請更新您的瀏覽器

您使用的瀏覽器版本較舊,已不再受支援。建議您更新瀏覽器版本,以獲得最佳使用體驗。

【在駭客動手前就阻斷】破解駭客 17 天隱形潛伏期,如何終結「資料外洩才察覺」的防禦死角?

TechOrange 科技報橘

更新於 09月04日10:31 • 發布於 09月04日22:29 • MTJ

美國資安公司 ExtraHop 發佈的《2026 全球威脅情勢報告》(The 2026 ExtraHop Global Threat Landscape Report),內容呈現當前資安防線的結構性轉變;研究於 2026 年 5 月進行,對象涵蓋美國、英國、法國、德國、新加坡、澳洲和阿拉伯聯合大公國等七個國家中,擁有 1,000 名以上員工企業的 1,803 名總監級以上之 IT 與安全決策者。

報告透過對全球企業決策者的量化調查,揭露駭客現在如何用 AI 和隱形手段繞過防護,而企業如何用更聰明、更精準的網路監控,升級成能提早截擊的智慧防禦系統。

📎 這份報告適合誰閱讀?

報告適合企業與安全領域的決策者及專業人員閱讀,幫助他們在 AI 時代重新評估風險並部署防線:

  • 企業資訊安全長、技術長及高階 IT 決策者
  • 安全維運中心主管、經理與資安架構師
  • 企業的法務合規、數位轉型主管與商業決策者
  • 負責跨國企業海外分支機構與供應鏈的安全防禦人員

🔴 報告洞見

駭客平均潛伏 17 天,83% 企業最終選擇付款

在現代網路犯罪生態中,防禦的勝負往往取決於對時間的掌控。報告顯示,勒索軟體攻擊者的平均潛伏期已從去年的 2 週,拉長至今年的 2.4 週(約 17 天)。這段漫長的安全空窗期為駭客提供極為充足的時間,使其得以在網路內部進行深度偵察、橫向移動,並精確鎖定企業的備份檔案。

這種隱蔽潛伏的直接後果是,導致企業偵測能力的嚴重滯後。高達 49.3% 的受訪企業直到攻擊進入「資料外洩」,或更晚的「加密、勒索」階段才警覺遭到入侵,而去年此一比例僅略低於三分之一(31% 左右)。

更令人擔憂的是,有將近 15% 的企業直到收到勒索信那一刻才知情,較去年的 6% 呈現倍數攀升。當駭客在系統內安全潛伏了半個多月後,企業往往已經失去了阻止威脅擴散的最佳時機。

這種偵測滯後直接演變為企業在商業決策上的被動局面,進而引發了獨特的「付款悖論」。數據指出,今年有高達 83.5% 的企業在遭遇勒索軟體攻擊後選擇支付贖金,相較於去年的 70% 有了顯著增長。

然而,單次事件的平均贖金金額卻從去年的 360 萬美元,下降至今年的 280 萬美元。

這種「付款率上升、平均金額下降」的現象,反映出網路犯罪分子在定價策略上,採取了更具可及性的價格點,藉此擴大願意付款的受害者基數。同時,資安保險、事件回應與專業談判機制的成熟,也讓贖金結算更趨於程序化和上限化。

更關鍵的付款原因,在於「系統癱瘓(停機)」背後難以承受的財務代價

數據顯示,今年企業受襲後的平均停機中斷時間為 29.5 小時,比去年的 37.2 小時還要短。但別高估了這個進步,因為在 AI 普及的時代,企業平時的日常產出已經被推得極高;這意味著,現在系統只要少運作一小時,企業所損失的實質產值與營運成本,都比過去要龐大、沉重得多。

這也解釋了為什麼即便停機時間縮短,面臨這種「一分鐘都等不起」的巨大損失,絕大多數企業最終只能無奈向駭客妥協付款。

攻擊頻率下降但地理轉移:新興市場成勒索軟體新溫床

付款壓力之外,攻擊者的目標也悄悄改變位置。隨著發達國家的安全防禦體系日趨完善,加上全球協調執法機構的打擊,網路犯罪組織的攻擊路徑正發生明顯的地理性轉移。報告強調,勒索軟體並非在萎縮,而是在「遷移」。

那些原本面臨高強度執法與防衛硬化的成熟市場(如美國、西歐、中東與非洲、澳洲、新加坡),雖然仍是主要目標,但勒索軟體已開始加速向新興市場擴散,包括拉丁美洲的巴西、墨西哥,以及亞太地區的泰國、印尼與越南。

這些新興成長市場成了攻擊者的理想溫床,原因在於這些地區的企業在推動「數位轉型」的速度極快,但相對應的區域網路安全基礎建設與防衛成熟度,卻未能同步跟上,進而形成了巨大的防禦漏洞。

若從整體攻擊頻率來看,全球企業在過去 12 個月內,平均遭遇了 3.5 次勒索軟體事件(低於去年的 5.4 次)。在受訪地區中,德國以平均 4.8 次居於各國之首;而從產業層面來看,農業(4.5 次)與電信業(4.2 次),則是全球遭受攻擊最為頻繁的兩大重災區。

加密偽裝、合法工具、帳號盜用:三個讓警報失靈的手法

駭客之所以能在企業網路中安然潛伏 17 天而不被察覺,並非單純因為防禦系統癱瘓,而是攻擊者採取了極具欺騙性的「戰術偽裝」。報告將攻擊者進入系統後的逃避與混淆手段,歸納為三大關鍵死角,這也是導致關鍵警報被延遲偵測或忽略的根源:

第一,有 41% 的警報延遲,是卡在駭客擅長「把惡意活動鎖進加密通道」(即加密規避)。

平均每家企業一年會碰上 2.8 次這類攻擊。駭客非常狡猾,他們會故意把惡意指令和偷走的資料,打包藏進 HTTPS 或 TLS 這類平日保護網頁安全的「加密保險箱」裡,也就是我們上網時常見的「網址列小鎖頭」安全協定。

這等於是把壞東西塞進「合法、免檢的安全信封」裡寄送,利用企業安檢工具「因為尊重隱私、不隨便拆信」的盲點,神不知鬼不覺在眼皮底下把資料偷運出去。

第二,有 38% 的惡意活動使用了「合法工作流的偽裝術」,也就是資安界常說的「寄生攻擊」(Living-off-the-Land, LotL)。

這類攻擊平均每家企業會遭遇 2.7 次。駭客在潛入企業網路後,為了不驚動防禦系統,他們「不下載任何可疑駭客工具」,而是直接武器化企業本來就裝好的合法系統管理工具與已授權程式。因為工具完全合法,他們的惡意操作看起來跟一般資訊人員的日常維護無異,就這樣神不知鬼不覺隱藏在平時的正常工作背景噪音中,讓人防不勝防。

第三,有 34% 的安全警報被拖延,與「高權限帳號被濫用」息息相關。

全球企業平均會遇上 3.0 次的憑證失竊事件。駭客只要偷到這些合法的系統管理員或服務專用帳號,就等於拿到了免死金牌,可以直接繞過所有權限管制。有了這些合法的「通行證」,他們就能在不觸發警報的情況下,像回自己家一樣隨意刪掉安全日誌、關掉偵測功能,甚至慢條斯理在網路內橫向移動,尋找並鎖定企業的備份檔案。

這三種手法讓傳統防禦幾乎失效,而 AI 的出現讓局勢更加複雜。

AI 擴大攻擊面,內部假警報讓 30% 真實威脅被忽略

在外部,AI 正急速擴大企業的被攻擊面。高達 55% 的安全決策者將 AI 代理與生成式 AI 視為最危險的威脅源,其風險已超越公有雲(44.7%)和第三方整合(35.22%)。

實際上,已有四成企業遭遇過 AI 增強型外部攻擊。勒索組織已將 AI 武器化,用於勒索信的多語言即時翻譯、針對董事會的客製化釣魚,以及智慧剖析被盜數據以勒索高額贖金。更甚者,駭客已部署自主攻擊代理。

在內部,企業同樣面臨 35% 的影子 AI 洩密風險。員工為了提升效率,常私自將敏感商業資產輸入外部大型語言模型。

然而,面對機器速度的高速威脅,防禦方的安全運作中心(SOC, Security Operations Center)卻深陷技術瓶頸。目前 SOC 威脅生命週期中,平均仍有高達 45% 的流程需要手動處理,在威脅調查階段的手動比例更達 49%。

更麻煩的是,防禦工具產生的 AI 警報中,平均有 30% 屬於誤報,這不僅引發嚴重警報疲勞,導致關鍵偵測被安全人員直接忽略,更嚴重拖慢調查時效,使威脅從偵測到成功阻斷平均需耗時 2 到 2.4 週。

評估企業 AI 風險的 5 個自我檢視提問

在面對防不勝防的 AI 內外威脅前,報告整理了 5 個自我盤點的關鍵提問,幫助企業快速找出被忽略的 AI 防禦死角:

1. 當新的軟體漏洞發布時,我們的防禦工具與情報系統,能偵測到那些「利用 AI 自動化、極速發動」的漏洞探測與攻擊企圖嗎?

駭客正利用 AI 自動掃描並以「機器速度」攻擊新漏洞。企業不能再被動等待人工排程修補,系統必須具備提早攔截的能力。

2. 我們與 AI 平台對接的 API 金鑰、服務帳號與連線憑證都存在哪裡?我們是否有在即時監控這些大門鑰匙有沒有被異常存取?

AI 時代的平台憑證就是大門鑰匙,一旦失竊,駭客就能假冒成合法的 AI 自動化行為進入系統。企業必須像盯著實體保險箱一樣監控這些金鑰。

3. 公司內部啟用了哪些「第三方 AI 插件、瀏覽器擴充功能」或供應商整合工具?這些工具各別擁有什麼系統權限?

員工常為了工作便利私自安裝各種 AI 翻譯或寫作插件,這些外掛工具可能正在背景悄悄讀取並外洩公司的敏感機密,是目前極易被忽略的「非人類」破口。

4. 在公司的網路中,目前流量前幾大的「未授權 AI 網域(如影子 AI)」是什麼?是哪些特定部門或使用者在產生這些流量?

員工為了工作效率,常私下把客戶個資、合約甚至財務報表丟進未受管制的外部 AI。安全團隊必須直接從網路流量中精確抓出這些數據外洩的溫床。

5. 我們對內部運作的 AI 助理或 AI 代理人,有沒有保留完整的「操作紀錄(稽核日誌)」?當 AI 代理執行異常的系統或網路變更時,我們能察覺嗎?

AI 助理能幫員工自動修改設定、發送郵件,但也可能被駭客以惡意指令暗中操控。企業必須像管理人類員工一樣,完整記錄 AI 的一舉一動,並在其出現越權行為時自動發出警報。

🧭 三步防禦:盤點 AI 進入點、解密流量、建立行為基準

想要破解駭客的潛伏期,並將偵測防線往前推到「資料外洩之前」,企業絕不能再指望傳統的防禦手段或單純的人力加班。報告為企業管理者制定三步防禦指南:

步驟一:重新定義攻擊面,管好「非人類進入點」

企業安全團隊必須立刻全面盤點內部的 AI 生態系統,包括所有的生成式應用、自主 AI 代理,以及與第三方串接的 API 整合權限。

特別是隨著勒索軟體集團轉向亞太、拉美等「數位化迅速但防禦未成熟」的新興市場,跨國企業更要嚴格盤點並收緊境外分支機構與第三方供應鏈的權限,防堵這些隱形的「非人類進入點」成為駭客洗劫主網路的跳板。

步驟二:導入傳輸解密技術,主動看透加密流量

為了防範高達 41% 的惡意指令利用 HTTPS 與 TLS 安全通道隱藏行蹤,企業必須部署即時流量解密技術。不能再對加密流量盲目信任,而要在流量傳送的途中直接「開箱過濾」,徹底戳破駭客用安全加密協定編織的防護罩。

同時,防守方應該直接在網路層即時監控高權限帳號的移動軌跡。只要發現高權限憑證出現不尋常的橫向移動或訪問備份檔案行為,立即在網路端阻斷,將威脅限制在最小的影響範圍內。

步驟三:監控網路行為日常,用乾淨訊號驅動智慧自動防禦

企業應放棄被動「比對已知病毒特徵」的舊思維,轉向「持續監控正常行為規律」。藉由記錄平時的操作時間、流量大小等「健康基準」,即便駭客狡猾利用合法網管工具偽裝,系統也能瞬間察覺異常。

最關鍵的是,防禦自動化要能成功,前提是警報必須極度精準,不能有雜音。

企業可以導入像 NDR(Network Detection and Response, 網路偵測與回應系統) 這樣的系統,重點是從企業網路流量中即時偵測異常與威脅,並協助資安團隊快速回應與阻斷攻擊,看清駭客一舉一動的前因後果(完整脈絡),直接幫團隊濾掉 30% 沒意義的假警報。

只要線索夠乾淨、畫面夠清晰,安全運作中心就有信心在第一時間「自動把門鎖上」,把原本要人工作業核對 2 週的危機控制時間縮到最短,安全人員也終於不用再天天熬夜,卡在核對不完的警報泥淖裡。

*閱讀完整報告內容,請見:The 2026 ExtraHop Global Threat Landscape Report

在數位威脅日益複雜的今天,資安已是每位企業決策者必須掌握的課題。如果你能把艱澀的議題轉化為有觀點、有價值的分析,寫出決策者需要的報導,《TechOrange 科技報橘》正在徵內容編輯!
👉了解職缺內容

【更多產業研究報告】

【金融 AI 的生產力變現鴻溝】40% 機構實現獲利增長:年預算破 10 萬美元、微調自研專屬模型是關鍵

【OpenAI 企業 AI 導入實證】高管偏好決策概述與合規查詢,推動「流程再造」與「人機磨合」才是轉型核心

【金融 AI 代理安全與防禦】AI Agents 直接經手支付與交易,機構「分階段放權」才是安全底線

>> 其他產業研究報告

*初稿由 AI 協作,首圖來源:Unsplash

加入『 TechOrange 官方 LINE 好友』 掌握最新科技資訊!

查看原始文章

更多理財相關文章

01

他未成年卻能買5,600萬豪宅被盯上!國稅局抓包下場出爐

經濟日報
02

主計總處揭低薪門檻:年薪39萬 2024年約126萬人低於標準

中央廣播電臺
03

主計總處:113年約126萬人落入OECD低薪標準

中央通訊社
04

跟黃仁勳提離職會怎樣? 前員工揭「2小時震撼教育」

CTWANT
05

AI股大淘汰開始?營收創高只剩162家 法人:下一波只剩這種股票能漲

鏡週刊
06

有錢人會有錢的原因:他們比你更能適應低支出的生活

商周.com
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...