• 登入
  • 註冊網站會員
CIO Taiwan
  • 活動
  • 影音
  • 趨勢分析
  • CIO 雜誌
  • CSO精選
  • 電子報
  • 下載
  • 聯繫我們
沒有結果
查看所有結果
CIO Taiwan
沒有結果
查看所有結果
首頁 新聞速寫

API 成為網路犯罪首要攻擊目標:2025 年上半年發生超過 40,000 起 API 事件

2025-09-24
分類 : 新聞速寫
0
A A
0
API 成為網路犯罪首要攻擊目標:2025 年上半年發生超過 40,000 起 API 事件

最新 API 威脅報告揭示:攻擊數量創新高,其中金融服務業、電信與旅遊業

文/Thales

風險最高

Thales 公布 2025 年上半年最新 API 威脅報告,警告 API (這些支撐應用程式、支付與登入的幕後連接器) ,已成為網路犯罪分子的首要攻擊目標。

在超過 4,000 個受監測的環境中,Thales 僅在 2025 年上半年已監控記錄超過 40,000 起 API 事件。儘管 API 只佔整體攻擊面 14%,卻吸引 44% 的進階機器人流量,顯示攻擊者正將最複雜的自動化攻擊重點,集中於支撐關鍵業務營運的工作流程上。

金融服務業遭遇最大規模 DDoS 攻擊

報告中最引人注目的發現之一,是針對某金融服務的 API ,發動史上最大規模應用層 DDoS 攻擊,高達 每秒 1,500 萬次請求(RPS)。

不同於傳統攻擊目標是癱瘓網路頻寬的流量型 DDoS 攻擊,這次攻擊專門鎖定應用層,直接利用 API 消耗資源並中斷營運。 2025 年上半年,所有以API 為目標的 DDoS 攻擊流量中,有 27% 針對金融服務業,這反映出該產業嚴重依賴API進行即時交易,例如餘額查詢、轉帳和支付授權。

這起事件顯示攻擊者已開始將大規模與隱蔽性相結合:利用龐大的殭屍網路與無標頭瀏覽器,模擬合法 API 請求,使防禦者更難區分惡意流量與真實用戶。

報告的關鍵發現

  • 2025 年上半年 API 安全事件超過 40,000 起,平均每日超過 220 起;若此趨勢持續,全年數量將突破 80,000 起。
  • 以目標端點劃分的攻擊分佈:37% 為資料存取 API,32% 為結帳/支付,16% 為身分驗證,5% 為禮品卡/促銷驗證,以及 3% 為影子端點或設定錯誤的端點。
  • 未部署自適應 MFA 的 API,帳號填充(credential stuffing)與帳號接管攻擊嘗試次數上升 40%。
  • 資料擷取(data scraping) 佔 API 機器人活動的 31%,經常鎖定高價值資訊,如電子郵件地址與支付細節。
  • 優惠券和支付詐欺佔攻擊的 26%,利用促銷循環和薄弱的結帳驗證機制做攻擊。
  • 遠端程式碼執行(RCE)探測 佔 13%,主要針對 Log4j、Oracle WebLogic 與 Joomla 等高風險 CVE。
  • 以產業別來看,金融服務業(27%)居冠,其次是電信和網路服務供應商(10%)、旅遊(14%)以及娛樂和藝術(13%)。
  • 影子PI(Shadow APIs) 依然是重大盲點:企業通常實際使用的 API 比預期多出10–20%。

 Thales 應用安全產品副總裁 Tim Chang 表示:「API 是數位經濟的連結樞紐,但同時也成為最具吸引力的攻擊面,我們所看到的,不僅是攻擊規模的擴大,更是網路犯罪手法的根本轉變:他們不需要植入惡意程式碼,只要竄改你的業務邏輯即可。這些請求表面上看似合法,但影響可能極具破壞性。」

Tim接著指出,未來六個月,API 攻擊的數量與複雜度只會持續升高。採取行動刻不容緩,錯過了昨天,行動的最佳時機就是現在。企業必須全面掌握所有正在運行的端點,理解其業務價值,並以具備情境感知與自適應能力的防禦措施加以保護,才能真正保障營收、信任與合規。」

研究方法

Thales 2025 年上半年API 威脅報告是基於 Imperva 全球 4,000 多個客戶環境中的真實攻擊遙測資料。資料收集於 2025 年 1 月至 7 月期間,內容包括:

  • 涵蓋金融服務、電信、旅遊、醫療保健和電子商務等行業的 40,000 多起 API 攻擊事件。
  • 機器人遙測和指紋識別,分析攻擊者如何在 Web 和行動 API 中使用進階自動化技術。
  • 終端行為分析,包括流量、異常情況以及顯示存在濫用行為的隱密模式。
  • CVE 漏洞追踪,重點在於 Log4j、Oracle WebLogic 和 Joomla 等持續性漏洞
  • DDoS 攻擊鑑識,重點在於針對金融服務 API 的史無前例的每秒 1500 萬次請求洪流。

Thales 威脅研究團隊採用行為分析、機器學習與鑑識分析,對攻擊進行分類、映射至目標端點,並辨識跨產業的攻擊趨勢。雖然資料集主要反映 Imperva 的客戶基礎,但仍提供了一個強而有力且具代表性的觀察發現,顯示 API 如何在全球範圍內被武器化。

標籤: API 威脅報告DDos 攻擊Thales網路犯罪
上一篇文章

F5 收購 CalypsoAI,為大型企業打造先進 AI 防護新里程

下一篇文章

CEO、CIO 迎接 AI 浪潮

相關文章

台達亮相2025台北國際自動化工業大展
新聞速寫

F5 收購 CalypsoAI,為大型企業打造先進 AI 防護新里程

2025-09-24
摩爾斯微電子次時代評估平台HaLowLink 2 。
新聞速寫

摩爾斯微電子宣布屢獲殊榮的MM8108 Wi-Fi HaLow系統單晶片、模組、評估套件與HaLowLink 2正式量產

2025-09-24
Kevin Bocek_CyberArk
新聞速寫

CyberArk 針對「世界量子就緒日(World Quantum Readiness Day)」的建議與觀點

2025-09-24
下一篇文章
I171s04

CEO、CIO 迎接 AI 浪潮

追蹤我們的 Facebook

近期文章

  • CEO、CIO 迎接 AI 浪潮
  • API 成為網路犯罪首要攻擊目標:2025 年上半年發生超過 40,000 起 API 事件
  • F5 收購 CalypsoAI,為大型企業打造先進 AI 防護新里程
  • 摩爾斯微電子宣布屢獲殊榮的MM8108 Wi-Fi HaLow系統單晶片、模組、評估套件與HaLowLink 2正式量產
  • CyberArk 針對「世界量子就緒日(World Quantum Readiness Day)」的建議與觀點

📈 CIO點閱文章週排行

  • 透過 ISO 42001 規範進行 AI 與 Data 治理

    透過 ISO 42001 規範進行 AI 與 Data 治理

    0 分享
    分享 0 Tweet 0
  • QNAP讓HA技術普及化,守護中小企業營運零中斷

    0 分享
    分享 0 Tweet 0
  • 【高科技業】AI 強化的影片展示 為B2B 帶來更強大的轉型動力

    0 分享
    分享 0 Tweet 0
  • 矽光子與 3D 晶片模組加速 AIoT 落地 經濟部推動 CoWoS 設備在地化

    0 分享
    分享 0 Tweet 0
  • 吳田玉:臺灣 AI 與數據中心先進製程 未來 2 至 3 年持續領先

    0 分享
    分享 0 Tweet 0
  • 全球最佳智慧醫院 臺灣 13 家上榜、登亞洲第二

    0 分享
    分享 0 Tweet 0
  • VoAI 絕好聲創推出「一鍵生成臺灣口音中文 Podcast」,筆記轉 Podcast 也有中文版!

    0 分享
    分享 0 Tweet 0
  • TIMTOS 開幕 貿協:臺灣工具機將迎三大商機

    0 分享
    分享 0 Tweet 0
  • 【專訪】廣運機械營運管理中心總經理沈麗娟

    0 分享
    分享 0 Tweet 0
  • APEC 國際研討會登場 林宜敬:推動 AI 創新應保障隱私

    0 分享
    分享 0 Tweet 0

數位及平面

  • CIO Taiwan 網站
  • CIO 雜誌紙本
  • CIO 雜誌 HYREAD 版
  • CIO 雜誌 Zinio 版

關注社群

  • Line 加入好友
  • Facebook 粉絲頁

合作夥伴

  • CIO 協進會

關於我們

  • 公司介紹及工作機會
  • 隱私權政策

旗訊科技股份有限公司|統編:84493719|台北市 100 中正區杭州南路一段 15-1 號 19 樓|TEL: 886-2-23214335
Copyright © Flag Information Co.,Ltd. All Rights Reserved.

CIO Taiwan 歡迎你回來!

可用 使用者名稱 或 Email 登入

忘記密碼 註冊

歡迎註冊 CIO Taiwan 網站會員

請設定 Email 及 使用者名稱(使用者名稱不接受中文、將來無法更改)

欄位皆為必填 登入

找回密碼

請輸入 使用者名稱 或 Email 以重設密碼

登入
  • 登入
  • 註冊
沒有結果
查看所有結果
  • 活動
  • 影音
  • 最新文章
  • 產業速報
  • 新聞速寫
  • 風雲人物
  • CXO分享
  • 產業瞭望
  • 專欄
  • 精選文章
  • 原生現場
  • 供應商視野
  • 線上調查
  • CIO 雜誌
  • 電子報
  • 下載
  • 聯繫我們

© 2020 CIO Taiwan 版權所有

7/28 活動延期通知

因高雄市政府於7/28早上宣布全日停班停課,因此「智慧醫療研討會高雄場」活動延期舉辦。主辦單位將另行公告研討會相關訊息,歡迎報名參加!

您已閒置超過 3 分鐘了,為您推薦其他文章!點擊空白處、ESC 鍵或關閉回到網頁

120063009032

【編輯室札記】再談 OT 與 IT 整合那些事

總主筆/施鑫澤‧刊期/2025.9 上個月連續幾場轟轟烈烈的製造產業的工業自動化

12006300903

【影】林宜敬三大施政重點:壯大 AI 產業、強化資安韌性與打詐

文/鄭宜芬 新任數發部長林宜敬 3 日率各單位主管亮相媒體茶敘,說明未來施政重點

1200630

龔明鑫承諾「雨天不收傘」 金融與政策支援傳產升級轉型

文/鄭宜芬 經濟部部長龔明鑫 1 日就任,隨即馬不停蹄與七大工商團體座談,並南下

I171d13

打造企業 AI 知識庫 從高品質資料開始

地端 LLM 伺服器建置系列報導之二:資料篇 當企業導入新的 AI 助理(例如內

120063009232

從 AI 影像到飛控模組 臺灣無人機建構自主技術鏈

文/鄭宜芬 無人機近期成為軍工產業的焦點,為加強臺灣在全球無人機產業中的競爭力,

I171s06a

十大必知安全發展趨勢

當前的安全威脅,不僅在攻擊手法上日新月異,更重要的是,它們的攻擊管道與攻擊面,也

I171d07

AI 時代軟體工程師的新價值

文/黃光彩 ChatGPT 的出現,由於可以輕易撰寫基本的程式碼,當下許多大型科

透過 ISO 42001 規範進行 AI 與 Data 治理

人工智慧管理系統(AIMS)國際標準 ISO 42001 相關的 AI 治理和

I171s09

網路安全 ─ 建立地區辦公室(1)

從頭開始為地區辦公室建置網路基礎設施。 文/屠震 談到終端設備、本地辦公室和全球

Ciotaiwan Logo 600 White

文章分類

  • 產業速報
  • 專欄
  • 影音
  • 風雲人物
  • CXO分享
  • 產業瞭望
  • 原生現場
  • 精選文章
  • 趨勢分析
  • 供應商視野
  • 新聞速寫
  • 下載
  • Sponsors

熱門標籤

  • 最新文章
  • 雲端運算
  • 人工智慧
  • 數位轉型
  • 製造業
  • 物聯網
  • 資料與分析
  • 資安
  • 區塊鏈
  • 5G
  • 儲存
  • 基礎架構

活動

  • CIO價值學院 四堂課
  • 智慧醫療研討會 台北/高雄場
  • 金融科技高峰會 春季/秋季場
  • 製造業CIO論壇 台北/台中/高雄場
  • 商業服務科技論壇
  • 亞太CIO論壇
  • CISO資安學院 金融/醫療/新竹場
  • CIO Insight 調查

影音

  • 影音