Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

历史上最大且最臭名昭著的网络攻击

历史上最大且最臭名昭著的网络攻击

Sep 6, 2026

网络攻击是有意试图窃取、篡改或销毁数据,或扰乱运营并破坏关键基础设施的数字部分的行为。本文将探讨历史上最具破坏性的重大网络攻击,详细说明其背后的动机与影响,并随后提供预防与检测的最佳实践。

网络攻击类型

网络攻击有多种形式,包括以下内容:

  • Malware — 这是对恶意软件的统称。它会渗透到系统中造成破坏或窃取数据。常见例子包括病毒、蠕虫和间谍软件。
  • RansomwareRansomware 是一种恶意软件,它会对受害者的文件或系统进行加密,使其无法访问。随后,攻击者会要求支付赎金(通常是以加密货币形式),以换取解密密钥或恢复访问的承诺。
  • Phishing — 恶意行为者会通过电子邮件冒充合法实体,以收集敏感信息。相关攻击会使用短信(smishing)、电话语音或语音留言(vishing),或伪造二维码(quishing)。本质上,任何需要用户交互的内容都可能成为攻击者的攻击媒介。
  • Social engineering — 攻击者会利用人类的特性(如信任、恐惧、好奇心或紧迫感)来欺骗个人,让其泄露敏感信息、授予未授权访问权限或执行其他会危及安全的行为。
  • 拒绝服务(DoS)攻击 — 在 DoS 攻击中,对手会试图向系统或网络发送极高的流量,以致其对合法用户变得不可访问。
  • 中间人(MITM)攻击 — 攻击者会截取两方之间的通信,以窃取数据或注入恶意代码。
  • SQL 注入 — 攻击者会利用由数据库驱动的网站中的漏洞,获取对数据的未授权访问。
  • 零日漏洞利用 — 对手会在厂商发现问题并发布补丁之前,努力挖掘并利用软件或硬件中的网络安全漏洞。

重要的是要理解,网络攻击几乎总是会在攻击路径(attack path)上结合使用上面列出的多种攻击方法。可以想象如下场景:攻击者使用网络钓鱼和社会工程学,从毫不知情的用户那里收集有效凭据(valid credentials),以便利用这些凭据渗透到目标系统中。为了在进入网络的过程中不被发现,他们会发起 DoS 攻击来分散防御方的注意力;而为了进一步深入,他们还会尝试利用已知漏洞攻破关键系统。

潜在动机

网络攻击背后的动机因素包括以下内容:

  • 经济利益 — 恶意行为者会通过多种方式将攻击变现。例如,他们窃取个人信息、金融数据或知识产权以在黑市出售;在勒索软件攻击中索要赎金;或使用短信钓鱼(smishing)或语音钓鱼(vishing)来说服员工将钱转给他们。
  • 政治或意识形态动机 — 有时,动机是因为政治或意识形态上的分歧,破坏服务或损害组织的声誉。
  • 促进国家利益 — 各国会使用网络战,瞄准政府机构、国防系统和关键基础设施,以收集情报或破坏运作。
  • 企业间谍活动 — 公司可能会发起网络攻击,以窃取竞争对手的商业机密、研究成果或其他专有信息。
  • 自尊心 — 一些攻击者发起网络攻击,是为了展示自己的技能,在黑客圈子里建立声誉,或测试自己的能力。

网络攻击的影响

网络攻击造成的损失可能远超直接受害者的范围,进而影响社区、经济以及国际关系。2015年,在为世界经济论坛(World Economic Forum)撰写报告时,麦肯锡(McKinsey)的研究人员预计网络犯罪成本(或经济价值的损失)将在2020年达到3万亿美元;而在2020年,他们对2025年预计损失的预测上调至10.5万亿美元。当前对2029年的预测约为15万亿美元。

但经济损失并不是唯一的结果。下面列出了一些针对关键基础设施(如电网、医疗机构和水处理系统)、政府以及企业实施攻击的其他关键影响。

对关键基础设施的攻击影响

  • 公共安全风险 — 网络攻击可能导致服务中断,扰乱日常生活,甚至危及生命。
  • 公共信任受损 — 对关键基础设施的频繁或严重攻击可能削弱公众对政府提供安全、可靠服务能力的信任。

对政府的攻击影响

  • 国家安全风险 — 窃取军事情报等机密信息,或破坏国防系统与通信网络,都可能削弱一个国家的防御态势。
  • 公共安全风险 — 政府运作的中断可能瘫痪关键服务,例如应急响应系统以及对脆弱人群的支付。
  • 政治层面的损害 — 网络攻击和虚假信息宣传活动正越来越多地被用来影响选举结果、操纵公众舆论并制造动荡。

对企业的攻击影响

  • 声誉受损与收入损失 — 一旦发生泄露,可能侵蚀客户信任,进而导致业务流失。它也可能损害合作伙伴及供应链关系。
  • 竞争优势的丧失 — 盗窃诸如商业秘密和研究成果之类的专有信息,会削弱公司的竞争地位。
  • 合规 处罚 — 受监管的数据发生泄露,可能会导致高额罚款、未来审计期间审查力度加大,甚至可能限制诸如收取信用卡付款等核心业务运营。

网络战的特殊情形

网络战值得进行特别讨论。国家会在全球舞台上,运用先进的网络能力来追求战略、政治和经济目标,意图削弱对手或获得竞争优势。事实上,网络战已经升级了地缘政治紧张局势,并营造出这样的环境:强大的网络防御与进攻能力已成为国家安全战略不可或缺的一部分。

网络战的关键方面包括:

  • 情报搜集 — 许多国家利用网络攻击来收集有关政治策略、技术进步、经济趋势等方面的情报。
  • 基础设施攻击 — 国家还会打击能源电网、医疗系统和金融机构等关键基础设施,以展示其力量或破坏对手的稳定。
  • 虚假信息 — 另一种网络战策略是通过社交媒体传播虚假信息,以影响其他国家的政治,从而制造社会和政治的不稳定。这包括试图左右公众舆论或操纵选举进程。
  • 经济破坏 — 国家可能会窃取知识产权,或破坏企业和政府的运作,以损害对手的经济并削弱其在全球经济中的地位。
  • 使用代理实施者 — 国家往往资助黑客组织、私人承包商以及其他第三方,以代表其开展网络行动。这种做法有助于其否认责任并规避后果。

使用 Netwrix 防护网络攻击

历史概览:历史上最臭名昭著的网络攻击

网络攻击的演变

多年来,网络攻击变得更加复杂、更加精密且破坏性更强。下面是简要历史:

  • 早期阶段(1970年代–1980年代)— 最早的网络威胁是一些基础病毒和蠕虫,多数是为实验而创建的。
  • 恶意软件的兴起(1990年代) — 随着个人电脑变得普及,病毒、木马和电子邮件蠕虫开始出现,并通过电子邮件附件和软盘进行传播。
  • 以牟利为目的的攻击(2000 年代)— 在这段时期,间谍软件、网络钓鱼和社会工程学活动呈现爆发式增长。对手还开始创建由受感染计算机构成的网络(僵尸网络/僵尸网络群),以发起分布式拒绝服务(DDoS)攻击。
  • 有组织的网络犯罪与 APT(2010 年代) — 随后,出现了以 CryptoLocker 和 WannaCry 等为代表的大规模勒索软件攻击。国家和其他团体开始使用高级持续性威胁(APT),在保持不被发现的情况下渗透系统,并随着时间推移窃取数据。此外,黑客还利用物联网(IoT)设备中的漏洞,获取未经授权的访问或控制网络。
  • 现代威胁(2020 年代) — 近年来,实施网络犯罪的门槛不断降低。例如,勒索软件即服务(RaaS)产品现在能够借助勒索软件工具包和相关服务来促进攻击;基于 AI 的工具也让业余人员能够创建深度伪造(deepfakes),以欺骗或操纵目标。另一个趋势是供应链攻击,例如 SolarWinds:将软件或硬件供应商作为切入点,借此渗透其客户的系统。此外,针对医疗等关键基础设施的直接攻击也有所增加。

重大网络攻击时间线

1980s

Morris Worm (1988) — This worm affected about 10% of the 60,000 computers connected to the internet at the time, causing significant disruption.

1990s

AOHell (1994) — In one of the first major social engineering attacks, a teenager angry about unchecked child abuse on AOL created a set of utilities that enabled users to disrupt AOL services and obtain user information.

Solar Sunrise (1998) — This series of cyber intrusions targeted U.S. military systems. The attackers were identified as teenagers from California and Israel.

2000s

ILOVEYOU (2000) — A virus that spread through email with the subject line “I Love You” infected millions of computers worldwide, causing billions of dollars in damage.

SQL Slammer (2003) – A computer worm that infected about 75,000 victims in less than 10 minutes after release, slowing general Internet traffic at the time. Notably, a patch for the exploited vulnerability was released six months prior to the attack.

Estonia cyber attack (2007) — Estonia was one of the first nations to experience large-scale cyber attacks by suspected state-sponsored actors. The attacks disrupted critical infrastructure, government and financial services.

Conficker (2008) — This sophisticated worm infected millions of computers worldwide, including critical government and military systems. It exploited vulnerabilities in Microsoft Windows and created a botnet.

Early 2010s

Stuxnet (2010) — This sophisticated worm targeted Iranian nuclear facilities. It is believed to be a joint US-Israel operation that inflicted physical damage by manipulating centrifuges, making it the first known instance of cyber warfare.

RSA Security (2011) — Hackers used phishing emails to obtain data on the company’s two-factor authentication, which affected several high-profile clients.

Yahoo (2013) — Three billion Yahoo accounts were compromised, exposing personal data like email addresses and passwords. This remains one of the largest data breachesin history.

Sony Pictures (2014) — Adversaries leaked vast amounts of sensitive data, including employee information, emails and unreleased films. The attack was allegedly conducted by North Korea in retaliation for the film The Interview.

US Office of Personnel Management (OPM) (2015) — Hackers stole Social Security numbers and other sensitive data of more than 22 million US government employees and contractors.

Late 2010s

DNC (2016) — Emails from the Democratic National Committee were leaked during the US presidential election, reportedly by Russian state-sponsored hackers.

WannaCry (2017) — WannaCry exploited a Windows vulnerability called EternalBlue, which had been leaked by the U.S. National Security Agency (NSA). The ransomware spread rapidly across networks in 150 countries, encrypting data on infected computers and demanding a ransom to decrypt the files.

NotPetya (2017) — The NotPetya ransomware was spread through accounting software. It was attributed to Russian state-sponsored actors targeting Ukraine, but the ransomware spread globally, causing over $10 billion in damage. A WIRED story about the impacts of this attacks on the logistic giant Maersk is a lesson of backup and recovery.

Marriott (2018) — A breach exposed data from around 500 million Marriott guests, including passport numbers and credit card information.

2020s

SolarWinds (2020) — In this supply chain attack, hackers injected malicious code into SolarWinds software, which enabled them to compromise customers using the software, including government agencies and private companies.

Colonial Pipeline (2021) — This ransomware attack disrupted the supply of gasoline, diesel and jet fuel along the US East Coast.

Facebook (2021) — This data leak exposed the phone numbers, email addresses and other personal information of over 530 million Facebook users.

MOVEit (2023) — A vulnerability in the MOVEit file transfer software provided unauthorized access to the software’s database, enabling attackers to execute SQL statements that could alter or delete data. The Russian-linked cyber gang Cl0p exploited this vulnerability, launching a series of cyber attacks that compromised sensitive information across numerous organizations globally.

史上最重大的三起网络攻击

以下是历史上一些规模最大的网络攻击。

WannaCry(2017)

2017年5月的 WannaCry 攻击使用勒索软件感染了全球范围内的个人用户和大型组织。美国和英国将此次攻击归因于朝鲜的 Lazarus Group。

  • 背景 — 4 月份,一个名为 Shadow Brokers 的黑客组织泄露了一些工具,据称这些工具由美国国家安全局(NSA)开发,其中包括在 WannaCry 攻击中使用的漏洞利用程序 EternalBlue。微软已经发布了安全补丁,用于修复 EternalBlue 所滥用的漏洞,但许多组织未能及时应用这一关键更新。
  • 方法论 — 勒索软件通过钓鱼电子邮件传播,或在未打补丁的系统中直接利用 EternalBlue 漏洞来扩散。它使用类似蠕虫(worm)的机制在网络中进行传播。随后,它会加密文件,并要求支付解密密钥的费用。最初的赎金金额为每台设备 300 美元(以比特币计);如果未在指定时间内付款,赎金会增加。
  • 响应 — 一名安全研究人员很快在勒索软件代码中发现了“杀??开关”(kill switch),通过注册恶意软件中硬编码写入的未注册域名来阻止其传播。然而,仍敦促各组织应用 Microsoft 补丁,并加强其网络安全防御。
  • 影响 — 此次攻击影响了 150 个国家中 200,000 多台设备,其中医疗、交通、银行和电信等行业受到重创。例如,英国国家医疗服务体系(NHS)下属的许多医院和诊所一度瘫痪,数千次预约被取消,医疗程序被推迟。损失估计为 40 亿至 80 亿美元。
  • 经验教训 — 这次事件凸显了定期进行系统备份、实施强有力的终端防护以及开展员工培训的重要性。

雅虎(2014)

雅虎在 2014 年发生的数据泄露事件使 5 亿多名用户的数据暴露;不过,该泄露直到两年后才被公开披露。美国将此次犯罪归因于四名个人,其中包括两名据称与俄罗斯联邦安全局有关联的黑客。更早的 2013 年泄露曾导致所有 30 亿个雅虎账户遭到入侵。

  • 方法论 — 据认为,攻击者采用了定向钓鱼(spear-phishing)以及可能的其他技术来渗透 Yahoo 的系统。随后,他们获得了 5 亿用户数据的访问权限,其中包括姓名、电子邮件地址、使用弱加密/哈希算法生成的密码、生日期、电话号码,以及安全问题和答案。
  • 响应 — 建议用户重置密码、启用多因素认证(MFA),并监控其账户是否存在可疑活动。Yahoo 必须改进其网络安全实践,包括升级加密标准,并采用更强有力的入侵检测能力。
  • 影响 — 合并来看,2013 年和 2014 年的两次泄露事件堪称历史上最大的数据泄露事件。由于个人信息被暴露,数以百万计的用户面临身份盗窃、网络钓鱼以及其他网络犯罪的高度风险。此次泄露削弱了用户信任并损害了 Yahoo 的声誉,因为该公司面临诉讼、监管审查以及合计数亿美元的和解。2017 年,Verizon 收购了 Yahoo,而这两起泄露事件使收购价格降低了 3.5 亿美元。
  • 经验教训 — Yahoo 因直到两年后才披露该事件而遭到批评,从而引发了对更严格的数据泄露通报法律的呼声。该事件也凸显了对全面数据保护法规的需求,例如 GDPR,以落实问责并保障用户信息。

乌克兰电力系统(2015 年)

2015 年乌克兰发生的一次攻击是首个能够关闭一个国家电力供应的网络攻击。据信,该攻击由俄罗斯黑客组织 Sandworm 策划实施。

  • 方法论 —— 他们通过包含名为 BlackEnergy 3 的恶意软件的钓鱼邮件获得对网络的访问权限。接着,他们使用该恶意软件进行侦察,并在网络中横向移动,以识别关键系统,并收集用于访问 Supervisory Control and Data Acquisition (SCADA) 系统的凭据。利用被盗凭据,他们远程下发命令以打开断路器,从而切断变电站的供电。
  • 影响 —— 约 23 万名居民停电,最长持续 6 小时。医院和交通系统等服务也同样一度中断。
  • 响应 — 为了拖慢响应速度,攻击者部署了 KillDisk 恶意软件来覆盖固件,使设备无法运行;同时还对客服热线发起电话拒绝服务攻击,以阻止用户上报停电情况。能源公司不得不依赖数天的手工流程;由于攻击者禁用了远程功能,现场人员必须手动操作断路器来恢复供电。受影响的系统被重建或从备份中恢复。
  • 经验教训—— 能源公司采取了措施,将关键系统与公共网络隔离,并提升员工对网络钓鱼的意识。更广泛地说,此次事件展示了关键基础设施对 APT 的脆弱性,以及网络战争风险日益增长的趋势。

近期重大网络攻击

下面将讨论过去五年中一些最大的网络攻击。

MOVEit(2023)

2023年,名为 Clop 的俄罗斯语网络犯罪团伙利用 MOVEit Transfer 软件中的漏洞,窃取了大量数据。

  • 方法 — 通过利用软件漏洞(CVE-2023-34362)并部署名为 LEMURLOOT 的 Web Shell,该组织得以执行未经授权的 SQL 命令并窃取数据。他们威胁称,除非支付赎金,否则将公布被盗数据。
  • 响应 — Progress Software 在发现该漏洞后立即发布补丁以加以修复。建议各组织应用软件补丁,扫描系统以查找妥协指标(indicators of compromise,IOCs),并更新安全配置。
  • 影响 — 受影响的组织超过 2,500 家,包括 Amazon、BBC、British Airways、Shell 以及纽约市教育局(New York City Department of Education)。此次事件暴露了约 6,000 万名个人的敏感数据,其中包括可用于识别个人身份的信息(personally identifiable information,PII)、财务数据以及内部通信。

Colonial Pipeline(2021)

2021 年 5 月 7 日,Colonial Pipeline 遭到勒索软件攻击,导致美国东海岸的燃油供应中断。据认为,网络犯罪组织 DarkSide(被认为位于东欧)实施了此次攻击。

  • 方法论 — 攻击者使用被泄露的密码访问一个未启用 MFA 的 VPN 账户,从而获得初始访问权限;调查人员认为该密码可能来自暗网数据库。随后,他们窃取了 100 GB 数据,并部署勒索软件以加密 Colonial Pipeline 的业务网络系统。
  • 响应 — 尽管运营技术(OT)系统并未直接受到影响,但公司出于谨慎起见关闭了运营。随后,公司向勒索软件运营者支付了约 75 比特币的赎金,折合近 500 万美元。然而,据称攻击者提供的解密工具速度慢且效率低,公司不得不与网络安全专家合作以恢复运营。2021 年 6 月,美国司法部(DOJ)通过追踪比特币钱包,追回了赎金支付中的 230 万美元。
  • 影响 — Colonial Pipeline 为美国东海岸提供将近 45% 的燃料供应,包括汽油、柴油和喷气燃料。由于此次攻击,公司运营被迫停摆了数天,导致美国东南部地区出现大范围的燃料短缺和恐慌。为减轻燃料短缺带来的影响,美国政府宣布进入紧急状态。

SolarWinds(2020)

2020 年 12 月,据揭露,IT 管理公司 SolarWinds 在一次供应链攻击中遭到入侵。黑客渗透了 SolarWinds 的系统,并将恶意代码插入其 Orion 软件平台的更新中;该平台被广泛用于 IT 监控和管理。超过 18,000 名 SolarWinds 客户下载了被篡改的软件更新,这为攻击者在这些客户系统中植入潜在后门并实施情报窃取(间谍活动)提供了可能。该攻击被归因于一个常与俄罗斯对外情报局(SVR)有关联的威胁组织。

  • 方法论 — 攻击者利用了 Microsoft 产品、服务以及软件分发基础设施中的缺陷。例如,他们滥用了 Zerologon 漏洞以访问被入侵网络中的凭据,从而使其能够攻破 Office 365 邮箱账户。另一个软件缺陷也可能使他们绕过 MFA。
  • 响应 — 安全社区提供了用于确定哪些客户遭到入侵的工具、用于终止本次攻击所用恶意软件的“杀开关”、以及针对潜在滥用从客户处窃取的软件的对策等,内容还不止这些。
  • 影响 — 这次供应链攻击影响了多个美国政府机构,包括国土安全部(Department of Homeland Security, DHS)、财政部(Department of the Treasury)以及商务部(Department of Commerce)。它还影响了全球数千家私营组织,其中包括 Microsoft。SolarWinds 的投资者就其安全失误以及随后股价下跌相关事项提起了集体诉讼。

政府与国防领域最严重的网络攻击

以下是与政府和国防领域相关的历史上最严重的网络攻击。

SQL Slammer(2003)

SQL Slammer 蠕虫是历史上扩散速度最快的恶意软件攻击之一。它利用了 Microsoft SQL Server 中已知的漏洞,使蠕虫在数分钟内感染易受攻击的系统,并且无需用户交互即可呈指数级扩散。其迅速传播导致广泛的中断,包括 ATM、航空系统以及紧急响应服务的停机。

尽管它并未窃取数据,但该蠕虫会产生海量网络流量,等同于发起了拒绝服务(DoS)攻击。事件的后续促使全球各组织将补丁管理置于优先级,并凸显了及时进行软件更新以防护已知漏洞的关键重要性。

俄乌网络战(2022年及以后)

俄乌冲突以大规模的网络战为特征。在其入侵乌克兰之前以及入侵期间,俄罗斯对乌克兰的基础设施发起了多起网络攻击,其中一些行动正被国际刑事法院(ICC)调查,可能构成战争罪。例如,2022年的一次网络攻击导致70多个乌克兰政府网站遭到入侵;随后还有进一步行动,既针对乌克兰政府网站,也针对银行网站,从而引发了严重的中断。俄罗斯还曾试图通过网络手段扰乱乌克兰的电网,旨在制造大范围停电与混乱。

乌克兰采取了进攻与防御相结合的网络策略进行回应。尤其是,一支由志愿者组成的网络团队开始以俄罗斯政府网站和金融机构为目标,而盟友国家也提供情报与技术支持,以增强网络防御能力。

这些事件凸显了网络战在现代冲突中的关键作用,并强调了采取强有力的网络安全措施以及加强国际合作的必要性。

美国人事管理局(OPM)(2014)

美国人事管理局(OPM)遭受了美国历史上最严重的政府数据泄露事件之一。攻击者使用从分包商处窃取的凭据,获得了对 OPM 系统的访问权限。后来才得知,他们几乎持续了一年时间都保持着对 OPM 系统的访问。

约 2,210 万人(包括联邦雇员和承包商)受到影响。泄露的数据包括姓名、社会保障号码和指纹数据,以及安全审查相关信息,例如关于家庭成员、室友、外国联系人和心理信息的数据。

OPM 为受影响者提供了信用监测和身份盗窃防护服务,同时 OPM 的主任和首席信息官都不得不辞职。

网络攻击对企业的影响

万豪(2018)

2018年11月,万豪国际披露了一起规模巨大的数据泄露事件。该事件始于2014年,当时发生在万豪在2016年收购但尚未迁移到其自有预订系统的公司Starwood。网络安全专家认为,可能来自中国的国家支持行为者对这次泄露负责,部分原因在于被泄露的数据对外国情报机构可能很有价值。

  • 方法 — 调查显示,攻击者安装了恶意软件,包括远程访问木马(Remote Access Trojans,RATs)以及类似 mimikatz 之类的工具,以获取访问权限并窃取数据。
  • Impact — 攻击者访问了Starwood宾客预订数据库中的数亿条客户记录。数据不仅包含姓名,还包括护照号码以及带到期日期的付款卡号等高度敏感内容。万豪为宾客提供了一年的免费身份监测服务。到2024年,该公司同意就此次事件及另外两起数据泄露事件支付5200万美元罚金,并改进处理和保护敏感数据的流程。

索尼的 PlayStation Network(PSN)(2011 年)

索尼的 PlayStation Network 是最大的游戏与数字娱乐平台之一,曾在 2011 年遭受攻击。

  • 方法 — 黑客利用了 PSN 基础设施中的漏洞、服务器安全性薄弱以及在缺乏适当加密的情况下对数据进行存储。
  • 响应 — 当索尼发现未经授权的访问时,它关闭了 PlayStation Network 以调查此次泄露事件。服务的全面恢复花费了数周时间。
  • 影响 — 此次泄露事件泄露并危及了近 7700 万个 PSN 账户的个人数据,包括姓名、地址、电子邮箱地址、出生日期以及登录凭据。索尼估计此次泄露的成本为 1.71 亿美元。该公司被要求实施新的加密协议、防火墙以及监控系统,以加强网络安全。作为诱因,它推出了“Welcome Back”计划,向受影响用户提供免费游戏、电影以及为期一个月的 PlayStation Plus 订阅。

Equifax (2017)

Equifax 是美国最大的信用报告机构之一,遭遇了迄今为止规模最大的敏感数据泄露事件之一。2020 年 2 月,美国政府就该事件起诉了中国人民解放军的部分成员。

  • 方法论 — 为了获得对 Equifax 企业网络的访问权限,攻击者利用了名为 Apache Struts 的开源 Web 应用框架中的漏洞。随后,他们窃取了 Equifax 员工的凭据,从而使其能够访问信用监测数据库。为避免被发现,黑客从 51 个数据库中分批、逐段地谨慎外传数据。
  • 响应 — 该次泄露在 76 天内未被发现。事件被查明后,Equifax 拒绝了美国国土安全部(Department of Homeland Security)的协助,而是改而聘请一家私营网络安全公司来协助进行事件响应。分析显示,在此次泄露发生之前很久就已经有针对 Apache Struts 漏洞的补丁可用,但 Equifax 尚未应用该补丁。(事实上,2015 年的内部审计已经发现该公司的补丁管理流程存在系统性问题,但在 2017 年泄露发生之前,其中大多数并未得到处理。)此外,一些系统缺少恰当的加密和安全协议。
  • 影响 — 该事件暴露了约 1.479 亿美国居民(接近全国人口的一半)的敏感信息,以及数百万名英国和加拿大公民的相关信息。Equifax 因此承担了 14 亿美元的费用,其中包括为受影响个人提供免费的信用监测和身份盗用防护,以及诸如更强加密、MFA 和实时威胁监测等网络安全改进。Equifax 还面临监管机构和私营实体提起的多起诉讼与调查。此次事件促使国会举行听证会,并呼吁出台更严格的数据保护法律。

值得关注的间谍活动型网络攻击

Google(2009)

2009 年针对 Google 的一次精密攻击旨在收集有关人权活动人士以及批评中国政府的政治异见人士的信息。该行动很可能也是更大规模窃取知识产权和企业机密努力的一部分。

  • 方法 — 攻击者利用了 Microsoft Internet Explorer 中的零日漏洞,使其能够远程执行名为 Aurora 的恶意代码,从而建立立足点并外传数据。他们还使用定向钓鱼邮件瞄准员工,以获得对系统的访问权限。
  • 处置 — 该攻击以中国境内 Google 的基础设施为目标,但包括 Adobe Systems、Yahoo、Juniper Networks 和 Northrop Grumman 在内的 20 多家其他组织也成为受害者。
  • 影响 — 这起网络间谍事件产生了深远的影响。谷歌宣布将不再按中国法律要求审查中国的搜索结果;相反,它开始将中国用户重定向到其未被审查的香港网站。此次攻击也加剧了美中关系的紧张。尽管谷歌并未直接指责中国政府,但网络安全专家和美国官员指出,最可能的肇事者是中国的国家支持型黑客。

伊朗的核计划(2010年)

2010年的 Stuxnet 网络攻击是一项开创性且高度复杂的行动,目标是伊朗的核浓缩计划。它使用计算机蠕虫来对工业设备造成物理层面的破坏,标志着网络战新时代的到来。

  • 背景 — 到21世纪初,伊朗正在进行铀浓缩,这引发了西方国家的担忧:伊朗可能获得核武器,并进一步加剧该地区的不稳定。外交努力和经济制裁均未能阻止伊朗的进展。
  • 方法 — 这次网络攻击依赖于 Stuxnet,这是一种被认为在一项秘密行动中由美国和以色列共同研发的复杂计算机蠕虫。 . 为了渗透到伊朗铀浓缩工厂中缺乏互联网连接的工业控制系统,蠕虫通过受感染的 USB 驱动器传播,并利用了 Windows 系统中的零日漏洞。一旦进入系统,Stuxnet 就会改变离心机的运行参数,使其以超出承受范围的速度旋转,从而导致机械故障。同时,它还向监控系统发送虚假的反馈,使其看起来仿佛操作正在正常进行。
  • 影响 — 据报道,Stuxnet(震网)摧毁了约 1,000 台离心机,这对伊朗获取武器级铀的目标造成了重大挫折。该攻击升级了全球网络军备竞赛,促使更多国家投入进攻与防御型网络能力。尤其是,伊朗开始对美国的金融机构和关键基础设施发起网络攻击。Stuxnet 的使用也引发了关于网络攻击在国际法下合法性的争论。

提升网络攻击的预防与响应能力

上述详细介绍的网络攻击凸显出:所有组织都需要加强其 网络安全措施与韧性(恢复)规划,同时也需要开展国际合作,以应对不断演变的威胁。

制定事件响应策略

希望制定有效事件响应计划的组织,应考虑纳入以下策略:

立即遏制与缓解

  • 将受影响的系统与 网络断开连接,以防止攻击扩散。
  • 启用内部或外部网络安全团队,评估并中和攻击。
  • 如遭入侵,请使用干净的备份来恢复数据和系统。
  • 优先处理 关键数据和基础设施
  • 联系执法机构以调查并追踪攻击者。

沟通

  • 向所有员工通报此次泄露事件,并 提供指导方针
  • 如果客户数据遭到泄露,请遵循有关通知受影响方的法律要求和内部政策。
  • 发布新闻稿,以保持透明度并掌控舆论叙事。

调查

  • 调查攻击的性质、入侵向量以及攻击者的身份。
  • 进行根本原因分析,以识别并修复漏洞,从而防止再次发生。

法律与监管合规

  • 将攻击事件上报给相关主管部门,例如数据保护机构。
  • 如果该事件是由于第三方供应商的疏忽所导致,请考虑采取法律行动。

强化防御

  • 应用补丁以更新软件并修复漏洞。
  • 部署防火墙、入侵检测系统以及 终端安全工具以增强安全性。
  • 教育员工识别网络钓鱼和其他威胁。

政府响应选项

除了使用上述响应策略直接应对漏洞/入侵事件外,政府可能还拥有其他可用选项,例如以下做法:

外交措施

  • 公开点名确定责任方。
  • 对实施或资助攻击的实体施加经济或政治制裁。
  • 与国际合作伙伴和诸如 NATO 或联合国(UN)之类的联盟携手合作,以加强集体网络安全防御。

法律与政策行动

  • 加强网络犯罪立法,以执行适当的法律并起诉攻击者。
  • 为企业建立报告要求,以提升透明度。
  • 促进多国及国际层面的合作,支持负责打击网络犯罪的执法机构之间开展协作

能力建设

  • 制定用于 风险管理 与预防的框架。
  • 与私营企业合作,保障关键基础设施。
  • 开展宣传活动,教育公众养成网络卫生习惯。

报复

报复行为可以分为两种类型:回击式黑客攻击(hackbacks)和反击行动(counterattacks)。

  • 在“回击式黑客攻击”(hack back)的情景中,被攻击的国家试图通过再次黑入肇事者来抵消这次网络攻击。回击式黑客攻击颇具争议,而大多数研究人员并不认为它是一个可行的选项。
  • 另一种更为极端的变体——即各国可能会考虑发动物理反击——在政策论坛中得到了讨论。迄今为止,尚未出现军事实体将军事行动作为对网络攻击的直接报复来使用的情况。

面向企业与政府的网络安全最佳实践

为增强对网络威胁的韧性,任何行业的组织都可以采取以下措施:

威胁防范

  • 严格执行 principle of least privilege,并将每位用户的访问权限限制在其岗位所需的范围内。
  • 部署智能 MFA。
  • 定期更新并修补系统。
  • 定期进行 risk assessments,以识别漏洞。
  • 定期开展渗透测试,以验证现有防护措施在模拟网络攻击下的有效性。
  • 实施 Zero Trust policy 用于 网络访问
  • 为所有用户开展安全意识培训,务必涵盖网络钓鱼(phishing)、社会工程(social engineering)以及其他常见的攻击途径,并提供一种便捷的方式来报告可疑活动。使用模拟威胁场景(例如运行模拟钓鱼活动)来测试员工的响应能力和安全意识。

威胁检测与响应

  • 提升威胁检测能力,通过部署端点检测与响应(EDR)以及入侵检测系统(IDS)。
  • 监控活动,并使用高级分析来发现可疑行为。
  • 订阅威胁情报源,随时了解新的漏洞利用方式。
  • 与网络安全公司、执法机构和政府部门建立合作,分享威胁情报及其他资源。

事件恢复

  • 制定一份全面的事件响应计划,明确各角色和职责,并概述遏制网络安全事件以及从中恢复的步骤。
  • 定期备份数据和关键系统,例如 Active Directory,并彻底测试备份。使用异地的不变(immutable)存储安全地保存所有备份。

Netwrix 如何提供帮助

Netwrix 提供一整套解决方案,帮助组织加强对网络攻击的防御、及早发现威胁并降低潜在损失。包括:

  • Netwrix Auditor 通过审计变更、配置和访问权限,提供对 IT 环境的全面可视性。它使组织能够发现可疑活动、调查事件并修复漏洞,从而降低遭受攻击的风险。
  • Netwrix Threat Prevention 提供实时监控和分析,以识别基础设施中的异常行为和潜在威胁,从而实现主动采取措施来缓解风险。
  • Netwrix Threat Manager 通过自动化的威胁响应能力赋能安全团队,简化事件管理流程,并缩短有效处理安全事件所需的时间。
  • Netwrix Endpoint Protector 通过保护终端从源头阻止网络攻击。它会监控并控制对敏感数据的访问,检测可疑活动,并防止未经授权的更改和数据外泄。

结论:从最大规模网络攻击中汲取的经验教训

历史告诉我们,网络威胁是一个持续存在且不断加剧的挑战。随着技术的演进,攻击方法论也随之发展。网络犯罪日益商业化:暗网平台促使被盗数据的出售成为可能,并将勒索软件及其他选项以“服务”的形式提供。如今,各国正在利用网络能力开展情报窃取、破坏和影响力行动,而关键基础设施已成为首要目标,其现实世界中的破坏性影响令人触目惊心。

展望未来,我们可以预期攻击面将进一步扩大。从智能家居到工业传感器,物联网(IoT)设备的普及将为攻击者创造更多切入点。到 2030 年,将有数十亿台设备连接在一起,其中许多设备的安全性仍然不足。随着人工智能逐步嵌入关键系统,攻击者将瞄准 AI 模型及其决策过程中的漏洞。5G 及未来网络技术的部署将提升连接能力,使更多网络暴露在更多网络威胁之下。

与此同时,威胁也将变得更加复杂。对手将使用 AI 创建更先进的恶意软件,自动化攻击,并在网络钓鱼方案中模仿人类行为。量子计算机可能会使当前的加密方法失效,从而让敏感数据面临被解密的风险。

降低风险的关键包括准备、协作与创新。人为因素仍然是一个重要的薄弱环节,这凸显了对扎实培训和有效访问控制的需求。先进技术在防御与进攻中都能发挥重要作用;例如,AI 能实现更快且更准确的威胁检测与响应,而量子计算将支持更强的加密以及更完善的安全通信系统。更广泛地说,组织必须制定清晰的事件响应计划、保持可靠的备份,并实施强有力的韧性策略。

了解网络攻击如何运作——从策略到现实中的威胁——从而让你更快识别风险并强化防御。

常见问题

历史上规模最大的网络攻击是什么?

历史上破坏力最强的网络攻击通常被认为是 2017 年 6 月的 NotPetya 攻击。尽管主要目标是乌克兰,但恶意软件迅速在全球传播,预计造成的损失超过 100 亿美元。

美国发生过的最大网络攻击是什么?

美国最大的攻击包括:

  • SolarWinds — 2020 年,攻击者在 SolarWinds 的 Orion 软件更新中植入了恶意代码,然后将这些更新分发给了众多客户,包括美国联邦政府机构以及《财富》500 强公司。
  • Colonial Pipeline — 2021 年 5 月,美国主要燃料分销商 Colonial Pipeline 遭到勒索软件攻击,导致管道运营被迫停摆,引发燃料短缺。
  • 中国网络窃听 — 2024年,中国黑客瞄准了美国政治人物的手机,包括总统候选人及其关联人士。这一行动是更大规模的情报收集工作的一部分,目的在于获取私人数据并影响政治进程。

最著名的网络攻击有哪些?

由于具有全球性的重大意义、广泛的媒体报道以及持续的影响,备受关注的网络攻击包括:

  • Stuxnet — 这次针对伊朗铀处理设施的恶意软件攻击被认为是首个已知、面向物理基础设施的网络武器。
  • WannaCry — 这起勒索软件攻击影响了150个国家中超过20万台计算机。
  • NotPetya — 据估算,这种破坏性恶意软件造成的总损失将超过 100 亿美元。
  • Equifax — 此次泄露事件暴露了 14790 万名美国居民的个人数据,以及数百万名英国和加拿大公民的信息。

最严重的网络犯罪是什么?

最严重的网络犯罪候选包括:

  • NotPetya(2017),使全球主要企业陷入瘫痪
  • WannaCry(2017)——它加密了全球的 Windows 系统以勒索赎金
  • Equifax(2017)——泄露了超过 1.48 亿人的个人数据
  • Yahoo(2013)——有三十亿个账户遭到入侵

重大网络攻击中会发生什么?

网络攻击通常包含多个阶段。首先,攻击者会收集有关目标系统、网络和漏洞的信息。为了获得最初立足点,他们往往会使用诸如网络钓鱼、恶意软件、漏洞利用或被盗凭据等方法。一旦进入内部,他们会提升权限,并向其他系统进行横向移动。最后,他们通过破坏业务运行,或窃取/加密数据来完成任务,并删除日志以掩盖痕迹。

当检测到攻击时,组织会通过隔离受影响的系统来应对;分析泄露是如何发生的并识别攻击者;从备份中恢复系统并修补漏洞;以及向受影响方、利益相关者和执法机构通报泄露情况。后果可能包括恢复成本、声誉受损与业务损失、罚款、诉讼以及更严格的监管。

常见问题

什么是网络攻击?它们是如何发生的?

网络攻击是指任何刻意尝试入侵、破坏,或未经授权访问计算机系统、网络或数据的行为。这些攻击通常通过多种方式发生,例如使用恶意软件、钓鱼邮件、社会工程学,或利用安全漏洞。与电影中的描绘不同,大多数成功的攻击并不会让神秘黑客疯狂敲键盘——相反,它们是有条不紊的作业,会利用人的行为和组织层面的弱点。

现代网络攻击通常从侦察阶段开始:攻击者会通过社交媒体、公开数据库和公司官网来研究目标。随后,他们会使用钓鱼邮件或社会工程学,诱骗员工点击恶意链接或提供凭据。一旦进入系统,攻击者就会在网络中横向移动,并逐步提升权限,直到获取有价值的数据或系统。危害最大的攻击往往会在数月内未被发现,因为攻击者会安静地收集情报并规划下一步行动。

现实情况是,攻击者不再只是“破门而入”——他们会使用被窃取或被篡改的合法凭据登录。这就是为什么 data security 必须从身份开始。当攻击者能够使用有效凭据访问你的系统时,传统的周边防护安全就变得无关紧要。组织需要了解谁拥有对哪些资源的访问权限、他们如何使用这些访问权限,并具备检测表明已发生入侵的异常行为模式的能力。

组织如何才能有效预防网络攻击?

有效预防网络攻击需要采用分层的方法,同时解决技术漏洞和人为因素。首先从基础的安全卫生做起:保持软件更新、部署多因素认证,并维护最新备份。然而,这些基础措施并不能阻止那些利用身份与访问管理薄弱环节的复杂攻击者。

最关键的预防策略在于控制并监控对敏感数据的访问。实施最小特权原则——用户只应拥有完成其工作职能所需的资源访问权限。定期进行访问审查,有助于在不必要的权限成为攻击途径之前识别并移除它们。部署能够检测异常访问模式的监控解决方案,例如用户访问他们此前从未访问过的文件,或从意外的位置进行连接。

员工培训仍然至关重要,但仅靠培训本身是不够的。将安全意识培训计划与能够在人为错误发生时限制损害的技术控制相结合。比如,部署邮件安全解决方案,在可疑邮件到达用户之前进行检测并隔离。制定事件响应流程,让你的团队在攻击发生时能够迅速执行。请记住,防护并不是打造一座不可攻破的堡垒——而是让你的组织变成更难被攻击的目标,同时确保你能够快速检测并响应威胁。

在检测到网络攻击后,你应该立刻做什么?

在应对网络攻击时,响应时间至关重要。你的首要任务是遏制——隔离受影响的系统,以防止横向移动,同时为调查保留证据。将被攻陷的设备从网络中断开,但不要立即关机,因为这可能会破坏存储在内存中的宝贵取证信息。

立即启动事件响应团队和沟通计划。指定单一联络点,用于协调响应工作与对外沟通。对所有内容进行记录——包括时间戳、采取的行动、受影响的系统以及收集到的证据。此类文档在恢复工作、保险理赔以及可能的法律程序中将变得至关重要。根据攻击的性质与范围,通知相关利益相关方,包括管理层、法律顾问,必要时还应考虑通知执法部门。

迅速但要彻底评估攻击的范围和影响。确定被访问了哪些数据或系统、数据是否被窃取或被篡改,以及攻击是如何发生的。此评估将引导你的恢复策略,并帮助你优先安排恢复工作。优先恢复关键业务功能,但在解决促成此次攻击的漏洞之前,不要急于恢复到正常运营。许多组织会遭受重复攻击,因为他们只关注恢复,却不修复潜在的安全缺口。

网络攻击者为何会使用社会工程学手段?

社会工程之所以有效,是因为它利用的是人的心理,而不是技术漏洞。攻击者发现,操纵人比突破配置良好的安全系统要容易得多。攻击者会利用信任、权威、紧迫感和恐惧来劝说受害者自愿绕过安全控制。一封精心制作的网络钓鱼邮件,可能在几分钟内完成技术攻击可能需要数周才能实现的事情。

随着社交媒体和可公开获取的信息越来越多,社会工程的效果显著提升。攻击者会对目标进行深入研究,撰写看似合法且相关的个性化信息。攻击者可能会提及近期的公司活动、彼此的共同关系或当前的行业挑战,以建立可信度。这一研究阶段会让他们的方法更具说服力,也更难让收件人识别为恶意行为。

社会工程攻击还能为攻击者提供合法的凭据和访问路径。当员工向伪造的登录页面提供其用户名和密码时,攻击者即可在不触发安全告警的情况下获得对系统的授权访问。这也是为什么以身份为中心的安全方法至关重要——它们假设凭据可能会被泄露,并重点检测异常行为模式,而不仅仅是阻止未经授权的访问尝试。组织需要将安全意识培训与技术控制结合起来,以便能够快速识别并响应被泄露的账户。

每天发生多少次网络攻击?最常见的类型是什么?

网络攻击一直在持续发生,估计显示每天在整个互联网范围内会有数千次尝试。然而,其中大多数是自动化且技术含量较低的攻击,例如端口扫描、恶意软件投递,或凭据填充(credential stuffing)尝试。更令人担忧的数据涉及针对特定组织的定向攻击:此类攻击发生得要少得多,但造成的损害显著更大。

网络钓鱼仍然是导致成功入侵的最常见攻击手段,出现在80%以上的安全事件中。这类攻击已经从一眼可见的垃圾邮件演变为更为复杂的定向钓鱼(spear-phishing)活动:攻击者会通过个性化信息锁定特定个人。勒索软件攻击也显著增加,新的变种定期出现,且攻击者要求的赎金数额越来越高。

最危险的趋势是将多种技术组合起来的攻击。现代攻击活动可能会先通过社交工程获取初始访问权限,然后使用合法的管理工具在网络中横向移动,并在部署恶意软件之前先实施数据窃取。由于每个步骤都会使用合法的工具和凭据,这类多阶段攻击更难被发现,也更难抵御。这种演变进一步说明:安全策略必须聚焦于身份与行为监控,而不仅仅是拦截明显的攻击手段。

什么是网络攻击?

本文涵盖了有记录以来最具破坏性的攻击、其动机、成本以及哪些防御经验经受住了现实的考验。

四十年来的重大攻击事件并列一看,模式难以忽视。Morris Worm、Colonial Pipeline 和 Change Healthcare 相隔36年,却共享同一模式。合法的进入路径、一段未被察觉的移动,然后是在入侵者已拥有所需访问权限后投放的有效载荷。

此类攻击也不再罕见:51%的组织在过去一年中处理过一起严重到需要安全团队亲自介入的事件,而非仅靠自动修复即可解决,依据 Netwrix Cybersecurity Trends Report 2025

网络攻击是故意窃取、更改或破坏数据;中断操作;或破坏关键基础设施数字基础的行为。根据Netwrix 2026 Data and Identity Security Report,过去十年中此类攻击的模式大幅收窄,75%的事件暴露现在始于身份被泄露或权限配置错误。

网络攻击类型

网络攻击是个人、团体或国家故意尝试未经授权访问计算机系统、网络或数据,以窃取、篡改、破坏或干扰它们。攻击者可能追求金钱、情报、政治优势或单纯的破坏,同一技术通常服务于多个目的。

大多数攻击是分阶段展开的,而非一次性完成。入侵者通常通过被盗凭据、钓鱼信息或未修补的漏洞获得初始立足点。 Privilege escalation 随之而来,然后是网络中的横向移动,最后是攻击目标本身,无论是数据外泄还是部署勒索软件。以下事件以惊人的一致性重复了这一模式。

攻击分为几种可识别的类别,尽管大多数真实事件会结合多种网络攻击类型沿着单一路径进行,这就是为什么单独防御一种技术很少有效的原因。

  • Malware: 侵入系统以造成损害或窃取数据的恶意软件,包括病毒、蠕虫和间谍软件。
  • Phishing: 通过冒充合法发件人来收集敏感信息的尝试,变体包括使用短信(smishing)、语音电话(vishing)和伪造二维码(quishing)。
  • 勒索软件: 加密文件或系统的恶意软件,通常要求以加密货币支付赎金,以换取解密密钥或恢复访问的承诺。
  • 社会工程学: 利用信任、恐惧、好奇心或紧迫感,使某人泄露信息、授予访问权限或采取危及安全的行动。
  • 拒绝服务攻击: 向系统或网络发送大量流量,直到合法用户无法访问。
  • 中间人攻击: 截获双方通信以窃取数据或注入恶意代码。
  • SQL注入: 利用未验证的输入在数据库驱动的网站上访问应用程序不应暴露的数据。
  • 零日漏洞利用: 在供应商发布补丁之前利用软件或硬件缺陷。

网络攻击背后的根本动机

组合比任何单一技术都重要。网络钓鱼收集有效凭证;这些凭证打开前门;拒绝服务攻击占据防御者;已知漏洞将入侵者带入关键系统更深处。

根据Netwrix Cybersecurity Trends Report 2025,网络钓鱼仍然是边界两侧最常见的事件类型,73%的组织在云环境中报告了此类事件,69%的组织在本地报告了此类事件。

少数动机解释了几乎所有记录在案的攻击,它们重叠的情况比分离的情况更常见。

  • 基于凭据的攻击: 使用被盗、喷洒或通过暴力破解攻击恢复的凭据登录为合法用户,现在是进入组织的最常见途径。
  • 经济利益: 攻击者通过出售个人信息、财务数据或知识产权、勒索赎金,或操纵员工转账来实现访问的货币化。
  • 政治或意识形态目标: 通过破坏服务或损害声誉以表达政治或意识形态分歧,通常通过篡改、泄露或拒绝服务攻击进行。

Netwrix Threat Prevention 实时阻止 Active Directory 上的 DCSync、Kerberoasting 和 Pass-the-Hash 攻击。请求演示

  • 国家利益: 各国针对政府机构、防御系统和关键基础设施,以收集情报或削弱对手的能力。
  • 企业间谍活动: 盗取竞争对手的商业秘密、研究或专有信息,有时通过中介而非直接进行。
  • 自我与声誉: 攻击者展示技能,在黑客圈中建立声望,或测试他们能达到的范围。

网络攻击的影响

对关键基础设施的影响

损害远远超出直接目标,波及社区、经济和国际关系。

对政府的影响

对电网、医院和水处理系统的攻击带来了超出数据丢失的公共安全风险,因为服务中断会扰乱日常生活,并可能直接危及生命。反复发生或严重的事件也会削弱公众对负责基本服务机构的信任。

对企业的影响

财务损失是最容易计算的影响,且很少是组织记得的。在Netwrix Cybersecurity Trends Report 2025中,报告攻击造成财务损失的受访者比例从2024年的60%上升到2025年的75%,但这些数字背后的运营和声誉成本则花费了更长时间才稳定下来。

窃取军事情报等机密材料,或破坏防御系统和通信网络,会削弱国家的防御态势。政府运作的中断可能瘫痪应急响应系统和对弱势群体的支付。伴随虚假信息活动的攻击越来越多地旨在影响选举、改变公众舆论并制造动荡。

网络战争的特殊情况

规模最容易从总成本中看出。 Cybersecurity Ventures估计2015年全球网络犯罪损失为3万亿美元,并预测到2025年每年将达到10.5万亿美元,这一数字已被世界经济论坛等广泛采纳。他们的当前预测到2031年将达到12.2万亿美元

安全漏洞会削弱客户信任并造成收入损失,且损害常常扩散至合作伙伴和供应链关系。商业秘密和研究被盗会以多年后才显现的方式削弱竞争地位。监管处罚、诉讼和修复费用通常远远超过赎金要求。

网络战争是指国家或代表其行动的行为者利用数字攻击来破坏、干扰或从另一个国家的系统、基础设施或机构中收集情报。其区别于犯罪攻击在于目标而非技术,因为其目的是战略优势而非金钱。

目标的不同改变了攻击的经济学。国家级攻击拥有预算、耐心以及对长时间潜伏的容忍度,这是犯罪团伙很少具备的,他们也不会因为财务价值选择目标。行动可能持续多年才产生明显效果,而效果本身可能是政治性的,而非技术性的。

历史上最著名的网络攻击

重大网络攻击时间线

实际上,这一区别变得模糊,因为国家利用犯罪团伙作为代理,犯罪团伙在工具泄露后采用国家开发的工具,同一恶意软件在两种环境中都出现。NotPetya最初是针对乌克兰的国家行动,随后蔓延全球,给从未被作为目标的公司造成了数十亿美元的附带损失。

近四十年来,攻击变得更加复杂、有组织且商业化。早期事件主要是个人为了证明观点而为。如今,这些攻击由拥有支持台和联盟计划的犯罪企业,或拥有战略目标的国家机构发起。

攻击在2000年代中期从个人实验转向有组织的犯罪和国家行动,改变了背后的资源和执行时的耐心。

以下条目跨越37年,从一名研究生的实验失控,到一次导致美国全国医疗索赔处理停滞的勒索软件攻击。每个事件因规模、新颖性、财务成本或为之后所有事件树立的先例而各有其重要地位。

史上三大网络攻击事件

入侵路径也发生了变化,从技术利用转向通过其他方式获得的合法凭证。第二次转变仍在进行中,占据了2020年之后的大多数入侵。

WannaCry (2017)

按规模对攻击进行排名完全取决于所测量的内容。以下三个在三个不同的尺度上位居榜首,涵盖了攻击传播的范围、暴露的记录数量以及是否在计算机之外产生了影响。

2017年5月的WannaCry攻击在数天内感染了150多个国家的个人用户和大型组织,加密文件并要求比特币付款。

Yahoo (2013)

  • 方法论: 该勒索软件利用EternalBlue传播,EternalBlue是由美国国家安全局(US National Security Agency)开发并被Shadow Brokers组织泄露的漏洞利用工具。EternalBlue针对的是微软两个月前已修补的Windows Server Message Block协议中的漏洞,因此损害几乎完全发生在未打补丁的系统上。
  • 影响: 英国的National Health Service是受影响最严重的机构之一,取消了数千个预约和手术。全球损失估计达数十亿美元。
  • 响应: 一位安全研究人员注册了在恶意软件代码中发现的域名,该域名作为杀开关,减缓了传播速度。组织进行了修补,隔离了受影响的机器,并在有备份的情况下进行了恢复。

Yahoo发生的数据泄露暴露了其所有账户的数据,尽管完整规模花了多年才浮出水面,并且仅在收购谈判期间披露。

乌克兰电网(2015年)

2015年乌克兰的一次攻击是首次关闭电网的网络攻击,约有23万人因此断电。

  • 回应: Yahoo强制重置密码并使伪造的Cookie失效,但多年后才披露了泄露事件。
  • 影响: 所有30亿账户均受到影响,成为有记录以来账户数量最多的泄露事件。Verizon因此将收购价格降低了3.5亿美元。
  • 方法论: 攻击者使用伪造的Cookie在没有密码的情况下访问账户,同时使用被盗凭证。Yahoo使用过时的MD5哈希算法,导致许多密码极易破解。

NotPetya (2017)

  • 回应: 操作员通过切换到手动控制,在数小时内恢复了电力,这是许多现代化电网不再具备的能力。

NotPetya造成的全球经济损失超过任何单一网络攻击,受影响公司的总成本估计接近100亿美元。

  • 方法论: 攻击者使用鱼叉式钓鱼传播BlackEnergy恶意软件,经过数月侦察收集凭据,然后使用合法的远程访问工具手动打开断路器。他们还清除系统并淹没了公用事业的呼叫中心以延迟响应。
  • 影响: 大约23万居民停电,持续时间长达六小时。此次攻击表明,网络行动可在国家层面产生物理后果。

近期重大网络攻击

Netwrix Threat Prevention 实时阻止 Active Directory 上的 DCSync、Kerberoasting 和 Pass-the-Hash 攻击。请求演示

  • 方法论:恶意软件通过被攻破的乌克兰税务软件M.E.Doc更新进入系统,随后使用修改版的Mimikatz从内存中提取Windows凭据,并在受信任的网络段中重放,结合EternalBlue漏洞利用,实现无用户操作的传播。
  • 影响: 仅Maersk就损失了2亿至3亿美元,其港口码头停止了两天的集装箱运输。Merck、FedEx的TNT Express部门以及其他几家跨国公司也遭受了类似的损失。
  • 响应: Maersk的大约150个域控制器为冗余进行了同步,因此恶意软件一次性清除了它们,只有位于加纳的一个因停电在攻击发生前几分钟离线。工作人员手动将该备份运送到伦敦;Maersk在十天内从中重建了4000多台服务器和45000台工作站。

Change Healthcare (2024)

以下攻击是过去五年中最具影响力的。综合来看,它们清晰地显示出从巧妙利用转向被盗凭证、未修补的边缘软件以及第三方供应商,这些供应商的安全漏洞一次影响数百个下游组织。

2024年2月针对Change Healthcare(一家处理美国大量医疗索赔的UnitedHealth Group子公司)的勒索软件攻击,成为美国历史上最大的医疗数据泄露事件。

  • 方法论: 攻击者于2024年2月12日使用被盗凭据登录了未启用多因素认证的Citrix远程访问门户,正如UnitedHealth首席执行官Andrew Witty在参议院证词中确认的那样。他们在未被发现的情况下活动了九天,随后部署了BlackCat勒索软件。未利用任何漏洞进行入侵。
  • 回应: UnitedHealth关闭了系统,支付了2200万美元的赎金,但被盗数据仍被泄露。恢复过程持续了数月,供应商未获支付。

Change Healthcare 最好地说明了贯穿整个列表的模式。一个没有第二因素的单一账户让入侵者有九天未被发现的时间,并访问了超过半数美国人口的记录。

Snowflake客户泄露事件(2024)

自2024年4月起,攻击者访问了云数据平台Snowflake超过100个客户的数据,包括AT&T、Ticketmaster和Santander。

  • 影响: 大约1.9亿人的数据被泄露。UnitedHealth报告总响应费用超过29亿美元,全国的药房、医院和诊所数周无法处理索赔。

CDK Global (2024)

  • 回应: Snowflake 和 Mandiant 发布了指导,平台随后开始默认对新账户强制执行多因素认证。
  • 方法论: 由信息窃取恶意软件收集的凭据,其中一些已有数年历史,被用来攻击未启用多因素认证的Snowflake客户租户。Snowflake自身的基础设施未被入侵。每个受影响的组织都是通过其自身账户被攻破的。

2024年6月,为北美各地汽车经销商提供经销商管理软件的CDK Global在大约24小时内两次遭遇勒索软件攻击。

  • 影响: 受影响租户中有数亿客户记录被暴露,仅AT&T就报告了几乎所有无线客户的通话和短信元数据。
  • 方法论: 攻击者针对CDK的核心经销商管理平台部署了BlackSuit勒索软件。在公司从第一次攻击中恢复时,发生了第二次入侵。
  • 回应: CDK关闭了其系统,经销商恢复使用笔和纸进行销售、服务安排和工资核算。
  • 影响: 大约15,000家经销商核心业务中断了大约两周,行业估计总损失超过10亿美元。

英国零售活动(2025年)

2025年4月至5月期间,一场协调行动袭击了英国几家知名零售商,包括Marks & Spencer、Co-op和Harrods。

MOVEit (2023)

  • 响应: 受影响的零售商暂停了在线订购,关闭了系统,并从备份中重建。最严重受影响的恢复持续了数月。

2023年,一个讲俄语的网络犯罪团伙Clop利用MOVEit Transfer软件的漏洞大规模窃取数据。

  • 影响: Marks & Spencer暂停了数周的在线销售,并报告了利润的重大损失。该活动表明,帮助台程序而非技术控制现在成为主要目标。
  • 方法论: Scattered Spider组织针对帮助台使用社会工程学,劝说员工重置凭据并绕过身份验证控制,然后部署DragonForce勒索软件加密虚拟机。同一组织在2023年对MGM Resorts使用了该技术,MGM网络攻击 遵循了几乎相同的脚本。
  • 方法论: 利用CVE-2023-34362并部署名为LEMURLOOT的Web Shell,该组织执行了未经授权的SQL命令,窃取数据后威胁若不支付赎金将公开数据。

Colonial Pipeline (2021)

  • 回应: Progress Software在发现后立即发布了补丁。建议组织进行补丁更新、扫描妥协指标并更新安全配置。
  • 影响: 超过2,500个组织受到影响,包括Amazon、BBC、British Airways、Shell和纽约市教育局,暴露了约6000万人的数据。

2021年5月7日,Colonial Pipeline遭受勒索软件攻击,导致美国东海岸燃料供应中断。据信负责此次攻击的是来自东欧的DarkSide组织。

SolarWinds (2020)

  • 方法论: 攻击者使用未经启用MFA的被泄露VPN账户密码获得访问权限,据称该密码来自暗网数据库。他们窃取了100 GB数据并加密了企业网络系统。

2020年12月,IT管理公司SolarWinds被揭露向数千客户发送了被篡改的软件更新。

  • 影响: Colonial供应东海岸近45%的燃料。数天的停运导致广泛的短缺和恐慌性购买,美国政府宣布进入紧急状态。
  • 回应: 运营技术系统未直接受影响,但公司出于预防关闭了运营。Colonial支付了约75个比特币,接近500万美元。解密工具速度较慢,司法部随后通过追踪比特币钱包追回了230万美元。

政府和国防部门最严重的网络攻击

  • 方法论: 攻击者将恶意代码插入Orion平台的构建过程中,通过合法签名的更新分发后门。代码在选择性地发送信号之前处于休眠状态。

SQL Slammer (2003)

  • 回应: SolarWinds发布了干净的更新,受影响的组织进行了广泛的后续活动搜寻。多家美国机构启动了正式调查。
  • 影响: 约有18,000个组织收到了被篡改的更新,包括美国联邦机构。该事件重新定义了企业软件的供应链风险。

公共部门的目标改变了违规的成本。没有收入损失,也没有客户流失,因此损害表现为能力下降、人员受损以及对对手数十年仍有用的情报。其中一些损失无法补救,因为指纹或安全档案无法重新发放。

SQL Slammer 蠕虫是有记录以来传播最快的恶意软件攻击之一,其感染数量每隔几秒就翻一番。

  • 响应: 组织过滤了受影响的端口并应用了未完成的补丁。
  • 方法论: 一个376字节的蠕虫利用了Microsoft SQL Server和Desktop Engine中的缓冲区溢出漏洞,该漏洞已有六个月的补丁。其体积小巧,使其以极快的速度传播。
  • 影响: 该蠕虫在10分钟内感染了大多数易受攻击的主机,扰乱了ATM网络,导致航班停飞,并使核电站监控系统脱机。

俄乌网络战争(2022年至今)

俄乌冲突以持续的网络行动与传统军事行动并行进行为特征。

美国人事管理局(2014)

美国OPM遭遇了有记录以来最严重的政府泄露事件之一,暴露了详细的背景调查记录。

  • 方法论: 包括HermeticWiper和IsaacWiper在内的Wiper恶意软件针对乌克兰政府和金融系统,同时攻击卫星通信并多次尝试破坏能源基础设施。
  • 影响: 该冲突确立了网络行动作为现代战争的常设组成部分,其影响波及整个欧洲的组织。
  • 回应: 乌克兰将关键系统迁移到其边界之外的云托管,并获得了西方政府和私营科技公司的大量支持。

重大企业泄露事件

  • 回应: OPM对其安全计划进行了彻底改革,该事件推动了联邦网络安全政策的重大变革。
  • 方法论: 攻击者使用被盗承包商凭证建立访问权限,然后在长时间内横向移动,且未被发现。
  • 影响: 涉及2150万人记录,包括安全许可申请和560万份指纹,造成无法逆转的反情报风险。

Marriott (2018)

企业事件是监管机构首次测试大规模泄露后果的地方。以下三个事件中的每一个都产生了足够大的罚款或和解金,改变了董事会对安全支出的看法,在两个案例中,响应成本超过了攻击者获得的任何收益。

  • 回复: Marriott已停用Starwood数据库,并整合到其自身系统中。

2018年11月,Marriott International披露了自2014年以来未被发现的Starwood客户预订数据库泄露事件。

  • 方法论: 攻击者在Marriott于2016年收购Starwood之前就已存在于Starwood环境中,且访问权限在合并过程中持续存在。尽职调查未能发现此情况。

Sony PlayStation Network (2011)

索尼的PlayStation Network,全球最大的游戏平台之一,在遭受入侵后下线了23天。

  • 回应: Sony完全关闭了网络,重建了其安全架构,并为受影响的用户提供了身份保护。
  • 影响: 多达3.83亿条客户记录被泄露,包括护照号码。英国信息专员办公室处以1840万英镑罚款。
  • 影响:7700万个账户被泄露。直接损失超过1.7亿美元,此次中断成为披露时机的案例研究。

Equifax (2017)

  • 方法论: 攻击者利用已知的应用程序漏洞,访问了存储账户详细信息但未进行充分加密的数据库。

Equifax,作为美国最大的信用报告机构之一,遭遇了一次泄露事件,暴露了近一半美国人口的财务身份。

著名的间谍网络攻击

Google,极光行动(2009年)

  • 影响:1.47亿人的社会安全号码及其他财务数据被泄露。Equifax达成了最高7亿美元的和解。
  • 回应: Equifax进行了补丁修复,动员了事件响应人员,并面临国会听证会及监管行动。
  • 方法论: 攻击者利用了Apache Struts中已知的漏洞CVE-2017-5638,该漏洞的补丁已发布两个月。由于证书过期,流量检测未能发现长达76天的数据外泄。

以下两次攻击均由国家而非犯罪分子发起,区别更多体现在准备阶段而非技术上。Aurora同时针对至少20家公司发动攻击。Stuxnet则需要四个零日漏洞、被盗数字证书以及对特定离心机型号的详细了解,这是任何勒索软件团队都不会批准的预算。

2009年对Google的一次复杂攻击旨在收集情报并访问人权活动家的账户。

  • 方法论: 针对Internet Explorer的鱼叉式钓鱼攻击交付了零日漏洞,攻击者因此获得了对内部系统和源代码库的访问权限。
  • 回应: Google公开披露了此次攻击,这在当时是不寻常的举措,随后改变了其在中国的运营立场。

Stuxnet与伊朗核计划(2010年)

  • 影响: 该活动针对至少20家大型公司。随后,公开归因于国家关联的企业间谍活动变得更加普遍。

2010年的Stuxnet攻击是已知首个造成物理破坏的恶意软件,目标是铀浓缩离心机。

  • 方法论:Stuxnet利用了四个零日漏洞和被盗的数字证书进行传播,通过USB介质跨越空气隔离,然后改变了可编程逻辑控制器的行为,同时向操作员报告正常读数。

这些攻击的共同点

  • 影响: 大约有1,000台离心机被摧毁。Stuxnet证明了代码可以产生动力效应,并重置了工业控制系统安全的预期。
  • 回应: 伊朗更换了受损的离心机并隔离了受影响的系统。涉事政府均未确认责任。

已知漏洞造成的损害比未知漏洞更大

凭证比漏洞利用打开更多的门

按顺序阅读,相同的少数失败在四十年间及各类目标中反复出现。Netwrix调查数据与事件显示一致:75%的基于事件的暴露始于身份被泄露或权限配置错误。

第三方会扩大爆炸范围

检测漏洞将入侵变成灾难

WannaCry、SQL Slammer 和 Equifax 都利用了已有补丁的漏洞,在三起事件中有两起补丁在攻击前已存在数月。零日漏洞因其新颖而受到关注。反复发生的损害来自无人应用的补丁,是调度失败而非技术问题。

Change Healthcare、Colonial Pipeline、Snowflake 租户和 Office of Personnel Management 都是通过有效登录进入的,而非技术性入侵。在大多数情况下,多因素认证根本未启用。因此,账户被攻破的比例稳步上升,从2020年云端事件的16%升至2025年的46%。执行 least privilege 限制了单个被盗凭证在生效后能扩散的范围。

SolarWinds、MOVEit、Snowflake、CDK Global 和 Change Healthcare 各自攻破了单个组织,进而影响数百或数千个组织。供应商访问现在与员工访问具有相同的风险,但很少受到同等审查。

提升网络攻击的预防和响应能力

预防

攻击者在Marriott潜伏了四年,在Office of Personnel Management潜伏了大约一年,在Equifax潜伏了76天,在Change Healthcare仅潜伏了九天,但这仍然足够。每个时间窗口都足够长,足以让入侵者采取行动,并且每个窗口都应当被实际有人审查的 audit log management 所监控到。

这些事件指向一份简短的控制清单,这些控制本可遏制大多数事件。以下每项控制至少在三个案例中作为缺失的修复措施出现。

检测与响应

在所有地方强制实施多因素认证,尤其是远程访问,并应用最小权限原则,使账户仅拥有所需权限。按既定计划修补已知漏洞,而非随意修补,并对网络进行分段,确保一处被攻破不会导致整个网络被入侵。

恢复与政府响应

事故响应计划需要在您需要之前制定,涵盖遏制、沟通、调查、监管通知和恢复。提前分配角色,演练计划,并确认备份能够恢复,而不是假设它们可以。

帮助台验证应与任何技术控制享有同等对待,因为2025年英国零售活动通过针对重置密码的人绕过了技术防御。

Netwrix 的帮助方式

移除常设权限

恢复计划应假设赎金支付失败,因为在Change Healthcare和Colonial Pipeline中,购买的解密工具被证明不足或数据仍然泄露。经过测试的恢复路径比赎金谈判更有价值,而组织往往跳过测试。政府拥有额外的选项,包括公开归责、制裁、起诉和协调取缔,这些措施近年来已显著扰乱了多起勒索软件行动。

这些事件中的失败是具体的,能够阻止它们的控制措施也是具体的。Netwrix 用不同的产品覆盖每一种情况,而不是用一个声称能覆盖所有的工具。

部署端点检测与响应以及集中日志收集,然后监控导致损害的行为。加密是勒索软件攻击的最后一步,而非第一步,因此勒索软件检测如果等待加密发生,已经错过了时机。异常的身份验证模式最为重要,因为像password spraying等技术在任何加密发生之前就留下了明显的痕迹。上述每起事件都包含了一个检测仍有可能的潜伏期。

缩短检测窗口

阻止 Active Directory 攻击技术

管理服务账户和自动化

Change Healthcare、Colonial Pipeline 和 Office of Personnel Management 均通过权限超出当时需求的账户访问。防御措施是阻止这些账户在使用间存在,使被盗凭证到达一扇不授予任何权限的门。Netwrix Privilege Secure 用为特定任务创建的访问替代永久管理员账户,并在任务结束后自动撤销。

在重复攻击之前先学习它们

Marriott未被发现运行了四年,Equifax未被发现运行了76天,在这两种情况下,证据都存在于无人查看的日志中。弥补这一差距需要记录变更内容,保持足够的可搜索性,以便在外部报告之前发现异常。 Netwrix Auditor 审计混合Microsoft环境中的更改、配置和访问权限,无需代理捕获前后值,使团队能够回答谁在何时更改了什么。

随着连接设备的激增和人工智能嵌入关键系统,网络威胁持续增长,攻击面不断扩大。攻击者已经利用AI自动化侦察并使网络钓鱼更具说服力,量子计算最终将对现有加密技术施加压力。

服务账户、管道和自动化在上述大多数环境中拥有特权,但在任何审查周期中均未出现。它们持续进行身份验证,使异常行为难以一眼识别。 Netwrix Threat Manager 检测混合环境中异常的服务账户行为和高风险特权活动,覆盖定期访问审查中经常遗漏的身份。

请求演示,以查看哪些控件实际上在您自己的Active Directory和混合环境中执行。

尽管如此,上述历史表明情况并不像那些预测所暗示的那么戏剧化。几乎所有列出的攻击都是通过未执行的控制成功的,而非无敌的技术:没有第二因素的账户、未应用的补丁、无人查看的日志。表现最好的组织能够迅速察觉,演练后续步骤,并将这些控制视为运营要求,而非检查清单上的项目。

一旦入侵者站稳脚跟,Active Directory通常是下一个目标,且ransomware in Active Directory是大多数此类事件的最终归宿。事后检测这种升级很少有帮助,因为几小时内就会获得整个域的访问权限。Netwrix Threat Prevention实时阻止DCSync attacks、Kerberoasting和Pass-the-Hash,阻断将一个被攻破账户转变为域控制的步骤。

关于历史上最大且最臭名昭著的网络攻击的常见问题

分享到

了解更多

关于作者

Dirk schrader

Dirk Schrader

安全研究高级副总裁(VP)

Dirk Schrader 是 Netwrix 的常驻 CISO(EMEA)以及安全研究高级副总裁(VP)。他拥有 CISSP(ISC²)和 CISM(ISACA)等资质,是一位在 IT 安全领域拥有 25 年经验的老兵。Dirk 致力于以现代化的方式应对网络威胁,从而推动网络韧性的发展。Dirk 曾参与全球范围内的网络安全项目:职业初期从技术与支持岗位做起,随后在大型跨国公司和小型初创企业中分别担任销售、市场与产品管理等职务。他已发表大量文章,强调为实现网络韧性,需要重视变更管理与漏洞管理。