文章总结: 根据PicusLabs《2026年红色报告》对110万恶意文件和1550万次攻击的分析,攻击者正从破坏性勒索软件转向隐蔽的持久化驻留策略。数据显示数据加密攻击下降38%,而凭证窃取占比达23.49%,80%的顶级ATT&CK技术专注于规避检测和持久化。现代恶意软件具备环境感知能力,能识别沙箱并延迟执行。AI尚未引发恶意软件革命,仅被有限整合。报告建议组织应加强行为检测、凭证管理和持续验证,应对这种数字寄生虫式威胁。 综合评分: 85 文章分类: 威胁情报,恶意软件,安全运营,漏洞分析,安全建设
从勒索软件到网络驻留:数字寄生虫的崛起内幕
原创
网络安全9527 网络安全9527
安全圈的那点事儿
2026年2月11日 08:44 辽宁
勒索软件和加密仍然是现代网络攻击的决定性标志吗?还是说,业界过于关注这些噪音,而忽略了周围正在悄然发生的更危险的转变?
根据 Picus Labs 最新发布的《2026 年红色报告》,该报告分析了超过 110 万个恶意文件,并绘制了 2025 年观察到的 1550 万次攻击行为图谱,攻击者不再以破坏性攻击为目标,而是追求长期、隐蔽的访问权限。
需要明确的是,勒索软件不会消失,攻击者也在不断创新。但数据显示,攻击者的战略策略已明显转变,不再采用高调且破坏性强的攻击方式,而是转向采用旨在逃避检测、潜伏于宿主环境并悄悄利用身份信息和可信基础设施的技术。如今的攻击者不再是强行入侵并摧毁系统,而是越来越像“数字寄生虫”。他们潜伏在宿主机内部,窃取凭证和服务,并尽可能长时间地保持隐蔽。
公众的注意力往往集中在突发性故障和显而易见的后果上。但今年的《红色报告》中的数据却讲述了一个更为平静的故事,揭示了安全防御者在哪些方面实际上正在失去控制。
勒索软件信号正在减弱
过去十年,勒索软件加密一直是网络风险最明显的信号。一旦系统锁定、运营停滞,就意味着系统已被入侵。
该信号的重要性正在下降。与上一年相比,用于攻击的数据加密(T1486)下降了38%,从2024年的21.00%降至2025年的12.94%。这种下降并非表明攻击者的能力减弱,而是反映了攻击者策略的有意转变。
威胁行为者不再通过锁定数据来强迫付款,而是将数据勒索作为其主要的盈利模式。通过规避加密,攻击者可以在保持系统运行的同时:
- 悄悄地泄露敏感数据
- 收集凭证和令牌
- 长时间待在特定环境中
- 稍后会通过勒索而非扰乱来施加压力。
这意味着:影响不再由锁定的系统来定义,而是由攻击者能够在不被发现的情况下在主机系统中保持访问权限的时间长短来定义。
凭证窃取成为控制层面(占攻击总数的四分之一)
随着攻击者转向持久、隐蔽的持续攻击,身份信息成为最可靠的控制途径。
《2026 年红色报告》显示,来自密码存储的凭据 (T1555)在近四分之一的攻击中出现 (23.49%),这使得凭据盗窃成为过去一年中观察到的最普遍的行为之一。
攻击者不再依赖于嘈杂的凭证泄露或复杂的攻击链,而是越来越多地直接从浏览器、钥匙串和密码管理器中提取已保存的凭证。一旦获得有效凭证,通常只需使用一些原生管理工具即可实现权限提升和横向移动。
越来越多的现代恶意软件攻击活动表现得像数字寄生虫。它们不会发出警报,不会崩溃,也没有任何明显的迹象。只有一种令人毛骨悚然的寂静。
同样的逻辑如今也广泛影响着攻击者的攻击手段。
#
80% 的顶级 ATT&CK 技术现在都倾向于隐蔽式设计
尽管MITRE ATT&CK® 框架涵盖范围广泛,但现实世界中的恶意软件活动仍然集中在一小部分技术上,这些技术越来越重视规避和持久性。
《2026年红色报告》揭示了一个显著的失衡:MITRE ATT&CK十大技术中有八项主要用于规避、持久化或隐蔽的命令与控制。这是Picus Labs迄今为止记录到的以隐蔽攻击为重点的攻击手段最集中的一次,标志着攻击者成功指标的根本性转变。
现代攻击者不再优先考虑立即造成影响,而是致力于最大限度地延长潜伏时间。能够让攻击者隐藏自身、融入环境并长时间保持行动能力的攻击技术,如今比那些旨在造成破坏的技术更为重要。
以下是今年报告中观察到的一些最常见的行为:
- T1055 –进程注入允许恶意软件在受信任的系统进程中运行,使得恶意活动难以与合法执行区分开来。
- T1547 –启动或登录自动启动执行可确保在重启和用户登录后仍然有效。
- T1071 –应用层协议提供“耳语通道”进行命令和控制,将攻击者流量混入正常的网络和云通信中。
- T1497 –虚拟化和沙箱规避使恶意软件能够检测分析环境,并在怀疑自己被监视时拒绝执行。
这种综合效应威力巨大。看似合法的进程使用合法的工具,通过广泛信任的渠道悄无声息地运行。在这种环境下,基于特征码的检测方法难以奏效,而行为分析对于识别那些刻意伪装成正常行为的非法活动则变得日益重要。
过去,加密技术定义了攻击;而现在,隐蔽性定义了攻击的成功。
#
具有自我意识的恶意软件拒绝被分析
当隐蔽性成为衡量成功的主要标准时,仅仅逃避检测已远远不够。攻击者还必须避免触发防御者赖以监测其恶意行为的工具。《2026 年红色报告》清晰地展现了这一点,虚拟化和沙箱规避(T1497)的兴起,使其在 2025 年跻身攻击者技术的核心行列。
现代恶意软件在决定是否采取行动之前,会越来越多地评估自身所处的环境。一些样本不再依赖简单的痕迹检查,而是评估执行上下文和用户交互,以确定它们是否真的在真实环境中运行。
报告中重点举例说明,LummaC2利用几何学分析鼠标移动模式,计算欧氏距离和光标角度,从而区分人类交互和自动化沙箱环境中典型的线性运动。当环境显得不自然时,它会刻意抑制任何执行操作,静静地等待时机。
这种行为反映了攻击者逻辑的深层转变。恶意软件不再像以前那样会在沙箱环境中暴露自身。它会刻意隐藏活动,保持休眠状态,直到入侵真正的生产系统。
在以隐蔽性和持久性为主导的生态系统中,不作为本身已成为一种核心的规避技巧。
人工智能炒作与现实:渐进式发展,而非革命性变革
随着攻击者表现出越来越强的适应性行为,人们自然会问,人工智能在这种局面中扮演什么角色。
《2026年红色报告》的数据给出了较为保守的答案。尽管人们普遍猜测甚至预期人工智能将重塑恶意软件格局,但Picus Labs在2025年的数据集中并未观察到人工智能驱动的恶意软件技术出现显著增长。
然而,最常见的攻击手段依然如故。诸如进程注入和命令与脚本解释器等传统技术仍然主导着现实世界的入侵事件,这进一步表明,攻击者无需借助先进的人工智能就能绕过现代防御措施。
一些恶意软件家族已经开始尝试使用大型语言模型 API,但迄今为止,它们的使用范围仍然有限。在已观察到的案例中,LLM 服务主要用于检索预定义的命令或作为便捷的通信层。这些实现方式提高了效率,但并没有从根本上改变攻击者的决策或执行逻辑。
目前的数据显示,人工智能正在被现有技术手段吸收,而非重新定义这些手段。数字寄生虫的运作机制依然如故:窃取凭证、隐蔽持久化、滥用可信流程以及不断延长的潜伏时间。
攻击者并非通过发明全新的技术来取得胜利,而是通过变得更加隐蔽、更有耐心,以及越来越难以与合法活动区分开来而取得胜利。
回归基础,构建不同的威胁模型
我们每年都会发布这类报告,发现许多策略年复一年地重复出现,呈现出持续的趋势。而根本性的变化在于目标本身。
现代攻击的优先顺序是:
- 保持隐形
- 滥用受信任的身份和工具
- 悄无声息地禁用防御措施
- 长期保持访问权限
通过加倍重视现代安全基础知识、基于行为的检测、凭证卫生和持续的对抗性暴露验证,组织可以减少对戏剧性攻击场景的关注,而更多地关注当今实际成功的威胁。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全圈的那点事儿 网络安全9527 网络安全9527《从勒索软件到网络驻留:数字寄生虫的崛起内幕》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论