2025 年企業資安警訊:語音釣魚躍居第二大入侵手法,雲端環境首當其衝

關鍵數字:根據 Google Cloud Mandiant 顧問部門最新報告,語音釣魚(voice phishing)在 2025 年已躍升為網路犯罪分子獲取企業初始訪問權限的第二大手段,佔據了高達 11% 的攻擊案例,尤其在雲端環境中更是最常用的入侵策略,對現今的企業資安佈防構成前所未有的嚴峻挑戰。

關鍵數字:根據 Google Cloud Mandiant 顧問部門最新報告,語音釣魚(voice phishing)在 2025 年已躍升為網路犯罪分子獲取企業初始訪問權限的第二大手段,佔據了高達 11% 的攻擊案例,尤其在雲端環境中更是最常用的入侵策略,對現今的企業資安佈防構成前所未有的嚴峻挑戰。

📊 數據總覽

這份來自 Mandiant 顧問部門的深度分析,揭露了網路威脅的幾個關鍵趨勢,特別是社交工程攻擊的顯著增長。數據顯示,攻擊者正不斷精進手法,以更具互動性且難以察覺的方式滲透企業內部。

  • 語音釣魚:截至 2025 年,此類攻擊已佔所有初始訪問權限獲取手段的 11%,使其成為第二大常見的入侵方式。值得注意的是,在雲端環境中,語音釣魚更是攻擊者最偏好的策略。
  • 攻擊生命週期:許多攻擊者在成功取得初始訪問權限後,會在短短 30 秒內迅速將權限轉交給其他威脅團體,這意味著防禦者必須以機器般的速度反應。
  • 潛伏期:部分攻擊者卻能展現極高的耐心,在受害者環境中潛伏數百天而不被發現,長期進行惡意活動。

語音釣魚:互動式社交工程的崛起

語音釣魚之所以能快速崛起,其核心在於「互動性」。Mandiant 副總裁 Jurgen Kutscher 直言,這些不法分子透過電話與企業的 IT 幫助台溝通,誘騙他們協助註冊由攻擊者控制的設備,以繞過多因素身分驗證(MFA),甚至重置密碼。想想看,IT 幫助台的本職就是提供協助,這種信任關係反而成了駭客利用的破口,讓社交工程攻擊變得異常有效。

除了語音釣魚,報告中也提及了一種名為「ClickFix」的社交工程手法。攻擊者會精心設計騙局,誘使受害者執行惡意指令,進而奪取系統控制權。Google 的威脅情報部門已記錄到多個犯罪集團使用此技術,這清楚表明了這些網路犯罪分子在策略與創意上的成熟度正不斷提升。

攻擊者策略演變:速度與潛伏

有趣的是,攻擊者在時間運用上呈現兩種極端行為。一方面,他們追求極致的速度,一旦獲得初始訪問權限,便能在數十秒內將其轉手,這讓企業的防禦系統幾乎沒有反應時間,必須像機器一樣快速運作。另一方面,我們也看到一些攻擊者展現出驚人的耐性,能夠在受害者的網路環境中潛伏數百天而不被察覺。這些「長線釣魚」的駭客通常會鎖定邊緣設備,例如防火牆和路由器,並利用零日漏洞發動攻擊,因為這些設備往往缺乏端點安全產品的保護,成了資安防線上的盲點。

Google 的報告發出明確警告,強調即使是看似影響不大的事件,也可能在轉瞬間升級為災難性的高影響事件。因此,企業絕不能輕忽任何資安警訊,必須對所有事件進行細緻入微的分析,才能有效防堵潛在的嚴重後果。

數據告訴我們什麼?

這份 Mandiant 報告的數據清楚指出,社交工程攻擊已經從單純的郵件詐騙,演變為更具互動性、更難以察覺的語音與技術欺騙。對於企業而言,這意味著傳統的資安防禦策略已不足以應對。我們必須重新審視員工的資安意識培訓,特別是針對 IT 幫助台等高風險部門,強化他們辨識新型語音釣魚手法的能力。

此外,由於攻擊者轉手權限的速度極快,或潛伏期極長,企業需要部署更先進的威脅偵測與響應機制,並特別關注邊緣設備的防護。建立一個能夠即時分析與協同防禦的資安生態系統,才能在這個瞬息萬變的網路戰場中,真正保護企業的核心資產。建議企業應定期進行資安演練,並諮詢專業資安顧問,以確保防禦體系能與時俱進。