|
80%
主機入侵始於遭竊身分憑證
|
27%
主機入侵涉及 SSL-VPN
|
299
Akira 2026 上半年公布受害者
|
Cynet 24×7 CyOps MDR 團隊分析 2026 年上半年處理的 304 起事件後發現,企業入侵正在快速從「破解防禦」轉向「濫用既有信任」。80% 的主機入侵始於遭竊身分憑證,27% 涉及 SSL-VPN。8 月最新公布的 Akira 勒索攻擊與 Unix Stealer 研究,又進一步說明這個趨勢如何發生:攻擊者先取得可用的身分憑證,再利用 VPN、RDP、遠端管理工具與正常系統功能,快速擴大入侵範圍。
企業最需要警戒的,不再只有零時差漏洞,而是攻擊者能否使用看似合法的身分、裝置與工具,快速取得內部存取權。這些攻擊往往不會一開始就出現明顯惡意程式;攻擊者可能先透過網路釣魚、資訊竊取程式、第三方憑證外洩或社交工程取得遭竊身分憑證,再利用既有 VPN、Microsoft 365、遠端支援流程與有效的 Token 登入企業環境。由於登入行為表面上符合正常機制,傳統只依賴特徵碼或單一來源日誌的防禦工具,較難及時判斷事件的真正風險。
Cynet 於 8 月 18 日公布 Akira 勒索攻擊案例分析。CyOps 指出,在 2026 上半年完成根因分析的 Akira 相關主機入侵事件中,所有案例都從同一類設備進入:SonicWall SSL-VPN Gateway。Akira 同期在其資料外洩網站公布 299 名受害者,顯示這類攻擊已具相當規模。
其中一個案例中,攻擊者使用遭入侵的網域管理者身分憑證登入 SSL-VPN,之後透過 RDP 進入網域控制站,使用 Windows 原生指令進行環境偵察,再嘗試透過 BYOVD(Bring Your Own Vulnerable Driver)停用端點防護,最後準備透過 SMB 對共享資料夾進行大規模加密。整條攻擊鏈大量使用合法登入與內建工具,因此速度快,也更難依靠傳統特徵式偵測攔截。
重點提醒|關鍵不只是 VPN 有沒有漏洞,而是攻擊者是否已取得可以直接使用的身分憑證,以及 MFA 重設、遠端存取與後續行為是否被持續監控。
Cynet CyOps 於 8 月 21 日公布 Unix Stealer 的實際樣本分析。Unix Stealer 雖名為 Unix,實際上是一款專門針對 Windows 環境的資訊竊取程式,其名稱源自販售該惡意程式的俄語平台。
Unix Stealer 可大量蒐集瀏覽器密碼與 Cookie、VPN/FTP 憑證、Wi-Fi 憑證、加密貨幣錢包、截圖及剪貼簿內容等敏感資料。它甚至會直接在記憶體中建立 ZIP 壓縮檔,再透過 Telegram Bot API 將竊取的資料外傳,藉此減少在磁碟留下的痕跡,降低傳統磁碟型偵測機制可觀察到的活動。
這也解釋了「遭竊身分憑證」為何會成為現代攻擊的重要起點:一台端點感染 Infostealer,後續影響可能不只停留在該裝置,而是讓攻擊者取得 VPN、瀏覽器工作階段、企業帳號或其他遠端服務的登入能力。
防禦提醒|不要只把 Infostealer 視為「偷密碼」的惡意程式;一旦端點遭感染,應把可存取的帳號、Token、VPN 與其他高價值身分憑證視為可能已外洩並進行輪替。
攻擊者假冒 IT 或 Help Desk 人員,透過 Microsoft Teams 聯繫使用者,並搭配 Email Bombing 大量寄送郵件製造混亂。當使用者急於排除問題時,攻擊者便誘導其接受 Quick Assist、AnyDesk 或 ScreenConnect 等遠端連線,取得合法互動工作階段。
PowerShell、Windows 內建工具、RDP、遠端管理軟體與已簽署驅動程式,本來都是正常 IT 工具,卻可被攻擊者用於下載、偵察、橫向移動或停用安全軟體。當行為本身看起來「合法」,防禦系統就更需要跨端點、身分與網路關聯事件,而非只判斷單一檔案是否惡意。
| 防禦重點 | 建議作法 |
|---|---|
| 強化身分驗證 | 對 VPN、管理者與高價值帳號採用抗網路釣魚 MFA,縮短 Token 有效期限,並建立 Help Desk 身分確認程序。 |
| 強化 VPN 與邊界控管 | 檢視 SSL-VPN 韌體、管理介面、MFA 重設流程與異常來源位置;不要把「成功登入」直接視為可信。 |
| 限制遠端工具 | 建立核准清單,監控 Quick Assist、AnyDesk、ScreenConnect、RDP 等工具的啟動、安裝與外部連線。 |
| 關聯跨環境資料 | 同時分析端點、身分、VPN、網路、SaaS、雲端與電子郵件事件,避免告警被拆散於不同工具。 |
| Infostealer 後立即輪替憑證 | 一旦確認端點遭 Infostealer 感染,或有高度可信跡象顯示不明程式已執行,應將該裝置可存取的帳號、Session Token、VPN 與其他高價值身分憑證視為可能外洩,並立即評估撤銷與輪替。 |
| 建立 24×7 調查與回應能力 | 確保夜間與假日仍有人員能確認告警、追查攻擊路徑,並對高可信度事件快速隔離主機、停用帳號或封鎖惡意網域。 |
Cynet v4.33 進一步將 CyAI Alert Explanations 擴展至 XDR 與 ITDR 告警,運用生成式 AI 提供更具脈絡的事件說明。分析人員不只可以快速了解「發生了什麼」,也能進一步掌握事件為何重要、涉及哪些帳號、裝置與其他關聯資產,以及後續應優先聚焦哪些調查與回應行動。
對精簡型 IT/資安團隊而言,這項演進特別重要。當攻擊者使用合法身分、VPN、RDP 與正常系統工具時,單一告警往往缺乏足夠上下文;CyAI 搭配 XDR、ITDR、SIEM 與 24×7 CyOps MDR,可協助將分散於不同來源的事件整合成更完整的攻擊脈絡,讓分析人員更快掌握事件風險與關聯性,並進一步銜接後續調查、阻斷與自動化回應流程。
當攻擊者使用合法帳號、合法工具與合法連線流程,企業不能只問「有沒有偵測到惡意程式」,而應進一步確認:這個身分是否可信?行為是否合理?事件是否正在跨環境擴大?以及能否立即阻斷?
漢領國際提供 Cynet Elite 與 All-in-One 方案諮詢、產品展示、技術評估與導入規劃,協助企業整合端點、身分、網路、雲端、SaaS、SIEM、自動化回應與 24×7 MDR 防護能力,從發現攻擊路徑、理解事件脈絡到快速阻斷威脅,建立涵蓋完整攻擊路徑的整合式資安防護。
