-

《2025年Imperva恶意爬虫报告》:AI助推难以检测的爬虫激增,占据全球网络过半流量

  • AI工具的普及显著降低了网络攻击门槛,使黑客能够大规模创建和部署恶意爬虫程序
  • 自动化爬虫流量占全球网络流量的51%,十年来首次超过业务产生的正常流量
  • 针对API直接的攻击流量在高级爬虫流量中的占比激增至44%,其中旅游业成为爬虫攻击的首要目标行业

法国默东--(BUSINESS WIRE)--(美国商业资讯)-- 近日,全球领先的技术与安全服务商泰雷兹发布了《2025年Imperva恶意爬虫报告》,全面分析了全球网络的自动化爬虫流量的最新趋势。今年的报告是第12次年度研究报告,它揭示了生成式人工智能(AI)的普及正在彻底改变爬虫的开发模式,使得技术能力有限的攻击者通过更高频次而产生大规模爬虫攻击。如今,在日益商业化的"爬虫即服务"(BaaS)生态系统中,攻击者甚至会利用AI技术分析失败攻击案例,并优化攻击技术,从而更高效地规避安全检测。

2024年,自动化爬虫流量十年来首次超过了业务正常的流量,占全球网络流量的51%。这一转变主要源于AI和大语言模型(LLM)的普及,它们大幅降低了恶意爬虫的创建与规模化部署门槛。随着AI工具获取难度逐渐降低,网络犯罪分子正越来越多地利用这些技术来创建和部署恶意爬虫。目前恶意爬虫产生的流量占全球网络流量的37%,较2023年的32%有了显著增长。这是恶意爬虫活动连续第六年呈现上升趋势,对企业数字资产安全构成持续威胁。

旅游和零售行业面临尤为严峻的高级爬虫威胁,其恶意爬虫流量占比分别达41%和59%。2024年旅游业成为受攻击最严重的领域,占所有爬虫攻击的比例从2023年的21%上升至27%。2024年最值得注意的变化趋势是,针对旅游业的高级爬虫攻击占比从2023年的61%降至41%,而简单爬虫攻击占比则从2023年的34%飙升至52%。这种变化表明AI驱动的自动化工具降低了攻击者的技术门槛,使得水平有限的攻击者亦能发起更多简单的爬虫攻击。网络罪犯正放弃单一依赖复杂技术手段,转而通过大量简单爬虫来密集式攻击旅游网站,导致攻击频次和范围持续扩大。

AI驱动爬虫的崛起: 网络安全挑战的新时代

以ChatGPT、ByteSpider Bot、ClaudeBot、Google Gemini、Perplexity AI和Cohere AI为代表的先进AI工具的出现,不仅改变了用户交互方式,更重塑了网络攻击的实施手段。Imperva 威胁研究团队指出,当前主流AI工具正被广泛用于网络攻击,其中仅ByteSpider Bot就占所有AI驱动攻击的54%,其他主要攻击源还包括AppleBot(占比26%)、ClaudeBot(占比13%)以及ChatGPT User Bot(占比6%)。

泰雷兹应用安全总经理Tim Chang表示,“AI驱动的爬虫数量激增,对全球企业构成严峻威胁,随着自动化流量占比已超过所有网络活动的一半,日益泛滥的恶意爬虫让企业面临持续升级的安全风险。”

随着攻击者对AI工具运用日益纯熟,其攻击手段已覆盖分布式拒绝服务(DDoS)攻击、定制化规则滥用及API违规等多重网络威胁。爬虫攻击日趋复杂化,这也给检测工作带来更大挑战。

Chang补充道,“今年的报告揭示了爬虫攻击手法的不断演化。曾经的高级规避技术如今已成许多恶意爬虫的标配。在快速演变的网络环境中,企业必须不断调整他们的防御策略,关键是要采取灵活且主动的方法,利用先进的爬虫检测工具和全面的网络安全管理解决方案,针对不断变化的爬虫威胁建立弹性防御体系。”

针对API业务逻辑的恶意爬虫对现代企业的威胁日益严重

Imperva 威胁研究团队的最新发现表明,针对API的攻击呈现激增态势,高级爬虫流量中有44%专门瞄准API。这类攻击并不仅限于瘫痪API端点,而是针对定义API运行模式的复杂业务逻辑。攻击者通过部署特制爬虫,专门利用API工作流程中的漏洞,实施自动化支付欺诈、账户劫持和数据窃取。

该报告分析表明,网络攻击者正有策略地针对高价值敏感数据的API端点展开攻击。这一趋势对依赖以API为核心业务和交易的行业影响尤为严重,其中金融服务、医疗健康和电子商务产业受攻击最为严重,成为黑客窃取敏感信息的主要目标。

作为现代应用程序的支柱,API可以实现跨服务连接、优化业务流程,同时大规模提供个性化用户体验。API为支付处理、供应链管理和AI驱动分析等核心功能提供支持,在提升运营效率、加速产品开发和开辟新营收渠道方面发挥不可替代的作用。

Chang警示道,“虽然API固有的业务逻辑功能强大,却也造就了让攻击者虎视眈眈的特有漏洞。如果企业要采用云服务和微服务架构,就必须认识到,正是那些使API不可或缺的特性,同时也可能成为欺诈和数据泄露的突破口。”

金融服务、医疗保健和电子商务行业面临更高风险

《2025年Imperva恶意爬虫报告》深入分析指出,金融服务、医疗保健和电子商务是当前受影响最严重的行业,这些行业普遍依赖API进行关键业务和敏感交易,令其成为复杂爬虫攻击的重点目标。

报告指出,金融服务业成为账户接管(ATO)攻击的首要目标,占比高达所有ATO攻击事件的22%,紧随其后的是电信与互联网服务提供商(18%)以及计算机与IT行业(17%)。由于账户价值高且涉及敏感数据,金融服务业长期是ATO攻击的重灾区。银行、信用卡公司及金融科技平台处理大量包含信用卡和银行账户信息在内的个人身份识别信息(PII),这些数据在暗网上具有极高变现价值。除此之外,该行业API接口的激增进一步扩大了攻击面,使网络犯罪分子能够针对身份验证和授权机制薄弱等漏洞发动攻击,从而助长了账户接管和数据盗窃行为。

关于该研究

第12期年度《Imperva恶意爬虫报告》由 Imperva 威胁研究团队与安全分析服务(SAS)团队联合编制,分析了2024年来自Imperva全球网络的海量数据,其中包括拦截的13万亿次恶意爬虫请求,涵盖数千个领域和行业。这些数据为组织提供了关于爬虫活动的关键洞见,旨在帮助各组织理解并应对日益增长的自动化攻击风险。

关于泰雷兹

作为全球先进科技的领导者之一,泰雷兹(泛欧证券交易所代码:HO)专注于航空、航天、网络与数字技术等领域,为构建一个更安全、更环保、更包容的世界开发产品及解决方案。

集团每年投入超过40亿欧元研发资金用于关键创新领域,如人工智能、网络安全、量子科技和云技术等。

泰雷兹全球83000余名员工遍布68个国家和地区。2024年集团销售收入206亿欧元。

请访问
泰雷兹集团
网络安全产品
网络安全解决方案

免责声明:本公告之原文版本乃官方授权版本。译文仅供方便了解之用,烦请参照原文,原文版本乃唯一具法律效力之版本。

Contacts

新闻联络人
泰雷兹媒体关系部
安全与网络安全
Marion Bonnet
+33 (0)6 60 38 48 92
marion.bonnet@thalesgroup.com

Thales

BOURSE:HO


Contacts

新闻联络人
泰雷兹媒体关系部
安全与网络安全
Marion Bonnet
+33 (0)6 60 38 48 92
marion.bonnet@thalesgroup.com

More News From Thales

泰雷兹携手米其林,以创新仿真软件推动软件收入增长

法国默东--(BUSINESS WIRE)--(美国商业资讯)-- 近日,全球领先的技术与安全解决方案提供商泰雷兹(Thales)宣布,已与轮胎制造商米其林(Michelin)达成合作,通过泰雷兹圣天诺软件货币化平台保护米其林的软件知识产权,并向全球客户部署相关软件产品。 作为全球规模最大、历史最悠久、备受行业认可的轮胎制造商之一,米其林以其覆盖从自行车到航天飞行器等广泛应用的轮胎而闻名。如今,该公司正加速向以软件为主导的业务模式转型。其中,TameTire便是米其林推出的一款仿真软件,它让汽车制造商和赛车团队能够高度精准地模拟轮胎在真实驾驶环境中的性能表现。 TameTire运用复杂的算法,可预测轮胎在面对不同力、扭矩和温度作用下的反应,不仅帮助汽车制造商能够以更低的成本生产出操控性能更佳的车型,也使赛车团队能够在更便捷、更安全的环境中进行测试并完成赛前调校。 除了TameTire,米其林还通过泰雷兹圣天诺平台部署并保护了多款仿真软件产品,包括Canopy,它利用云计算的强大功能和专有的联合解算器,能够在更短的时间内实现圈速仿真、车辆建模和调校优化;以及SiMiX,该项目为汽车制造商...

泰雷兹最新发现:全球数字服务信任度下降

法国默东--(BUSINESS WIRE)--(美国商业资讯)-- 近日,泰雷兹发布《2025年数字信任指数(消费者版)》,研究显示,与去年同期相比,全球数字服务的信任度普遍下降。在受访的13个不同行业中,只有保险、银行和政府部门的信任度保持不变或略有上升。当被问及最信任哪个行业保护个人数据时,没有一个行业的认可度超过50%。本次研究调查了来自14个国家的1.4万多名消费者,了解他们与品牌及在线服务的关系,对个人隐私的顾虑,以及品牌如何重塑信任。 伴随这种信任度下降的是,近五分之一(19%)的受访者表示在过去一年中被通知其个人数据遭到泄露。因此,在过去12个月里,82%的受访者因担心个人数据的泄漏隐患而放弃了某个品牌。 全球信任指数排名 银行业连续两年成为最受信任的行业。然而,研究发现不同年龄段的受访者信任度存在明显差异,55岁以上人群的信任度最高,达51%,而Z世代消费者(16-24岁)的信任度仅为32%。 政府机构是唯一信任度较去年上升的行业,42%的全球受访者将其列为最信任的领域(尤其对于个人数据的保护),而去年这一比例为37%。 新闻媒体机构的信任度最低,只有3%的受访者将其列...

泰雷兹圣天诺平台为Eyedea智能视觉识别软件保驾护航并实现货币化

法国默东--(BUSINESS WIRE)--(美国商业资讯)-- 近日,泰雷兹宣布与视觉识别技术公司 Eyedea达成合作,借助全球领先的软件货币化与保护平台——泰雷兹圣天诺,帮助 Eyedea 在全球范围内部署并保护其基于人工智能和机器学习的视觉识别软件。 Eyedea成立于2006年,由捷克理工大学机器感知中心(Centre for Machine Perception)的一个研究小组创立,其客户包括国际刑警组织、欧洲刑警组织和捷克警方等对安全性要求极高的国际和国家警察机构。 该公司提供的人工智能视觉识别软件可以从闭路电视录像中分类识别车辆品牌和型号、车牌号码、列车车厢编号等信息。通过标准交通摄像头,该技术可以识别分心驾驶、安全带是否系好等行为,并统计拼车车道等场景中的乘客数量。此外,Eyedea的技术还能对图像数据中的人脸和车牌信息进行模糊处理,使其无法被轻易辨认,从而确保符合《通用数据保护条例》(GDPR)及其他当地数据保护法规。 泰雷兹软件货币化副总裁Damien Bullot表示,“我们非常自豪与 Eyedea 建立了长期合作关系。随着Eyedea基于人工智能的软件不断发...
Back to Newsroom