Microsoft 数字防御报告(MDDR)关于身份攻击与钓鱼的关键数据有哪些?

1 Microsoft 数字防御报告(MDDR)关于身份攻击与钓鱼的关键数据有哪些?
Microsoft 的观测规模

MDDR 是 Microsoft 的年度威胁态势报告,其数据来自覆盖数十亿用户与数百万组织的全球遥测。官方披露的日均观测量为:处理 100 万亿条安全信号、新增拦截 450 万个恶意软件文件、分析 3800 万次身份风险检测、平均筛查 50 亿封邮件以拦截恶意软件与钓鱼。支撑体系包括 34,000 名全职安全工程师与 15,000 余家安全生态伙伴。对邮件运维而言,这组数字的意义在于:邮件仍是被扫描量最大的单一通道,身份风险检测与邮件筛查在量级上属于同一数量级问题,二者必须联动治理。

攻击动机与初始访问分布

在动机可判定的攻击中,Microsoft 事件响应团队发现仅 4% 出于间谍目的;数据窃取占 37%,带敲诈成分的占 33%,勒索软件或破坏性活动占 19%。绝大多数攻击由以牟利为目的的网络犯罪分子而非国家级行为者发起。初始访问方面:28% 的入侵由钓鱼或社会工程发起,18% 经由未修补的 Web 资产,12% 利用暴露的远程服务。报告特别点名攻击者大量采用 ClickFix 社工手法(诱导用户自行粘贴执行命令),并引入设备代码钓鱼(device code phishing)等新型访问方式。

身份攻击与 AI 加持的钓鱼
  • 97% 的身份攻击是密码喷洒(password spray)攻击——即用少量常见口令横扫大量账号,以规避单账号锁定阈值。
  • AI 驱动的钓鱼有效性是传统活动的三倍;攻击者用 AI 规模化钓鱼、自动化入侵并生成合成内容。
  • 超过 40% 的勒索软件攻击带有混合成分;79% 的勒索软件案例中至少使用了一种远程监控与管理(RMM)工具。
  • 80% 的 Microsoft 事件响应服务中出现了数据收集行为,为敲诈与暗网转售提供燃料。
  • 针对云的破坏性攻击上升 87%;信息窃取器(infostealer)扩散驱动后续入侵,访问代理(access broker)批量兜售组织入口。
官方给出的可执行动作

报告最直接的量化结论是:实施抗钓鱼多因素认证(phishing-resistant MFA)可阻断超过 99% 的身份型攻击,即便攻击者已掌握正确口令。其余建议包括:投资于人而不只是工具,把安全嵌入绩效考核;假定必然被攻破并构建韧性,跟踪 MFA 覆盖率、补丁时延、事件响应时间等指标;理解并运用 AI 做威胁与缺口分析、检测有效性验证与自动修复;盘点加密使用情况,规划向后量子密码迁移;复核所有入口与访问点(约三分之一攻击者通过供应链中的可信伙伴或在线服务这类简单方式进入);跨部门与跨行业协作共享情报。

参考:Microsoft《Microsoft Digital Defense Report 2025》官方页面:https://www.microsoft.com/en-us/corporate-responsibility/topics/cybersecurity/reports/microsoft-digital-defense-report-2025/