一句話總結:2025 年,語音釣魚已成為網路犯罪分子獲取企業初始存取權的第二大手法,佔攻擊案例的 11%,尤其在雲端環境中最為常見,對資安構成嚴峻挑戰。
核心要點
- 根據 Google Cloud 的 Mandiant 顧問部門最新報告,社交工程攻擊在 2025 年顯著上升,其中語音釣魚成為網路犯罪分子獲取初始存取權的第二大手法。
- 語音釣魚在 2025 年佔據了 11% 的攻擊案例,並在雲端環境中成為最常用的攻擊策略,這顯示其互動性對企業安全構成新威脅。
- Mandiant 副總裁 Jurgen Kutscher 指出,攻擊者利用語音通話操控 IT 幫助台,企圖註冊攻擊者控制的設備以繞過多因素身分驗證 (MFA),並重設密碼。
- 除了語音釣魚,報告也提及「ClickFix」這類社交工程攻擊,攻擊者透過欺騙使用者執行惡意命令來獲取系統控制權,顯示犯罪集團的策略日益成熟。
- 攻擊者在獲取初始存取權後,許多情況下會在短短 30 秒內將權限轉交給其他威脅團體,這要求防禦者必須以機器般的速度應對資安事件。
- 部分攻擊者能夠在受害者環境中潛伏數百天而不被發現,他們通常鎖定防火牆、路由器等邊緣設備,利用零日漏洞進行攻擊,因為這些設備常規下缺乏端點安全保護。
- Google 提醒企業,即使是低影響事件也可能在幾秒鐘內轉變為高影響事件,因此對所有資安事件都必須進行仔細分析,以防範潛在的災難性後果。
一句話結論
面對社交工程攻擊的高速演進與精巧手法,企業必須以機器速度應對,並對所有資安事件進行嚴謹分析,才能有效阻止語音釣魚等威脅演變成災難性後果。












