云威胁地平线报告 H1 2026
核心观点与关键数据
- 威胁行为者策略转变:威胁行为者越来越多地针对软件漏洞,而非传统的弱凭证或配置错误。2025年下半年,利用第三方软件漏洞(44.5%)首次超过弱凭证(27.2%)成为主要的初始访问向量。远程代码执行(RCE)漏洞的利用增加了近五倍。
- 身份和数据盗窃主导入侵趋势:83%的云和SaaS环境入侵事件涉及身份问题。威胁行为者利用被盗身份进行大规模、静默的数据窃取,其中17%涉及语音社交工程(vishing),21%涉及利用被盗凭证,21%涉及第三方和软件供应链攻击。
- 恶意内部人员利用云存储窃取数据:恶意内部人员越来越多地使用受控的云环境和个人云存储来窃取敏感数据。平台无关的云服务预计将很快超过电子邮件,成为主要的数据窃取途径。
- 北朝鲜行动者利用Kubernetes工作负载进行加密货币盗窃:北朝鲜行动者UNC4899利用“ living-off-the-cloud (LOTC)”技术,通过社交工程和合法二进制文件入侵个人设备,然后转移到云环境,最终盗窃了数百万美元的加密货币。
- 通过OpenID Connect滥用进行云环境完全入侵:Mandiant发现威胁行为者UNC6426利用被篡改的NPM包窃取GitHub令牌,并滥用GitHub到AWS的OpenID Connect(OIDC)信任关系,在72小时内完全入侵了客户的云环境。
- 威胁行为者破坏云取证时间线:国家支持的行动组和勒索软件即服务(RaaS)集团正在破坏日志和备份,以掩盖其活动并阻碍恢复工作。
- 加速云事件响应:随着云环境的日益复杂,有效的事件响应窗口正在缩小。建议采用基于自动化证据保留、预授权身份访问和人工智能增强型取证分析的响应管道。
研究结论
- 组织应转向安全默认配置,并关注身份访问控制和数据保护。
- 实施纵深防御策略,验证人类用户并严格监控受信任的集成。
- 加强Kubernetes环境,并采用强大的密钥管理。
- 采取多层防御方法,包括硬化开发者端点,以防止此类多阶段攻击。
- 考虑迁移到高保真日志记录和自动化的云原生响应框架。
- 实施基于自动化证据保留、预授权身份访问和人工智能增强型取证分析的响应管道,以应对云原生威胁的快速发展。