潜伏四年未察觉:2025年入侵评估揭示的安全盲区与响应鸿沟

卡巴斯基2025年入侵评估报告揭示:企业安全防御存在严重盲区,60%的入侵事件因缺乏高置信度告警而被遗漏,攻击者利用LoLBins和远程管理工具长期潜伏,平均超3个月才被发现。缺乏持续监控和威胁狩猎的企业,高/中危事件概率高达84-86%。报告强调定期入侵评估、备份安全审查和事件响应预案更新的重要性,为安全团队提供了从被动防御转向主动狩猎的关键洞察。

🔍 High 其他

卡巴斯基发布2025年入侵评估报告,揭示企业安全防御中普遍存在的“未检测事件”与“持续威胁”问题。攻击者利用远程管理工具和LoLBins进行长期潜伏,平均超3个月才能被发现,部分恶意软件(如加密矿工)甚至潜伏在域控制器上长达四年。报告指出,缺乏持续监控和威胁狩猎活动,将高/中危事件的发生概率提升至84-86%。

来源:Kaspersky Securelist | 2026-07-02 | 原文链接

🔍 关键发现

  • 20%的入侵事件通过人工发现,而60%因缺乏高置信度告警而被企业遗漏
  • 30.8%的已发现事件和52%的高危事件,其历史活动跨度超过3个月
  • 40%的Webshell驻留在备份中,在入侵评估前未被察觉
  • 所有发现入侵的评估项目中均发现了远程管理工具和LoLBins的滥用
  • 缺乏持续监控和威胁狩猎的企业,高/中危事件概率高达84-86%

⚔️ 攻击链分析

1. 初始入侵:利用漏洞或凭证窃取获得初始访问权;2. 持久化:部署Webshell、后门或利用合法远程管理工具;3. 横向移动:利用域控制器、GPO等机制扩散;4. 长期潜伏:在备份中隐藏恶意文件,规避常规检测,持续进行数据窃取或挖矿等恶意活动

🛡️ 缓解建议

  • ✅ 实施定期的入侵评估(Compromise Assessment),尤其是事件响应后和常规审计中
  • ✅ 建立持续监控与威胁狩猎能力,配置并持续优化检测规则,人工分析低置信度告警
  • ✅ 强化备份安全,对备份文件进行恶意软件扫描,避免恶意文件被恢复
  • ✅ 加强远程管理工具和LoLBins的监控,实施白名单策略
  • ✅ 完善事件响应预案,确保沟通顺畅,并定期演练更新

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 如何发现潜伏超过三个月的威胁?

通过定期的入侵评估服务,结合端点扫描、日志审查、威胁情报(包括暗网)和数字取证,可追溯到历史活动,发现长期潜伏的恶意软件和异常行为。

❓ LoLBins和远程管理工具为何成为攻击者首选?

因为它们被系统管理员广泛使用,具有合法签名,容易被安全工具放行,攻击者利用它们进行横向移动和命令控制,实现“以白带黑”的隐蔽攻击。

❓ 事件响应后如何避免恶意软件被恢复?

响应后必须对全量备份进行恶意软件扫描,并确保清除所有持久化机制(如注册表项、计划任务)。同时,实施“干净系统恢复”策略,避免从可能受感染的备份还原。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)