Mandiant M-Trends 2026:初始访问交接缩至22秒,语音钓鱼跃居第二大入侵向量

TL;DR — 本文译自 Google / Mandiant《M-Trends 2026》(基于 2025 年 50 万+ 小时事件响应)。初始访问到转交二级团伙的中位时间从 2022 年 >8 小时 缩至 2025 年 22 秒;语音钓鱼升至第二大初始向量(11%),邮件钓鱼降至 6%;勒索转向"恢复否认"(recovery denial)。

22 秒交接:攻击已工业化

Mandiant 记录到一个结构性变化:威胁行为从"单 actor 事件"变成"受控交接的工业化生态"。2022 年初始访问到转交二级团伙的中位时间为 8 小时以上,2025 年骤降至 22 秒——短到 SOC 分析师来不及读完告警。机制是"分工模型":初始访问伙伴在入侵时预置二级团伙偏好的恶意软件,后者一旦接触网络即可高强度运作。该模式出现在 9% 的 2025 调查(2022 为 4%)。结论很直白:把常规恶意软件告警视为"二级入侵前兆",在交互式操作开始前处置。

向量变化:漏洞仍居首,语音钓鱼超车邮件

漏洞利用连续六年为首要初始向量(32%);语音钓鱼(vishing)升至 11%,成为第二大初始感染向量,把传统邮件钓鱼挤到仅 6%(2022 年为 22%)。云环境更极端:语音钓鱼占云入侵的 23%,远超邮件钓鱼的 15%。驱动者是 ShinyHunters、Scattered Spider 等,手法是 AI 模拟高管/IT 支持音色、结合社工建立信任,绕过 MFA 窃取 OAuth 令牌与会话 Cookie。

恢复否认:勒索的新玩法

勒索组织不再满足于加密数据,而是主动打击"恢复能力":REDBIKE(Akira)、AGENDA(Qilin)等定向攻击备份系统、身份服务与虚拟化管理层(VMware/Hyper-V),删除云备份对象、加密虚拟机存储、滥用 AD 证书服务(AD CS)模板创建免 MFA 管理员账户。2026 年初出现的 .sorry 变种采用 AES-256 + RSA-4096 混合加密、删除卷影副本、篡改文件头,构建近乎不可逆的数据牢笼。

行业与驻留

2025 最受 targeting 行业为高科技,其次金融、商业服务、医疗。驻留中位时间 14 天(较 2023 的 10 天略升),但 1–6 个月未被发现的事件增加(多与朝鲜 IT 人员及情报活动有关)。52% 由内部发现,34% 由外部实体告知。约 30% 攻击动机为经济利益,40% 涉及数据窃取。

防护建议

身份威胁检测必须覆盖云环境(语音钓鱼是云首要入口);对特权操作强制防钓鱼 MFA + 设备绑定;备份与虚拟化管理层纳入独立恢复验证;将"快速交接"纳入检测工程——在初始访问伙伴的低烈度技术阶段就拦截,远比对抗二级团伙的协同行动容易。

参考来源(本文译自以下原文)

  1. Google Cloud / Mandiant. "M-Trends 2026". 2026. https://cloud.google.com/security/resources/m-trends
  2. IBM X-Force Threat Intelligence Index 2026. https://www.ibm.com/reports/threat-intelligence
  3. MITRE ATT&CK T1566.004: Phishing — Voice. https://attack.mitre.org/techniques/T1566/004/
← 返回行业资讯列表 更多安全威胁资讯 →