Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

当今最常见的 12 种网络安全攻击类型

当今最常见的 12 种网络安全攻击类型

May 8, 2025

网络安全中存在许多不同类型的攻击——而网络安全团队必须关注所有这些攻击。尽管没有任何组织能够完全防护所有类型的威胁,但企业仍需要展现为防范最常见的网络攻击形式所采取的尽职调查。

如今,大多数网络攻击不再是由躲在地下室里的“单打独斗”黑客实施。今天,组织严密且资金充足的团体将网络安全攻击视为一门生意,并且具备对各规模、各行业组织发起攻击的手段。随着网络犯罪成本预计将于 2025 年达到 10.5 万亿美元,能够保护用户和企业系统,既抵御外部攻击,也能应对 内部威胁 已变得至关重要。事实上,这对部分公司来说已经成为一种竞争优势。

本文介绍了当今最常见的 12 种网络威胁,并提供网络攻击案例。

1. 拒绝服务(DoS)和分布式拒绝服务(DDoS)攻击

拒绝服务(denial-of-service)攻击和分布式拒绝服务(distributed denial-of-service)攻击都是恶意尝试,旨在使服务器、服务或网络资源对其预期用户不可用。区别在于,DoS 攻击来自单一来源,而 DDoS attack 则由多个来源发起,有时还会在全球范围内分布。

DoS 和 DDoS 攻击并不以获取未授权访问为目标;相反,它们通过用“垃圾流量”淹没目标来消耗该主机可用的带宽,从而阻止真实的流量访问其原本的目的地。其背后的原因可能从瞄准竞争对手的网站,到勒索受害企业为对手停止攻击而支付费用等不等。DoS 或 DDoS 攻击的另一个目的还可能是将系统离线作为干扰,从而便于发起其他类型的攻击。

这些攻击产生的流量可能非常可观。2018 年,GitHub withstood a DDoS attack 持续了 20 分钟,在此期间它遭受了每秒 1.3 太比特(Tbsp)的流量轰击,这是迄今为止最大的 DDoS 攻击。可是在 2021 年,微软(Microsoft)遭受了3.4 Tbps 的攻击。

防御方法

网络犯罪分子会使用不同类型的 DoS 和 DDoS 攻击方法,因此需要采取不同的防御策略。下面是最常见的几种:

  • 僵尸网络(Botnets):DDoS 攻击往往依赖僵尸网络——由受侵的计算机组成的网络,这些计算机被称为“bots”(僵尸/机器人)或“zombie systems”(僵尸系统),并由恶意行为者进行控制。通常,计算机的所有者甚至并不知道自己的机器已成为僵尸网络的一部分。一旦攻击者获得对这些 bots 的控制权,就可以将它们合并起来,对目标系统发起攻击。这类攻击产生的流量可能非常可观,而且常常被设计为压垮目标系统的带宽或处理能力。

由于被用于攻击的机器往往分布在许多不同的地理位置,僵尸网络可能很难追踪。限制僵尸网络攻击的一种方法是配置防火墙,阻止来自贵组织不提供服务的国家或 IP 段的流量。其他措施包括:速率限制、流量过滤、全天候(24/7)监控,以及部署 Web 应用防火墙(WAF)。

  • TCP SYN flood 攻击:攻击者会利用 TCP 会话初始化握手过程中对缓冲区空间的使用。攻击者的设备会向目标系统的(较小的)进程内队列中大量灌入连接请求,但当目标系统对这些请求作出回复时,攻击者并不进行响应。这会导致目标系统在等待来自攻击者设备的响应时发生超时;当连接队列被填满时,系统可能会崩溃或变得不可用。

阻止这类攻击的一种对策是将服务器放置在配置为阻止入站 SYN 包的防火墙之后。另一种对策是增大连接队列的大小,并缩短对已建立连接的超时时间。

  • Teardrop attack: 攻击者会将数据包拆分为相互重叠的片段。当目标系统尝试重新组装这些片段时,由于偏移量冲突,可能会导致崩溃或重启。

虽然许多厂商会提供补丁来保护其系统免受这类攻击,但你还可以通过禁用 SMBv2,并阻止 139 和 445 端口来进一步防护。

  • Smurf attack: 这类攻击会使用伪造的源 IP 地址,向目标系统洪泛大量不需要的 ICMP 回显请求数据包。攻击者将这些数据包发送到网络的广播地址,从而导致网络中的所有设备同时向目标进行响应,进而使目标不堪重负并最终导致拒绝服务(DoS)。

保护设备免受此类攻击的一种方法是在路由器上禁用 IP 定向广播;这样可以阻止在 网络设备s 上发出 ICMP 回显广播请求。另一种选择是配置终端系统,使其不响应来自广播地址的 ICMP 数据包。

  • Ping of death 攻击: 与 Smurf 攻击类似,该攻击同样涉及 ICMP 协议,但发送的 ICMPecho 请求数据包会超出 IP 协议允许的最大数据包大小。当目标尝试对这些畸形数据包进行重组时,可能会发生崩溃、卡死或重启,从而导致拒绝服务(denial of service)。

通过使用防火墙来检查被分片的 IP 数据包是否超过最大尺寸,可以阻止 Ping of death 攻击。

下载免费指南:

2. 中间人(Man-in-the-Middle,MitM)攻击

MitM 攻击 中,攻击者会秘密拦截并可能篡改两方之间的通信,同时诱使双方相信他们正在彼此直接通信。其目标可能包括窃取信息或注入恶意数据。

例如,攻击者可能会设置一个恶意无线接入点(WAP),通过使用相同或相似的网络名称(SSID)来冒充(spoof)合法的 WAP。毫无戒心的用户会以为这是受信任的网络而连接到这个恶意 WAP,随后所有无线数据流量都会经过该恶意接入点。这样就使攻击者能够拦截、检查并修改数据。

最常见的两种 MitM 类型是:

  • 会话劫持:攻击者会拦截并接管用户已建立的会话,从而获得对服务器或 Web 应用程序的未授权访问。 一种常见方法是使用数据包嗅探器(packet sniffer)拦截用户与服务器之间的通信。通过捕获或预测会话令牌(session token),攻击者可以绕过身份验证,并冒充受害者以访问目标系统上的敏感信息或功能。
a diagram showing a server sniffing a legitimate session

下图说明了攻击者在劫持会话之后,如何进一步发起 DoS 攻击以使受害者的系统保持离线状态;然后再连接到服务器。

a diagram of a ddos attack on a server
  • IP 欺骗:攻击者会伪装其真实的源 IP 地址,使其看起来像是受信任的主体。通过操纵数据包头(packet headers),攻击者可以欺骗系统,让系统误以为恶意数据包来自合法来源,从而使其能够获得访问权限,或在网络和服务上发起 DoS 攻击。

防御措施

尽管没有任何单一技术或配置能够阻止所有 MitM 攻击,但组织和个人仍可采取一些安全措施来保护自己免受这类攻击。最佳实践包括以下内容:

  • 始终使用加密站点(HTTPS),不要使用 HTTP。
  • 避免在处理敏感任务时使用公共 Wi‑Fi。如必须使用,请务必使用 VPN。
  • 确保网站使用有效的 SSL/TLS 证书。
  • 将服务器更新为最新的加密技术和协议。
  • 使用 MFA 来阻止那些成功拦截登录凭据的黑客。

内部威胁防范最佳实践

了解更多

3. 网络钓鱼与定向钓鱼攻击

网络钓鱼攻击结合社会工程和技术手段,通过发送看起来像来自可信来源的电子邮件实施,通常目的是窃取诸如登录凭据之类的个人信息,或部署勒索软件。定向钓鱼(Spear Phishing)是网络钓鱼的一种更具针对性的形式:黑客会收集关于特定个人或组织的详细信息,以便定制他们的消息并使骗局更具说服力。

该电子邮件可能会敦促用户打开一个据称无害的附件,但实际上该附件已感染恶意软件。或者,它可能试图欺骗收件人访问一个仿造其金融机构外观的网站,以便窃取其登录凭据,或诱导其在电脑上下载恶意软件。钓鱼攻击十分普遍,以至于 10家企业中有9家 在 2022 年遭受了某种类型的钓鱼攻击。

黑客让钓鱼邮件看起来更“真实”的一种方式是电子邮件欺骗(email spoofing)——让邮件中“发件人(From)”字段的信息显示得仿佛邮件来自你认识的人,例如你的管理层或合作伙伴公司。举例来说,2016 年,攻击者在一封定向钓鱼邮件中伪造了新任 CEO 的邮箱账号,向首席财务官(CFO)发送。该 CFO 将 300 万美元以上汇入中国的一个银行账户。(幸运的是,公司最终能够追回这笔钱。)Mattel Corporation 。

防御措施

由于电子邮件仍然是网络攻击的主要入口(向量),因此强有力的电子邮件安全解决方案至关重要。然而,没有任何工具是万无一失的,所以以下补充措施是明智之举:

  • 为所有用户提供关于钓鱼攻击以及更广泛的网络安全卫生(安全习惯)实践的定期培训。
  • 教导用户检查邮件头,并确认“Reply-to”和“Return-Path”字段与邮件所声称的域名一致。
  • 使用沙箱在隔离环境中测试可疑邮件:通过打开附件或点击其中嵌入的链接来进行验证。

4. 通过访问触发的攻击(Drive-by Attacks)

通过访问触发的网络攻击会利用网站中的漏洞,将用户重定向到恶意网站,并在不引人注意的情况下将恶意软件静默下载到他们的设备上。这些步骤在用户不需要采取任何进一步操作,甚至在用户完全不知情的情况下发生。

换句话说,仅仅访问某个网站就可能让你的设备感染。举例来说,11,000 个 WordPress 网站在 2023 年被发现感染了某种难以捉摸的恶意软件变种。

防御措施

这些攻击会利用过时的软件或未打补丁的系统,因此请保持操作系统和网页浏览器始终更新。此外,用户应尽量访问自己通常使用的网站,并通过移除不必要的应用程序和浏览器插件来降低设备的攻击面。

5. 密码攻击

密码攻击 通过攻破用户密码来获取对敏感信息和系统的未授权访问。以下是一些主要的攻击类型:

  • 密码猜测攻击: 密码猜测攻击有多种类型。其中一种是 brute force attack,攻击者会在找到正确密码之前尝试所有可能的密码组合。通常,他们会从最常用的密码开始,这可能使他们在几秒内就能攻破某些账号。
    更专业的暴力破解选项是 dictionary attack,它将候选密码限制为字典中的单词。攻击者还可以通过了解用户的生活或兴趣,生成更有针对性的密码列表来尝试登录。
  • 键盘记录器: 黑客会在用户的电脑上安装软件,以记录用户在输入密码时的按键操作。如今,AI 驱动的软件可以通过 聆听键盘敲击声
  • 凭证填充攻击:这种密码攻击形式非常常见,因此值得单独开辟一节。我们下一步将重点讨论它。

下载免费指南:

防御措施

密码仍然是最常用的用户认证机制,但事实是,仅靠密码已不足以保护在线账户。必须采用多因素身份验证,它至少结合以下两项:你知道的东西(例如密码)、你拥有的东西(例如手机或 FIDO 密钥)以及与你本身固有相关的东西(例如指纹)。

组织还应制定在多次登录失败后锁定账户的政策。为获得最佳效果,请遵循 account lockout best practices

6. 凭据填充攻击

在这种形式的密码攻击中,网络犯罪分子会使用在此前 data breach 中泄露的用户名和密码来获取对账户的访问权限。这类攻击依赖于这样一个事实:许多人会在多个网站之间重复使用密码。例如,黑客可能从某一网站的泄露事件中获取 50,000 名用户的登录凭据。当他们使用这些凭据尝试访问 PayPal.com 等热门平台或大型银行时,这些尝试中只有一小部分很可能会成功。

被泄露/受损凭据的数据库在暗网中被积极交易;事实上,more than 24 billion 组用户名/密码组合据估计正在流通。例如,2022 年,攻击者试图使用 Norton Password Manager 中 925,000 份被盗凭据进行登录;他们成功入侵了若干(未披露数量的)客户账户。

防御措施

防御凭证填充(credential stuffing)攻击的最佳方式,是教育用户为他们使用的每个在线账户都设置唯一密码;同时,通过提供高质量的密码管理解决方案,让用户更容易做到这一点。

此外,如果可能的话,让每个人的用户名与其电子邮件地址不同。组织也应要求启用 MFA,以使被泄露的凭证失去效用。

7. SQL 注入攻击

SQL 注入攻击一直稳定地排在OWASP’s top ten web application risks的前列。这类攻击利用网站代码中的漏洞,将恶意 SQL 代码注入到输入字段或应用程序查询中。如果网站未能正确验证或清理用户输入,攻击者就可能诱使数据库执行非预期的 SQL 命令,从而使攻击者能够访问敏感信息、绕过登录凭证,甚至篡改网站内容。

防御措施

为防御 SQL 注入攻击,请确保所有 SQL 服务器定期更新并打上补丁,并对数据库权限采用最小特权(least-privilege model)模型。优先使用存储过程和预处理语句(参数化查询)。此外,你还应在应用程序层面通过白名单(whitelist)对输入数据进行验证。

8. 跨站脚本(XSS)攻击

跨站脚本攻击(Cross-site scripting)会使用第三方 Web 资源,在受害者的 Web 浏览器或可脚本化应用程序中运行脚本。这可能通过向网站的数据库注入包含恶意 JavaScript 的载荷来引发。当受害者向网站请求页面时,网站会将包含攻击者载荷的 HTML 正文的一部分一起传输给受害者浏览器,受害者浏览器随后执行该恶意脚本。比如,它可能会把受害者的 Cookie 发送到攻击者的服务器,从而让攻击者提取该 Cookie 并用于会话劫持。脚本型 XSS 还可用于利用其他漏洞,使攻击者能够记录按键、截取屏幕截图、发现并收集网络信息,并远程访问和控制受害者的机器。

仅在 2022 年,OWASP 就发现了 超过 274,000 次 使用了某种形式的 SQL 注入和跨站脚本的情况。下面概述了典型的跨站脚本攻击流程。

a diagram showing how a hacker steals cookies from a website

防御措施

防御跨站脚本(XSS)攻击需要将健全的编码实践与安全工具结合起来。重要的最佳实践包括以下内容:

  • 始终验证并清理用户输入,确保其中不包含恶意脚本。
  • 使用安全的方法输出编码后的数据,以使脚本变得无害。
  • 确保所有 Web 和服务器软件都定期进行补丁更新与版本更新。
  • 使用自动化工具扫描漏洞,并定期开展渗透测试,以识别潜在风险。

9. 恶意软件攻击

恶意软件是任何形式的恶意计算机软件或设备。恶意软件可通过多种方式被引入到系统中,包括电子邮件附件、软件下载安装、U盘、恶意网站以及已被感染的合法网站。只要有一台系统被感染,恶意软件就可能通过网络传播,从而感染更多与网络相连的服务器和设备。恶意软件还可能通过消耗系统资源来降低计算机性能。

如今最常见的一些恶意软件类型包括以下内容:

  • 病毒: 病毒是一段代码,它会依附于合法软件,一旦执行,就会传播到同一系统上的其他程序和文件。被激活后,它可能破坏数据、降低系统性能,并执行其他恶意活动。
  • 多态病毒:这种病毒会在每次感染新的宿主时改变其代码或外观,从而使基于特征码(signature)的杀毒解决方案更难检测。尽管发生变化,其核心功能仍保持不变。
  • Worm: 这种独立的恶意软件能够在无需人工干预的情况下自我复制,并传播到其他计算机;通常是通过利用软件中的漏洞来实现传播。
  • Trojan: 特洛伊木马(Trojan)是一种伪装成合法软件的恶意程序。激活后,它们可能让攻击者获得对受害者计算机的控制权,并引导其他实例的恶意软件入侵。据估计,特洛伊木马占所有计算机恶意软件的比例约为 58% 。
  • Rootkit: 这种隐蔽性很强的软件旨在在隐藏自身存在的同时获取对计算机系统的访问。一旦安装完成,它就会授予攻击者完全的控制权,使其能够进行数据窃取或系统篡改。Rootkit 通常能绕过标准杀毒工具的检测。
  • Keylogger: 如前所述,键盘记录器(keyloggers)会被植入计算机系统,用于捕获按键输入并获取用户密码。
  • Spyware and adware:这些恶意软件用于 监控用户活动 并收集个人信息以及其他敏感数据。
  • 勒索软件: 由于这种恶意软件越来越常见且危害严重,下面将对其单独进行说明。

防御措施

保护计算机免受恶意软件侵害的主要方式是使用现代化的终端安全解决方案。与依赖基于特征码的恶意软件识别的传统工具不同,今天的先进终端应用会采用启发式(heuristic)技术来检测异常活动。

组织还可以部署防火墙,用于分析和过滤网络流量,从而在潜在有害代码进入网络之前发现并阻止其传播。

10. 勒索软件

勒索软件或许是 当今全球最大的网络安全威胁 。勒索软件在 2021 年给全球造成的损失超过 200 亿美元,而这一数字预计将 持续增长 ,到 2031 年将达到 2,610 亿美元。

勒索软件是一种恶意软件,会对受害者的数据和系统进行加密,使其无法访问。随后,攻击者会向受害者索要赎金,通常以加密货币形式支付,以换取解密密钥,从而恢复访问。尽管美国联邦执法部门不鼓励支付这些赎金,但企业往往仍会选择支付,以便尽快让业务重新上线。勒索软件团伙通常还会尝试加密组织的备份,使备份无法用于恢复系统和数据。

作为额外的勒索手段,许多勒索软件攻击者会在加密之前先窃取并外传(exfiltrate)公司的数据,然后威胁称,除非支付赎金,否则将发布或出售这些数据。这样,即便组织能够自行恢复数据,也会被迫支付赎金。

防御措施

由于勒索软件攻击的类型不断增多、技术也日益精进,因此很难防御。实际上,并不存在一种能够彻底阻止勒索软件攻击的方法。必须采用包含多种安全措施的多层安全策略,其中包括以下内容:

  • 请经常备份关键数据和系统,并将备份存储在无法从主网络直接访问的地方。
  • 建立网络分段。如果恶意软件侵入网络的某一部分,可以在事故响应和恢复工作进行期间,通过 VLAN 分段来遏制恶意软件的传播。
  • 贯彻 principle of least privilege ,通过限制用户权限来实现;仅在必要时提供管理访问(JiT);并在可能的情况下消除常驻特权。
  • 使用入侵检测系统,并定期审计网络,以发现异常活动的迹象。

想获取更多关于防御勒索软件攻击的建议,请查看这些 最佳实践 以及这些 6 条提示

11. 零日攻击

零日攻击利用的是一种对其厂商和更广泛的安全社区而言尚不知情的软件漏洞。由于事先没有关于该漏洞的任何了解,攻击发生时往往没有针对性的防护或补丁到位。这让开发人员在漏洞被利用之前只有“零天”的时间来处理问题。

防御措施

由于零日攻击会利用尚未被发现的漏洞,诸如定期打补丁和配置管理等关键最佳实践通常帮助不大。相反,应着重建立一种纵深防御(defense in depth)的网络安全态势,其中包括对 IT 环境的有效监控、威胁情报、网络分段、应用白名单以及异常检测。

12. 泄露在 MFA 中使用的一次性代码(One-Time Codes)

组织正在迅速采用多因素认证(multifactor authentication,MFA),不仅用于特权访问(privileged access),也用于所有用户。事实上,全球 MFA 市场预计将持续增长,从 2021 年的 111 亿美元增长到 2026 年超过 230 亿美元。

MFA 中最常见的认证方式之一是:通过短信(SMS)或认证应用向用户发送的一次性代码(one-time codes)。不幸的是,这些代码可能会以多种方式被攻破。尤其是,攻击者可以:

  • 利用移动通信基础设施中的漏洞,或使用恶意软件直接从用户设备读取短信(SMS)消息。
  • 通过模仿合法服务的欺骗性网站或电子邮件,诱骗用户提供其一次性代码(one-time codes)。
  • 说服用户的移动运营商将其电话号码切换到新的 SIM 卡,这样攻击者就会收到通过短信(SMS)发送的一次性验证码。这种技术称为 SIM swapping(SIM 换卡)。

一些网络犯罪分子并不拦截一次性验证码,而是利用 MFA 疲劳(MFA fatigue)。事实是,用户被 MFA 提示淹没得太多,以至于感到不知所措。因此,当黑客尝试使用其被泄露的凭据登录时,用户可能会在没有停下来意识到该请求并不合法的情况下,直接批准由此产生的 MFA 请求。结果是,黑客获得了授权。

防御措施

有多种方式可以强化您的 MFA 流程。一种方法是在特定时间范围内,限制发送给某个用户帐户的 MFA 警报数量,因为这可能是恶意访问尝试的信号。此外,应教育用户在面对意外的 MFA 警报时保持谨慎。最后,考虑用其他不那么容易被黑客攻击的授权方式来替代推送通知。

Netwrix Threat Manager

结论

那么,最常见的网络攻击是什么?由于攻击方法会随着时间而升温或降温,这个问题并不存在一个持久不变的答案。因此,每个组织的最佳策略是采用纵深防御(defense-in-depth)方法,覆盖 NIST Cybersecurity Framework 的所有功能。

好消息是,Netwrix 的解决方案套件可以完成所有这些工作。它让你能够:

  • 轻松发现并准确分类你的数据:既包括本地环境,也包括云端
  • 在攻击者利用之前,主动识别并修复安全漏洞
  • 用仅具有完成当前任务所需权限的临时(ephemeral)账户,替换有风险的长期(standing)特权账户
  • 对所有系统和数据仓库实施最小特权(least privilege)访问
  • 持续审计并分析活动,以发现异常行为
  • 获取实时告警,并为已知威胁设置自动化响应
  • 迅速调查安全事件,并确定最有效的响应方案
  • 从网络攻击和其他事件中更快恢复

此外,Netwrix 解决方案可与许多其他安全工具无缝集成,以简化流程并提升网络安全。

分享到

了解更多

关于作者

Asset Not Found

Ian Andersen

Pre Sales Engineering 副总裁(VP)

Ian 拥有超过二十年的 IT 经验,专注于数据与访问治理。作为 Netwrix 的 Pre Sales Engineering 副总裁(VP),他负责确保为全球客户顺利部署产品,并实现身份管理集成。凭借长期的职业经历,他能够满足各类规模组织的需求,其经历包括为美国财富 100 强金融机构领导安全架构团队,以及为中小型企业提供安全解决方案。