信和网络行为正被外部势力实时监控。2024年,360安全大模型监测到,多个境外APT组织将非洲国家的政府机构、矿产资源企业和通信运营商作为攻击目标,钓鱼邮件是其最常用的入侵手段。

中国提出的"网络空间命运共同体"理念,为打破这种"数字殖民"格局提供了中国方案。中国在与非洲、拉美国家的合作中,始终坚持平等互利、尊重主权的原则,帮助这些国家建设自主可控的网络安全能力,而非将其变成自身网络监控的"前哨站"。2024年国家网络安全宣传周以"网络安全为人民,网络安全靠人民"为主题,深入学习宣传贯彻习近平总书记关于网络强国的重要思想。这一理念在国际社会获得了广泛认同,也为破解全球网络安全治理中的"南北鸿沟"提供了方向。

七、全球APT"地缘政治热力图":数据背后的真相

如果将全球APT攻击活动绘制在一张"地缘政治热力图"上,我们会看到一幅怎样的图景?2024年至2025年的数据,为我们勾勒出了这幅图景的轮廓——它既揭示了网络攻击与地缘政治冲突之间的深层关联,也暴露了一些西方国家在网络空间推行霸权主义的真面目。

360《2024年全球高级持续性威胁(APT)研究报告》提供了最为全面的数据支撑。报告显示,2024年全球网络安全厂商和机构累计发布APT报告730多篇,涉及APT组织124个,其中首次披露的41个。APT攻击活动聚焦地区政治、经济等时事热点,攻击目标集中分布于政府机构(32%)、国防军工(17%)、信息技术(7%)、教育(7%)、金融(7%)等十几个重点行业领域。从地域分布看,东亚、南亚、东欧及中东地区集中了87%的APT事件。我国公网基础设施遭遇的间谍攻击量同比增长52%,关键信息节点的防护压力凸显数字主权争夺白热化。

绿盟科技伏影实验室2025年发布的《高级威胁研究报告》进一步揭示了这一趋势。数据显示,2024年伏影实验室通过全球威胁狩猎系统捕获了67个APT组织296次攻击事件,其中47起APT活动由伏影实验室首次披露。这些APT活动有91%来自42个已知APT组织,有9%来自25个新兴APT组织。攻击版图深度嵌入地缘冲突热点,政府部门(22%)、独立组织或个人(16%)、科研机构(11%)构成三大核心标靶。这一数据与360的监测结果高度吻合,共同指向一个结论:APT攻击已经成为地缘政治博弈的"数字化武器",其攻击目标、时机和手段,与地区冲突、大国竞争和国际事件高度同步。

然而,比攻击数据更值得关注的,是某些西方国家在网络空间的双重标准。2024年"伏特台风"事件的技术溯源已经证明,美国情报机构通过"大理石"(Marble)工具包实施"假旗行动"(False Flag Operation),将自身网络攻击行为转嫁给中国。仅自2023年5月起的1年间,美国政府机构背景的黑客组织对中国政府、高校、科研机构、大型企业和关键基础设施的网络攻击活动总数超过4,500万次,已被明确攻击受害单位超过140家。这些攻击武器样本指向了美国中央情报局(CIA)、国家安全局(NSA)和联邦调查局(FBI)等部门。这种"贼喊捉贼"的做派,不仅严重损害了国际网络安全的信任基础,更将全球网络空间推向了"丛林法则"的危险境地。

2024-2025年全球APT攻击地缘政治热力图

数据来源:绿盟科技伏影实验室《高级威胁研究报告(2025版)》、360高级威胁研究院
2024-2025年,东亚、南亚、东欧及中东地区集中了87%的APT事件,构成全球网络攻击的"地缘政治风暴眼"。其中,东亚地区(朝鲜半岛、台海方向)因大国竞争和领土争端持续升温,成为APT组织最活跃的舞台;南亚地区(印度、巴基斯坦、孟加拉国)的APT攻击与领土争端和情报竞争高度相关;东欧地区(俄乌冲突)的网络战与实体战深度融合,钓鱼攻击成为突破关键基础设施防线的"首选武器"。这一分布格局深刻印证了APT攻击已成为地缘政治博弈的"数字化延伸"。

2024-2025年全球APT攻击"地缘政治热力图"核心数据

  • 全球APT报告总量:2024年730余篇(涉及124个组织,首次披露41个);2025年700余篇(涉及140个组织,首次披露42个)
  • 360累计披露境外APT组织:56个,占国内发现总数的98%以上
  • 针对我国的APT攻击:2024年1,300余起,来源涵盖南亚、东南亚、东亚及北美
  • 受影响行业TOP 5:政府机构32%、国防军工17%、信息技术7%、教育7%、金融7%
  • 地缘冲突热点集中度:东亚、南亚、东欧及中东集中87%的APT事件
  • 美国对华网络攻击:2023年5月至2024年5月,美国政府机构背景黑客组织对中国发起超4,500万次攻击
  • 以色列2025年受攻击:记录1,881起独立网络攻击事件,地缘政治动机攻击占全球12.2%
  • AI驱动攻击增长:2024年OpenAI全年干预超20起AI驱动的欺骗性操作

八、AI驱动的"算法战争":2030年的钓鱼图景

站在2025年回望,网络钓鱼攻击的演进速度已经超越了大多数人的预期。而当我们将目光投向2030年,一幅更为惊心动魄的图景正在浮现——AI驱动的"算法战争"即将全面到来,钓鱼攻击将从"人力密集型"彻底转向"算法密集型",其精准度、隐蔽性和破坏力都将达到前所未有的水平。

2024年,人工智能大模型技术在网络安全领域的应用已经初露锋芒。360安全大模型完成了全球首次系统在无人类专家介入下,以分钟级速度智能化捕获APT-C-28的攻击,标志着网络安全防御从"被动响应"迈向"主动猎杀"。然而,技术的双刃剑效应同样显著——攻击者也在迅速将AI技术武器化。OpenAI报告显示,其AI模型被网络犯罪分子用于开发恶意软件、传播虚假信息和进行网络钓鱼攻击,全年干预超过20起欺骗性操作。世界经济论坛2026年报告指出,2025年有73%的受访者表示其个人或所在网络遭遇过网络诈骗,其中钓鱼攻击占比最高(62%),其次为支付欺诈(37%)与身份盗用(32%)。

展望2030年,AI驱动的钓鱼攻击将呈现几个关键趋势。一是"超个性化"——AI系统能够实时分析目标个人的社交媒体数据、职业背景、兴趣爱好、近期活动,自动生成高度逼真的钓鱼邮件,其语言风格、话题选择和情感表达与目标的真实社交圈几乎无法区分。二是"多模态融合"——钓鱼攻击将不再局限于邮件,而是融合深度伪造视频、AI合成语音、虚拟现实场景等多种媒介,构建出完整的"沉浸式诈骗体验"。三是"自适应进化"——AI驱动的钓鱼系统能够实时分析防御方的检测策略,自动调整攻击手法以规避检测,形成"攻击-防御-再攻击"的闭环进化。四是"规模化定制"——AI技术使得"千人千面"的个性化攻击成本大幅下降,攻击者可以同时对数万个目标实施高度定制化的钓鱼攻击,而成本仅相当于传统攻击的千分之一。

AI驱动钓鱼攻击演进趋势(2020-2030)

数据来源:Verizon DBIR 2025、CrowdStrike《2025全球威胁报告》、世界经济论坛《2026全球网络安全展望》
2024-2025年,AI驱动的网络攻击呈现爆发式增长。AI生成的钓鱼邮件比例从2024年约40%激增至2025年的83%,邮件打开率高达78%,恶意链接点击率达21%。深度伪造驱动的欺诈攻击激增2,137%,占所有欺诈攻击的6.5%。全球报告的AI驱动网络攻击增加了47%,预计损失达300亿美元。展望2030年,AI驱动的钓鱼攻击将进入"算法战争"时代——超个性化、多模态融合、自适应进化、规模化定制将成为四大核心趋势,攻击成本将下降至传统方式的千分之一。

美国在这一领域的战略野心尤为值得关注。美国推动所谓《AI行动计划》,制定了从放松监管、投资基建到构建盟友技术联盟的全面路线图,试图确保其全球AI主导地位。同时宣布价值高达5,000亿美元的"星门项目"(Stargate),与OpenAI、软银、甲骨文等公司合作,旨在建造下一代AI超级计算机。美国将全球AI竞赛提升至国家安全的核心地位,其背后是将技术优势转化为地缘政治霸权的战略意图。这些举措的背后,是一个清晰的战略意图:在AI驱动的网络攻防领域维持绝对领先,将技术优势转化为地缘政治霸权。然而,历史已经反复证明,技术霸权无法带来持久安全,只有合作共赢才是网络空间的长治久安之道。

中国在这一领域的应对策略,体现了"以技术对抗技术、以智能对抗智能"的战略思维。360安全大模型作为国内首个实现AI实战应用的安全行业大模型,基于近20年的实战经验积累、80名AI算法专家、100名安全专家的智慧结晶,利用5,000卡算力资源,经过200多天训练调优而成。2025年,360安全大模型进一步升级,成为国内首个接入DeepSeek的安全大模型,通过继续强化学习等技术手段,让安全真正做到"自动驾驶"。在2024年国家攻防演练期间,360为200余家单位提供专项安全产品及服务,共防御105起0day攻击事件,产生原始告警超3,000万条,推送情报34,328次,平均为每个客户拦截超10万次攻击。这些成就表明,中国在AI驱动的网络安全领域已经具备了与任何对手"掰手腕"的实力。

九、中国立场:网络空间命运共同体的构建之路

面对全球地缘政治博弈中愈演愈烈的钓鱼暗战,中国始终秉持一个清晰的立场:网络空间不是法外之地,维护网络安全不应有双重标准,各国都应遵守国际法和国际关系基本准则,尊重他国网络主权,不从事、纵容或支持危害他国国家安全的网络活动。这一立场不是空洞的口号,而是基于中国网络安全实践、国际法原则和人类共同利益的理性选择。

2015年12月16日,习近平主席在第二届世界互联网大会开幕式上发表重要讲话,首次提出"网络空间命运共同体"理念。他指出:"网络空间是人类共同的活动空间,网络空间前途命运应由世界各国共同掌握。各国应该加强沟通、扩大共识、深化合作,共同构建网络空间命运共同体。"这一理念的核心,是尊重各国网络主权、反对网络霸权、推动国际合作、实现共同安全。在钓鱼攻击日益成为地缘政治武器的今天,这一理念的现实意义愈发凸显。

中国的网络安全实践,为"网络空间命运共同体"理念提供了坚实的支撑。在法律层面,中国构建了全球最为系统化的网络安全法规体系——以《网络安全法》为基石,《数据安全法》《个人信息保护法》《反电信网络诈骗法》《关键信息基础设施安全保护条例》等法律法规陆续出台,制定发布网络安全国家标准逾300项。在能力层面,360公司利用云计算、大数据和人工智能技术,全球首创云查杀技术,积累了全球最大规模的安全大数据,成功探索出一套数字安全"中国方案",解决了国家"看见"高级威胁的难题。在国际合作层面,中国积极参与联合国信息安全政府专家组(GGE)的工作,推动制定网络空间国际规则,反对任何国家利用技术优势实施网络监控和网络攻击。

2024年"伏特台风"事件的技术溯源,是中国践行"网络空间命运共同体"理念的标志性行动。中国国家计算机病毒应急处理中心联合360数字安全集团发布的溯源报告,基于大量数据和实证研究,揭示了美国政府机构在全球范围内实施的网络间谍活动及其背后的复杂动机。报告公开发布后,多家知名媒体向美国驻华大使馆和微软公司驻华分支机构多次进行询问,均未获得正面回应。按照近年来的"惯例",美国"环球媒体署"(USAGM)授意那些受美国资本控制的国际主流媒体携手对报告进行了"封杀"。这种对真相的掩盖,恰恰暴露了某些西方国家在网络空间推行霸权主义的虚弱本质——他们害怕的不是中国的技术能力,而是中国揭露真相的勇气和坚持正义的立场。

2025年4月,哈尔滨市公安局对NSA特工发布悬赏通缉令,是全球范围内首次公开曝光美国情报机构网络攻击者的真实身份。这一行动向世界传递了一个明确的信号:网络空间不是法外之地,任何网络攻击行为都将受到法律的严惩。中国将继续坚持总体国家安全观,推动构建网络空间命运共同体,与世界各国一道,共同守护这个没有硝烟但危机四伏的数字边疆。正如习近平主席所言:"维护网络安全不应有双重标准。各国都应该遵守国际法和国际关系基本准则,尊重他国网络主权,不从事、纵容或支持危害他国国家安全的网络活动。"这不仅是中国的主张,更是国际社会的共同呼声,是人类文明在数字时代应有的道德底线。

"网络空间是人类共同的活动空间,网络空间前途命运应由世界各国共同掌握。各国应该加强沟通、扩大共识、深化合作,共同构建网络空间命运共同体。" —— 习近平在第二届世界互联网大会开幕式上的讲话,2015年12月16日

十、结语:在数字边疆守护人类文明

从亚太到东欧,从中东到拉美,钓鱼攻击已经不再是某个黑客在地下室的"技术炫技",而是大国博弈、地区冲突和意识形态对抗的"数字化延伸"。2024年全球APT报告730余篇、124个APT组织、1,300余起针对我国的攻击——这些冰冷的数字背后,是一场每天都在上演的、看不见的战争。在这场战争中,钓鱼邮件就是导弹,鱼钩就是边境线,每一次成功的入侵都在重新定义网络空间的权力边界。

然而,比技术对抗更深层的,是价值观的较量。某些西方国家将网络安全作为推行技术霸权、打压竞争对手的工具,炮制"伏特台风"式的虚假叙事,对全球网络空间安全与发展的威胁和破坏,充分暴露了其"黑客帝国"的真面目。他们一方面高调指责他国网络攻击,另一方面其国家安全局(NSA)却长期对包括盟友在内的国家实施"孤狼式"网络攻击;一方面要求其他国家开放供应链接受审查,另一方面却在硬件和软件中植入后门,对全球用户实施无差别监控。这种双重标准,不是网络安全的"守护者",而是网络空间最大的"破坏者"。

中国始终坚持"网络空间命运共同体"理念,主张各国都应遵守国际法和国际关系基本准则,尊重他国网络主权,不从事、纵容或支持危害他国国家安全的网络活动。从2014年中央网络安全和信息化领导小组成立,到2024年360安全大模型实现分钟级APT捕获;从2016年《网络安全法》颁布,到2025年对NSA特工启动刑事追责;从被动承受境外APT攻击,到主动溯源揭露"伏特台风"真相——中国网络安全能力走过的十年,是一部从"跟跑"到"并跑"再到"领跑"的奋斗史。

展望2030年,AI驱动的"算法战争"将使地缘政治博弈进入全新的阶段。但无论技术如何演变,有一点是确定的:在这个数字与现实深度融合的时代,维护网络安全就是维护国家安全,守护网络空间就是守护人类共同的家园。中国将继续坚持总体国家安全观,推动构建网络空间命运共同体,与世界各国一道,共同守护这个没有硝烟但危机四伏的数字边疆。

正如一位网络安全专家所言:"在网络空间,没有绝对的攻,也没有绝对的防,只有相对的看见与看不见。'看见'的能力,就是国家安全的战略制高点。"在这个意义上,中国提出的"看见威胁"理念,不仅是一种技术能力,更是一种战略思维——它意味着从被动承受走向主动防御,从各自为战走向协同合作,从技术对抗走向规则共建。这,正是中国在数字时代为人类网络安全治理贡献的中国智慧。

让我们记住:每一次点击"可疑链接"的冲动,每一次打开"陌生附件"的好奇,都可能成为地缘政治博弈中的一枚棋子。提高网络安全意识,不仅是对个人信息的保护,更是对国家安全的守护。在这场没有硝烟的战争中,每一个网民都是战士,每一次警惕都是胜利。

延伸阅读与参考

  • 360数字安全集团. (2025). 《2024年全球高级持续性威胁(APT)研究报告》. 360高级威胁研究院. 2025年2月11日. —— 基于360安全大模型,全面盘点2024年全球124个APT组织及1,300余起针对我国的攻击活动,首次披露APT-C-70(独角犀)等新组织。
  • 360数字安全集团. (2026). 《2025全球高级持续性威胁(APT)研究报告》. 360高级威胁研究院. 2026年1月29日. —— 2025年全球APT报告700余篇涉及140个组织,北美及台海方向活跃度显著提升,AI驱动攻击实现"精准制导"。
  • 绿盟科技伏影实验室. (2025). 《高级威胁研究报告(2025版)》. 2025年4月3日. —— 捕获67个APT组织296次攻击事件,47起为首次披露,政府部门、独立组织、科研机构构成三大核心标靶。
  • 卡巴斯基全球研究与分析团队(GReAT). (2025). 亚太地区APT威胁态势分析报告. 2025年. —— SideWinder(响尾蛇)被称为"亚太地区最具侵略性的威胁",2025年3月披露其对南亚核电站和能源设施的高度关注。
  • 奇安信威胁情报中心. (2025). 《2024年下半年全球主要APT攻击活动报告》. —— 聚焦2024年下半年全球APT攻击活动的技术特征与地缘关联分析。
  • IBM X-Force. (2025). 《X-Force威胁情报指数2025》. —— 2024年亚太地区网络攻击占全球总数34%,与北美合计近60%,制造业连续第四年成为勒索软件最高发行业。
  • 世界经济论坛与埃森哲. (2026). 《2026年全球网络安全展望报告》. 2026年1月12日. —— 基于92国804名高管调研,73%受访者遭遇网络诈骗,钓鱼攻击占比62%,AI相关漏洞成增长最快风险类型。
  • Deep Instinct. (2025). 《2025 Threat Report》. —— 深度伪造驱动的欺诈攻击激增,AI生成钓鱼邮件占比达83%,邮件打开率78%。
  • Radware. (2025). 《Global Threat Report 2025》. —— 2025年以色列受攻击事件1,881起,地缘政治动机攻击占全球12.2%,伊朗支持的黑客组织攻击量暴增700%。
  • 中国国家计算机病毒应急处理中心、计算机病毒防治技术国家工程实验室、360数字安全集团. (2024). 《伏特台风——美国情报机构针对美国国会和纳税人的合谋欺诈行动》. 2024年4月15日. —— 技术溯源揭示"伏特台风"实为勒索病毒犯罪团伙,美方借此虚假叙事骗取国会网络安全预算。
  • 中国国家计算机病毒应急处理中心、计算机病毒防治技术国家工程实验室、360数字安全集团. (2024). 《关于"伏特台风"虚假信息行动的最新研究成果》. 2024年7月. —— 进一步揭露美国政府机构背景黑客组织对华攻击超4,500万次,武器样本指向CIA、NSA和FBI。
  • 360高级威胁研究院. (2023-2025). APT-C-23(双尾蝎)系列攻击活动分析报告. —— 中东地区最具代表性的APT组织之一,持续对巴勒斯坦、以色列、约旦等多国发起钓鱼攻击。
  • 北京安帝科技有限公司. (2024). OT网络深层攻防技术专题系列. 2024年10月至12月. —— 分析俄乌冲突中工业控制系统网络攻击的技战法创新,"关基"安全防护紧迫性凸显。
  • Akamai Technologies. (2025). 《State of Apps and API Security 2025: How AI Is Shifting the Digital Terrain》. —— APJ地区2024年Web应用攻击激增73%达510亿次,澳大利亚、印度、新加坡为攻击前三目标国。
  • 习近平. (2015). 在第二届世界互联网大会开幕式上的讲话. 乌镇, 2015年12月16日. —— 首次提出"网络空间命运共同体"理念,强调各国应尊重网络主权、共同构建网络空间命运共同体。
  • 《中华人民共和国网络安全法》(2016年11月7日通过,2017年6月1日施行). —— 中国网络安全领域的基础性法律,确立网络主权原则与关键信息基础设施保护制度。
  • 《关键信息基础设施安全保护条例》(2021年7月30日公布,2021年9月1日施行). —— 细化关键信息基础设施认定标准与安全保护义务,构建"关基"安全防护体系。
  • 《中华人民共和国反电信网络诈骗法》(2022年9月2日通过,2022年12月1日施行). —— 针对电信网络诈骗的专门立法,强化源头治理与跨境协作打击机制。
  • 哈尔滨市公安局. (2025). 关于对隶属于美国国家安全局(NSA)的三名犯罪嫌疑人悬赏通缉的通告. 2025年4月15日. —— 全球首次公开曝光美国情报机构网络攻击者真实身份,3名TAO特工因攻击亚冬会及关键基础设施被通缉。
  • 中国网络安全产业联盟. (2024). 《美国对全球网络空间安全与发展的威胁和破坏》. 2024年4月28日. —— 系统揭露美国利用技术霸权实施全球网络监控、供应链渗透与双重标准行径。
  • 《共同推动构建网络空间命运共同体迈向新阶段》. 光明网, 2024-01-04. —— 回顾"网络空间命运共同体"理念提出以来的实践进展与国际共识。