企業的防禦機制旨在攔截那些會發出警訊的攻擊。今年的數據顯示,攻擊者正透過製造無聲的攻擊來獲勝。
根據 Picus Labs 最新發布的《2026 藍色報告》,該報告在 2026 年上半年對實際客戶的生產環境進行了超過 3.38 億次真實攻擊模擬。報告顯示,企業的防禦能力正處於近年來最強勁的時期之一。平均防禦有效性從 62% 提升至 69%,追平了 2024 年的峰值,而日誌記錄則達到了四年來的最高點 58%。
好消息是:這種復甦是真實存在的。壞消息是:這種復甦幾乎完全發生在網路邊緣。
報告更為關鍵的發現是,一旦攻擊者突破邊緣防線後會發生什麼。在內部,情況完全顛倒:從外部看起來強大的防禦,內部卻變得軟弱不堪,尤其是在面對每一次嚴重洩密之前都會發生的、悄無聲息的偵察和憑證竊取等行為時,防禦最為薄弱。
這是一個貫穿整個報告的斷層線。
Picus Labs 首次透過自主滲透測試衡量了後滲透防禦能力:一旦攻擊者作為已驗證的使用者在網路內部活動,哪些控制措施能夠實際打破攻擊鏈。後滲透防禦率僅為可憐的 37%。
邊緣防禦現在大約能攔截三分之二的攻擊;而在內部,防禦能力僅能阻止不到三分之一的攻擊。
但這個平均值掩蓋了更有用的模式。內部防禦並非平均失效。它沿著一條清晰的線路崩潰。在這裡,高調的行為會被攔截,而悄無聲息的行為則不會。
執行程式碼或在機器之間跳轉的惡意行為大部分時間都被攔截了:透過服務執行進行的橫向移動,使用 Sharp-ServiceExec 和 SMBExec 等技術,大約有 90% 的時間被阻止;UAC 繞過權限提升的成功率也差不多,約為 85%。
這顯示了 EDR 正在發揮作用,以及多年來對「假設已洩密」的投資正如預期般地體現在數據中。
與此同時,悄無聲息的活動幾乎暢通無阻。
偵察,即繪製網域地圖、枚舉共享和會話,是所有類別中防禦最差的,僅被阻止了可憐的 10%。在偵測憑證被悄悄從記憶體中讀取方面,防禦能力稍好一些,約為 22%;而一種從登錄表中直接提取機密資訊的變體,成功率不到 1%。
攻擊者幾乎可以毫無阻礙地繪製環境地圖、收集會話、讀取憑證資料,在採取任何可能觸發控制措施的高調行動之前,就能做好一切準備。
一個結果解釋了原因。同樣的憑證竊取工具 Mimikatz,以三種不同的方式執行相同的目標,但防禦分數卻截然不同。
透過經典的、高度簽章化的方式,直接從 LSASS 進程記憶體中轉儲憑證,幾乎每次都被阻止了。從其他記憶體位置提取,或從登錄表中讀取,則幾乎從未被阻止。
相同的工具,相同的目標,相同的環境。
這三者之間唯一的變數是路徑的顯眼程度。LSASS 路徑的「噪音」很大,工具可以對應:一個進程打開 lsass.exe 的句柄並讀取其記憶體,這是供應商多年來一直監控的事件。讀取登錄表則不接觸 lsass,看起來像是普通的權限活動,因此針對第一個事件建立的控制措施對第二個事件無能為力。
令人警惕的是,這個 94% 的數字比聽起來還要軟弱,因為它是針對一個已知的開源工具版本進行測量的,該工具的可識別性在於其編譯方式,而不是其所做的事情。
每條路徑的最終結果都是獲得了憑證;只有簽章所監控的內容發生了變化。基於簽章的防禦分數告訴你,你能在多大程度上攔截你已經見過的東西,而不是你是否真正阻止了其底層行為。
這種差距並不僅限於一個工具。
《2026 紅色報告》發現攻擊者正刻意轉向隱匿,而《藍色報告》顯示這種行為在各方面都對他們奏效。整個數據集中防禦最差的單一技術是隱藏命令歷史記錄,僅被阻止了 1% 的時間。防禦者錯過的行為,正是當今注重規避的攻擊者所依賴的低噪音行為。
惡意軟體防禦也因同樣的原因而下滑。
基於 IOC 的防禦率,即安全控制措施攔截已知惡意下載檔案的頻率,今年從去年的 60% 和 2024 年的 71% 下降到 50%。
僅靠簽章已無法跟上腳步:VirusTotal 每天接收近兩百萬個新檔案,而重新打包載荷會使指標過時,但底層行為卻保持不變。
基於指標的測試仍然很重要,它是確認邊緣能攔截已知威脅的最快方法,但它本身只能檢查有人已經編寫了簽章的路徑。它必須與行為測試配對,後者詢問該動作本身是否被阻止。
到目前為止,這是一個關於預防的故事,關於什麼被阻止了。偵測是後備方案:當控制措施未能阻止某個動作時,警報應該會通知人類介入。今年,這個關鍵的後備機制幾乎沒有觸發。
日誌記錄上升到四年來的最高點 58%,但警報分數卻停滯在 14%。不到七分之一的模擬攻擊產生了警報。請再讀一遍。如今,團隊收集的遙測數據比以往任何時候都多,但幾乎沒有將其轉化為行動。
日誌記錄與警報之間的差距,現在是一個偵測工程問題,而不是收集問題。
去年的領先者下滑,而去年的落後者則大幅攀升。
教育業在一年內下滑了 30 個百分點,成為防禦最差的行業,而一年前最弱的行業則在本數據集中取得了最大的進步。報告的說法很直接:強勁的表現是租來的,不是擁有的,而且只在你進行驗證的期間有效。
平均分的上升也掩蓋了防禦在對抗特定攻擊者時失去陣地的情況。
即使整體分數有所提高,但對十大最難阻止的威脅群組中的九個,防禦率卻下降了;而所有頂級勒索軟體家族的攔截率都低於 38%,其中 Play 勒索軟體從 50% 下降到 13%。
這些都是有據可查的攻擊者,有公開的攻擊手冊,這正是重點所在:廣泛的控制措施改進,並不自動轉化為對最有可能攻擊你的、不斷演變的特定群組的覆蓋。
復甦本身就是證明。防禦率上升了七個百分點,是因為組織重新測試了已經漂移的控制措施並修復了測試暴露的問題,而退步的行業則是那些停止測試的行業。驗證不再是年度審計;它是今年贏家和輸家之間的區別,而且只有在持續進行時才有效。
這一切都不是特別複雜,而這本身就是一個重要的觀點。本報告中的防禦措施在有人測試它們的那一刻就已經恢復了。
仍然能夠滲透的攻擊是那些悄無聲息的攻擊,那些偵察和憑證讀取,它們從未觸發簽章,而且今年也很少觸發警報。
94% 和 3% 是來自一項實驗的一個發現。《2026 藍色報告》對整個攻擊面進行了相同的測試:按行業和地區劃分的防禦和偵測,防禦者最難阻止的 MITRE ATT&CK 技術,以及今年防禦率下降但整體平均值上升的威脅群組和勒索軟體家族。
如果本文中關於高調與低調的區分看起來很熟悉,那麼這份報告將是幫助你快速了解在你所處的環境中,這種差距有多大,以及你今天應該關注哪些低調的行為的最快途徑。
下載《2026 藍色報告》,了解你的防禦可能在哪裡有效,以及在哪裡最有可能出現悄無聲息的漏洞。