2025企業資安新危機:語音釣魚躍升第二大入侵手法,雲端環境首當其衝

一句話總結:2025 年,語音釣魚已成為網路犯罪分子獲取企業初始存取權的第二大手法,佔攻擊案例的 11%,尤其在雲端環境中最為常見,對資安構成嚴峻挑戰。

核心要點

  1. 根據 Google Cloud 的 Mandiant 顧問部門最新報告,社交工程攻擊在 2025 年顯著上升,其中語音釣魚成為網路犯罪分子獲取初始存取權的第二大手法
  2. 語音釣魚在 2025 年佔據了 11% 的攻擊案例,並在雲端環境中成為最常用的攻擊策略,這顯示其互動性對企業安全構成新威脅。
  3. Mandiant 副總裁 Jurgen Kutscher 指出,攻擊者利用語音通話操控 IT 幫助台,企圖註冊攻擊者控制的設備以繞過多因素身分驗證 (MFA),並重設密碼。
  4. 除了語音釣魚,報告也提及「ClickFix」這類社交工程攻擊,攻擊者透過欺騙使用者執行惡意命令來獲取系統控制權,顯示犯罪集團的策略日益成熟。
  5. 攻擊者在獲取初始存取權後,許多情況下會在短短 30 秒內將權限轉交給其他威脅團體,這要求防禦者必須以機器般的速度應對資安事件。
  6. 部分攻擊者能夠在受害者環境中潛伏數百天而不被發現,他們通常鎖定防火牆、路由器等邊緣設備,利用零日漏洞進行攻擊,因為這些設備常規下缺乏端點安全保護。
  7. Google 提醒企業,即使是低影響事件也可能在幾秒鐘內轉變為高影響事件,因此對所有資安事件都必須進行仔細分析,以防範潛在的災難性後果。

一句話結論

面對社交工程攻擊的高速演進與精巧手法,企業必須以機器速度應對,並對所有資安事件進行嚴謹分析,才能有效阻止語音釣魚等威脅演變成災難性後果。