去年,入侵企业最常见的方式是诱骗用户执行操作
网页会要求访问者证明自己不是机器人。当用户阅读说明时,恶意代码会悄悄在其剪贴板中放置一条命令,随后引导用户打开终端并将该命令粘贴进去。这种技术被称为 ClickFix,是微软团队去年观察到的最常见的初始访问方法,占其通知中攻击总量的 47%。攻击不会以附件形式送达,因此没有可扫描的内容;且未利用任何漏洞,因此无需修补。
后续的攻击过程同样普通。当 Bitdefender 分析 700、000 起安全事件时,84% 的高严重程度事件涉及的二进制文件早已存在于目标机器上——这些文件正是企业 IT 团队日常使用的管理工具。攻击者并未安装任何恶意程序,因为根本不需要。
这两种技术都不算精妙,但都能成功入侵。原因并非攻击者已无计可施,而是他们根本不想寻找新方法——他们要找的是能在一家又一家企业中以相同方式生效的手段。
这是一家企业,而企业会进行标准化
每攻击一个受害者都要发明新手段的犯罪集团无法实现规模化;而拥有一套标准化流程(即一套可对目标列表执行的公式,步骤和结果都可预测)的集团,能以找到目标的速度快速扩张。
这种偏好可以从数据中体现出来。Verizon 最新发布的 《数据泄露调查报告》指出,漏洞利用是“今年我们数据集中最突出的初始访问向量,占比达到 31%,高于去年的 20%”——这是仅用一年时间就实现的 55% 增幅,而该类别更看重扫描能力而非技术技巧。
边缘设备受欢迎并非因为其本身有吸引力,而是因为利用它们的流程足够简短,能写在一张卡片上。
关注面向互联网设备的新 CVE 漏洞,筛选出那些可实现远程代码执行且无需身份验证的漏洞——这些是“易攻击”的目标。然后等待:通常几天内就会有人在 GitHub 上发布可用的概念验证。一旦发布,攻击者就会大规模扫描互联网,获取所有尚未修补的目标。
注意这套流程中缺少什么:整个链条里没有人开发任何东西。漏洞利用代码是免费获取的,来自研究人员,托管在公共代码库中,且按照他人设定的时间表发布。攻击者唯一需要具备的能力是快速、大规模运行他人代码的能力。曝光度成为选择目标的标准,而具体是哪个受害者则变得不再重要。
合法经济领域也存在类似模式:仿制药制造商不会研发新药,而是等待他人的研究成果公开后,大规模生产已知配方,通过成本和上市速度而非创新来竞争。网络攻击就是这种模式——它不是研究型业务,而是仿制药生意:当概念验证发布到 GitHub 上的那天,“专利”就失效了。
这种偏好也体现在“赢家”身上:一年多来,勒索软件泄露网站排行榜的榜首一直由 Qilin 占据,该团伙声称在此期间攻击了约 1、600 名受害者,通常每月超过 100 名。今年 6 月,它被 The Gentlemen 取代,后者声称攻击了 121 名受害者,而 Qilin 的声称数量为 80。这些数字是团伙自行发布的,因此是“声称”而非经审计的准确数据——但这两个团伙一直在榜首交替,它们竞争的是“吞吐量”。排行榜统计的是受害者数量,而非技术成就。
更能说明问题的是挑战者的来源:The Gentlemen 是从 Qilin 的前附属团伙发展而来的。正如 Bitdefender 威胁报告中所述,这两个团伙证明了勒索软件“剧本”的可复用性和可改进性:一套流程从一个团伙传到另一个团伙,在新的操作者手中依然能生效。
这是对这些团伙实际拥有的东西最清晰的表述:不是漏洞利用代码,不是工具,也不是秘密,而是一套可被记录、传递并重复使用的方法。
ClickFix 是用于入侵的行动手册
从这个角度看 ClickFix,其吸引力显而易见。
当检测到攻击时,无需重建有效载荷——因为根本没有有效载荷;当供应商发布补丁时,无需重新开发漏洞利用代码——因为根本没有利用漏洞;当诱骗手段失效时,只需修改网页上的文字即可。这种技术的“退化”过程非常平缓,这正是你需要的:一套可重复使用数千次的手段。
它在任何地方都能生效,因为它完全不依赖目标的技术栈,只依赖“有人愿意按照指示操作”这一条件——而这是全球所有环境中都存在的、“版本统一”且无补丁可修复的组件。
它还能消除防御系统要捕获的所有痕迹——没有可扫描的内容,没有可检测的漏洞利用代码,没有可匹配的特征——这确实是一个优势,但我不会把它放在首位。攻击者选择这种手段并非因为它能逃避检测,而是因为它可重复使用,而逃避检测只是附带的好处。
原生工具利用是同一思路,只是在环节更进一步
初始访问只是攻击的开始,后续的工作(最终以数据泄露或系统加密告终)遵循同样的逻辑:一套可在任何目标上产生相同结果的剧本,只是这次使用的工具是目标机器上已有的工具。
攻击者不会自带工具,而是使用目标机器上已安装的工具:脚本引擎、远程管理工具、归档工具和操作系统自带的管理二进制文件。这就是 84% 所描述的内容——这些二进制文件参与了我们分析的绝大多数高严重程度事件。
主要原因并非隐身性,而是这些工具很常见,存在于所有环境中,且——这是关键——它们在所有环境中都是 相同的。攻击者只需学习一次操作流程,就能直接对下一个受害者执行,无需任何调整:无需移植任何内容,不依赖目标的构建,也无需针对陌生技术栈进行测试。命令与控制也遵循同样的逻辑,通过企业已信任并允许的云服务进行路由。
这些工具还难以与合法管理操作区分开来,这是一个额外的好处,但并非攻击者选择它们的原因。
但这正是防御者最难应对的部分,值得坦诚说明原因:当攻击者没有引入任何新内容时,就没有可被发现的东西。
其经济逻辑完全符合预期
如果网络犯罪确实是一门基于可重复流程的规模化生意,那么其财务状况应该呈现出压力下的规模化生意特征,而事实确实如此。
Verizon最新报告显示,勒索软件占所有数据泄露事件的比例再次攀升,达到48%,较前一年的44%有所增长。同期,资金流向出现反向变化:69%的勒索软件受害者未支付赎金,已支付赎金的中位数从150,000美元降至139,875美元。Bitdefender自身对勒索软件泄露站点的跟踪数据显示,仅2026年6月就统计到704个被声称是受害者的组织。
受害者更多,资金更少——这意味着每次攻击的收入在下降。而对每次攻击收入下降的合理应对方式,不是让每次攻击更复杂,而是让每次攻击更便宜、更可重复,并增加攻击次数。
这也是 AI 论点与算术逻辑交汇的地方:剧本式攻击的每次尝试成本几乎为零——扫描成本低,漏洞利用代码免费,工具早已安装在受害者机器上。在这个多年来一直将攻击成本推向零的业务中,引入 AI 模型会给每次尝试增加实际成本,而且增加的位置不对。这是一项规模化操作,目标是任何碰巧暴露的对象,而非少数大型组织——对后者而言,为每个目标投入更多资金是合理的。针对少数高价值受害者,为情报付费可能会有回报;但针对数千家小型企业的列表,这样做则不会。
这就是为什么自主性对于这项业务来说是不合适的
这是算术层面的反对理由,而结构性的反对理由则更深层。
自主化的攻击工具会即兴发挥:它会探索环境,找到一条路径,而这条路径是该环境特有的。将其应用于下一家公司时,它会做不同的事情。这确实令人印象深刻,但它与剧本式攻击完全相反。
勒索软件采用附属团伙模式,而特许经营的核心是:一套流程写好后,在陌生操作者手中也能产生相同结果。“变化”是这种模式的敌人:你无法记录即兴发挥的操作,无法培训附属团伙掌握它,也无法预测它在未见过的受害者身上会做什么。对于一项核心优势是“每次都做同样事情”的业务来说,一个每次解决问题都不同的工具不是资产。
这里有一种完全合理的 AI 应用方式,我预计它已经在发生:离线使用模型来帮助 开发剧本——研究技术、编写工具、优化诱骗手段——然后以确定性的方式运行生成的流程,就像一直以来的做法一样。这是“作为创作者的 AI”。而不符合成本逻辑的是“作为执行者的 AI”:在每个受害者现场即兴发挥入侵。
同样的逻辑适用于“AI 能让攻击者发现新漏洞”的说法:攻击者已经拒绝在这方面投资,而且有充分理由。边缘设备攻击流程之所以有效,正是因为有人完成了这项工作,并以可预测的节奏免费发布。发现新漏洞的能力解决的是这项业务目前不存在的问题——而且这种能力必须比“等待”更便宜,而等待的成本为零,这是很难超越的。
这些都不会永远成立,我 在今年 1 月就说过,现在也这么认为。攻击者在勒索软件即服务和双重勒索模式具备商业意义的那一刻,就迅速且不带感情地采用了它们,他们也会在同样的条件下采用自主化。但要关注的信号不是能力公告,而是“针对受害者运行模型的成本低于运行剧本的成本”的时刻——因为成本是这项业务唯一会响应的阈值。
真正有帮助的是
所有这些带来的令人鼓舞的结果是:标准化攻击对应标准化的防御问题。你无需防御无限的创造力,只需关闭剧本所依赖的少数几个入口——而剧本无法为每个受害者重新设计。
智能修补。你无法快速修补所有东西,也没必要。攻击者的筛选条件是公开的:面向互联网、可远程代码执行、无需身份验证。用同样的筛选条件检查你自己的资产,就能得到你的修补列表。时间窗口是指从漏洞公告发布到 GitHub 上出现第一个可用概念验证的间隔——通常只有几天。在这个窗口内完成修补,就能避免上述攻击流程。
限制可运行的内容。应用控制和脚本执行策略能在“粘贴命令变为运行进程”的环节打断 ClickFix 攻击链。
限制内置工具的使用范围。大多数用户根本不需要 84% 中提到的远程管理和脚本工具。这些工具无法被移除,但谁能调用它们,是你可以决定的。
将身份视为真正的边界。共享凭证、权限过宽的服务账户和拥有全局管理权限的密钥,是将一台被入侵的机器转化为安全事件的原因——这是列表中最不“时髦”的一项,却始终是最具决定性的。
将事件关联分析,而非单独查看。原生工具利用攻击中的任何单个事件本身都不异常:远程管理工具运行是正常的,该账户登录是正常的,该机器与云存储通信是正常的。不正常的是这三件事在同一时间、同一主机上按顺序发生。单独检查每个事件的工具会将这三个事件都判定为正常。
确保有人在实际监控。这是我最看好的措施。在 Bitdefender 自身的事件响应和 MDR 团队开展的调查中,反复出现两个相同的发现:要么根本没有部署端点检测,要么部署了但无人监控——没有安全运营团队,没有托管服务,另一端什么都没有。第三种情况最令人沮丧,因为从外部看像是成功的:工具正常工作,警报被触发,但没有任何有权限的人能阻止正在发生的事情。无人监控的检测不是检测,只是一份事后才会被读取的日志文件。
他们真正寻求的目标
我会这样说:攻击者追求的不是兰博基尼,而是丰田——一款每天早上都能启动、团队里任何人都能驾驶、任何地方都能维修、明天和今天一样能完成工作的车。这就是 ClickFix,这就是原生工具利用。两者都不令人印象深刻,但都可靠——而这正是你要重复执行一万次时唯一重要的指标。
无论攻击者最终如何使用 AI,他们都会按照这些条件采用 AI:不是当 AI 变得强大时,而是当 AI 比现有手段更便宜时。在那之前,他们实际在走的门,正是我们可以关闭的门。

