
网络犯罪分子找到了一种巧妙而危险的新方法来绕过防御。他们不再构建安全软件能够识别的定制攻击工具,而是将日常系统实用程序转化为攻击武器。
这种转变正在重塑攻击的展开方式,而相关数据不容忽视。根据 ANY.RUN 发布的 2026 年第一季度网络风险报告(基于超过 210 万起恶意软件和网络钓鱼调查),三大趋势正在重新定义威胁形势。
凭证窃取案件增加了 14.7%,基于加载器的攻击激增 98.3%,利用 JavaScript 的“借用系统资源”二进制和脚本攻击也猛增 58.4%。这些数据表明,攻击者正变得越来越隐蔽,速度也越来越快。
ANY.RUN 的分析师指出,对可信工具日益增长的依赖使得攻击更难被检测。当攻击者使用管理员用来运行系统的相同软件时,传统的基于特征码的检测方法往往无法发出警报。
如今的挑战不再仅仅是找到恶意文件,而是要了解通常安全的工具是否被滥用。
ANY.RUN 在一份与网络安全新闻 (CSN) 分享的报告中指出,早期入侵是现代安全运营中最容易被忽视的风险之一。
报告发现,攻击者在首次访问后仅需21秒即可建立持久化控制,而“借地攻击”(Living-off-the-Land)的执行也仅需16秒。如此短的时间,容不得丝毫迟缓。
更广泛的担忧在于,感染和系统完全被攻破之间的时间间隔正在迅速缩短。如果安全团队没有能力实时调查威胁,他们很可能在意识到攻击开始之前就已经落后于形势。
黑客正越来越多地将可信工具武器化
“利用现有资源”的概念是指攻击者使用目标系统上已有的工具,例如 PowerShell、Windows Script Host 或 JavaScript 环境,而不是部署外部恶意软件。
这种方法使恶意活动与正常操作混为一谈,大大降低了被检测到的几率。
2026 年第一季度报告显示,利用 JavaScript 发起的 LOLBAS 攻击在本季度增长了 58.4%。攻击者利用内置脚本工具执行恶意代码,而无需在磁盘上留下传统的恶意软件文件。

夜雨聆风