【在駭客動手前就阻斷】破解駭客 17 天隱形潛伏期,如何終結「資料外洩才察覺」的防禦死角?

美國資安公司 ExtraHop 發佈的《2026 全球威脅情勢報告》(The 2026 ExtraHop Global Threat Landscape Report),內容呈現當前資安防線的結構性轉變;研究於 2026 年 5 月進行,對象涵蓋美國、英國、法國、德國、新加坡、澳洲和阿拉伯聯合大公國等七個國家中,擁有 1,000 名以上員工企業的 1,803 名總監級以上之 IT 與安全決策者。

報告透過對全球企業決策者的量化調查,揭露駭客現在如何用 AI 和隱形手段繞過防護,而企業如何用更聰明、更精準的網路監控,升級成能提早截擊的智慧防禦系統。

📎 這份報告適合誰閱讀?

報告適合企業與安全領域的決策者及專業人員閱讀,幫助他們在 AI 時代重新評估風險並部署防線:

  • 企業資訊安全長、技術長及高階 IT 決策者
  • 安全維運中心主管、經理與資安架構師
  • 企業的法務合規、數位轉型主管與商業決策者
  • 負責跨國企業海外分支機構與供應鏈的安全防禦人員

🔴 報告洞見

駭客平均潛伏 17 天,83% 企業最終選擇付款

在現代網路犯罪生態中,防禦的勝負往往取決於對時間的掌控。報告顯示,勒索軟體攻擊者的平均潛伏期已從去年的 2 週,拉長至今年的 2.4 週(約 17 天)。這段漫長的安全空窗期為駭客提供極為充足的時間,使其得以在網路內部進行深度偵察、橫向移動,並精確鎖定企業的備份檔案。

這種隱蔽潛伏的直接後果是,導致企業偵測能力的嚴重滯後。高達 49.3% 的受訪企業直到攻擊進入「資料外洩」,或更晚的「加密、勒索」階段才警覺遭到入侵,而去年此一比例僅略低於三分之一(31% 左右)。

更令人擔憂的是,有將近 15% 的企業直到收到勒索信那一刻才知情,較去年的 6% 呈現倍數攀升。當駭客在系統內安全潛伏了半個多月後,企業往往已經失去了阻止威脅擴散的最佳時機。

這種偵測滯後直接演變為企業在商業決策上的被動局面,進而引發了獨特的「付款悖論」。數據指出,今年有高達 83.5% 的企業在遭遇勒索軟體攻擊後選擇支付贖金,相較於去年的 70% 有了顯著增長。

然而,單次事件的平均贖金金額卻從去年的 360 萬美元,下降至今年的 280 萬美元。

這種「付款率上升、平均金額下降」的現象,反映出網路犯罪分子在定價策略上,採取了更具可及性的價格點,藉此擴大願意付款的受害者基數。同時,資安保險、事件回應與專業談判機制的成熟,也讓贖金結算更趨於程序化和上限化。

更關鍵的付款原因,在於「系統癱瘓(停機)」背後難以承受的財務代價

數據顯示,今年企業受襲後的平均停機中斷時間為 29.5 小時,比去年的 37.2 小時還要短。但別高估了這個進步,因為在 AI 普及的時代,企業平時的日常產出已經被推得極高;這意味著,現在系統只要少運作一小時,企業所損失的實質產值與營運成本,都比過去要龐大、沉重得多。

這也解釋了為什麼即便停機時間縮短,面臨這種「一分鐘都等不起」的巨大損失,絕大多數企業最終只能無奈向駭客妥協付款。

攻擊頻率下降但地理轉移:新興市場成勒索軟體新溫床

付款壓力之外,攻擊者的目標也悄悄改變位置。隨著發達國家的安全防禦體系日趨完善,加上全球協調執法機構的打擊,網路犯罪組織的攻擊路徑正發生明顯的地理性轉移。報告強調,勒索軟體並非在萎縮,而是在「遷移」。

那些原本面臨高強度執法與防衛硬化的成熟市場(如美國、西歐、中東與非洲、澳洲、新加坡),雖然仍是主要目標,但勒索軟體已開始加速向新興市場擴散,包括拉丁美洲的巴西、墨西哥,以及亞太地區的泰國、印尼與越南。

這些新興成長市場成了攻擊者的理想溫床,原因在於這些地區的企業在推動「數位轉型」的速度極快,但相對應的區域網路安全基礎建設與防衛成熟度,卻未能同步跟上,進而形成了巨大的防禦漏洞。

若從整體攻擊頻率來看,全球企業在過去 12 個月內,平均遭遇了 3.5 次勒索軟體事件(低於去年的 5.4 次)。在受訪地區中,德國以平均 4.8 次居於各國之首;而從產業層面來看,農業(4.5 次)與電信業(4.2 次),則是全球遭受攻擊最為頻繁的兩大重災區。

加密偽裝、合法工具、帳號盜用:三個讓警報失靈的手法

駭客之所以能在企業網路中安然潛伏 17 天而不被察覺,並非單純因為防禦系統癱瘓,而是攻擊者採取了極具欺騙性的「戰術偽裝」。報告將攻擊者進入系統後的逃避與混淆手段,歸納為三大關鍵死角,這也是導致關鍵警報被延遲偵測或忽略的根源:

第一,有 41% 的警報延遲,是卡在駭客擅長「把惡意活動鎖進加密通道」(即加密規避)。

平均每家企業一年會碰上 2.8 次這類攻擊。駭客非常狡猾,他們會故意把惡意指令和偷走的資料,打包藏進 HTTPS 或 TLS 這類平日保護網頁安全的「加密保險箱」裡,也就是我們上網時常見的「網址列小鎖頭」安全協定。

這等於是把壞東西塞進「合法、免檢的安全信封」裡寄送,利用企業安檢工具「因為尊重隱私、不隨便拆信」的盲點,神不知鬼不覺在眼皮底下把資料偷運出去。

第二,有 38% 的惡意活動使用了「合法工作流的偽裝術」,也就是資安界常說的「寄生攻擊」(Living-off-the-Land, LotL)。

這類攻擊平均每家企業會遭遇 2.7 次。駭客在潛入企業網路後,為了不驚動防禦系統,他們「不下載任何可疑駭客工具」,而是直接武器化企業本來就裝好的合法系統管理工具與已授權程式。因為工具完全合法,他們的惡意操作看起來跟一般資訊人員的日常維護無異,就這樣神不知鬼不覺隱藏在平時的正常工作背景噪音中,讓人防不勝防。

第三,有 34% 的安全警報被拖延,與「高權限帳號被濫用」息息相關。

全球企業平均會遇上 3.0 次的憑證失竊事件。駭客只要偷到這些合法的系統管理員或服務專用帳號,就等於拿到了免死金牌,可以直接繞過所有權限管制。有了這些合法的「通行證」,他們就能在不觸發警報的情況下,像回自己家一樣隨意刪掉安全日誌、關掉偵測功能,甚至慢條斯理在網路內橫向移動,尋找並鎖定企業的備份檔案。

這三種手法讓傳統防禦幾乎失效,而 AI 的出現讓局勢更加複雜。

AI 擴大攻擊面,內部假警報讓 30% 真實威脅被忽略

在外部,AI 正急速擴大企業的被攻擊面。高達 55% 的安全決策者將 AI 代理與生成式 AI 視為最危險的威脅源,其風險已超越公有雲(44.7%)和第三方整合(35.22%)。

實際上,已有四成企業遭遇過 AI 增強型外部攻擊。勒索組織已將 AI 武器化,用於勒索信的多語言即時翻譯、針對董事會的客製化釣魚,以及智慧剖析被盜數據以勒索高額贖金。更甚者,駭客已部署自主攻擊代理。

在內部,企業同樣面臨 35% 的影子 AI 洩密風險。員工為了提升效率,常私自將敏感商業資產輸入外部大型語言模型。

然而,面對機器速度的高速威脅,防禦方的安全運作中心(SOC, Security Operations Center)卻深陷技術瓶頸。目前 SOC 威脅生命週期中,平均仍有高達 45% 的流程需要手動處理,在威脅調查階段的手動比例更達 49%。

更麻煩的是,防禦工具產生的 AI 警報中,平均有 30% 屬於誤報,這不僅引發嚴重警報疲勞,導致關鍵偵測被安全人員直接忽略,更嚴重拖慢調查時效,使威脅從偵測到成功阻斷平均需耗時 2 到 2.4 週。

評估企業 AI 風險的 5 個自我檢視提問

在面對防不勝防的 AI 內外威脅前,報告整理了 5 個自我盤點的關鍵提問,幫助企業快速找出被忽略的 AI 防禦死角:

1. 當新的軟體漏洞發布時,我們的防禦工具與情報系統,能偵測到那些「利用 AI 自動化、極速發動」的漏洞探測與攻擊企圖嗎?

駭客正利用 AI 自動掃描並以「機器速度」攻擊新漏洞。企業不能再被動等待人工排程修補,系統必須具備提早攔截的能力。

2. 我們與 AI 平台對接的 API 金鑰、服務帳號與連線憑證都存在哪裡?我們是否有在即時監控這些大門鑰匙有沒有被異常存取?

AI 時代的平台憑證就是大門鑰匙,一旦失竊,駭客就能假冒成合法的 AI 自動化行為進入系統。企業必須像盯著實體保險箱一樣監控這些金鑰。

3. 公司內部啟用了哪些「第三方 AI 插件、瀏覽器擴充功能」或供應商整合工具?這些工具各別擁有什麼系統權限?

員工常為了工作便利私自安裝各種 AI 翻譯或寫作插件,這些外掛工具可能正在背景悄悄讀取並外洩公司的敏感機密,是目前極易被忽略的「非人類」破口。

4. 在公司的網路中,目前流量前幾大的「未授權 AI 網域(如影子 AI)」是什麼?是哪些特定部門或使用者在產生這些流量?

員工為了工作效率,常私下把客戶個資、合約甚至財務報表丟進未受管制的外部 AI。安全團隊必須直接從網路流量中精確抓出這些數據外洩的溫床。

5. 我們對內部運作的 AI 助理或 AI 代理人,有沒有保留完整的「操作紀錄(稽核日誌)」?當 AI 代理執行異常的系統或網路變更時,我們能察覺嗎?

AI 助理能幫員工自動修改設定、發送郵件,但也可能被駭客以惡意指令暗中操控。企業必須像管理人類員工一樣,完整記錄 AI 的一舉一動,並在其出現越權行為時自動發出警報。

🧭 三步防禦:盤點 AI 進入點、解密流量、建立行為基準

想要破解駭客的潛伏期,並將偵測防線往前推到「資料外洩之前」,企業絕不能再指望傳統的防禦手段或單純的人力加班。報告為企業管理者制定三步防禦指南:

步驟一:重新定義攻擊面,管好「非人類進入點」

企業安全團隊必須立刻全面盤點內部的 AI 生態系統,包括所有的生成式應用、自主 AI 代理,以及與第三方串接的 API 整合權限。

特別是隨著勒索軟體集團轉向亞太、拉美等「數位化迅速但防禦未成熟」的新興市場,跨國企業更要嚴格盤點並收緊境外分支機構與第三方供應鏈的權限,防堵這些隱形的「非人類進入點」成為駭客洗劫主網路的跳板。

步驟二:導入傳輸解密技術,主動看透加密流量

為了防範高達 41% 的惡意指令利用 HTTPS 與 TLS 安全通道隱藏行蹤,企業必須部署即時流量解密技術。不能再對加密流量盲目信任,而要在流量傳送的途中直接「開箱過濾」,徹底戳破駭客用安全加密協定編織的防護罩。

同時,防守方應該直接在網路層即時監控高權限帳號的移動軌跡。只要發現高權限憑證出現不尋常的橫向移動或訪問備份檔案行為,立即在網路端阻斷,將威脅限制在最小的影響範圍內。

步驟三:監控網路行為日常,用乾淨訊號驅動智慧自動防禦

企業應放棄被動「比對已知病毒特徵」的舊思維,轉向「持續監控正常行為規律」。藉由記錄平時的操作時間、流量大小等「健康基準」,即便駭客狡猾利用合法網管工具偽裝,系統也能瞬間察覺異常。

最關鍵的是,防禦自動化要能成功,前提是警報必須極度精準,不能有雜音。

企業可以導入像 NDR(Network Detection and Response, 網路偵測與回應系統) 這樣的系統,重點是從企業網路流量中即時偵測異常與威脅,並協助資安團隊快速回應與阻斷攻擊,看清駭客一舉一動的前因後果(完整脈絡),直接幫團隊濾掉 30% 沒意義的假警報。

只要線索夠乾淨、畫面夠清晰,安全運作中心就有信心在第一時間「自動把門鎖上」,把原本要人工作業核對 2 週的危機控制時間縮到最短,安全人員也終於不用再天天熬夜,卡在核對不完的警報泥淖裡。

*閱讀完整報告內容,請見:The 2026 ExtraHop Global Threat Landscape Report

在數位威脅日益複雜的今天,資安已是每位企業決策者必須掌握的課題。如果你能把艱澀的議題轉化為有觀點、有價值的分析,寫出決策者需要的報導,《TechOrange 科技報橘》正在徵內容編輯!
👉了解職缺內容

【更多產業研究報告】

◆ 【金融 AI 的生產力變現鴻溝】40% 機構實現獲利增長:年預算破 10 萬美元、微調自研專屬模型是關鍵

◆ 【OpenAI 企業 AI 導入實證】高管偏好決策概述與合規查詢,推動「流程再造」與「人機磨合」才是轉型核心

◆ 【金融 AI 代理安全與防禦】AI Agents 直接經手支付與交易,機構「分階段放權」才是安全底線

 >> 其他產業研究報告

*初稿由 AI 協作,首圖來源:Unsplash