← 返回全部文章
Tech
88% 的漏洞在 48 小时内被打:打补丁的窗口已经没了
2026年8月4日 · 凯文·凯利《失控》~1 min read
一个漏洞公开了。你在群里看到通告,转给运维,运维说这周的发布窗口排满了,挪到下周二。这套动作在多数公司跑一遍要三五天,没人觉得有问题。CrowdStrike 8 月 3 日发的《2026 威胁狩猎报告》里有个数字:2026 年 1 到 6 月,已经有公开 PoC(概念验证代码,就是有人把利用代码写好贴出来了)的漏洞,88% 在 48 小时之内就真被人拿去打了。下周二那个窗口,等你排到早就没意义了。
30 秒读懂
2026 年 1 到 6 月,已经公开了 PoC 的漏洞里,88% 在 48 小时内被实际利用;有中国背景的攻击方在关键漏洞披露后 24 小时内就动手。
CVE-2026-31431 更极端:白俄罗斯背景的活动在披露后 20 小时被检测到,94% 的相关事件发生在头 24 小时内。
你真正要修的东西大半不在自己仓库里。ALTERED SPIDER 一天之内污染了 300 多个软件依赖包;上半年被识别出的软件注册表威胁,87% 涉及 npm 包。
速度上的差距也在拉大:一次 LLMJacking 行动 2 分钟发出近 20 万次 API 请求,由 AI 智能体触发的检测线索是人工活动的 2.5 倍。
真正能改的是被打中之后多久发现,以及一次会丢掉多大一块。
1 窗口
补丁窗口这个东西,今年上半年已经不成立了
整个行业的作业方式,建在一段缓冲上。
过去的默认是这样:漏洞公开,你读到通告,安排一次维护,修好。中间那段缓冲是安全常识的地基,排期表、变更审批、值班轮换全建在上面。
这份报告把它量了一遍。2026 年 1—6 月,已经公开了 PoC 的漏洞里,88% 在 48 小时内被实际利用。有中国背景的攻击方在关键漏洞披露后 24 小时内发起攻击。编号 CVE-2026-31431 的那个漏洞,白俄罗斯背景的相关活动在披露后 20 小时就被检测到,94% 的相关事件发生在头 24 小时内。
⚡ 为什么值得看: 你手上那张变更排期表,默认了一件已经不成立的事:通告发出来之后,你还有几天时间。
我 2007 年入行接的第一个活,是给政务大厅做排队叫号系统。那套东西能跑得通,全靠一个前提:叫到你之前,你人还在大厅坐着。补丁排期用的是同一个前提。现在的情况是,号还没叫到,事已经办完了,办事的不是你。
2 别人的仓库
你要修的那行代码,大半不在你的 git 里
攻击方不再敲你的门,改走你信任的那条链。
ALTERED SPIDER 是个纯冲着钱来的团伙,一天之内污染了 300 多个软件依赖包,窃取凭据后横向进入云环境。2026 上半年被识别出的软件注册表威胁里,87% 涉及 npm 包。朝鲜背景的 STARDUST CHOLLIMA 在 2026 年 6 月把恶意包注入 131 个与 Mastra AI 框架相关的包。
谁 / 什么 规模 时间尺度
ALTERED SPIDER 污染依赖包 300 多个包,窃取凭据后横向进入云环境 一天之内
STARDUST CHOLLIMA 注入 Mastra 相关包 131 个 2026 年 6 月
软件注册表威胁中 npm 占比 87% 2026 上半年
这三件事有个共同点:被改的代码,一行都不在你的 git 里。你的响应速度在这里派不上用场,因为你连该改哪一行都看不见。你能做的是等上游发新版本,然后升级。
2018 年春节我回龙华,父亲桌上摆着邻居送修的一台豆浆机。老头修了三十年小家电,那天卡在第一步:外壳用的是三叶防拆螺丝,缝里还灌了一圈胶。他翻遍工具箱也没找到对应的批头,最后拿电烙铁烫开一角,机器废了。依赖树上那几百个包是同一回事,坏了你打不开,只能等对方出新的。
THE PATCH WINDOW IS NOW 48 HOURS 0h 20h · CVE-2026-31431 detected 24h · China-nexus actors strike 94% of that campaign’s events 48h · 88% of PoC-published flaws exploited 300+ dependencies poisoned in one day 87% of registry threats were npm packages 131 Mastra AI framework packages hit Exploitation timeline Event callout Source: CrowdStrike, 2026 Threat Hunting Report (published 2026-08-03; data covers the first half of 2026). Read it this way: as the patch window collapses toward a couple of days, the attack surface moves off your own code and onto the dependency chain other people maintain. Caveat: this is one security vendor’s own telemetry and point of view, not an independent third-party benchmark.
3 同一条通道
让你一行命令装好包的那套机制,也让对方一天铺了 300 个包
共生和寄生走的是同一条管子。
凯文·凯利在《失控》里写过一台叫 Tierra 的「电进化机」。人往里面只放了会自我复制的程序,跑着跑着,系统自己长出了寄生体:它不写自己的复制代码,专门借用邻居的那一段。最省事的那条通道,它先找到了。
依赖生态是同样的结构。npm 好用,是因为一条命令就能把陌生人的劳动装进你的进程,不用审,也不用认识对方。这份默认信任本身就是生产力。ALTERED SPIDER 一天铺 300 个包,用的是完全相同的那条路。
打个比方
像小区里那部送菜的货梯。它省事,是因为谁按都能上、上来直接推到厨房门口,中间没人问一句。有人拿它送坏东西,走的也是这部电梯。你没法只给好人开、只给坏人关,你能决定的只有厨房那道门要不要再验一次货。
所以「把 npm 管严一点」说着容易。真管严了,省下的那点事,得有人重新自己干一遍。
4 单一栈
人人复用同几个包,等于把整个生态压成免疫上一模一样的一群人
凯利讲网络韧性,落点始终在冗余和多样性上。
《失控》讲分布式系统、讲蜂群、讲生态,反复回到同一条:网络扛得住事,靠的是把家当分散在许多小单元上,彼此不同,坏掉一块也不至于全崩。工程界这些年做的是反方向的事,收敛技术栈、统一注册表、复用同几个明星包。效率的账算起来很漂亮,另一本账没人算。
React2Shell 那次把另一本账翻开了:4 天内产生 800 多条狩猎线索,波及 80 多个受害方。一种病原体通吃,前提是这么多家的底层构成一模一样。
核心 React2Shell:4 天,800 多条狩猎线索,80 多个受害方。 CrowdStrike 目前追踪 290 多个具名攻击方。
你没法既要极致复用又要生态多样性,这是一笔要付的账,不是可以优化掉的摩擦。多养一套不同的东西,多出来的钱和人力是真掏出去的。两边只能选一边,选完认账。
5 提速
另一头的节奏,已经不是人的手速能跟的了
两分钟二十万次请求,五分钟拿走数据。
有一次 LLMJacking 行动(盗用别人的 LLM API 额度)在 2 分钟内发出了近 20 万次 API 请求。团伙 SNARKY SPIDER 从接管账号到把数据窃走,用时不到 5 分钟。由 AI 智能体触发的检测线索,数量是人工活动的 2.5 倍。
入口那头同样在变。语音钓鱼入侵在 2026 上半年比 2025 下半年翻了一倍,设备码钓鱼尝试半年内涨了 15 倍。这两样都不需要漏洞,只需要有人接电话、有人在手机上点一下确认。
CVE-2026-31431 事件发生在头 24 小时内
94%
数据口径:三个百分比分属三件事,分别是漏洞利用时效、注册表威胁构成、单个 CVE 的事件时间分布。放在一起只为看量级,不可相加,也不能互推。
这份报告是 CrowdStrike 用自家遥测数据与狩猎团队视角写的,覆盖面取决于谁在用它的产品。
落到你身上
这对你意味着什么:把问题从「多快修好」换成「能丢多少」
修的速度你已经赢不了了,还能赢的是损失的边界。
锁版本。别让 CI 自己跳小版本,上游被污染的那一天,你不会希望那个包是构建机自动替你装上去的。
把依赖清单变成看得见的东西。SBOM 也好,一份定期生成的列表也好,要求是出事那天你能马上回答「我有没有这个包、在哪几个服务里」,别等到翻箱倒柜地找。
凭据设短时效。ALTERED SPIDER 那条链的第二步就是拿凭据横向进云;凭据活得越短,那一步能走的距离就越短。
把爆炸半径切小。构建机不拿生产权限,一个服务的令牌不能读全部存储桶,出事那天,丢掉的只是其中一块。
旧办法
盯通告,抢在别人利用之前修完。指标是平均修复时长,前提是你有几天时间。
新办法
默认自己已经中过一次。指标是发现要多久、单次能丢掉多大一块。
这几样都不让你免疫,得说清楚。锁了版本你照样可能装到被污染的那个版本,区别只是你确切知道装的是哪一个;切小半径挡不住入侵,只让入侵的收益变小。它们买来的是边界,不是安全。
干完这些活,你的系统照样会被攻破,只是出事之后更容易说清楚:进来的是哪个包、拿走的是哪一份凭据、能碰到的东西到此为止。
本文取材自凯文·凯利《失控》(分布式系统的冗余与多样性、共同进化中的寄生两条线索)。事实出处为 CrowdStrike 于 2026 年 8 月 3 日发布的《2026 Threat Hunting Report》(2026 威胁狩猎报告)官方博客。这是一家安全厂商基于自身遥测数据与视角写成的报告,覆盖范围取决于谁在使用它的产品,并非独立第三方基准,文中比例不宜当作全行业普查引用。本文为科普解读,非专业建议。
技术
88% 的漏洞在 48 小时内被打:打补丁的窗口已经没了
2026年8月4日 · 凯文·凯利《失控》约 7 分钟
一个漏洞公开了。你在群里看到通告,转给运维,运维说这周的发布窗口排满了,挪到下周二。这套动作在多数公司跑一遍要三五天,没人觉得有问题。CrowdStrike 8 月 3 日发的《2026 威胁狩猎报告》里有个数字:2026 年 1 到 6 月,已经有公开 PoC(概念验证代码,就是有人把利用代码写好贴出来了)的漏洞,88% 在 48 小时之内就真被人拿去打了。下周二那个窗口,等你排到早就没意义了。
30 秒读懂
2026 年 1 到 6 月,已经公开了 PoC 的漏洞里,88% 在 48 小时内被实际利用;有中国背景的攻击方在关键漏洞披露后 24 小时内就动手。
CVE-2026-31431 更极端:白俄罗斯背景的活动在披露后 20 小时被检测到,94% 的相关事件发生在头 24 小时内。
你真正要修的东西大半不在自己仓库里。ALTERED SPIDER 一天之内污染了 300 多个软件依赖包;上半年被识别出的软件注册表威胁,87% 涉及 npm 包。
速度上的差距也在拉大:一次 LLMJacking 行动 2 分钟发出近 20 万次 API 请求,由 AI 智能体触发的检测线索是人工活动的 2.5 倍。
真正能改的是被打中之后多久发现,以及一次会丢掉多大一块。
1 窗口
补丁窗口这个东西,今年上半年已经不成立了
整个行业的作业方式,建在一段缓冲上。
过去的默认是这样:漏洞公开,你读到通告,安排一次维护,修好。中间那段缓冲是安全常识的地基,排期表、变更审批、值班轮换全建在上面。
这份报告把它量了一遍。2026 年 1—6 月,已经公开了 PoC 的漏洞里,88% 在 48 小时内被实际利用。有中国背景的攻击方在关键漏洞披露后 24 小时内发起攻击。编号 CVE-2026-31431 的那个漏洞,白俄罗斯背景的相关活动在披露后 20 小时就被检测到,94% 的相关事件发生在头 24 小时内。
⚡ 为什么值得看: 你手上那张变更排期表,默认了一件已经不成立的事:通告发出来之后,你还有几天时间。
我 2007 年入行接的第一个活,是给政务大厅做排队叫号系统。那套东西能跑得通,全靠一个前提:叫到你之前,你人还在大厅坐着。补丁排期用的是同一个前提。现在的情况是,号还没叫到,事已经办完了,办事的不是你。
2 别人的仓库
你要修的那行代码,大半不在你的 git 里
攻击方不再敲你的门,改走你信任的那条链。
ALTERED SPIDER 是个纯冲着钱来的团伙,一天之内污染了 300 多个软件依赖包,窃取凭据后横向进入云环境。2026 上半年被识别出的软件注册表威胁里,87% 涉及 npm 包。朝鲜背景的 STARDUST CHOLLIMA 在 2026 年 6 月把恶意包注入 131 个与 Mastra AI 框架相关的包。
谁 / 什么 规模 时间尺度
ALTERED SPIDER 污染依赖包 300 多个包,窃取凭据后横向进入云环境 一天之内
STARDUST CHOLLIMA 注入 Mastra 相关包 131 个 2026 年 6 月
软件注册表威胁中 npm 占比 87% 2026 上半年
这三件事有个共同点:被改的代码,一行都不在你的 git 里。你的响应速度在这里派不上用场,因为你连该改哪一行都看不见。你能做的是等上游发新版本,然后升级。
2018 年春节我回龙华,父亲桌上摆着邻居送修的一台豆浆机。老头修了三十年小家电,那天卡在第一步:外壳用的是三叶防拆螺丝,缝里还灌了一圈胶。他翻遍工具箱也没找到对应的批头,最后拿电烙铁烫开一角,机器废了。依赖树上那几百个包是同一回事,坏了你打不开,只能等对方出新的。
补丁窗口只剩 48 小时 0 小时 20 小时 · CVE-2026-31431 被检出 24 小时 · 中国背景攻击方动手 该活动 94% 的事件已发生 48 小时 · 88% 有公开 PoC 的漏洞 已被利用 300+ 个依赖包 在一天内被污染 87% 的注册表威胁 来自 npm 包 131 个 Mastra AI 框架包被注入 利用时间轴 事件标注 数据来源:CrowdStrike《2026 Threat Hunting Report》(2026-08-03 发布,数据覆盖 2026 年上半年)。解读:补丁窗口收缩到以天计的同时,攻击面已经从你自己的代码,移到了别人维护的依赖链上。边界:这是一家安全厂商自己的遥测数据与视角,不是独立第三方基准。
3 同一条通道
让你一行命令装好包的那套机制,也让对方一天铺了 300 个包
共生和寄生走的是同一条管子。
凯文·凯利在《失控》里写过一台叫 Tierra 的「电进化机」。人往里面只放了会自我复制的程序,跑着跑着,系统自己长出了寄生体:它不写自己的复制代码,专门借用邻居的那一段。最省事的那条通道,它先找到了。
依赖生态是同样的结构。npm 好用,是因为一条命令就能把陌生人的劳动装进你的进程,不用审,也不用认识对方。这份默认信任本身就是生产力。ALTERED SPIDER 一天铺 300 个包,用的是完全相同的那条路。
打个比方
像小区里那部送菜的货梯。它省事,是因为谁按都能上、上来直接推到厨房门口,中间没人问一句。有人拿它送坏东西,走的也是这部电梯。你没法只给好人开、只给坏人关,你能决定的只有厨房那道门要不要再验一次货。
所以「把 npm 管严一点」说着容易。真管严了,省下的那点事,得有人重新自己干一遍。
4 单一栈
人人复用同几个包,等于把整个生态压成免疫上一模一样的一群人
凯利讲网络韧性,落点始终在冗余和多样性上。
《失控》讲分布式系统、讲蜂群、讲生态,反复回到同一条:网络扛得住事,靠的是把家当分散在许多小单元上,彼此不同,坏掉一块也不至于全崩。工程界这些年做的是反方向的事,收敛技术栈、统一注册表、复用同几个明星包。效率的账算起来很漂亮,另一本账没人算。
React2Shell 那次把另一本账翻开了:4 天内产生 800 多条狩猎线索,波及 80 多个受害方。一种病原体通吃,前提是这么多家的底层构成一模一样。
核心 React2Shell:4 天,800 多条狩猎线索,80 多个受害方。 CrowdStrike 目前追踪 290 多个具名攻击方。
你没法既要极致复用又要生态多样性,这是一笔要付的账,不是可以优化掉的摩擦。多养一套不同的东西,多出来的钱和人力是真掏出去的。两边只能选一边,选完认账。
5 提速
另一头的节奏,已经不是人的手速能跟的了
两分钟二十万次请求,五分钟拿走数据。
有一次 LLMJacking 行动(盗用别人的 LLM API 额度)在 2 分钟内发出了近 20 万次 API 请求。团伙 SNARKY SPIDER 从接管账号到把数据窃走,用时不到 5 分钟。由 AI 智能体触发的检测线索,数量是人工活动的 2.5 倍。
入口那头同样在变。语音钓鱼入侵在 2026 上半年比 2025 下半年翻了一倍,设备码钓鱼尝试半年内涨了 15 倍。这两样都不需要漏洞,只需要有人接电话、有人在手机上点一下确认。
CVE-2026-31431 事件发生在头 24 小时内
94%
数据口径:三个百分比分属三件事,分别是漏洞利用时效、注册表威胁构成、单个 CVE 的事件时间分布。放在一起只为看量级,不可相加,也不能互推。
这份报告是 CrowdStrike 用自家遥测数据与狩猎团队视角写的,覆盖面取决于谁在用它的产品。
落到你身上
这对你意味着什么:把问题从「多快修好」换成「能丢多少」
修的速度你已经赢不了了,还能赢的是损失的边界。
锁版本。别让 CI 自己跳小版本,上游被污染的那一天,你不会希望那个包是构建机自动替你装上去的。
把依赖清单变成看得见的东西。SBOM 也好,一份定期生成的列表也好,要求是出事那天你能马上回答「我有没有这个包、在哪几个服务里」,别等到翻箱倒柜地找。
凭据设短时效。ALTERED SPIDER 那条链的第二步就是拿凭据横向进云;凭据活得越短,那一步能走的距离就越短。
把爆炸半径切小。构建机不拿生产权限,一个服务的令牌不能读全部存储桶,出事那天,丢掉的只是其中一块。
旧办法
盯通告,抢在别人利用之前修完。指标是平均修复时长,前提是你有几天时间。
新办法
默认自己已经中过一次。指标是发现要多久、单次能丢掉多大一块。
这几样都不让你免疫,得说清楚。锁了版本你照样可能装到被污染的那个版本,区别只是你确切知道装的是哪一个;切小半径挡不住入侵,只让入侵的收益变小。它们买来的是边界,不是安全。
干完这些活,你的系统照样会被攻破,只是出事之后更容易说清楚:进来的是哪个包、拿走的是哪一份凭据、能碰到的东西到此为止。
本文取材自凯文·凯利《失控》(分布式系统的冗余与多样性、共同进化中的寄生两条线索)。事实出处为 CrowdStrike 于 2026 年 8 月 3 日发布的《2026 Threat Hunting Report》(2026 威胁狩猎报告)官方博客。这是一家安全厂商基于自身遥测数据与视角写成的报告,覆盖范围取决于谁在使用它的产品,并非独立第三方基准,文中比例不宜当作全行业普查引用。本文为科普解读,非专业建议。
テクノロジー
88% 的漏洞在 48 小时内被打:打补丁的窗口已经没了
2026年8月4日 · 凯文·凯利《失控》約 7 分
一个漏洞公开了。你在群里看到通告,转给运维,运维说这周的发布窗口排满了,挪到下周二。这套动作在多数公司跑一遍要三五天,没人觉得有问题。CrowdStrike 8 月 3 日发的《2026 威胁狩猎报告》里有个数字:2026 年 1 到 6 月,已经有公开 PoC(概念验证代码,就是有人把利用代码写好贴出来了)的漏洞,88% 在 48 小时之内就真被人拿去打了。下周二那个窗口,等你排到早就没意义了。
30 秒读懂
2026 年 1 到 6 月,已经公开了 PoC 的漏洞里,88% 在 48 小时内被实际利用;有中国背景的攻击方在关键漏洞披露后 24 小时内就动手。
CVE-2026-31431 更极端:白俄罗斯背景的活动在披露后 20 小时被检测到,94% 的相关事件发生在头 24 小时内。
你真正要修的东西大半不在自己仓库里。ALTERED SPIDER 一天之内污染了 300 多个软件依赖包;上半年被识别出的软件注册表威胁,87% 涉及 npm 包。
速度上的差距也在拉大:一次 LLMJacking 行动 2 分钟发出近 20 万次 API 请求,由 AI 智能体触发的检测线索是人工活动的 2.5 倍。
真正能改的是被打中之后多久发现,以及一次会丢掉多大一块。
1 窗口
补丁窗口这个东西,今年上半年已经不成立了
整个行业的作业方式,建在一段缓冲上。
过去的默认是这样:漏洞公开,你读到通告,安排一次维护,修好。中间那段缓冲是安全常识的地基,排期表、变更审批、值班轮换全建在上面。
这份报告把它量了一遍。2026 年 1—6 月,已经公开了 PoC 的漏洞里,88% 在 48 小时内被实际利用。有中国背景的攻击方在关键漏洞披露后 24 小时内发起攻击。编号 CVE-2026-31431 的那个漏洞,白俄罗斯背景的相关活动在披露后 20 小时就被检测到,94% 的相关事件发生在头 24 小时内。
⚡ 为什么值得看: 你手上那张变更排期表,默认了一件已经不成立的事:通告发出来之后,你还有几天时间。
我 2007 年入行接的第一个活,是给政务大厅做排队叫号系统。那套东西能跑得通,全靠一个前提:叫到你之前,你人还在大厅坐着。补丁排期用的是同一个前提。现在的情况是,号还没叫到,事已经办完了,办事的不是你。
2 别人的仓库
你要修的那行代码,大半不在你的 git 里
攻击方不再敲你的门,改走你信任的那条链。
ALTERED SPIDER 是个纯冲着钱来的团伙,一天之内污染了 300 多个软件依赖包,窃取凭据后横向进入云环境。2026 上半年被识别出的软件注册表威胁里,87% 涉及 npm 包。朝鲜背景的 STARDUST CHOLLIMA 在 2026 年 6 月把恶意包注入 131 个与 Mastra AI 框架相关的包。
谁 / 什么 规模 时间尺度
ALTERED SPIDER 污染依赖包 300 多个包,窃取凭据后横向进入云环境 一天之内
STARDUST CHOLLIMA 注入 Mastra 相关包 131 个 2026 年 6 月
软件注册表威胁中 npm 占比 87% 2026 上半年
这三件事有个共同点:被改的代码,一行都不在你的 git 里。你的响应速度在这里派不上用场,因为你连该改哪一行都看不见。你能做的是等上游发新版本,然后升级。
2018 年春节我回龙华,父亲桌上摆着邻居送修的一台豆浆机。老头修了三十年小家电,那天卡在第一步:外壳用的是三叶防拆螺丝,缝里还灌了一圈胶。他翻遍工具箱也没找到对应的批头,最后拿电烙铁烫开一角,机器废了。依赖树上那几百个包是同一回事,坏了你打不开,只能等对方出新的。
パッチ猶予は残り 48 時間 0時間 20時間 · CVE-2026-31431 検知 24時間 · 中国系アクターが攻撃 当該活動の94%の事象が発生 48時間 · 公開PoCのある脆弱性の 88%が悪用 300+ 件の依存パッケージが 1日で汚染 87% のレジストリ脅威が npm パッケージ 131 件の Mastra AI フレームワークパッケージに混入 悪用タイムライン イベント注記 出典:CrowdStrike『2026 Threat Hunting Report』(2026-08-03 公開、データは2026年上半期が対象)。読み解き:パッチ猶予が数日単位まで縮む一方で、攻撃面は自分のコードから、他人が保守する依存チェーンへ移った。留意点:これは一社のセキュリティベンダー自身のテレメトリと見方であり、独立した第三者ベンチマークではない。
3 同一条通道
让你一行命令装好包的那套机制,也让对方一天铺了 300 个包
共生和寄生走的是同一条管子。
凯文·凯利在《失控》里写过一台叫 Tierra 的「电进化机」。人往里面只放了会自我复制的程序,跑着跑着,系统自己长出了寄生体:它不写自己的复制代码,专门借用邻居的那一段。最省事的那条通道,它先找到了。
依赖生态是同样的结构。npm 好用,是因为一条命令就能把陌生人的劳动装进你的进程,不用审,也不用认识对方。这份默认信任本身就是生产力。ALTERED SPIDER 一天铺 300 个包,用的是完全相同的那条路。
打个比方
像小区里那部送菜的货梯。它省事,是因为谁按都能上、上来直接推到厨房门口,中间没人问一句。有人拿它送坏东西,走的也是这部电梯。你没法只给好人开、只给坏人关,你能决定的只有厨房那道门要不要再验一次货。
所以「把 npm 管严一点」说着容易。真管严了,省下的那点事,得有人重新自己干一遍。
4 单一栈
人人复用同几个包,等于把整个生态压成免疫上一模一样的一群人
凯利讲网络韧性,落点始终在冗余和多样性上。
《失控》讲分布式系统、讲蜂群、讲生态,反复回到同一条:网络扛得住事,靠的是把家当分散在许多小单元上,彼此不同,坏掉一块也不至于全崩。工程界这些年做的是反方向的事,收敛技术栈、统一注册表、复用同几个明星包。效率的账算起来很漂亮,另一本账没人算。
React2Shell 那次把另一本账翻开了:4 天内产生 800 多条狩猎线索,波及 80 多个受害方。一种病原体通吃,前提是这么多家的底层构成一模一样。
核心 React2Shell:4 天,800 多条狩猎线索,80 多个受害方。 CrowdStrike 目前追踪 290 多个具名攻击方。
你没法既要极致复用又要生态多样性,这是一笔要付的账,不是可以优化掉的摩擦。多养一套不同的东西,多出来的钱和人力是真掏出去的。两边只能选一边,选完认账。
5 提速
另一头的节奏,已经不是人的手速能跟的了
两分钟二十万次请求,五分钟拿走数据。
有一次 LLMJacking 行动(盗用别人的 LLM API 额度)在 2 分钟内发出了近 20 万次 API 请求。团伙 SNARKY SPIDER 从接管账号到把数据窃走,用时不到 5 分钟。由 AI 智能体触发的检测线索,数量是人工活动的 2.5 倍。
入口那头同样在变。语音钓鱼入侵在 2026 上半年比 2025 下半年翻了一倍,设备码钓鱼尝试半年内涨了 15 倍。这两样都不需要漏洞,只需要有人接电话、有人在手机上点一下确认。
CVE-2026-31431 事件发生在头 24 小时内
94%
数据口径:三个百分比分属三件事,分别是漏洞利用时效、注册表威胁构成、单个 CVE 的事件时间分布。放在一起只为看量级,不可相加,也不能互推。
这份报告是 CrowdStrike 用自家遥测数据与狩猎团队视角写的,覆盖面取决于谁在用它的产品。
落到你身上
这对你意味着什么:把问题从「多快修好」换成「能丢多少」
修的速度你已经赢不了了,还能赢的是损失的边界。
锁版本。别让 CI 自己跳小版本,上游被污染的那一天,你不会希望那个包是构建机自动替你装上去的。
把依赖清单变成看得见的东西。SBOM 也好,一份定期生成的列表也好,要求是出事那天你能马上回答「我有没有这个包、在哪几个服务里」,别等到翻箱倒柜地找。
凭据设短时效。ALTERED SPIDER 那条链的第二步就是拿凭据横向进云;凭据活得越短,那一步能走的距离就越短。
把爆炸半径切小。构建机不拿生产权限,一个服务的令牌不能读全部存储桶,出事那天,丢掉的只是其中一块。
旧办法
盯通告,抢在别人利用之前修完。指标是平均修复时长,前提是你有几天时间。
新办法
默认自己已经中过一次。指标是发现要多久、单次能丢掉多大一块。
这几样都不让你免疫,得说清楚。锁了版本你照样可能装到被污染的那个版本,区别只是你确切知道装的是哪一个;切小半径挡不住入侵,只让入侵的收益变小。它们买来的是边界,不是安全。
干完这些活,你的系统照样会被攻破,只是出事之后更容易说清楚:进来的是哪个包、拿走的是哪一份凭据、能碰到的东西到此为止。
本文取材自凯文·凯利《失控》(分布式系统的冗余与多样性、共同进化中的寄生两条线索)。事实出处为 CrowdStrike 于 2026 年 8 月 3 日发布的《2026 Threat Hunting Report》(2026 威胁狩猎报告)官方博客。这是一家安全厂商基于自身遥测数据与视角写成的报告,覆盖范围取决于谁在使用它的产品,并非独立第三方基准,文中比例不宜当作全行业普查引用。本文为科普解读,非专业建议。