§18 2025数据洞察:数字中的攻击链
本节汇总刻画2025年攻击链全貌的关键实测数据,全部来自可公开溯源的权威报告,口径均为年度中位数或占比。
18.1 速度:全链压缩
数字连读,就是2025年攻击链的完整图景:入侵更快(-7天利用)、接管更快(22秒)、但发现仍在两位数天数(14天)。攻防速度剪刀差持续扩大,是"自动化断链"建设的根本理由。此外,14%的入侵是攻击者"自我暴露"(如发布勒索信)后才被发现的;BRICKSTORM(UNC5221)平均驻留393天,则意味着90天日志留存的企业在发现时初始入侵证据已不存在——日志覆盖必须匹配当代驻留时长。
18.2 检测来源:内部 vs 外部
| 指标(全球口径) | 2025 | 2024 | 解读 |
|---|---|---|---|
| 组织自行发现入侵的比例 | 52% | 43% | 自身遥测与检测能力整体增强 |
| 自行发现的中位时间 | 约9天 | — | 内部检测效率仍有提升空间 |
| 外部通报的中位时间 | 25天 | 11天 | 若自身检测失效,等待外部通报的代价已达一个月级 |
| 攻击者"自我暴露"才发现 | 14% | — | 勒索信等被迫披露场景,损失已兑现 |
| 分动机驻留时间 | 勒索9天 / 间谍与朝鲜IT工作者均约122天 | — | 经济动机求快、间谍动机求深,防御策略须分层 |
对国内组织的提示:"自行发现约9天 vs 等待外部通报25天"的落差说明:自建检测能力每提升一分,潜在损失即以数倍收窄——这与CNNIC及反网络钓鱼工作组多年处置实践相互印证:第一时间自主发现,是成本最低的防御。
18.3 结构:动机与目标分布
- 经济动机入侵中,勒索运营的主目标正从数据窃取转向"恢复拒绝"(Recovery Denial)——系统性瞄准备份基础设施、身份服务与虚拟化管理层,使恢复不可能从而施压赎金;纯数据窃取勒索(不加密、只威胁公开)的份额持续扩张——勒索软件正从"破坏者"转型为"敲诈者"(M-Trends 2026);
- 间谍动机入侵中,代码仓库与身份/密钥成为高价值目标(UNC6395模式),且日益经由第三方服务商触达(UNC5807经电信网络深度渗透等);
- Verizon DBIR 2025从事件样本侧给出呼应:凭证滥用与Web应用攻击路径长期占据数据泄露事件主体——两条统计口径(Mandiant调查 vs Verizon事件库)指向同一结论:身份与公网应用,是当代攻击链的两个总闸门。
18.4 国内法规与治理视角
攻击链思维在国内合规框架下同样可落地为可审计的控制语言:
- 等级保护2.0(GB/T 22239-2019):"安全区域边界+安全计算环境+安全管理中心"的三层控制,可对应Kill Chain的③④阶段(边界阻断与利用检测)与⑥阶段(集中监测与审计);
- 《关键信息基础设施安全保护条例》(2021施行):对关基运营者的监测预警与应急处置要求,与"断链响应下沉为机器速度"的17.2节直接对应;
- 《国家网络安全事件应急预案》事件分级:特别重大/重大/较大/一般四级,可与§20自评评分联动——低分阶段一旦失守,直接影响事件定级与上报义务;
- 反钓鱼实务:公共互联网反网络钓鱼工作组的日常处置经验表明,邮件钓鱼占比下降的同时,语音钓鱼与仿冒客服场景上升——意识培训内容应同步从"识别邮件"扩展到"回拨验证、帮助台防社工"。
§19 八大实战案例库:真实战役如何走完七阶段
以下案例均选自Mandiant/GTIG 2025—2026年公开调查。我们以"案例 × 攻击链阶段覆盖"的方式呈现——数字徽标表示该案例中被公开报告实际覆盖的阶段,便于对照检验模型的解释力。
| 案例 | 威胁集群 | 攻击链阶段覆盖 | 一句话要点 |
|---|---|---|---|
| 电信网络长期渗透 | UNC5807(与Salt Typhoon公开报道相符) | 14567 | 系统性滥用电信边缘/核心设备原生管理功能,低特征长期驻留并深度渗透 |
| BRICKSTORM间谍后门 | UNC5221(亦与Silk Typhoon公开报道相符) | 14567 | Go语言后门针对VMware/边界设备,平均驻留393天(CISA AA25-239A联合预警) |
| 虚拟化层"幽灵克隆" | UNC6201 | 13457 | 零日利用CVE-2026-22769控制RecoverPoint/vCenter,克隆含身份组件的关机VM离线取数 |
| 入职式内部渗透 | 朝鲜IT工作者(含UNC5267) | 1357 | 虚假身份远程入职,中位潜伏122天,利用合法权限窃取数据 |
| SharePoint零日链 | 多个威胁集群(含Storm-2603等) | 23457 | ToolShell漏洞链(CVE-2025-53770/53771)被多集群复用;利用序列中出现LOCKBIT.WARLOCK |
| SaaS服务商借道 | UNC6395 | 1367 | 窃取Salesloft Drift的认证令牌,批量下载客户代码仓库挖掘凭证密钥 |
| ClickFix社工分发 | UNC5518(→UNC5774等买家) | 2345 | ClickFix+假CAPTCHA的access-as-a-service,访问权被多集群复用 |
| SEO投毒分发 | UNC6016 | 234 | 恶意广告引流至被攻陷站点,分发植入后门的伪装SSH客户端 |
19.1 案例启示:模型的解释力与边界
- 阶段跳跃真实存在:内部威胁类案例(朝鲜IT工作者)从投递/安装直接跳到达成目标,"侦察—武器化"被"入职"替代——这正是Unified Kill Chain等扩展模型试图覆盖的现实,提醒我们模型是透镜而非铁律。
- 阶段合流成为常态:漏洞利用型投递(32%向量)使"投递"与"利用"在时间上合为一步,要求控制在设计上也必须联动(网关与EDR联动、虚拟补丁与隔离联动)。
- 控制平面成为新战场:多个案例触及虚拟化/身份/服务商控制平面——"安装植入"的对象已从操作系统蔓延到整个数字基础设施的控制层。
- 归属需谨慎:BRICKSTORM后门(UNC5221)与"幽灵克隆"手法(UNC6201)分属两个集群——GTIG明确两者存在重叠但不视为同一行动者。引用威胁集群编号时,应注明评估口径与置信度。
迪妙观点:攻击链模型最大的价值不在"事后贴标签",而在战前布防与战中定位——用阶段地图预演对手下一步(如已观测到Web Shell即意味着C2与数据收割临近),把有限响应资源押到链条的下一环上。
§20 断链能力自评方法论
借鉴能力成熟度思想,我们为组织提供一套五档七维的自评框架:以攻击链七阶段为维度,每阶段按1—5分评级(1=无有效控制;2=单点特征检测;3=多层异构控制;4=控制+机器速响应闭环;5=常态化红蓝验证的持续优化)。下图示意为评分呈现模板(非某具体组织实测值),实际使用时由评估小组逐项打分。
20.1 评分的三个校准问题
- 该阶段是否有独立遥测源?(没有遥测的阶段最高只能评2分——看不见就谈不上断链)
- 控制是否异构冗余?(同一厂商的两款产品算一道控制)
- 响应是否机器速度?(依赖人工研判闭环的阶段,在22秒交接时代只能评3分封顶)
20.2 从评分到行动
七维雷达的两个典型缺口模式及对策:
- "前半链厚、后半链薄"型(常见于重边界轻内网组织):补EDR覆盖与持久化狩猎,把C2出口可视性建起来;
- "检测厚、响应薄"型(常见于有SOC但无SOAR组织):优先把Top10场景的处置剧本自动化——先求机器速度,再求机器智能。
20.3 与合规框架的衔接
自评结果可直接对接国内合规要求:低分维度映射到等保2.0对应控制项的整改清单;关基运营者可依据《关键信息基础设施安全保护条例》将"断链能力评分"纳入年度检测评估报告;事件定级时,低分阶段失守可作为影响范围判定的参考输入。
§21 术语表
- 杀伤链 / Kill Chain
- 描述攻击生命周期各阶段因果依赖关系的分析模型,源自军事F2T2EA概念的网络空间移植。
- TTP
- 战术(Tactics)、技术(Techniques)与程序(Procedures)的合称,刻画攻击者行为模式的三个粒度层级。
- IOC
- 失陷指标(Indicator of Compromise),事件中可直接观测的恶意痕迹,如哈希、域名、IP、文件路径。
- Courses of Action (CoA)
- 防守方在攻击链各阶段可选的六类措施:检测、拒绝、干扰、降级、欺骗、摧毁。
- Dwell Time
- 从初始入侵到被检测的时间间隔,衡量"攻击者自由活动时间"的核心指标。
- TTE
- 漏洞利用时间(Time to Exploit),漏洞公开/补丁发布到野外首次利用的时间差,可为负值。
- Breakout Time
- 从首台失陷主机横向移动至第二台主机的时间,衡量内网止损半径。
- Living off the Land / Cloud
- 滥用系统自带工具(LOLBins)或合法云服务完成攻击动作,以规避基于恶意特征的检测。
- 初始访问掮客
- 专门负责获取并出售目标环境初始访问权限的地下产业角色,与勒索团伙形成"22秒级"流水线。
- 痛苦金字塔
- Bianco提出的检测层次模型:检测越贴近TTP层,给攻击者造成的重置成本越高。
- EASM
- 外部攻击面管理(External Attack Surface Management),持续测绘组织公网暴露资产的工具与流程。
- XDR
- 扩展检测与响应(Extended Detection and Response),跨终端、网络、邮件等多源遥测的集中化关联分析平台。
- SOAR
- 安全编排自动化与响应(Security Orchestration, Automation and Response),将处置剧本(Playbook)代码化、自动执行。
- CISA KEV
- 美国CISA维护的"已知被利用漏洞目录"(Known Exploited Vulnerabilities),应急补丁优先级的权威清单。
- EPSS
- exploit预测评分系统(Exploit Prediction Scoring System),基于机器学习预测漏洞未来被利用概率的开放模型。
- MotW
- Mark of the Web,Windows为源自互联网的文件添加的区域标记,常被ISO/IMG挂载等手段绕过。
- ClickFix
- 一种社会工程手法:诱导受害者自行复制粘贴并执行恶意命令(如PowerShell),以规避自动化检测。
- 恢复拒绝 / Recovery Denial
- 勒索运营的新策略:破坏备份、身份与虚拟化层使目标无法自行恢复,从而施压赎金。
§22 参考文献
以下文献均为公开可查证来源,按主题归类编号。引用时请核对原始出处。
- Intelligence-Driven Computer Network Defense Informed by Analysis of Adversary Campaigns and Intrusion Kill Chains
Hutchins E.M., Cloppert M.J., Amin R.M. — Lockheed Martin, Leading Issues in Information Warfare & Security Research, Vol.1, 2011(攻击链模型原始文献) - A Discourse on Winning and Losing
Boyd J.R. — USAF简报集, 1987(OODA循环思想源头) - Joint Publication 3-60: Joint Targeting
U.S. Department of Defense(F2T2EA军事杀伤链流程) - The Pyramid of Pain
Bianco D. — Enterprise Detection & Response, 2013 - The Diamond Model of Intrusion Analysis
Caltagirone S., Pendergast A., Betz C. — CTA Technical Report ADA586960, 2013 - The Sliding Scale of Cyber Security
Lee R.M. — SANS, 2015 - The Industrial Control System Cyber Kill Chain
Assante M.J., Lee R.M. — SANS, 2015 - MITRE ATT&CK: Design and Philosophy
Strom B.E. et al. — The MITRE Corporation, 2018 - MITRE ATT&CK® Enterprise Matrix
The MITRE Corporation — https://attack.mitre.org - MITRE Engage(主动防御与欺骗框架)
The MITRE Corporation — https://engage.mitre.org - The Unified Kill Chain
Pols P. — Universiteit Leiden / HSD, 2021 - M-Trends 2026
Mandiant(Google Cloud)— 基于50万+小时前线调查的全球威胁态势报告(2026年3月发布) - Zero-Day Exploitation Trends 系列报告(2024年度报告及2025年中回顾)
Google Threat Intelligence Group (GTIG) - 2025 Data Breach Investigations Report (DBIR)
Verizon, 2025年5月 - ENISA Threat Landscape(威胁态势系列报告)
European Union Agency for Cybersecurity - NIST SP 800-61 Rev.3: Incident Response Recommendations and Considerations for Cybersecurity Risk Management
NIST, 2025年4月3日(正式替代Rev.2) - #StopRansomware Guide
CISA / FBI / NSA 等多机构联合指南 - APT1: Exposing One of China's Cyber Espionage Units
Mandiant, 2013(威胁归因研究奠基文献之一) - AA25-239A: BRICKSTORM恶意软件联合分析报告
CISA / NSA / CCCS, 2025年12月5日 - A Cereal Offender: Analyzing the CORNFLAKE.V3 Backdoor(UNC5518 ClickFix活动)
Mandiant / Google Threat Intelligence, 2025年8月 - BRICKSTORM间谍活动披露(UNC5221)
Google Threat Intelligence Group 博客, 2025年9月 - Microsoft SharePoint Server 安全更新与ToolShell威胁情报(CVE-2025-53770 / CVE-2025-53771,含Storm-2603归因)
Microsoft Security Response Center / Microsoft威胁情报, 2025年7—8月 - SAP NetWeaver Visual Composer未授权文件上传漏洞(CVE-2025-31324)安全公告
SAP SE(与watchTowr协作披露), 2025年4月
数据使用说明:正文中初始入侵向量占比(漏洞利用32%、语音钓鱼11%、邮件钓鱼6%;云环境:语音钓鱼23%、第三方入侵17%、凭证窃取16%)、速度指标(14天、22秒、-7天、52%)、驻留数据(勒索9天、间谍/朝鲜IT工作者122天、BRICKSTORM 393天)与威胁集群行为描述,均转引自M-Trends 2026报告及其公开摘要;漏洞案例(CVE-2025-31324、CVE-2025-61882、CVE-2025-53770/53771、CVE-2026-22769)来自GTIG、CISA与厂商安全公告的公开披露。威胁集群编号以Mandiant/GTIG公开报告为准;个别集群间关系(如UNC5221与UNC6201)官方评估为"存在重叠但不视为同一集群",引用时请注意置信度表述。引用口径如有更新,以原始报告最新版本为准。
22.1 延伸阅读建议
- 战略与沟通:先读原始论文[1],再对照M-Trends 2026[12]看模型如何被数据验证;
- 检测工程:以ATT&CK矩阵[9]为日常工具书,配合痛苦金字塔[4]校准检测层次;
- 事件响应:NIST SP 800-61r3[16]与#StopRansomware指南[17]是预案编制的标准参照;
- 反钓鱼实务:可对照本站"网络钓鱼编年史"与识别指南专题,将攻击链思维应用于钓鱼战役拆解。