2025年上半年互联网黑灰产研究报告:日均活跃风险IP达1382万例,AI技术滥用成最大威胁

  • 来源:其他
  • 发布时间:2025/09/11
  • 浏览次数:1068
  • 举报
相关深度报告REPORTS

威胁猎人:2025年上半年互联网黑灰产趋势年度总结报告.pdf

本报告聚焦2025年上半年互联网黑灰产领域的最新发展趋势,深入剖析网络黑产攻击手段的演变路径及其对互联网生态的影响。报告基于威胁猎人平台的海量安全数据,对黑灰产的产业链条、技术手段及活跃区域进行了系统性梳理。核心内容涵盖:首先,报告详细解读了黑灰产在流量劫持、账号盗用、恶意营销等典型场景下的技术升级情况,揭示了攻击者如何利用新型漏洞和自动化脚本提升攻击效率。其次,分析了黑灰产与正规互联网业务之间的博弈态势,评估了当前安全防护体系面临的挑战与盲区。最后,报告提出了针对黑灰产的治理建议与技术防御策略,为互联网企业构建主动安全防御体系提供数据支撑和决策参考。

在数字经济高速发展的今天,互联网黑灰产已成为影响企业安全和社会稳定的重要因素。威胁猎人(Threat Hunter)作为专注于业务欺诈风险发现和响应的专业机构,最新发布的《2025年上半年互联网黑灰产研究报告》揭示了当前黑灰产发展的最新态势。报告基于平台捕获的海量风险数据和典型案例分析,从攻击资源、技术演化、重点场景等维度全景呈现了黑灰产攻击的隐蔽化、智能化和产业化趋势。本文将深入解读这份报告,分析黑灰产的最新发展特点、技术手段和行业影响,为企业风控建设提供实战情报支持。

一、黑灰产攻击资源全面升级:日均活跃风险IP达1382万例,洗钱银行卡环比上涨28.60%

2025年上半年,互联网黑灰产攻击资源呈现出规模扩大、隐蔽性增强的特点。威胁猎人监测数据显示,​​日均活跃风险IP数量达到1382万​​,较2024年下半年增长15.02%。这一数据反映出黑灰产基础设施规模持续扩张,为各类网络犯罪提供了强大的技术支持。

在IP资源类型分布上,"劫持共用代理"IP攻击占比从1月的38.80%上升至6月的63.10%,成为最主要的攻击方式。这类IP大部分时间是正常用户使用,仅在少量时间被黑产劫持共用,出现短暂的作恶行为,使得平台可能忽视其短暂的作恶行为,给黑产可乘之机。与此同时,代理IP的收费模式也从之前单一的按IP计费模式发展成适应于不同攻击场景使用的计费模式,包括按流量计费、按并发计费等,产品逐渐趋于成熟。

在手机号资源方面,2025年上半年新增国内风险手机号总量为226万,较2024年下半年环比下降26.16%。这一下降趋势主要源于两个因素:一是1月及2月农历春节期间黑产交易放缓;二是2025年4月底起,上游黑卡卡商供给遭受监管打击,特别是上海卡商受创严重,导致5月份新增国内猫池卡中上海号码占比从4月的24.93%迅速下滑至8.29%。

值得注意的是,​​2025年上半年出现了一种被称为"链接接码"的新型接码方式​​,主要在北美地区和中国香港地区的接码服务中使用。截至6月份,已监控146万余条交易记录,涉链接接码相关域名140个,每周新增约8个分销商独立域名。相较于传统接码方式,链接接码具备更高的隐私性与反溯源能力,有效规避了传统接码中常见的三类风险:养号成果被窃取、接码记录被溯源、接码房间被监控。

在网络洗钱资源方面,2025年上半年涉及洗钱银行卡达22.28万张,较2024年下半年环比上涨28.60%。其中,涉赌卡占比最大,达到70.25%,且环比上涨141%。这一显著增长的核心原因是赌博平台新型充值方式——"挂单充值"的规模扩大。威胁猎人于2024年11月份首次在赌博平台中发现此类赌资充值方式,该方式利用充值赌客与提现赌客之间的点对点充值方式,进行洗钱活动。

洗钱对公账户方面则呈现下降趋势,2025年上半年新增数量环比下降40%。威胁猎人近两年数据显示,涉洗钱对公账户的归属银行发生了显著变化:六大国有银行的洗钱对公账户占比从36%下降至20%,城市商业银行从23%增至34%,农村信用社也从7%升至18%。这一现象明确揭示了黑产洗钱活动正在将目标从监管更为严格、获取成本更高的六大国有银行,逐步转向城市商业银行和农村信用社。

商户洗钱则呈现快速增长态势,2025年上半年用于洗钱的商户账户数量环比上涨43%。这类账户因其高频交易、大额资金流动以及支持多种支付方式的特征,为非法资金的流转和掩护提供了天然通道。从行业分布来看,终端零售业、批发零售业、餐饮业是商户洗钱最集中的三个行业。

二、AI技术滥用成最大威胁:分钟级换脸与语音克隆技术被广泛应用于电诈

2025年上半年,AI技术被黑产深度滥用,成为提升攻击效率与欺骗性的关键工具。威胁猎人监测发现,​​分钟级AI换脸、语音克隆技术已广泛应用于电诈与认证绕过场景​​,显著降低了犯罪门槛,提高了诈骗成功率。

在AI换脸技术方面,黑产实现了从"基于视频换脸"到"基于图片实时换脸"的技术跃升。新技术仅需目标人物2-3张图片,即可实现实时换脸,大大降低了素材要求和训练时长。威胁猎人测试显示,黑产从公开渠道获取目标人物照片后,直接用换脸软件加载图片,即可完成实时换脸操作,整个过程仅需几分钟。这种技术已被广泛应用于冒充亲人、领导进行诈骗的场景中。

与此同时,基于少量音频实现的语音克隆技术也变得成熟。威胁猎人测试显示,仅需受害者一段10秒的音频作为克隆样本,在短短的十几秒内即可完成声音克隆,并能以受害者的语音进行任意内容的输出。与AI换脸不同,语音克隆更多被用于电信诈骗场景中,如电话诈骗、视频会议诈骗等,使得攻击者的欺骗手段越发逼真。

AI技术的滥用已经催生了多起高涉案金额的诈骗案件。典型案例包括诈骗分子使用实时换脸+语音克隆技术冒充受害者亲人,以"生活费不够"等理由诱导转账。在视频中,"假亲人"的容貌、声音与真人几乎无异,导致受害者难以辨别真伪。据威胁猎人统计,2025年上半年,利用AI技术实施的电信诈骗案件平均涉案金额比传统诈骗高出3-5倍。

除电诈场景外,AI技术还被黑产用于各类认证绕过攻击。黑产利用AI生成的虚假人脸、声音,绕过金融、政务等场景的生物识别验证,实施账户盗用、违规注册等行为。某省政务平台在2025年4月曾检测到大规模AI伪造人脸攻击,攻击者使用生成的人脸图像尝试绕过实名认证,单日攻击量最高达2.3万次。

值得注意的是,AI技术的滥用也催生了相关黑产工具的交易市场。威胁猎人监测发现,TG等平台上出现了专门出售AI换脸、语音克隆服务的黑产商家,提供"按次计费"或"包月服务"等多种交易模式。一个成熟的AI语音克隆服务账号月租金可达3000-5000元,显示出这一黑色产业链已经形成规模化的商业模式。

三、营销欺诈与金融诈骗持续高发:刷单产业化与职业背债成最大风险点

2025年上半年,威胁猎人系统共捕获营销活动攻击情报5.8亿条,环比2024年下半年增长超26%,呈现持续高压态势。从行业分布来看,电商行业仍是风险最为集中领域,占比高达27.55%,其次为本地生活(11.99%)、银行(9.07%)、兴趣社交(8.82%)、在线票务(7.88%)等行业。

在营销欺诈领域,​​黑产"嫁接"传统地推手段至盗号欺诈​​的现象值得关注。黑灰产团伙手法不断翻新,逐渐从"技术型劫持"向"社交工程诱导"演进,最终形成"技术劫持+社交工程"的复合攻击模式。威胁猎人识别出两类高发盗号路径:一类是单点式作案,由地推人员手持接码卡,通过话术诱导用户扫码并实施账号换绑;另一类是链条化作案,由上游开发木马工具,中游地推执行植入,下游专门负责账号流转和变现。

刷单行为也呈现出明显的产业化演变趋势。威胁猎人监测发现,电商刷单正经历从"零散化"向"平台化""工具化"的快速演进。黑产团伙开发并销售自助式刷单工具系统,商家可通过刷单平台自行选择账号、配置设备,并远程控制刷单流程。当前刷单生态已形成三大核心升级趋势:商家主导刷单,拟真度提升至"运营级别";黑产设备体系演进,上万真实刷手设备形成刷单调度网络;刷手参与模式转变,从"全流程"到"轻参与"。

金融欺诈场景下,​​职业背债成为最突出的风险点​​。2025年上半年捕获"背债"相关攻击情报较2024年下半年增长65%,职业背债已成为黑灰产常规主营业务。从地区分布来看,广东、山东、四川是背债活跃度最高的三个省份,重庆、上海、成都是背债活跃度最高的三个城市。

威胁猎人调研发现,当前背债黑产链条已形成精密的分工体系,主要分为上游资源层、中游黑产、下游中介、假材料制作黑产四个角色,加上内外勾结的"内鬼"和背债人,构成完整的非法利益链条。在企业贷、房贷、车贷和信贷四种背债类型中,企业贷因其"先息后本"、"无本续贷"等还款方式,风险呈现明显滞后性,成为当前职业背债风险场景下金融机构面临的最大风险点。

车贷欺诈方面,2025年上半年购车欺诈风险较2024年下半年下降10%,但广东省仍远高于其他省份,主要源于新型融车套现模式的区域性泛滥。该模式具有两个显著特征:一是精准筛选具有真实购车资质且存在资金需求的用户;二是以"重真实资质、轻包装造假"的手法提升隐蔽性。房贷欺诈则呈现相反趋势,2025年上半年较2024年下半年增长63%,山东、四川、江苏是风险最高的三个省份。

四、数据泄露与API安全形势严峻:好旺担保崩盘后黑产迅速转移至新兴平台

2025年1月至6月期间,全网共监测到1.8亿条情报线索,其中确认为有效的数据泄露事件共计57,092起,较2024年下半年上升1.54%。数据泄露事件量在1-3月呈上升趋势,4、5月连续下滑,6月出现明显回升,这一波动与Telegram平台于2025年4月启动的"封群行动"存在强关联。

在非法数据交易市场中,"好旺担保"(前身为"汇旺担保")曾长期处于主导地位,由其担保的数据泄露交易事件量占比高达74.26%。然而在2025年5月,好旺担保遭遇重创:5月1日,美国金融犯罪执法网络(FinCEN)将其母公司Huione集团列为"首要洗钱关注"机构;5月9日,好旺官方发布公告称"交易员账号被大量注销",运营体系全面崩溃。

好旺担保倒下后,黑产市场并未萎缩,而是迅速向新兴平台转移。"土豆担保"为代表的等新平台迅速崛起,相关数据泄露事件从4月的12起暴增至6月的358起,增幅接近30倍。这一现象验证了黑产市场的"平台可替代性"定律——只要交易需求存在,新的中间商就会迅速补位。

银行"扫码申请"贷款信息泄露事件在2025年上半年大幅上升,较2024年下半年涨幅超过4倍。威胁猎人溯源分析发现,泄露数据涉及到的银行二维码均指向同一家知名金融科技服务商开发的营销平台,影响范围超过80家银行机构。这类泄露数据在黑市上被助贷公司用于精准营销,成功率最高可达20%。

在API安全方面,2025年上半年每月捕获API攻击量呈上升趋势,​​月均遭受攻击的API数量达24.9万个​​,较2024年下半年增长28.35%。从行业分布来看,攻击高度集中于消费金融、银行、电商、在线教育及证券五大行业,其中消费金融、银行与证券构成的金融业占比高达41.92%。

威胁猎人监控到黑产通过API攻击涉及下游多个作恶场景,核心攻击手段集中于扫号攻击、撞库攻击与占库攻击。2025年3月,某互联网平台线上业务遭受黑灰产扫号攻击,2月至3月期间攻击者使用代理IP对该平台接口发起超10万次攻击,导致5万有效账号暴露。5月,某平台老版本登录接口遭撞库攻击超30万次,成功撞库近3000个账号。6月,攻击者针对某电商店铺接口发起攻击10万次,批量占库1万件特价商品自购套利。

以上就是关于2025年上半年互联网黑灰产发展的全面分析。从攻击资源、技术手段到场景应用,黑灰产呈现出隐蔽化、智能化和产业化的明显趋势。日均活跃风险IP达1382万例、AI技术被深度滥用、职业背债与数据泄露风险攀升等现象,都表明黑灰产威胁持续扩大,防御体系亟需系统性升级。

对企业而言,必须充分认识到与黑产的攻防博弈是长期、动态且持续演进的过程。唯有依托覆盖全网、跨平台的黑灰产情报数据,才能从攻击"尚未发生"阶段就提前识别潜在威胁,在攻击资源筹备、工具调度、路径构建等阶段实现精准溯源与前置拦截。清楚黑产将用什么资源、走哪条路径、以何种方式实施攻击,才能真正做到"敌未至,我先控"。

未来,随着技术发展,黑灰产攻击手段必将持续演进。企业需要建立更加主动、智能的防御体系,通过持续监测、情报共享和技术创新,构建更具韧性的业务安全防线,应对日益复杂的网络安全挑战。

编辑:666知识控
  • 相关标签
  • 热门文档
  • 热门文章
  • 本年热门
  • 本季热门
  • 本月热门
  • 本年热门
  • 本季热门
  • 本月热门
分享至