企业安全防御的探测机制,天生擅长捕捉那些“制造噪音”的攻击活动。然而今年数据揭示了一个冷酷的事实:攻击者正以“不制造噪音”的方式频频得手。 安全厂商Picus Labs最新发布的《Blue Report 2026》显示,2026年上半年,在其客户真实生产环境中执行了超过3.38亿次攻击模拟,防御方的平均拦截效率从62%提升至69%,追平2024年峰值;日志记录率也达到58%,创四年新高。 好消息是,安全态势确实在回暖;坏消息是,这种回暖几乎全部发生在网络边界上。 报告更尖锐的结论出现在边界被突破之后。一旦攻击者进入内网,此前看起来坚固的防御会迅速变得柔软,尤其对侦察、凭据窃取这类“安静动作”几乎毫无招架之力——这正是每次重大入侵的前奏。这一断层贯穿整份报告。 报告首次利用自主渗透测试衡量了“入侵后防御率”,即当攻击者已以合法用户身份进入网络后,安全控件真正能阻断攻击链的比例。结果让人意外:这一数字仅为37%。边界如今能拦下大约三分之二的攻击,而内网防御只能拦住三分之一。 更值得关注的是,内网防御的失效并非均匀分布,而是沿着一条清晰的分界线:吵闹的行为大多会被拦截,安静的行为则几乎通行无阻。例如,通过服务执行进行的横向移动(如Sharp-ServiceExec、SMBExec)有大约90%的概率被阻断;UAC绕过提权攻击的拦截率也接近85%。这说明端点检测与响应(EDR)工具确实在发挥作用,近年来“假设已沦陷”的安全投入也逐渐显效。 然而与此同时,那些不发出警报的安静行动——比如凭据窃取、环境侦察——几乎未遇到有组织的抵抗。这正是攻击者能够持续潜伏并最终酿成严重破坏的原因所在。
打开网易新闻 查看精彩图片
热门跟贴