年度报告

欧洲刑警组织警告称,暗网生态韧性强,人工智能和加密技术正在重塑网络犯罪

近日,欧洲刑警组织(Europol)发布最新《互联网有组织犯罪威胁评估报告》(IOCTA 2026),标题为《加密、代理和人工智能如何扩大网络犯罪》。报告指出,影响欧盟的网络犯罪威胁正以前所未有的速度演变,犯罪分子广泛采用加密技术、代理基础设施和人工智能工具,大幅提升犯罪规模、速度和隐蔽性,形成“速度差距”(velocity gap),使执法部门难以跟上。 欧盟委员会于4月28日发布该报告,全面分析了“网络犯罪助长因素”(cybercrime enablers)、在线欺诈方案、网络攻击以及在线儿童性剥削四大领域的新趋势。报告强调,随着技术门槛降低,犯罪活动正向工业化、自动化方向发展,对个人、企业和社会构成日益严重的威胁。 暗网生态韧性强,加密货币成核心支付工具 报告显示,尽管执法部门持续打击,暗网(通过专用软件访问的互联网隐秘部分)仍是网络犯罪分子的主要交易市场。暗网市场和论坛呈现出高度碎片化和专业化特征,即使执法部门采取了执法行动、部分平台被关闭,新平台也能迅速涌现,形成混合匿名生态(与端到端加密即时通讯应用深度融合)。 加密货币的作用日益突出。隐私币(privacy coins)和离岸交易所服务被广泛用于洗钱,尤其是勒索软件赎金的转移和隐藏,这极大增加了追踪难度。报告特别指出,加密货币在未成年人和年轻人群体中流行度上升,他们可能在不知情的情况下卷入洗钱链条,成为犯罪分子利用的对象。 此外,犯罪分子大量使用住宅代理(residential proxies)、弹道托管(bullet-proof hosting)和多层路由等基础设施,进一步掩盖身份和行动轨迹。 人工智能驱动欺诈自动化,社会工程攻击更具针对性 生成式人工智能(Generative AI)和大型语言模型(LLMs)的普及,正让在线欺诈进入“工业化”阶段。犯罪分子利用AI快速生成个性化诈骗内容,实现社会工程攻击(social engineering)的自动化和规模化——例如定制投资诈骗、商业邮件妥协(BEC)或针对在线支付系统的欺诈。报告预测,随着“代理式AI”(agentic AI)的进一步采用,在线欺诈威胁将达到前所未有的水平。 其他助长因素包括呼叫者ID伪造(caller ID spoofing)和SIM农场,这些工具帮助诈骗团伙绕过验证机制。 勒索软件威胁持续,网络攻击与混合威胁交织 勒索软件(Ransomware)仍是2025年主要威胁之一,报告观察到大量活跃的勒索软件品牌。犯罪分子不仅锁定系统或数据索要赎金,还越来越多地以“泄露被盗数据”作为额外威胁。 网络攻击生态日益复杂:犯罪团伙与国家支持的混合威胁相互交织,部分犯罪分子充当“代理人”角色。信息窃取器(infostealers)继续为地下市场提供大量被盗凭证,而DDoS攻击则被用于混合威胁行动。同时,针对大科技公司和客户数据的黑客联盟威胁也在上升。 在线儿童性剥削案件激增,合成材料与加密通讯成新挑战 在线儿童性剥削(OCSE)形势严峻。性勒索(sextortion)案件持续激增,犯罪分子通过获取儿童私密照片或视频进行敲诈。儿童性虐待材料(CSAM)的交易日益商业化,以牟取经济利益。 此外,合成儿童性虐待材料(synthetic CSAM)的制作量显著增加,AI工具降低了生产门槛。端到端加密(E2EE)即时通讯应用已成为犯罪分子主要沟通和交换材料的渠道,这给执法调查带来极大困难——加密平台、数据保留政策缺失和跨辖区障碍共同阻碍了证据收集和嫌疑人识别。 报告呼吁:加强国际合作与技术能力建设 Europol执行主任Catherine De Bolle在序言中强调,执法部门必须主动采用AI等技术,弥合“速度差距”,同时推动数据保留政策协调、与在线服务提供商的合作,以及国际联合行动,以应对这一快速演变的威胁景观。 “暗网下/AWX”认为,IOCTA 2026报告描绘出一幅网络犯罪“更快、更隐蔽、更工业化”的图景,该报告不仅总结了2025年的关键趋势,也为欧盟乃至全球执法机构提供了战略指引。面对加密、代理和AI三重驱动的犯罪升级,单纯的被动防御已不足够,亟需多方协作构建更具韧性的数字安全体系。

报告显示,2024年活跃的暗网勒索软件团伙数量增长38%

近日,持续威胁暴露管理公司Searchlight Cyber​​发布了其关于暗网勒索软件趋势的年度报告《同样的游戏,新的玩家:2025年的勒索软件》。Searchlight Cyber是暗网情报行业的知名企业,其研究具有很强的指导意义,该年度报告追踪了勒索软件领域“主要参与者”遭受的重大破坏、暗网上新勒索软件团体的增加以及列出的勒索软件受害者的增加。 Searchlight Cyber​​的研究报告对2024年勒索软件的发展进行了总结,主要发现包括: 2024年共有94个勒索软件团伙列出受害者(比2023年增加38%),其中观察到49个新团伙,这反映出勒索软件形势进一步复杂化。 2024年勒索软件团伙的暗网泄密网站上发布的受害者总数(5728)与2023年(5081)相比增加了11%。 去年,欧盟和英国等国家地区执法部门领导的“克罗诺斯行动”(“暗网下/AWX“曾报道,国际联合执法严重打击了LockBit勒索软件团伙),导致LockBit的受害者产量减半,LockBit的受害者数量在2024年下降到494个,不到2023年的一半。此后RansomHub已取代LockBit成为头号勒索软件团伙,其在2024年发布了611名受害者。 报告显示,2024年最活跃的五个勒索软件团伙分别是RansomHub、LockBit、Play、Akira和Hunters International,这代表了勒索软件格局的重大变化。在这五个团伙中,只有LockBit活跃了三年以上,而今年最活跃的团伙RansomHub于2024年2月才出现。与此同时,BlackCat和Cl0p等主要团伙(2023年分别排名第二和第三)跌出了排名。 该报告包含五大勒索软件团伙的概况,以及对过去12个月勒索软件等级变化的分析。例如,RansomHub可能是一个新的勒索软件“品牌”,但实际上它与Knight、BlackCat和LockBit等其他勒索软件团伙有联系。这种勒索血统,加上其“联盟友好型”勒索软件即服务(RaaS)模式,或许可以解释它为何如此迅速地崛起。 过去一年中观察到的另一个显著变化是出现了具有政治动机的团伙,这些黑客组织除了采用网络钓鱼、篡改和部署恶意软件等常用方法外,还将勒索软件作为一种新战术。 报告称,这一新趋势模糊了网络犯罪和网络战争之间的界限,要求企业在威胁评估中考虑另一个维度。现在,除了监控出于经济动机的行为者之外,安全团队可能还需要扩大他们的对手名单,将那些可能出于意识形态原因而针对他们的行为者也纳入其中。 Searchlight Cyber​​威胁情报主管Luke Donovan表示: 这份报告的主要结论是,我们将在2025年迎来一个更加繁忙和复杂的勒索软件生态系统。虽然我们观察到一些最大的勒索软件团体受到干扰,但一些较小的参与者也纷纷涌入,这给不断尝试评估和准备应对新兴威胁的安全团队带来了挑战。 在这个日益繁忙的环境中,企业积极应用威胁情报来指导防御变得更加重要。首先,找出这些团伙运作方式的共同点,并为最常见的攻击技术做好准备。其次,根据他们的活动和受害者情况,帮助他们将对手缩小到他们最有可能面对的四五个团伙。