近几年在安全圈子里,大家最明显的一个体感就是:告警变多了,应急响应变频繁了,连身边不搞技术的朋友都会突然来问一句“为什么最近黑客好像特别多?”
这个问题看似简单,背后其实是一整套结构性变化在起作用。攻击者变多不是错觉,而是网络世界在过去十年里发生了一次底层逻辑的全面重组。今天想从一线从业者的视角,把这件事掰开揉碎聊一聊:攻击面为什么越来越大、攻击成本为什么越来越低、防守为什么越来越被动,以及面对这个局面,个人和企业到底能做点啥。
1. 攻击面失控:数字化的另一面
1.1 从边界防御到无边界防御
十年前做安全,思路还相对清晰。企业有明确的数据中心、办公网段、对外发布的网站和邮件系统,安全团队把防火墙、入侵检测这类设备往边界一挂,先挡住外部流量,再针对内部做分层管控,基本就能覆盖大部分风险。
但今天这个模型已经彻底失效了。企业把业务搬上云端,员工在任何地点用任何设备接入办公系统,供应链上下游的系统通过API直接互联,过去清晰的“内部”和“外部”边界被彻底抹平。攻击者根本不需要正面突破边界,他们只需要找到一个边缘系统,哪怕是某个没人维护的测试环境,只要它暴露在公网,就能成为进入内网的跳板。
这里有个经常被低估的事实:很多企业根本不知道自己有哪些资产暴露在互联网上。我见过不止一次应急响应的现场,安全事故发生后,安全团队花了好几个小时才搞清楚受害系统到底属于哪个部门、部署在哪个云账号下、开放了哪些端口。你连自己有什么东西暴露给攻击者都不知道,防守自然无从谈起。
资产不清是攻击面失控的第一块多米诺骨牌。你以为自己只开了邮件系统和官网,实际可能还有开发人员忘了下线的测试环境、运营部门临时搭的活动页面、第三方外包维护的历史遗留系统。这些灰色资产没有明确的负责人,没有补丁管理流程,往往还使用默认口令,在攻击者眼里就是完美的入口。
1.2 物联网与供应链带来的连锁暴露
除了传统IT系统,物理世界的数字化进程也在加速制造新的攻击入口。办公楼的智能门禁、会议室的视频系统、生产车间的传感器网关、员工佩戴的智能手环,这些物联网设备数量庞大,安全成熟度却普遍偏低。很多物联网设备为了控制成本,芯片性能有限,根本跑不动完整的加密和安全检测逻辑,操作系统版本常年不更新,固件漏洞一挂好几年。
最典型的场景是:攻击者攻破一个联网摄像头,进入办公内网,再横向移动到文件服务器,完成数据窃取。听起来像电影情节,实际在攻防演练和真实攻击中都是高频路径。物联网设备不仅扩大攻击面,还给防守方增加了巨大的资产管理负担——你可能知道公司有三百台服务器,但谁也说不清会议室里那个摄像头是什么品牌、什么固件版本、连在哪个交换机上。
供应链层面的连锁暴露更加棘手。现代企业几乎不可能所有系统都由自己开发,用了大量第三方组件、开源库、SaaS服务。任何一个供应商被攻破,都可能顺着信任链蔓延到你的核心系统。这几年软件供应链事件频繁登上头条,本质上就是因为攻击者发现:与其费劲攻击一家防守严密的头部企业,不如去攻击它的一个小型供应商,拿到合法可信的信任关系,再顺藤摸瓜进入目标内网。
在传统的安全模型里,安全边界是物理和网络层面划定的;在今天,信任已经分散到每一份依赖关系里,攻击面也随之被摊薄到整个数字生态的每个角落。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 攻击成本塌方:工具化、平台化与AI化
2.1 从漏洞到攻击工具,中间只隔一个交易市场
十几年前,想做一次像样的网络攻击,你需要相当高的技术门槛——懂汇编、熟悉操作系统内核、会写漏洞利用代码。那时候攻击者要么是理想主义的技术极客,要么是情报机构,普通人既没能力也没渠道获得这些技术。
现在情况完全不同。漏洞利用代码、攻击框架、完整的攻击教程,在各类公开和半公开渠道都可以获取,很多还是开源的,附带详细使用文档。你不会开发没关系,会运行现成工具就行;你不会编写漏洞利用代码也没关系,攻击框架里已经集成了过去十年最经典的上百个漏洞利用模块,输入目标IP,按下回车,扫描和利用自动完成。
更夸张的是,这些年还出现了直接面向攻击者的“基础设施服务”。过去要发起一场分布式拒绝服务攻击,你得先组建僵尸网络,这需要批量感染大量设备,技术门槛和成本都相当高。现在市面上有人直接按小时计费出租攻击流量,像买云服务一样方便。网络攻击的产业分工越来越细化,每个环节都有专门的“服务商”,从获取初始访问权限到批量发送钓鱼邮件,从漏洞利用到数据洗白,就像一条流水线。
攻击的技术门槛被极大抹平,这是攻击事件数量激增最直接的推手。以前一个“黑客”需要是全栈工程师,现在一个懂点计算机操作的人,只需要找到合适的工具和渠道,就能造成不小的破坏。
2.2 勒索软件即服务:不会编程也能当“黑客”
在众多攻击类型里,勒索软件的增长最为突出,一个重要原因是它催生了“勒索软件即服务”的商业模式。有人负责开发加密模块,有人负责维护解密谈判网站,有人负责运营基础设施,这些人不直接发起攻击,而是把成品勒索程序“授权”给下游的攻击者使用,双方按勒索成功金额分成。
对下游攻击者来说,不需要懂加密技术,不需要维护服务器,只需要负责前期入侵这一步,就能分到相当比例的赎金。这个模式把攻击者的人群从小圈子技术高手扩展到了所有具备基础网络常识的人,数量级完全不同。不少人抱着“试一试”的心态参与,因为他们觉得攻击的是企业,自己最多算“踩点的人”,道德负担小,而收益又相当可观。
这种商业模式还带来了另一个变化:攻击更加“体面化”和流程化。现在的勒索攻击不再像以前那样直接加密所有数据然后喊价,而是先花几周时间静默潜伏,摸清网络结构,找到最有价值的数据,然后把数据拖走加密,再通知受害者:不给钱就公开数据。整个过程像一个商业化运作的项目,有情报收集、有谈判话术、有技术支持,配合得像正规公司一样。
2.3 AI让攻击效率成倍提升
如果说工具化和平台化降低的是攻击准入门槛,那AI降低的就是攻击的规模化成本。
最直观的例子是钓鱼攻击。过去一份制作精良的钓鱼邮件需要人工撰写,语言、排版、上下文都需要花心思,大范围投放的钓鱼邮件往往因为漏洞百出而被识别。现在用生成式AI,批量生成语境自然、逻辑严谨、还能针对特定目标定制的钓鱼邮件的成本几乎为零。我曾经测试过一个钓鱼演练平台,只需要输入目标公司的几个公开信息,AI生成的钓鱼邮件就能做到以假乱真,连长期做安全的人第一眼都很难分辨。
AI还能用来快速分析漏洞情报。每一个新漏洞公布后,安全团队还在读厂商补丁说明和评估影响面,攻击者已经用AI辅助从代码仓库里找出利用办法,把PoC代码写出来了。弹药补充速度变快,防守窗口被进一步压缩。
这里我必须强调一点:AI提升的是攻防两端的效率,但两边受益并不对称。防守方调用一个安全分析自动化系统,可能需要做私有化部署、数据治理、模型调优,流程冗长;而攻击者只需要在公网模型上输入几行提示词就能得到可用的攻击建议,无需合规流程,无需内部审批。这种不对称的加速,让防守方的相对劣势越来越明显。
3. 利益驱动:网络攻击的商业化逻辑
3.1 这是一门“利润率高得离谱”的生意
技术门槛下降了,那为什么攻击者偏偏选择网络攻击这条路?答案很简单:网络犯罪是目前商业回报率最高的“非法营生”之一,而且风险低,收益可观。
传统物理犯罪需要线下行动,有体力和安全问题,还会留下各种物理痕迹。网络攻击只需要一根网线,可以躲在任何国家,攻击任何地点的目标,中间隔着多个跳板和匿名网络,追查难度极大。这种低风险高回报的组合对所有试图赚快钱的人都构成了致命的吸引力。
勒索软件行业现在已经形成了成熟的谈判和定价模型,攻击者会根据受害者的规模、行业、营收,甚至数据备份情况来动态报价,还会分析保险赔付条款来倒推赎金额度。大型企业动辄被索要数十万到数百万美元的赎金,即便最后打了折扣,单次“项目”的总收益也可能非常惊人。在这种利益驱动下,团伙自然会优化分工,不断迭代攻击策略,进而推动攻击数量和质量的双重上升。
3.2 加密货币:交易闭环的最后一环
讨论网络攻击为什么变多,绝对绕不开加密货币。加密货币的匿名性和跨境便利性,为整个攻击产业链提供了资金流转的闭环。
勒索赎金要求用加密货币支付,受害者从交易所购买币种,转到攻击者指定钱包,攻击者再通过混币服务或各种渠道清洗资金。整个过程不需要传统银行,不依赖真实身份,跨越国境几乎零阻力。只要这个资金闭环存在,勒索攻击的商业模式就始终自洽。反过来看,如果资金流转变得像传统银行一样可追踪、可冻结,勒索者要考虑的处理成本会高得多。这个大背景对攻击者来说实在太友好了。
3.3 数据比你想的值钱,攻击者比你更懂这点
还有一个容易被忽略的动机:数据本身的商业价值在快速上升。数据已成为企业的重要资产,但数据的“黑市价格”往往比企业自己意识到的要高得多。
个人敏感信息可以用来精准诈骗、身份冒用、账号盗用;企业商业机密可以用来做竞品情报、行业分析甚至二级市场操纵;医疗记录、财务数据、源代码等更是黑市上的硬通货。攻击者盗走一份数据库之后,既可以勒索企业本身,也可以把数据转卖给多个下家,实现一次盗窃多次获利。
讽刺的是,在不少数据泄露事件里,作为受害者的企业对自己哪份数据最值钱并不清楚,而攻击者反而通过情报分析判断得很准确。攻击者比防守方更懂得如何利用数据资产变现,这也是很多勒索案件里受害者明明有备份、不需要解密却仍然支付赎金的原因——攻击者手里握着的泄露数据本身就值钱。
4. 防守为什么总显得被动?结构性的不对等
4.1 攻击只需要一个点,防守却要守住一整面
讨论攻击变多,绕不开一个非常残酷的客观事实:攻防双方的结构性地位天然不对等。
攻击者的成功只需要一次有效突破。他可以长时间扫描探测、反复尝试,找到那个未修补的漏洞、那台暴露在公网的旧设备、那个弱口令账户。而防守方需要守住所有入口、所有资产、所有人员,哪怕已经覆盖了99%的路径,只要有一个遗漏,就可能前功尽弃。更麻烦的是,一次真实攻击往往不会立刻显现破坏性,攻击者可以潜伏数月,耐心等待最佳下手时机。
相比之下,防守方必须7×24小时保持注意力,持续监控海量告警。问题在于,大多数告警是误报,安全团队在巨大的告警噪声里寻找真正的高危信号,就像大海捞针。等真正的事件浮出水面,往往已经被攻击者拿下了关键控制点。安全行业天天喊“纵深防御”“检测响应”“威胁狩猎”,本质都是在弥补这种先天的不对等,但没有任何一种方案能彻底消除它。
4.2 人永远是最薄弱的环节
技术上的攻防不对等只是基础,真正的重灾区永远是“人”。无论安全体系设计得多严密,只要有一次操作失误,一切保护的堤坝都会出现裂缝。
最常见的是钓鱼邮件。攻击者并不需要骗过所有人,只需要骗过其中一个。这个人可能是在赶项目进度的开发工程师,可能是处理几百封日常邮件的行政助理,也可能是刚入职还没来得及参加安全意识培训的新人。一次不经意的点击,一次顺手输入的账号密码,企业的防线就出现了突破口。
安全意识培训做了很多年,效果却始终有限。原因在于,大多数培训停留在“讲课、做题、考试”的形式主义,员工真正面对精心构造的攻击时,依靠的是记忆里的几条规则,而不是本能般的安全直觉。何况攻击者也在不断学习人类心理弱点,利用紧急、权威、好奇、恐惧这些情绪来绕过理性判断。你很难用一套固定的培训去对抗一个持续迭代的社会工程学攻击制造机器。
4.3 买到一百台设备,不如跑通一套运营流程
还有一层问题出在决策层。很多企业高管把安全理解为“买设备”,认为部署了防火墙、杀毒软件、日志审计系统,就等于安全了。这种心态在一段时间内确实管用,但现在已经越来越行不通。
买设备只是开始,设备部署之后要持续维护:特征库更新、补丁修复、规则调优、日志分析、告警响应、应急预案演练……这些运营动作每一天都在烧时间烧人力,而它们恰恰是很多企业反复折叠的短板。我看到过不少企业,合规检查要求的安全设备买了一整面墙,但日志审计没人看,告警没人处理,补丁半年也没打过一次。形式上满足监管要求,真实防线早已千疮百孔。
合规是安全的最低纲领,不是最高目标。如果企业只是为了让审计报告好看而在安全上做“表演”,那么面对今天主动、聪明、商业化的攻击者,这套体系几乎形同虚设。
5. 面对越来越普遍的攻击,个人和企业能做什么
5.1 基础动作依然是最被低估的救命稻草
聊了这么多结构性原因,可能有人会觉得,既然攻击者又专业又有工具化供应链,那普通人和中小企业是不是只能躺平了?我的看法恰恰相反:正因为攻击者喜欢“挑软柿子捏”,把基础动作认真做好,就能把自身风险概率大大压下来,远超大多数人的想象。
排在第一位的永远是资产梳理和补丁管理。前面提到过,大量入侵源于暴露在公网上的旧系统、已知漏洞和默认口令。如果你能把暴露面收敛起来——关掉不用的端口,下线没人维护的系统,对存量系统做清点并建立补丁更新机制——就已经赢过相当一部分同行了。
第二是账号和权限收敛。禁用默认账户、强制启用多因素认证、按最小权限原则分配系统权限、定期清理离职员工账户。这些操作不复杂,但能有效阻断大量基于弱口令和凭证利用的攻击路径。多数攻击者进入内网后,靠的并不是0day漏洞,而是内部混乱的权限管理,这一点在大量应急响应报告中都有反复印证。
第三是可靠的备份和恢复演练。勒索攻击最怕的不是有备份,而是备份不可用。把备份数据做隔离存储,定期进行恢复测试,确保关键时刻真能拉起来,才能在遭遇勒索时拥有谈判底气和选择自由。很多交了赎金的受害者,并不是没有备份,而是备份早就被同步打穿,或者从未验证过能否成功恢复。
5.2 把安全当成持续运营,而不是一次性投入
对企业而言,要应对日益普遍的攻击浪潮,比起买更贵的设备,更迫切的是转变安全建设的整体思路——从“项目建设”转向“持续运营”。
具体落地时,我建议从最务实的威胁建模出发。先回答几个问题:公司最重要的资产是什么?谁会觊觎这些资产?攻击者最可能从哪里进来?然后根据这几个问题的答案,把有限的安全预算投入到最关键的地方。对大多数中小型企业来说,一个看得见告警、有人响应的基础SIEM系统,可能比一个昂贵的下一代防火墙更具实际价值。
此外,一定要做攻防演练。不是那种大张旗鼓的全员红蓝对抗,哪怕只是每季度做一次小范围的钓鱼邮件测试和桌面推演,也能在真实的流程里暴露出预案中模糊不清的环节。演练的最终目的不是分数,而是让每个人都清楚自己面对真实攻击时需要做什么,让流程在压力下被验证,并不断修正。
5.3 承认未知,保持持续学习的姿态
最后想聊一点心态层面的东西。网络攻击变得普遍,不仅是技术和商业现象,也是对整个社会数字化的必然考验。没有人能在这件事上做到百分之百的安全,任何声称能提供“绝对防护”的方案,都值得怀疑。
作为从业者,我在一次次应急响应里学到的最重要一课是安全感来自对不确定性的接纳。攻击者可能随时找到新的切入点,新的漏洞和攻击手法会不断出现,我们的防护体系注定是在“追赶”而不是“领先”。意识到这一点之后,反而更容易建立真正有效的安全逻辑:承认自身暴露面永远存在缺陷,然后持续进行资产梳理、补丁管理、权限收敛、监控告警和应急演练这些基本动作。防守从来不是一锤子买卖,而是日复一日保持警惕和修正的系统工程。
写在最后
回到标题提出的问题。网络攻击越来越普遍,根源在于数字世界的基础逻辑已经重组——攻击面在扩张、攻击成本在下降、攻击者的商业利益在膨胀,而防守方的资源总是有限的。这不是某一家公司的问题,也不只是某个安全团队的问题,而是整个数字生态共同面临的新常态。
我个人这几年最大的体会是:讨论“为什么”很重要,但更重要的是在认清原因后做出回应。对普通用户来说,多一步多重验证、一次谨慎的邮件甄别,就为自己减少了一份风险;对从业人员来说,把基础安全动作做扎实,在全社会范围内推动安全意识的养成和安全运营流程的落地,才是对抗这个“普遍化”趋势最实在的路径。
希望你读完这篇内容,不只是增加了一点认知,而是至少在接下来的一个小时内,去做一件让自己变得更安全、更坚固的小事。这是面对这位无法控制对手时,我们唯一确定能握住的那张牌。
