黑客不追求“更强”,只追求“可复制”的攻击

admin 2026-09-03 04:36:06 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 文章分析黑客攻击策略正从追求技术突破转向追求可复制性,以ClickFix和利用系统自带工具为例,指出攻击标准化是商业行为驱动的结果。勒索软件经济模式显示攻击者通过降低成本、提高重复性来扩大规模。防御建议包括明智补丁、减少可运行内容、身份识别和关联分析,强调监控的重要性。 综合评分: 85 文章分类: 威胁情报,实战经验,安全意识


黑客不追求“更强”,只追求“可复制”的攻击

数世咨询

2026年9月2日 15:00 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

当你打开一个新网页时,网页会要求你证明自己不是机器人。在你阅读说明的过程中,它悄悄地将一条命令复制到你的剪贴板,然后引导你打开终端并粘贴。这种技术被称为ClickFix,是微软团队去年观察到的最常见的初始访问方式,占其攻击案例的47%。没有附件,无需扫描;没有漏洞利用,无需修补。

接下来的环节同样寻常。Bitdefender分析了70万起安全事件,发现84%的高危事件涉及计算机上已存在的二进制文件——是IT团队每天都在用的管理工具。没有安装任何恶意程序,因为根本不需要。

这两种方法都不算高明,但都奏效。原因并非攻击者江郎才尽,而是他们根本没在寻找新方法。他们要的是下一家、再下一家公司都能奏效的手段。

这是商业行为,而商业行为是标准化的

犯罪团伙若每次都要为受害者定制作案手法,就无法扩大规模。一个拥有固定流程——可针对特定目标运行的公式,步骤可预测,结果也可预测——的团伙,其扩张速度只受限于找到目标的速度。

数据印证了这一偏好。Verizon最新《数据泄露调查报告》显示,利用漏洞是“最突出的初始访问途径,占比31%,高于去年的20%”——一年增长55%,而这一类别更看重扫描而非技术。

操作方式如下:紧盯面向互联网的设备的新CVE,筛出无需身份验证即可远程执行代码的——也就是容易利用的——然后等待。通常几天内,GitHub上就会出现可运行的POC。一旦发布,便大规模扫描互联网,利用所有未修复的系统。

注意链条中缺失的部分:没有任何人进行开发。漏洞利用由研究人员免费提供,发布在公共代码库,按他人时间表发布。唯一需要的能力是快速大量运行他人代码。曝光度成了选择标准,受害者是谁则无关紧要。

合法经济中也有类似现象:仿制药企不研发药物,而是等他人成果公开后批量生产已知配方,靠成本和速度竞争。这不是研发,而是仿制药企——其专利在POC上传GitHub那天就失效了。

赢家偏好同样明显。近一年多,勒索软件泄露网站榜首多由“Qilin”占据,声称约1600名受害者,通常每月超100人。今年6月,“The Gentlemen”取代之,声称121人受害,Qilin 80人。数据为自行公布,但两者轮流坐庄,竞争核心是攻击量。排行榜统计受害者人数,而非技术成就。

更说明问题的是挑战者来源:“The Gentlemen”源自“Qilin”前附属机构。Bitdefender威胁简报指出,这证明成功“剧本”能被循环利用和改进,从一个组织传到另一个组织,在新手中依然有效。

这是对这些组织资产最清晰的描述:不是漏洞、工具或秘密,而是可记录、可移交、可再次运行的方法。

ClickFix是一本入市策略手册

由此看ClickFix,其吸引力显而易见。检测到漏洞时无需重建载荷——因为没有载荷;供应商发布补丁时无需重写利用——因为没有利用;诱饵失效时只需重写网页文字。这种技术优雅降级,正是运行数千次所需的特性。

它在任何环境都以完全相同方式运行,因为它不依赖目标平台技术栈,只依赖人是否愿意遵循指令——这是地球上所有环境唯一共有的组件,版本完全相同,且无补丁可用

它清除了防御系统要捕获的所有痕迹——无扫描、无漏洞检测、无特征匹配——这确为优势,但我不放首位。攻击者选它并非为逃避检测,而是可重复,逃避检测是免费赠品。

“靠山吃山”同理,只是更进一层

初始访问仅是开始。后续——直至数据被盗或系统加密——遵循同一逻辑:一套剧本,无论指向何处都产出相同结果。只是这次,工具是机器上已有的。

他们不自研工具,而是用操作系统自带:脚本引擎、远程管理工具、归档工具、管理二进制。这是84%事件的共性。

主要原因并非隐蔽,而是这些工具为人熟知、存在于各种环境,且——关键——在所有环境中都完全相同。操作员只需掌握一次流程,下个目标即可运行,无需调整、移植或测试。命令与控制同理,经由组织已信任并允许的云服务

难以与合法管理区分,是巨大优势,但非选择原因。不过,这恰是防守方最难应对之处——当攻击者“什么都没做”,你无从下手。

经济账与预期相符

若网络犯罪确为可重复流程驱动的批量生产,财务应像承压的批量业务,事实如此。Verizon最新报告显示,勒索软件占所有泄露事件的48%,高于前年的44%;但支付赎金比例降至31%,中位数从15万美元降至139,875美元。Bitdefender勒索软件泄露网站追踪数据,仅2026年6月就有704家机构声称受害。

受害者越多,收入越少,单次尝试收入下降。应对之策不是让每次更复杂,而是降成本、提重复性、增次数。

AI论点在此与算术相悖。攻击手册法的单次成本几乎为零:扫描便宜,利用免费,工具已装好。给循环加模型,增加实际成本——这行业多年在向零成本努力。且用错了地方:这是针对所有暴露目标的大规模行动,而非少数大型组织。对高价值目标,付费情报或值;对数千家小企业,不值。

自主为何不适合这桩生意

算术反对是一层,结构反对更深。

自主智能体能即兴:探索环境,找路径,路径为特定环境定制。换一家公司,策略迥异。这令人印象深刻,却与按部就班的剧本截然相反。

勒索软件是加盟模式。加盟的要义是,即使不熟悉剧本,不同攻击者也能产出相同结果。差异性是敌人——你无法记录即兴、无法培训他人、无法预测对新受害者的影响。对每次都以同样方式行事的企业,每次解决都不同的工具毫无价值。

合理AI应用模式确已存在:离线用模型辅助制定手册——研究技术、编写工具、改进诱饵——然后确定性运行最终程序。AI当“作者”而非“执行者”。后者会实时追踪每个受害者,随机应变。

AI发现新漏洞的论点同理。他们本就拒绝投资于此,自有原因。边缘设备流程有效,正因为别人已完成研究并以可预测频率免费发布。原始漏洞能力解决的是行业不存在的问题,且成本须低于等待——而等待无成本,难有更便宜的方案

一切并非永久,攻击者采用RaaS和双重勒索时果断,也会同样采用自主攻击。但真正信号并非宣称能力,而是对受害者运行特定模型比既定策略更划算——成本是唯一反应门槛。

什么真正有用

好消息是:标准化的攻击意味着标准化的防御。你并非抵御无限创造力,而是关闭战术手册依赖的少数入口——它无法为每个受害者重设计。

明智补丁:你补不完所有,也不必。攻击者过滤器公开:面向互联网、可远程执行代码、无需认证。用同一过滤器自查,可得漏洞清单。关键在于POC发布GitHub到利用之间的窗口——常仅几日。在此窗口内补上,前述流程便影响不到你。

减少可运行内容:应用控制和脚本执行策略,在粘贴命令变成进程时切断ClickFix链。

细究内置工具范围:多数用户用不上那84%涉及的远程管理和脚本工具。无法移除,但谁可调用由你定。

身份识别即安全边界:共享凭证、权限过大的服务账户、无处不有的管理员密钥,是单点失陷蔓延为事件的元凶。这最不被重视,却始终最关键。

关联分析而非单点:借本地资源攻击中,单个事件看似正常——远程管理运行正常、账户登录正常、机器连云存储正常。不正常的是三者在同一主机、同一时间顺序发生。逐项检查,样样合规,只有关联视角才显异常。

确保有人监控:这绝对关键。Bitdefender事件响应与MDR调查中,反复出现两类情况:端点检测没部署,或部署了无人监控——无SOC、无MSSP、另一端空白。最沮丧的是第三种:工具正常、警报已发,却无人有权阻止。检测到但无监控,不过事后日志

他们真正买的是什么

攻击者不是在挑选兰博基尼,他们选的是一辆丰田——每天早能启动、团队人人能开、随处可修、明天依旧如期完成任务。ClickFix与“靠山吃山”均为此类。不惊艳,但可靠。而当你重复上万次,可靠性是唯一指标

无论攻击者最终如何利用人工智能技术,他们也会在特定的条件下采用它——即当人工智能变得实用且成本更低时才会采用。在此之前,他们真正需要面对的,正是我们能够关闭的大门。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:数世咨询 《黑客不追求“更强”,只追求“可复制”的攻击》

评论:0   参与:  0