报告概述

《The Red Report 2026》是Picus Labs发布的第六年度网络安全威胁报告,基于2025年全年收集的1,084,718个恶意文件和15,544,909个恶意行为,系统性地映射至MITRE ATT&CK框架。报告聚焦后入侵阶段的技术趋势,深入剖析攻击者从传统'破坏性'战术向'寄生性'长期驻留策略的转变。通过分析十大最普遍ATT&CK技术,报告揭示了静态防御的失效,并呼吁安全团队转向持续安全验证与行为检测。

报告的核心结论

攻击者核心目标从数据加密转为长期驻留与隐身。

报告显示Data Encrypted for Impact技术占比从21%骤降至12.94%,而Process Injection等规避与持久化技术占据80%的顶级技术排名,表明攻击者优先追求在受害环境中长期隐藏而非立即破坏。

80%的顶级ATT&CK技术专用于规避与持久化。

2026年十大技术中有八项属于防御规避、持久性或隐蔽命令与控制类别,包括Process Injection、Masquerading、Boot Autostart Execution等,创下Picus记录中规避战术的最高集中度。

AI尚未显著改变恶意软件核心机理。

尽管存在AI驱动恶意软件的炒作,但报告发现1990年代的技术如Command and Scripting Interpreter依然主导,LLM使用仅停留于获取硬编码指令的表面应用,并未重新定义攻击方式。

云API与传统身份体系成为新攻击面。

攻击者利用OpenAI、AWS等可信云API作为C2通道(如SesameOp后门),并持续通过Credentials from Password Stores窃取身份凭证,近1/4的样本涉及凭证窃取,身份已成为首要破坏目标。

报告回答的关键问题

什么是'数字寄生虫'攻击模式?

报告将攻击者的新行为模式定义为'数字寄生虫':他们不再追求立即破坏,而是像寄生虫一样潜入合法进程,利用系统身份和基础设施长期潜伏,窃取数据而非加密文件。这种模式强调驻留时间与隐蔽性,代表威胁行为体商业模式的根本转变。

为什么攻击者越来越依赖规避技术?

报告指出攻击者已放弃'闯入即破坏'的战术,转而追求长期访问。因此,Process Injection、Masquerading、Sandbox Evasion等规避技术成为主流,以确保恶意代码在受害者环境中存活并持续活动。这类技术占据了2026年顶级技术中的80%。

AI在恶意软件中的真实作用是什么?

虽然存在AI辅助的恶意软件样品(如LameHug使用LLM API),但报告认为其作用仍是表面化的——仅用于获取命令,并未改变攻击核心机制。传统脚本解释器与代码注入技术依然占据主导,AI尚未真正革新恶意软件研发。

如何防御'Living Off the Cloud'攻击?

攻击者利用AWS Lambda、OpenAI API等高信誉服务隐藏C2流量。报告建议安全团队实施TLS/SSL检测与行为分析,监控非人类身份的API调用模式,强制执行最小权限原则,并缩短云凭证的生命周期以降低攻击窗口。

报告中的代表性数据

30.07%

Process Injection (T1055) 滥用率

2025年全年,在1,084,718个恶意样本中,有326,165个样本使用了此技术,连续第三年位居第一。

从21.00%降至12.94%

Data Encrypted for Impact (T1486) 占比变化

2025年 vs 2026年报告,相对下降38%,表明攻击者从加密勒索转向数据窃取与长期驻留。

23.49%

Credentials from Password Stores (T1555) 出现率

2026年报告,近四分之一的攻击尝试静默提取浏览器或密码管理器中的凭据。

以上数据根据报告摘要整理,具体统计口径和数值请以完整报告原文为准。

完整报告包含什么

  • 完整MITRE ATT&CK十大技术的深度分析,包括每项技术的战术归属、滥用率统计及攻击生命周期细节。
  • 12种Process Injection子技术(如DLL注入、Process Hollowing、Process Doppelgänging)的技术原理解析与真实案例。
  • 13种Command and Scripting Interpreter子技术(含PowerShell、AppleScript、Cloud API)的逐类用例与代码示例。
  • 针对Credential Theft、Sandbox Evasion、Masquerading的高度定制化研究,涵盖Keychain、Chrome AppBound加密绕过等前沿方法。
  • 详细的'数字寄生虫'叙事故事集:10个基于真实攻击链的入侵情境,从感知-适应-共生到终局的完整路径。
  • 针对安全团队的八项可操作建议:包括持续验证、内存扫描、身份防御、硬件层审计等具体部署指引。
  • 完整的研究方法论与数据集描述,包括数据来源、分析流程、排名计算公式及局限性说明。
  • 威胁组和恶意软件对应表:每个技术背后关联的APT组织(如Mustang Panda、Lazarus)及具体恶意软件样本(如LummaC2、SesameOp)。

本页内容由川海智库整理,用于帮助读者快速了解报告主题、核心观点和主要内容。由于报告量大、人工能力有限,部分观点、数据、统计口径或表述可能存在偏差,具体内容请以完整报告原文为准。

相关报告