WatchGuard发布2026年上半年互联网安全报告指出,网络攻击正加速向更具针对性的模式演变。数据显示,期间网络攻击检测量大幅下降79%,但新型端点恶意软件同比激增2,065%。基于匿名聚合威胁情报,近96%的端点威胁仅出现在单一机器上,表明攻击者已放弃广泛、可重复的扫描活动,转为为特定受害者量身定制恶意软件。

WatchGuard首席信息安全官Corey Nachreiner警告,警报数量的下降绝非风险降低的信号。“攻击者利用自动化工具、恶意软件即服务(MaaS)及AI辅助技术,大规模生成独特载荷以规避安全控制,变得更为精准和隐蔽。”Nachreiner表示,当前的威胁特征已从高密度扫描转向针对单个系统的恶意软件、低慢速探测及凭据访问。

亚太成重灾区,老旧漏洞仍猖獗

区域数据显示,亚太地区承受的网络恶意软件负担远超其他区域。该地区占每台Firebox检测量的50.33%,约为欧洲、中东和非洲(EMEA)及美洲水平的两倍。同时,亚太也是遭受网络漏洞利用攻击最多的地区,占比从2025年下半年的21%攀升至2026年上半年的38.31%。其中,澳大利亚在Mirai僵尸网络活动中排名全球第三,14.21%的当地Firebox检测到该变体。

报告还揭示,长期已知的老旧漏洞仍是攻击者的主要突破口。在前50个网络攻击签名引用的漏洞中,中位数披露时间为2014年;在44个引用CVE的签名中,31个针对的是至少十年前的漏洞。仅SQL注入就占据了超过17%的网络攻击检测量,反映出大量系统仍未修补或未获支持。

加密流量藏污纳垢,勒索市场集中化

加密流量已成为恶意软件的主要传输渠道。WatchGuard指出,95%的恶意软件通过TLS协议传输,但仅有20%的部署设备启用了加密流量检查。逃避型恶意软件占整体检测量的近三分之一,在未检查TLS流量的环境中,大量恶意活动得以隐藏。

尽管端点勒索软件检测量同比下降超68%,但该领域依然活跃。上半年共追踪到41个新的勒索软件组织,前八大运营商占据了公开勒索声明的一半以上。这表明勒索市场正呈现“头部集中”与“新进入者不断”并存的局面。

Nachreiner强调,对于托管服务提供商(MSP)及安全团队而言,单纯的原始警报数量已不再是有效的风险评估指标。随着攻击手段趋于隐蔽,关注攻击范围、多样性、凭据滥用、老旧漏洞暴露面以及加密流量的可见性,才是构建防御体系的关键。