Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

史上最大、最臭名昭著的网络攻击

史上最大、最臭名昭著的网络攻击

Aug 12, 2025

网络攻击是有意试图窃取、篡改或销毁数据,或扰乱运营并破坏关键基础设施的数字部分的行为。本文将探讨历史上最具破坏性的重大网络攻击,详细说明其背后的动机与影响,并随后提供预防与检测的最佳实践。

网络攻击类型

网络攻击有多种形式,包括以下内容:

  • Malware — 这是对恶意软件的统称。它会渗透到系统中造成破坏或窃取数据。常见例子包括病毒、蠕虫和间谍软件。
  • RansomwareRansomware 是一种恶意软件,它会对受害者的文件或系统进行加密,使其无法访问。随后,攻击者会要求支付赎金(通常是以加密货币形式),以换取解密密钥或恢复访问的承诺。
  • Phishing — 恶意行为者会通过电子邮件冒充合法实体,以收集敏感信息。相关攻击会使用短信(smishing)、电话语音或语音留言(vishing),或伪造二维码(quishing)。本质上,任何需要用户交互的内容都可能成为攻击者的攻击媒介。
  • Social engineering — 攻击者会利用人类的特性(如信任、恐惧、好奇心或紧迫感)来欺骗个人,让其泄露敏感信息、授予未授权访问权限或执行其他会危及安全的行为。
  • 拒绝服务(DoS)攻击 — 在 DoS 攻击中,对手会试图向系统或网络发送极高的流量,以致其对合法用户变得不可访问。
  • 中间人(MITM)攻击 — 攻击者会截取两方之间的通信,以窃取数据或注入恶意代码。
  • SQL 注入 — 攻击者会利用由数据库驱动的网站中的漏洞,获取对数据的未授权访问。
  • 零日漏洞利用 — 对手会在厂商发现问题并发布补丁之前,努力挖掘并利用软件或硬件中的网络安全漏洞。

重要的是要理解,网络攻击几乎总是会在攻击路径(attack path)上结合使用上面列出的多种攻击方法。可以想象如下场景:攻击者使用网络钓鱼和社会工程学,从毫不知情的用户那里收集有效凭据(valid credentials),以便利用这些凭据渗透到目标系统中。为了在进入网络的过程中不被发现,他们会发起 DoS 攻击来分散防御方的注意力;而为了进一步深入,他们还会尝试利用已知漏洞攻破关键系统。

潜在动机

网络攻击背后的动机因素包括以下内容:

  • 经济利益 — 恶意行为者会通过多种方式将攻击变现。例如,他们窃取个人信息、金融数据或知识产权以在黑市出售;在勒索软件攻击中索要赎金;或使用短信钓鱼(smishing)或语音钓鱼(vishing)来说服员工将钱转给他们。
  • 政治或意识形态动机 — 有时,动机是因为政治或意识形态上的分歧,破坏服务或损害组织的声誉。
  • 促进国家利益 — 各国会使用网络战,瞄准政府机构、国防系统和关键基础设施,以收集情报或破坏运作。
  • 企业间谍活动 — 公司可能会发起网络攻击,以窃取竞争对手的商业机密、研究成果或其他专有信息。
  • 自尊心 — 一些攻击者发起网络攻击,是为了展示自己的技能,在黑客圈子里建立声誉,或测试自己的能力。

网络攻击的影响

网络攻击造成的损失可能远超直接受害者的范围,进而影响社区、经济以及国际关系。2015年,在为世界经济论坛(World Economic Forum)撰写报告时,麦肯锡(McKinsey)的研究人员预计网络犯罪成本(或经济价值的损失)将在2020年达到3万亿美元;而在2020年,他们对2025年预计损失的预测上调至10.5万亿美元。当前对2029年的预测约为15万亿美元。

但经济损失并不是唯一的结果。下面列出了一些针对关键基础设施(如电网、医疗机构和水处理系统)、政府以及企业实施攻击的其他关键影响。

对关键基础设施的攻击影响

  • 公共安全风险 — 网络攻击可能导致服务中断,扰乱日常生活,甚至危及生命。
  • 公共信任受损 — 对关键基础设施的频繁或严重攻击可能削弱公众对政府提供安全、可靠服务能力的信任。

对政府的攻击影响

  • 国家安全风险 — 窃取军事情报等机密信息,或破坏国防系统与通信网络,都可能削弱一个国家的防御态势。
  • 公共安全风险 — 政府运作的中断可能瘫痪关键服务,例如应急响应系统以及对脆弱人群的支付。
  • 政治层面的损害 — 网络攻击和虚假信息宣传活动正越来越多地被用来影响选举结果、操纵公众舆论并制造动荡。

对企业的攻击影响

  • 声誉受损与收入损失 — 一旦发生泄露,可能侵蚀客户信任,进而导致业务流失。它也可能损害合作伙伴及供应链关系。
  • 竞争优势的丧失 — 盗窃诸如商业秘密和研究成果之类的专有信息,会削弱公司的竞争地位。
  • 合规 处罚 — 受监管的数据发生泄露,可能会导致高额罚款、未来审计期间审查力度加大,甚至可能限制诸如收取信用卡付款等核心业务运营。

网络战的特殊情形

网络战值得进行特别讨论。国家会在全球舞台上,运用先进的网络能力来追求战略、政治和经济目标,意图削弱对手或获得竞争优势。事实上,网络战已经升级了地缘政治紧张局势,并营造出这样的环境:强大的网络防御与进攻能力已成为国家安全战略不可或缺的一部分。

网络战的关键方面包括:

  • 情报搜集 — 许多国家利用网络攻击来收集有关政治策略、技术进步、经济趋势等方面的情报。
  • 基础设施攻击 — 国家还会打击能源电网、医疗系统和金融机构等关键基础设施,以展示其力量或破坏对手的稳定。
  • 虚假信息 — 另一种网络战策略是通过社交媒体传播虚假信息,以影响其他国家的政治,从而制造社会和政治的不稳定。这包括试图左右公众舆论或操纵选举进程。
  • 经济破坏 — 国家可能会窃取知识产权,或破坏企业和政府的运作,以损害对手的经济并削弱其在全球经济中的地位。
  • 使用代理实施者 — 国家往往资助黑客组织、私人承包商以及其他第三方,以代表其开展网络行动。这种做法有助于其否认责任并规避后果。

使用 Netwrix 防护网络攻击

历史概览:历史上最臭名昭著的网络攻击

网络攻击的演变

多年来,网络攻击变得更加复杂、更加精密且破坏性更强。下面是简要历史:

  • 早期阶段(1970年代–1980年代)— 最早的网络威胁是一些基础病毒和蠕虫,多数是为实验而创建的。
  • 恶意软件的兴起(1990年代) — 随着个人电脑变得普及,病毒、木马和电子邮件蠕虫开始出现,并通过电子邮件附件和软盘进行传播。
  • 以牟利为目的的攻击(2000 年代)— 在这段时期,间谍软件、网络钓鱼和社会工程学活动呈现爆发式增长。对手还开始创建由受感染计算机构成的网络(僵尸网络/僵尸网络群),以发起分布式拒绝服务(DDoS)攻击。
  • 有组织的网络犯罪与 APT(2010 年代) — 随后,出现了以 CryptoLocker 和 WannaCry 等为代表的大规模勒索软件攻击。国家和其他团体开始使用高级持续性威胁(APT),在保持不被发现的情况下渗透系统,并随着时间推移窃取数据。此外,黑客还利用物联网(IoT)设备中的漏洞,获取未经授权的访问或控制网络。
  • 现代威胁(2020 年代) — 近年来,实施网络犯罪的门槛不断降低。例如,勒索软件即服务(RaaS)产品现在能够借助勒索软件工具包和相关服务来促进攻击;基于 AI 的工具也让业余人员能够创建深度伪造(deepfakes),以欺骗或操纵目标。另一个趋势是供应链攻击,例如 SolarWinds:将软件或硬件供应商作为切入点,借此渗透其客户的系统。此外,针对医疗等关键基础设施的直接攻击也有所增加。

重大网络攻击时间线

1980s

Morris Worm (1988) — This worm affected about 10% of the 60,000 computers connected to the internet at the time, causing significant disruption.

1990s

AOHell (1994) — In one of the first major social engineering attacks, a teenager angry about unchecked child abuse on AOL created a set of utilities that enabled users to disrupt AOL services and obtain user information.

Solar Sunrise (1998) — This series of cyber intrusions targeted U.S. military systems. The attackers were identified as teenagers from California and Israel.

2000s

ILOVEYOU (2000) — A virus that spread through email with the subject line “I Love You” infected millions of computers worldwide, causing billions of dollars in damage.

SQL Slammer (2003) – A computer worm that infected about 75,000 victims in less than 10 minutes after release, slowing general Internet traffic at the time. Notably, a patch for the exploited vulnerability was released six months prior to the attack.

Estonia cyber attack (2007) — Estonia was one of the first nations to experience large-scale cyber attacks by suspected state-sponsored actors. The attacks disrupted critical infrastructure, government and financial services.

Conficker (2008) — This sophisticated worm infected millions of computers worldwide, including critical government and military systems. It exploited vulnerabilities in Microsoft Windows and created a botnet.

Early 2010s

Stuxnet (2010) — This sophisticated worm targeted Iranian nuclear facilities. It is believed to be a joint US-Israel operation that inflicted physical damage by manipulating centrifuges, making it the first known instance of cyber warfare.

RSA Security (2011) — Hackers used phishing emails to obtain data on the company’s two-factor authentication, which affected several high-profile clients.

Yahoo (2013) — Three billion Yahoo accounts were compromised, exposing personal data like email addresses and passwords. This remains one of the largest data breachesin history.

Sony Pictures (2014) — Adversaries leaked vast amounts of sensitive data, including employee information, emails and unreleased films. The attack was allegedly conducted by North Korea in retaliation for the film The Interview.

US Office of Personnel Management (OPM) (2015) — Hackers stole Social Security numbers and other sensitive data of more than 22 million US government employees and contractors.

Late 2010s

DNC (2016) — Emails from the Democratic National Committee were leaked during the US presidential election, reportedly by Russian state-sponsored hackers.

WannaCry (2017) — WannaCry exploited a Windows vulnerability called EternalBlue, which had been leaked by the U.S. National Security Agency (NSA). The ransomware spread rapidly across networks in 150 countries, encrypting data on infected computers and demanding a ransom to decrypt the files.

NotPetya (2017) — The NotPetya ransomware was spread through accounting software. It was attributed to Russian state-sponsored actors targeting Ukraine, but the ransomware spread globally, causing over $10 billion in damage. A WIRED story about the impacts of this attacks on the logistic giant Maersk is a lesson of backup and recovery.

Marriott (2018) — A breach exposed data from around 500 million Marriott guests, including passport numbers and credit card information.

2020s

SolarWinds (2020) — In this supply chain attack, hackers injected malicious code into SolarWinds software, which enabled them to compromise customers using the software, including government agencies and private companies.

Colonial Pipeline (2021) — This ransomware attack disrupted the supply of gasoline, diesel and jet fuel along the US East Coast.

Facebook (2021) — This data leak exposed the phone numbers, email addresses and other personal information of over 530 million Facebook users.

MOVEit (2023) — A vulnerability in the MOVEit file transfer software provided unauthorized access to the software’s database, enabling attackers to execute SQL statements that could alter or delete data. The Russian-linked cyber gang Cl0p exploited this vulnerability, launching a series of cyber attacks that compromised sensitive information across numerous organizations globally.

史上最重大的三起网络攻击

以下是历史上一些规模最大的网络攻击。

WannaCry(2017)

2017年5月的 WannaCry 攻击使用勒索软件感染了全球范围内的个人用户和大型组织。美国和英国将此次攻击归因于朝鲜的 Lazarus Group。

  • 背景 — 4 月份,一个名为 Shadow Brokers 的黑客组织泄露了一些工具,据称这些工具由美国国家安全局(NSA)开发,其中包括在 WannaCry 攻击中使用的漏洞利用程序 EternalBlue。微软已经发布了安全补丁,用于修复 EternalBlue 所滥用的漏洞,但许多组织未能及时应用这一关键更新。
  • 方法论 — 勒索软件通过钓鱼电子邮件传播,或在未打补丁的系统中直接利用 EternalBlue 漏洞来扩散。它使用类似蠕虫(worm)的机制在网络中进行传播。随后,它会加密文件,并要求支付解密密钥的费用。最初的赎金金额为每台设备 300 美元(以比特币计);如果未在指定时间内付款,赎金会增加。
  • 响应 — 一名安全研究人员很快在勒索软件代码中发现了“杀??开关”(kill switch),通过注册恶意软件中硬编码写入的未注册域名来阻止其传播。然而,仍敦促各组织应用 Microsoft 补丁,并加强其网络安全防御。
  • 影响 — 此次攻击影响了 150 个国家中 200,000 多台设备,其中医疗、交通、银行和电信等行业受到重创。例如,英国国家医疗服务体系(NHS)下属的许多医院和诊所一度瘫痪,数千次预约被取消,医疗程序被推迟。损失估计为 40 亿至 80 亿美元。
  • 经验教训 — 这次事件凸显了定期进行系统备份、实施强有力的终端防护以及开展员工培训的重要性。

雅虎(2014)

雅虎在 2014 年发生的数据泄露事件使 5 亿多名用户的数据暴露;不过,该泄露直到两年后才被公开披露。美国将此次犯罪归因于四名个人,其中包括两名据称与俄罗斯联邦安全局有关联的黑客。更早的 2013 年泄露曾导致所有 30 亿个雅虎账户遭到入侵。

  • 方法论 — 据认为,攻击者采用了定向钓鱼(spear-phishing)以及可能的其他技术来渗透 Yahoo 的系统。随后,他们获得了 5 亿用户数据的访问权限,其中包括姓名、电子邮件地址、使用弱加密/哈希算法生成的密码、生日期、电话号码,以及安全问题和答案。
  • 响应 — 建议用户重置密码、启用多因素认证(MFA),并监控其账户是否存在可疑活动。Yahoo 必须改进其网络安全实践,包括升级加密标准,并采用更强有力的入侵检测能力。
  • 影响 — 合并来看,2013 年和 2014 年的两次泄露事件堪称历史上最大的数据泄露事件。由于个人信息被暴露,数以百万计的用户面临身份盗窃、网络钓鱼以及其他网络犯罪的高度风险。此次泄露削弱了用户信任并损害了 Yahoo 的声誉,因为该公司面临诉讼、监管审查以及合计数亿美元的和解。2017 年,Verizon 收购了 Yahoo,而这两起泄露事件使收购价格降低了 3.5 亿美元。
  • 经验教训 — Yahoo 因直到两年后才披露该事件而遭到批评,从而引发了对更严格的数据泄露通报法律的呼声。该事件也凸显了对全面数据保护法规的需求,例如 GDPR,以落实问责并保障用户信息。

乌克兰电力系统(2015 年)

2015 年乌克兰发生的一次攻击是首个能够关闭一个国家电力供应的网络攻击。据信,该攻击由俄罗斯黑客组织 Sandworm 策划实施。

  • 方法论 —— 他们通过包含名为 BlackEnergy 3 的恶意软件的钓鱼邮件获得对网络的访问权限。接着,他们使用该恶意软件进行侦察,并在网络中横向移动,以识别关键系统,并收集用于访问 Supervisory Control and Data Acquisition (SCADA) 系统的凭据。利用被盗凭据,他们远程下发命令以打开断路器,从而切断变电站的供电。
  • 影响 —— 约 23 万名居民停电,最长持续 6 小时。医院和交通系统等服务也同样一度中断。
  • 响应 — 为了拖慢响应速度,攻击者部署了 KillDisk 恶意软件来覆盖固件,使设备无法运行;同时还对客服热线发起电话拒绝服务攻击,以阻止用户上报停电情况。能源公司不得不依赖数天的手工流程;由于攻击者禁用了远程功能,现场人员必须手动操作断路器来恢复供电。受影响的系统被重建或从备份中恢复。
  • 经验教训—— 能源公司采取了措施,将关键系统与公共网络隔离,并提升员工对网络钓鱼的意识。更广泛地说,此次事件展示了关键基础设施对 APT 的脆弱性,以及网络战争风险日益增长的趋势。

近期重大网络攻击

下面将讨论过去五年中一些最大的网络攻击。

MOVEit(2023)

2023年,名为 Clop 的俄罗斯语网络犯罪团伙利用 MOVEit Transfer 软件中的漏洞,窃取了大量数据。

  • 方法 — 通过利用软件漏洞(CVE-2023-34362)并部署名为 LEMURLOOT 的 Web Shell,该组织得以执行未经授权的 SQL 命令并窃取数据。他们威胁称,除非支付赎金,否则将公布被盗数据。
  • 响应 — Progress Software 在发现该漏洞后立即发布补丁以加以修复。建议各组织应用软件补丁,扫描系统以查找妥协指标(indicators of compromise,IOCs),并更新安全配置。
  • 影响 — 受影响的组织超过 2,500 家,包括 Amazon、BBC、British Airways、Shell 以及纽约市教育局(New York City Department of Education)。此次事件暴露了约 6,000 万名个人的敏感数据,其中包括可用于识别个人身份的信息(personally identifiable information,PII)、财务数据以及内部通信。

Colonial Pipeline(2021)

2021 年 5 月 7 日,Colonial Pipeline 遭到勒索软件攻击,导致美国东海岸的燃油供应中断。据认为,网络犯罪组织 DarkSide(被认为位于东欧)实施了此次攻击。

  • 方法论 — 攻击者使用被泄露的密码访问一个未启用 MFA 的 VPN 账户,从而获得初始访问权限;调查人员认为该密码可能来自暗网数据库。随后,他们窃取了 100 GB 数据,并部署勒索软件以加密 Colonial Pipeline 的业务网络系统。
  • 响应 — 尽管运营技术(OT)系统并未直接受到影响,但公司出于谨慎起见关闭了运营。随后,公司向勒索软件运营者支付了约 75 比特币的赎金,折合近 500 万美元。然而,据称攻击者提供的解密工具速度慢且效率低,公司不得不与网络安全专家合作以恢复运营。2021 年 6 月,美国司法部(DOJ)通过追踪比特币钱包,追回了赎金支付中的 230 万美元。
  • 影响 — Colonial Pipeline 为美国东海岸提供将近 45% 的燃料供应,包括汽油、柴油和喷气燃料。由于此次攻击,公司运营被迫停摆了数天,导致美国东南部地区出现大范围的燃料短缺和恐慌。为减轻燃料短缺带来的影响,美国政府宣布进入紧急状态。

SolarWinds(2020)

2020 年 12 月,据揭露,IT 管理公司 SolarWinds 在一次供应链攻击中遭到入侵。黑客渗透了 SolarWinds 的系统,并将恶意代码插入其 Orion 软件平台的更新中;该平台被广泛用于 IT 监控和管理。超过 18,000 名 SolarWinds 客户下载了被篡改的软件更新,这为攻击者在这些客户系统中植入潜在后门并实施情报窃取(间谍活动)提供了可能。该攻击被归因于一个常与俄罗斯对外情报局(SVR)有关联的威胁组织。

  • 方法论 — 攻击者利用了 Microsoft 产品、服务以及软件分发基础设施中的缺陷。例如,他们滥用了 Zerologon 漏洞以访问被入侵网络中的凭据,从而使其能够攻破 Office 365 邮箱账户。另一个软件缺陷也可能使他们绕过 MFA。
  • 响应 — 安全社区提供了用于确定哪些客户遭到入侵的工具、用于终止本次攻击所用恶意软件的“杀开关”、以及针对潜在滥用从客户处窃取的软件的对策等,内容还不止这些。
  • 影响 — 这次供应链攻击影响了多个美国政府机构,包括国土安全部(Department of Homeland Security, DHS)、财政部(Department of the Treasury)以及商务部(Department of Commerce)。它还影响了全球数千家私营组织,其中包括 Microsoft。SolarWinds 的投资者就其安全失误以及随后股价下跌相关事项提起了集体诉讼。

政府与国防领域最严重的网络攻击

以下是与政府和国防领域相关的历史上最严重的网络攻击。

SQL Slammer(2003)

SQL Slammer 蠕虫是历史上扩散速度最快的恶意软件攻击之一。它利用了 Microsoft SQL Server 中已知的漏洞,使蠕虫在数分钟内感染易受攻击的系统,并且无需用户交互即可呈指数级扩散。其迅速传播导致广泛的中断,包括 ATM、航空系统以及紧急响应服务的停机。

尽管它并未窃取数据,但该蠕虫会产生海量网络流量,等同于发起了拒绝服务(DoS)攻击。事件的后续促使全球各组织将补丁管理置于优先级,并凸显了及时进行软件更新以防护已知漏洞的关键重要性。

俄乌网络战(2022年及以后)

俄乌冲突以大规模的网络战为特征。在其入侵乌克兰之前以及入侵期间,俄罗斯对乌克兰的基础设施发起了多起网络攻击,其中一些行动正被国际刑事法院(ICC)调查,可能构成战争罪。例如,2022年的一次网络攻击导致70多个乌克兰政府网站遭到入侵;随后还有进一步行动,既针对乌克兰政府网站,也针对银行网站,从而引发了严重的中断。俄罗斯还曾试图通过网络手段扰乱乌克兰的电网,旨在制造大范围停电与混乱。

乌克兰采取了进攻与防御相结合的网络策略进行回应。尤其是,一支由志愿者组成的网络团队开始以俄罗斯政府网站和金融机构为目标,而盟友国家也提供情报与技术支持,以增强网络防御能力。

这些事件凸显了网络战在现代冲突中的关键作用,并强调了采取强有力的网络安全措施以及加强国际合作的必要性。

美国人事管理局(OPM)(2014)

美国人事管理局(OPM)遭受了美国历史上最严重的政府数据泄露事件之一。攻击者使用从分包商处窃取的凭据,获得了对 OPM 系统的访问权限。后来才得知,他们几乎持续了一年时间都保持着对 OPM 系统的访问。

约 2,210 万人(包括联邦雇员和承包商)受到影响。泄露的数据包括姓名、社会保障号码和指纹数据,以及安全审查相关信息,例如关于家庭成员、室友、外国联系人和心理信息的数据。

OPM 为受影响者提供了信用监测和身份盗窃防护服务,同时 OPM 的主任和首席信息官都不得不辞职。

网络攻击对企业的影响

万豪(2018)

2018年11月,万豪国际披露了一起规模巨大的数据泄露事件。该事件始于2014年,当时发生在万豪在2016年收购但尚未迁移到其自有预订系统的公司Starwood。网络安全专家认为,可能来自中国的国家支持行为者对这次泄露负责,部分原因在于被泄露的数据对外国情报机构可能很有价值。

  • 方法 — 调查显示,攻击者安装了恶意软件,包括远程访问木马(Remote Access Trojans,RATs)以及类似 mimikatz 之类的工具,以获取访问权限并窃取数据。
  • Impact — 攻击者访问了Starwood宾客预订数据库中的数亿条客户记录。数据不仅包含姓名,还包括护照号码以及带到期日期的付款卡号等高度敏感内容。万豪为宾客提供了一年的免费身份监测服务。到2024年,该公司同意就此次事件及另外两起数据泄露事件支付5200万美元罚金,并改进处理和保护敏感数据的流程。

索尼的 PlayStation Network(PSN)(2011 年)

索尼的 PlayStation Network 是最大的游戏与数字娱乐平台之一,曾在 2011 年遭受攻击。

  • 方法 — 黑客利用了 PSN 基础设施中的漏洞、服务器安全性薄弱以及在缺乏适当加密的情况下对数据进行存储。
  • 响应 — 当索尼发现未经授权的访问时,它关闭了 PlayStation Network 以调查此次泄露事件。服务的全面恢复花费了数周时间。
  • 影响 — 此次泄露事件泄露并危及了近 7700 万个 PSN 账户的个人数据,包括姓名、地址、电子邮箱地址、出生日期以及登录凭据。索尼估计此次泄露的成本为 1.71 亿美元。该公司被要求实施新的加密协议、防火墙以及监控系统,以加强网络安全。作为诱因,它推出了“Welcome Back”计划,向受影响用户提供免费游戏、电影以及为期一个月的 PlayStation Plus 订阅。

Equifax (2017)

Equifax 是美国最大的信用报告机构之一,遭遇了迄今为止规模最大的敏感数据泄露事件之一。2020 年 2 月,美国政府就该事件起诉了中国人民解放军的部分成员。

  • 方法论 — 为了获得对 Equifax 企业网络的访问权限,攻击者利用了名为 Apache Struts 的开源 Web 应用框架中的漏洞。随后,他们窃取了 Equifax 员工的凭据,从而使其能够访问信用监测数据库。为避免被发现,黑客从 51 个数据库中分批、逐段地谨慎外传数据。
  • 响应 — 该次泄露在 76 天内未被发现。事件被查明后,Equifax 拒绝了美国国土安全部(Department of Homeland Security)的协助,而是改而聘请一家私营网络安全公司来协助进行事件响应。分析显示,在此次泄露发生之前很久就已经有针对 Apache Struts 漏洞的补丁可用,但 Equifax 尚未应用该补丁。(事实上,2015 年的内部审计已经发现该公司的补丁管理流程存在系统性问题,但在 2017 年泄露发生之前,其中大多数并未得到处理。)此外,一些系统缺少恰当的加密和安全协议。
  • 影响 — 该事件暴露了约 1.479 亿美国居民(接近全国人口的一半)的敏感信息,以及数百万名英国和加拿大公民的相关信息。Equifax 因此承担了 14 亿美元的费用,其中包括为受影响个人提供免费的信用监测和身份盗用防护,以及诸如更强加密、MFA 和实时威胁监测等网络安全改进。Equifax 还面临监管机构和私营实体提起的多起诉讼与调查。此次事件促使国会举行听证会,并呼吁出台更严格的数据保护法律。

值得关注的间谍活动型网络攻击

Google(2009)

2009 年针对 Google 的一次精密攻击旨在收集有关人权活动人士以及批评中国政府的政治异见人士的信息。该行动很可能也是更大规模窃取知识产权和企业机密努力的一部分。

  • 方法 — 攻击者利用了 Microsoft Internet Explorer 中的零日漏洞,使其能够远程执行名为 Aurora 的恶意代码,从而建立立足点并外传数据。他们还使用定向钓鱼邮件瞄准员工,以获得对系统的访问权限。
  • 处置 — 该攻击以中国境内 Google 的基础设施为目标,但包括 Adobe Systems、Yahoo、Juniper Networks 和 Northrop Grumman 在内的 20 多家其他组织也成为受害者。
  • 影响 — 这起网络间谍事件产生了深远的影响。谷歌宣布将不再按中国法律要求审查中国的搜索结果;相反,它开始将中国用户重定向到其未被审查的香港网站。此次攻击也加剧了美中关系的紧张。尽管谷歌并未直接指责中国政府,但网络安全专家和美国官员指出,最可能的肇事者是中国的国家支持型黑客。

伊朗的核计划(2010年)

2010年的 Stuxnet 网络攻击是一项开创性且高度复杂的行动,目标是伊朗的核浓缩计划。它使用计算机蠕虫来对工业设备造成物理层面的破坏,标志着网络战新时代的到来。

  • 背景 — 到21世纪初,伊朗正在进行铀浓缩,这引发了西方国家的担忧:伊朗可能获得核武器,并进一步加剧该地区的不稳定。外交努力和经济制裁均未能阻止伊朗的进展。
  • 方法 — 这次网络攻击依赖于 Stuxnet,这是一种被认为在一项秘密行动中由美国和以色列共同研发的复杂计算机蠕虫。 . 为了渗透到伊朗铀浓缩工厂中缺乏互联网连接的工业控制系统,蠕虫通过受感染的 USB 驱动器传播,并利用了 Windows 系统中的零日漏洞。一旦进入系统,Stuxnet 就会改变离心机的运行参数,使其以超出承受范围的速度旋转,从而导致机械故障。同时,它还向监控系统发送虚假的反馈,使其看起来仿佛操作正在正常进行。
  • 影响 — 据报道,Stuxnet(震网)摧毁了约 1,000 台离心机,这对伊朗获取武器级铀的目标造成了重大挫折。该攻击升级了全球网络军备竞赛,促使更多国家投入进攻与防御型网络能力。尤其是,伊朗开始对美国的金融机构和关键基础设施发起网络攻击。Stuxnet 的使用也引发了关于网络攻击在国际法下合法性的争论。

提升网络攻击的预防与响应能力

上述详细介绍的网络攻击凸显出:所有组织都需要加强其 网络安全措施与韧性(恢复)规划,同时也需要开展国际合作,以应对不断演变的威胁。

制定事件响应策略

希望制定有效事件响应计划的组织,应考虑纳入以下策略:

立即遏制与缓解

  • 将受影响的系统与 网络断开连接,以防止攻击扩散。
  • 启用内部或外部网络安全团队,评估并中和攻击。
  • 如遭入侵,请使用干净的备份来恢复数据和系统。
  • 优先处理 关键数据和基础设施
  • 联系执法机构以调查并追踪攻击者。

沟通

  • 向所有员工通报此次泄露事件,并 提供指导方针
  • 如果客户数据遭到泄露,请遵循有关通知受影响方的法律要求和内部政策。
  • 发布新闻稿,以保持透明度并掌控舆论叙事。

调查

  • 调查攻击的性质、入侵向量以及攻击者的身份。
  • 进行根本原因分析,以识别并修复漏洞,从而防止再次发生。

法律与监管合规

  • 将攻击事件上报给相关主管部门,例如数据保护机构。
  • 如果该事件是由于第三方供应商的疏忽所导致,请考虑采取法律行动。

强化防御

  • 应用补丁以更新软件并修复漏洞。
  • 部署防火墙、入侵检测系统以及 终端安全工具以增强安全性。
  • 教育员工识别网络钓鱼和其他威胁。

政府响应选项

除了使用上述响应策略直接应对漏洞/入侵事件外,政府可能还拥有其他可用选项,例如以下做法:

外交措施

  • 公开点名确定责任方。
  • 对实施或资助攻击的实体施加经济或政治制裁。
  • 与国际合作伙伴和诸如 NATO 或联合国(UN)之类的联盟携手合作,以加强集体网络安全防御。

法律与政策行动

  • 加强网络犯罪立法,以执行适当的法律并起诉攻击者。
  • 为企业建立报告要求,以提升透明度。
  • 促进多国及国际层面的合作,支持负责打击网络犯罪的执法机构之间开展协作

能力建设

  • 制定用于 风险管理 与预防的框架。
  • 与私营企业合作,保障关键基础设施。
  • 开展宣传活动,教育公众养成网络卫生习惯。

报复

报复行为可以分为两种类型:回击式黑客攻击(hackbacks)和反击行动(counterattacks)。

  • 在“回击式黑客攻击”(hack back)的情景中,被攻击的国家试图通过再次黑入肇事者来抵消这次网络攻击。回击式黑客攻击颇具争议,而大多数研究人员并不认为它是一个可行的选项。
  • 另一种更为极端的变体——即各国可能会考虑发动物理反击——在政策论坛中得到了讨论。迄今为止,尚未出现军事实体将军事行动作为对网络攻击的直接报复来使用的情况。

面向企业与政府的网络安全最佳实践

为增强对网络威胁的韧性,任何行业的组织都可以采取以下措施:

威胁防范

  • 严格执行 principle of least privilege,并将每位用户的访问权限限制在其岗位所需的范围内。
  • 部署智能 MFA。
  • 定期更新并修补系统。
  • 定期进行 risk assessments,以识别漏洞。
  • 定期开展渗透测试,以验证现有防护措施在模拟网络攻击下的有效性。
  • 实施 Zero Trust policy 用于 网络访问
  • 为所有用户开展安全意识培训,务必涵盖网络钓鱼(phishing)、社会工程(social engineering)以及其他常见的攻击途径,并提供一种便捷的方式来报告可疑活动。使用模拟威胁场景(例如运行模拟钓鱼活动)来测试员工的响应能力和安全意识。

威胁检测与响应

  • 提升威胁检测能力,通过部署端点检测与响应(EDR)以及入侵检测系统(IDS)。
  • 监控活动,并使用高级分析来发现可疑行为。
  • 订阅威胁情报源,随时了解新的漏洞利用方式。
  • 与网络安全公司、执法机构和政府部门建立合作,分享威胁情报及其他资源。

事件恢复

  • 制定一份全面的事件响应计划,明确各角色和职责,并概述遏制网络安全事件以及从中恢复的步骤。
  • 定期备份数据和关键系统,例如 Active Directory,并彻底测试备份。使用异地的不变(immutable)存储安全地保存所有备份。

Netwrix 如何提供帮助

Netwrix 提供一整套解决方案,帮助组织加强对网络攻击的防御、及早发现威胁并降低潜在损失。包括:

  • Netwrix Auditor 通过审计变更、配置和访问权限,提供对 IT 环境的全面可视性。它使组织能够发现可疑活动、调查事件并修复漏洞,从而降低遭受攻击的风险。
  • Netwrix Threat Prevention 提供实时监控和分析,以识别基础设施中的异常行为和潜在威胁,从而实现主动采取措施来缓解风险。
  • Netwrix Threat Manager 通过自动化的威胁响应能力赋能安全团队,简化事件管理流程,并缩短有效处理安全事件所需的时间。
  • Netwrix Endpoint Protector 通过保护终端从源头阻止网络攻击。它会监控并控制对敏感数据的访问,检测可疑活动,并防止未经授权的更改和数据外泄。

结论:从最大规模网络攻击中汲取的经验教训

历史告诉我们,网络威胁是一个持续存在且不断加剧的挑战。随着技术的演进,攻击方法论也随之发展。网络犯罪日益商业化:暗网平台促使被盗数据的出售成为可能,并将勒索软件及其他选项以“服务”的形式提供。如今,各国正在利用网络能力开展情报窃取、破坏和影响力行动,而关键基础设施已成为首要目标,其现实世界中的破坏性影响令人触目惊心。

展望未来,我们可以预期攻击面将进一步扩大。从智能家居到工业传感器,物联网(IoT)设备的普及将为攻击者创造更多切入点。到 2030 年,将有数十亿台设备连接在一起,其中许多设备的安全性仍然不足。随着人工智能逐步嵌入关键系统,攻击者将瞄准 AI 模型及其决策过程中的漏洞。5G 及未来网络技术的部署将提升连接能力,使更多网络暴露在更多网络威胁之下。

与此同时,威胁也将变得更加复杂。对手将使用 AI 创建更先进的恶意软件,自动化攻击,并在网络钓鱼方案中模仿人类行为。量子计算机可能会使当前的加密方法失效,从而让敏感数据面临被解密的风险。

降低风险的关键包括准备、协作与创新。人为因素仍然是一个重要的薄弱环节,这凸显了对扎实培训和有效访问控制的需求。先进技术在防御与进攻中都能发挥重要作用;例如,AI 能实现更快且更准确的威胁检测与响应,而量子计算将支持更强的加密以及更完善的安全通信系统。更广泛地说,组织必须制定清晰的事件响应计划、保持可靠的备份,并实施强有力的韧性策略。

了解网络攻击如何运作——从策略到现实中的威胁——从而让你更快识别风险并强化防御。

常见问题

历史上规模最大的网络攻击是什么?

历史上破坏力最强的网络攻击通常被认为是 2017 年 6 月的 NotPetya 攻击。尽管主要目标是乌克兰,但恶意软件迅速在全球传播,预计造成的损失超过 100 亿美元。

美国发生过的最大网络攻击是什么?

美国最大的攻击包括:

  • SolarWinds — 2020 年,攻击者在 SolarWinds 的 Orion 软件更新中植入了恶意代码,然后将这些更新分发给了众多客户,包括美国联邦政府机构以及《财富》500 强公司。
  • Colonial Pipeline — 2021 年 5 月,美国主要燃料分销商 Colonial Pipeline 遭到勒索软件攻击,导致管道运营被迫停摆,引发燃料短缺。
  • 中国网络窃听 — 2024年,中国黑客瞄准了美国政治人物的手机,包括总统候选人及其关联人士。这一行动是更大规模的情报收集工作的一部分,目的在于获取私人数据并影响政治进程。

最著名的网络攻击有哪些?

由于具有全球性的重大意义、广泛的媒体报道以及持续的影响,备受关注的网络攻击包括:

  • Stuxnet — 这次针对伊朗铀处理设施的恶意软件攻击被认为是首个已知、面向物理基础设施的网络武器。
  • WannaCry — 这起勒索软件攻击影响了150个国家中超过20万台计算机。
  • NotPetya — 据估算,这种破坏性恶意软件造成的总损失将超过 100 亿美元。
  • Equifax — 此次泄露事件暴露了 14790 万名美国居民的个人数据,以及数百万名英国和加拿大公民的信息。

最严重的网络犯罪是什么?

最严重的网络犯罪候选包括:

  • NotPetya(2017),使全球主要企业陷入瘫痪
  • WannaCry(2017)——它加密了全球的 Windows 系统以勒索赎金
  • Equifax(2017)——泄露了超过 1.48 亿人的个人数据
  • Yahoo(2013)——有三十亿个账户遭到入侵

重大网络攻击中会发生什么?

网络攻击通常包含多个阶段。首先,攻击者会收集有关目标系统、网络和漏洞的信息。为了获得最初立足点,他们往往会使用诸如网络钓鱼、恶意软件、漏洞利用或被盗凭据等方法。一旦进入内部,他们会提升权限,并向其他系统进行横向移动。最后,他们通过破坏业务运行,或窃取/加密数据来完成任务,并删除日志以掩盖痕迹。

当检测到攻击时,组织会通过隔离受影响的系统来应对;分析泄露是如何发生的并识别攻击者;从备份中恢复系统并修补漏洞;以及向受影响方、利益相关者和执法机构通报泄露情况。后果可能包括恢复成本、声誉受损与业务损失、罚款、诉讼以及更严格的监管。

常见问题

什么是网络攻击?它们是如何发生的?

网络攻击是指任何刻意尝试入侵、破坏,或未经授权访问计算机系统、网络或数据的行为。这些攻击通常通过多种方式发生,例如使用恶意软件、钓鱼邮件、社会工程学,或利用安全漏洞。与电影中的描绘不同,大多数成功的攻击并不会让神秘黑客疯狂敲键盘——相反,它们是有条不紊的作业,会利用人的行为和组织层面的弱点。

现代网络攻击通常从侦察阶段开始:攻击者会通过社交媒体、公开数据库和公司官网来研究目标。随后,他们会使用钓鱼邮件或社会工程学,诱骗员工点击恶意链接或提供凭据。一旦进入系统,攻击者就会在网络中横向移动,并逐步提升权限,直到获取有价值的数据或系统。危害最大的攻击往往会在数月内未被发现,因为攻击者会安静地收集情报并规划下一步行动。

现实情况是,攻击者不再只是“破门而入”——他们会使用被窃取或被篡改的合法凭据登录。这就是为什么 data security 必须从身份开始。当攻击者能够使用有效凭据访问你的系统时,传统的周边防护安全就变得无关紧要。组织需要了解谁拥有对哪些资源的访问权限、他们如何使用这些访问权限,并具备检测表明已发生入侵的异常行为模式的能力。

组织如何才能有效预防网络攻击?

有效预防网络攻击需要采用分层的方法,同时解决技术漏洞和人为因素。首先从基础的安全卫生做起:保持软件更新、部署多因素认证,并维护最新备份。然而,这些基础措施并不能阻止那些利用身份与访问管理薄弱环节的复杂攻击者。

最关键的预防策略在于控制并监控对敏感数据的访问。实施最小特权原则——用户只应拥有完成其工作职能所需的资源访问权限。定期进行访问审查,有助于在不必要的权限成为攻击途径之前识别并移除它们。部署能够检测异常访问模式的监控解决方案,例如用户访问他们此前从未访问过的文件,或从意外的位置进行连接。

员工培训仍然至关重要,但仅靠培训本身是不够的。将安全意识培训计划与能够在人为错误发生时限制损害的技术控制相结合。比如,部署邮件安全解决方案,在可疑邮件到达用户之前进行检测并隔离。制定事件响应流程,让你的团队在攻击发生时能够迅速执行。请记住,防护并不是打造一座不可攻破的堡垒——而是让你的组织变成更难被攻击的目标,同时确保你能够快速检测并响应威胁。

在检测到网络攻击后,你应该立刻做什么?

在应对网络攻击时,响应时间至关重要。你的首要任务是遏制——隔离受影响的系统,以防止横向移动,同时为调查保留证据。将被攻陷的设备从网络中断开,但不要立即关机,因为这可能会破坏存储在内存中的宝贵取证信息。

立即启动事件响应团队和沟通计划。指定单一联络点,用于协调响应工作与对外沟通。对所有内容进行记录——包括时间戳、采取的行动、受影响的系统以及收集到的证据。此类文档在恢复工作、保险理赔以及可能的法律程序中将变得至关重要。根据攻击的性质与范围,通知相关利益相关方,包括管理层、法律顾问,必要时还应考虑通知执法部门。

迅速但要彻底评估攻击的范围和影响。确定被访问了哪些数据或系统、数据是否被窃取或被篡改,以及攻击是如何发生的。此评估将引导你的恢复策略,并帮助你优先安排恢复工作。优先恢复关键业务功能,但在解决促成此次攻击的漏洞之前,不要急于恢复到正常运营。许多组织会遭受重复攻击,因为他们只关注恢复,却不修复潜在的安全缺口。

网络攻击者为何会使用社会工程学手段?

社会工程之所以有效,是因为它利用的是人的心理,而不是技术漏洞。攻击者发现,操纵人比突破配置良好的安全系统要容易得多。攻击者会利用信任、权威、紧迫感和恐惧来劝说受害者自愿绕过安全控制。一封精心制作的网络钓鱼邮件,可能在几分钟内完成技术攻击可能需要数周才能实现的事情。

随着社交媒体和可公开获取的信息越来越多,社会工程的效果显著提升。攻击者会对目标进行深入研究,撰写看似合法且相关的个性化信息。攻击者可能会提及近期的公司活动、彼此的共同关系或当前的行业挑战,以建立可信度。这一研究阶段会让他们的方法更具说服力,也更难让收件人识别为恶意行为。

社会工程攻击还能为攻击者提供合法的凭据和访问路径。当员工向伪造的登录页面提供其用户名和密码时,攻击者即可在不触发安全告警的情况下获得对系统的授权访问。这也是为什么以身份为中心的安全方法至关重要——它们假设凭据可能会被泄露,并重点检测异常行为模式,而不仅仅是阻止未经授权的访问尝试。组织需要将安全意识培训与技术控制结合起来,以便能够快速识别并响应被泄露的账户。

每天发生多少次网络攻击?最常见的类型是什么?

网络攻击一直在持续发生,估计显示每天在整个互联网范围内会有数千次尝试。然而,其中大多数是自动化且技术含量较低的攻击,例如端口扫描、恶意软件投递,或凭据填充(credential stuffing)尝试。更令人担忧的数据涉及针对特定组织的定向攻击:此类攻击发生得要少得多,但造成的损害显著更大。

网络钓鱼仍然是导致成功入侵的最常见攻击手段,出现在80%以上的安全事件中。这类攻击已经从一眼可见的垃圾邮件演变为更为复杂的定向钓鱼(spear-phishing)活动:攻击者会通过个性化信息锁定特定个人。勒索软件攻击也显著增加,新的变种定期出现,且攻击者要求的赎金数额越来越高。

最危险的趋势是将多种技术组合起来的攻击。现代攻击活动可能会先通过社交工程获取初始访问权限,然后使用合法的管理工具在网络中横向移动,并在部署恶意软件之前先实施数据窃取。由于每个步骤都会使用合法的工具和凭据,这类多阶段攻击更难被发现,也更难抵御。这种演变进一步说明:安全策略必须聚焦于身份与行为监控,而不仅仅是拦截明显的攻击手段。

分享到

了解更多

关于作者

Dirk schrader

Dirk Schrader

安全研究高级副总裁(VP)

Dirk Schrader 是 Netwrix 的常驻 CISO(EMEA)以及安全研究高级副总裁(VP)。他拥有 CISSP(ISC²)和 CISM(ISACA)等资质,是一位在 IT 安全领域拥有 25 年经验的老兵。Dirk 致力于以现代化的方式应对网络威胁,从而推动网络韧性的发展。Dirk 曾参与全球范围内的网络安全项目:职业初期从技术与支持岗位做起,随后在大型跨国公司和小型初创企业中分别担任销售、市场与产品管理等职务。他已发表大量文章,强调为实现网络韧性,需要重视变更管理与漏洞管理。