反勒索軟體業者Halcyon近期回顧2026年第2季勒索軟體活動,指出停用端點偵測與回應(EDR)等安全產品的手法,已從少數勒索軟體集團採用的特殊攻擊手法,逐漸成為勒索軟體生態系的標準作業程序。部分勒索軟體集團也持續縮短入侵時間,並將AI導入攻擊環節。
Halcyon統計,2026年第2季共有89個活躍勒索軟體集團,合計宣稱攻擊1,988個受害組織,遍及101個國家。宣稱攻擊數量雖較前一季減少5.7%,但勒索軟體威脅並未因此趨緩。攻擊者採用更快速、自動化且更難偵測的作業方式,持續縮短從取得系統存取權限到部署勒索軟體所需的時間。
勒索軟體集團TheGentlemen使用自製GentleKiller框架,整合8種自帶驅動程式(BYOVD)攻擊手法變體,並利用一個核心驅動程式ktapi.sys的零時差漏洞(該檔案由嵌入式運算與物聯網技術業者Kontron提供),停用多款端點安全產品。
除了削弱端點防護,部分勒索軟體集團也持續加快攻擊速度。DragonForce曾利用NetScaler ADC與NetScaler Gateway重大風險漏洞CVE-2025-5777,繞過多因素驗證機制,並在完成初始入侵後,不到一小時便部署勒索軟體。
AI也開始進入勒索軟體攻擊鏈。網路犯罪組織FulcrumSec使用大型語言模型協助進行勒索談判,並整理及篩選竊取的資料。Halcyon另引述雲端資安業者Sysdig研究指出,AI代理式勒索軟體JADEPUFFER已能透過AI代理串連偵察、竊取憑證、橫向移動、建立持續存取能力及破壞系統等多個入侵步驟。不過,攻擊者仍須事先準備攻擊基礎設施,並提供root帳號的登入憑證。
Comments (0)