据TechRadar报道,网络安全公司Flashpoint发布的最新月度分析显示,过去一年间,暗网上每天平均出现约34条与内部威胁相关的帖子,企业员工正成为网络安全链中最薄弱的一环。

Flashpoint在2025年7月至2026年7月期间监测到,暗网上每天约有34条可归类为“内部威胁帖子”的独特内容,每月约1000条。仅在2026年7月,分析师就识别出12653条内部相关帖子,其中包括威胁行为者试图在目标企业招募内线的帖子,以及内部人员主动推销服务的帖子,其中1132条为独特帖子。

这些帖子中,超过四分之三(75%)来自内部人员主动出售访问权限或企业数据。Flashpoint称,这表明内部威胁环境高度活跃,心怀不满的员工正在积极寻找企业数据和网络入口的买家。报告警告,随着边界安全、EDR覆盖等安全工具日趋成熟,威胁行为者发现针对“人的因素”更快更便宜,只需购买内部人员的凭证或付钱让员工打开前门。

据Flashpoint分析,过去一年中,电信、零售和金融三个行业是内部威胁的主要目标。但2026年7月的数据明显偏离这一趋势,58.6%的帖子影响其他行业。研究人员认为,这也可能是威胁行为者为寻找进入目标网络的替代途径、为供应链攻击做准备。

一个典型案例是2025年的Coinbase攻击事件。据TechRadar报道,当时黑客贿赂海外客服员工以获取客户数据访问权。Coinbase称,内部人员滥用合法系统访问权限,最终导致公司损失约3.6亿美元。

Flashpoint指出,内部威胁本质上难以仅靠内部安全控制检测,因为恶意活动依赖有效凭证和合法访问权限。仅依赖内部日志,安全团队往往在数据泄露或系统破坏发生后才能发现内部威胁。报告建议,企业应监控深网和暗网论坛、私密威胁社区及加密聊天平台,留意是否有买卖其IT基础设施访问权限的行为,同时关注信息窃取程序活动、受损企业凭证和活动会话令牌,并部署第三方威胁情报以掌握对手战术。