乐于分享
好东西不私藏

黑客正越来越多地利用可信工具来部署恶意软件

黑客正越来越多地利用可信工具来部署恶意软件

网络犯罪分子找到了一种巧妙而危险的新方法来绕过防御。他们不再构建安全软件能够识别的定制攻击工具,而是将日常系统实用程序转化为攻击武器。

这种转变正在重塑攻击的展开方式,而相关数据不容忽视。根据 ANY.RUN 发布的 2026 年第一季度网络风险报告(基于超过 210 万起恶意软件和网络钓鱼调查),三大趋势正在重新定义威胁形势。

凭证窃取案件增加了 14.7%,基于加载器的攻击激增 98.3%,利用 JavaScript 的“借用系统资源”二进制和脚本攻击也猛增 58.4%。这些数据表明,攻击者正变得越来越隐蔽,速度也越来越快。

ANY.RUN 的分析师指出,对可信工具日益增长的依赖使得攻击更难被检测。当攻击者使用管理员用来运行系统的相同软件时,传统的基于特征码的检测方法往往无法发出警报。

如今的挑战不再仅仅是找到恶意文件,而是要了解通常安全的工具是否被滥用。

ANY.RUN 在一份与网络安全新闻 (CSN) 分享的报告中指出,早期入侵是现代安全运营中最容易被忽视的风险之一。

报告发现,攻击者在首次访问后仅需21秒即可建立持久化控制,而“借地攻击”(Living-off-the-Land)的执行也仅需16秒。如此短的时间,容不得丝毫迟缓。

更广泛的担忧在于,感染和系统完全被攻破之间的时间间隔正在迅速缩短。如果安全团队没有能力实时调查威胁,他们很可能在意识到攻击开始之前就已经落后于形势。

黑客正越来越多地将可信工具武器化

“利用现有资源”的概念是指攻击者使用目标系统上已有的工具,例如 PowerShell、Windows Script Host 或 JavaScript 环境,而不是部署外部恶意软件。

这种方法使恶意活动与正常操作混为一谈,大大降低了被检测到的几率。

2026 年第一季度报告显示,利用 JavaScript 发起的 LOLBAS 攻击在本季度增长了 58.4%。攻击者利用内置脚本工具执行恶意代码,而无需在磁盘上留下传统的恶意软件文件。

这种无文件方法对于依赖文件扫描而非行为监控的终端安全解决方案尤其有效。
这种趋势尤其令人担忧之处在于攻击发生的速度。一旦获得初始访问权限,攻击者便会在几秒钟内建立持久化控制,留给防御者的响应时间窗口极其短暂。
凭证滥用结合本地工具漏洞利用,可以让攻击者长时间悄无声息地进行攻击,而不会触发任何警报。
在这种环境下进行检测需要一种全新的方法。基于行为的监控和异常调查对于任何重视安全的组织来说都至关重要。等待已知的恶意文件出现已经不再是一种可行的策略。延迟检测成本不断上升
这份报告最引人注目的发现或许并非攻击技术的种类繁多,而是它们发生的速度之快。攻击者在初始入侵后仅需21秒即可建立持久化防御,这暴露出大多数组织目前在威胁检测方面存在严重缺陷。
基于加载器的攻击增长了98.3%,几乎在一个季度内翻了一番。这些工具在攻击的早期阶段运行,目的是在受感染的系统上下载并执行其他恶意软件。
它们的快速增长表明,威胁行为者首先专注于站稳脚跟,然后再逐步升级。身份盗窃仍然是主要目标,凭证盗窃案件增加了 14.7%。
攻击者若掌握有效凭证,便可在网络中伪装成合法用户,这使得区分恶意行为和正常活动变得异常困难。正因如此,行为分析和快速故障排查才显得至关重要。
该报告建议安全团队优先考虑早期威胁可见性,并投资于实时调查能力。
减少调查延误、更快地确认暴露情况以及加强对所有主要平台的检测覆盖范围是 2026 年第二季度的核心优先事项。根据这些发现采取行动的组织将更有能力在下一波攻击来临时最大限度地减少损失。
信息来源:CyberSecurityNews