我是陆岷川,一名在网络安全行业里做了八年的威胁情报分析师。 如果你点开“无名三角洲行动”这个词,大概率是因为两种情绪中的一种:担心自己被卷入高级网络攻击,或者对这类听上去像剧集代号的安全行动充满好奇,却又有点不安。 在我们内部,“无名三角洲行动”并不是某一场单一的战役,而是近两年在行业里被反复提及的一类综合防御行动的代称——针对高隐蔽、跨平台、跨地域的攻击链,多个机构在同一时间段展开协同溯源与封堵。真实发生,只是不会被写进大众新闻标题。 这篇文章,我不打算讲故事,而是把我参与过的一次代号为“无名三角洲行动”的联合排查经历拆解开来,用内部视角告诉你: 我会尽量少用术语,多用你能用得上的结论和清单,但又不把风险说得云里雾里。 先把一个误区扭转一下:“无名三角洲行动”不是某个神秘组织,而是一类联合防御行动的统称。 行业内部之所以喜欢用这种略带隐喻的代号,是因为真正的对手已经远远超出“一个黑客、一个木马”的层级。 我参与的那次行动,大致有几个鲜明特征: 攻击路径像三角洲水网那样分叉 同一个目标企业,先是员工邮箱被精准钓鱼投递木马,接着是供应商系统被异常登录,后面又在云端服务器里发现被篡改的容器镜像。 表面上看是三起“独立事故”,但我们在日志里看到的攻击者指纹——相同的 C2 通信特征、相似的编码习惯——把它们串成了一条暗河,像三角洲水网在下游汇流。 不再只追求“盗数据”,更偏向长期潜伏 2024 年之后,很多高阶攻击都转向“低噪音、长驻留”的模式。根据 2026 年多家安全厂商联合发布的威胁报告,中大型企业从被入侵到发现异常的平均时间依然在 180 天左右,有的甚至超过 240 天。 这意味着什么?你以为一切正常运转的时候,对方可能已经悄悄在你的系统里做了半年“邻居”。 攻击者对“合法工具”的滥用越来越多 在那次行动中,我们抓到的核心线索之一,不是传统意义上的木马,而是攻击者在被攻陷的服务器上调用了系统自带的 PowerShell 与远程管理工具,整条攻击链几乎没有使用“经典恶意文件”。 这类行为在内部被称为 “Living off the Land”(借地而生),检测难度远高于过去那种一看就标红的病毒文件。 “无名三角洲行动”这类行动,正是用来对付这种分布式、长期潜伏、工具合法的高级攻击。它看上去离个人很远,但每一段攻击链上,都可能挂着一台普通员工的电脑、一个外包团队的账号、甚至你正在用的云服务。 我长期服务的是一批中大型企业,既有传统制造,也有跨境电商平台。坦白讲,它们对这类行动的关注度差异极大:有人高度紧张,有人觉得“离我们太远”。 但数据不会说谎。 2026 年,国内几家主要安全厂商公开的数据里,有一个交叉趋势值得你留心: 从我手里的案例看,企业真正痛的往往不是“中一次招”,而是三件事叠在一起: 入侵被发现得太晚 在那次“无名三角洲行动”中,有家客户是因为财务系统偶发性卡顿才报警。追溯日志才发现,对方早在七个月前就拿到了某个域控权限,只是一直没做“大动作”,只默默导出一部分业务数据。 等到我们介入,内部已经有两套业务系统被偷偷植入持久化脚本,还好处置得算及时,没有发展成勒索事件。 供应链的“短板”把风险放大 还有一家跨境电商平台,自认为自家核心系统做得很严密,WAF、EDR 都配齐了。问题出在一个小得可怜的外包开发团队:
攻击者从这条“支流”摸到平台主仓库,又通过 CI/CD 流水线把恶意代码悄悄带进生产环境。
这就是“三角洲”的可怕之处:你防住了正面,支流却被悄悄改道。
- 事后响应缺乏预案,二次伤害巨大
很多企业真正的损失并不在“遭攻击那一天”,而是在混乱、无计划的处置过程中:
- 误封核心业务端口导致长时间宕机
- 因为沟通混乱,对外通告前后口径不一,引发额外信任危机
- 关键日志因“临时清理”而缺失,后续追责和合规审查都变得被动
说这些不是为了制造恐慌,而是想从一个内部人的角度提醒:
对中大型企业来说,“无名三角洲行动”这种联合防御,其实是一个很好的镜子——照出你供应链、日志体系、应急预案里那些平时被忽略的小漏洞。
如果你是个人用户,可能会觉得这些都是大公司的事。
可从我们在行动中看到的痕迹来看,普通人的网络生活,早就和这些高级攻击纠缠在一起。只是大多数人不知道而已。
在那次行动中,我们统计过一组数据:
- 攻击者用来试探入口的邮箱账号中,有超过 60% 属于个人邮箱
- 这些邮箱并不是直接攻击最终企业,而是被用来注册各种开发者账号、云服务试用账号、第三方办公工具
- 一旦账号被盗,攻击者可以用“看上去很正常”的身份,向企业员工、合作伙伴发送带恶意链接的“日常文件”
你每天登录的那些:网盘、协作平台、文档共享工具、IM 群组,很可能都在攻击路径上。
风险并不玄乎,体感大概像这样:
- 你收到一封“同事”发来的在线文档链接,域名看上去也“还行”;
- 点进去,提示你重新登录微软、Google 或本地某个云平台;
- 你输了一次密码,页面刷新,显示“认证失败,请稍后重试”;
- 你觉得网络不稳定,关掉页面,继续干活;
从攻击链的视角看,此时你的凭证已经落到对方手里,后续那条“三角洲水系”的某一支,已经悄悄多了一条通道。
2026 年上半年,几家大型邮箱和协作平台披露的数据里,异常登录告警的触发比例明显提升,尤其是在跨境、远程办公用户群体中。
我经常跟身边朋友说一句略带调侃的话:
“你不是被针对的目标,你只是别人打靶时顺手捡的一块砖。”
听上去有点冷,但现实确实如此。
对于个人用户,最实际的自保行为往往只有三类:
- 提升账号安全强度(MFA、唯一密码、及时撤销不用的授权)
- 提高对“登录重定向”和“共享链接”的敏感度
- 管理好自己设备上的浏览器插件、来源不明的软件
这些动作对整个“无名三角洲行动”的宏观战局来说只是微弱的一环,但对你自己的风险暴露程度,却是肉眼可见的下调。
写到这里,你大概会有一个问题:
“好,那如果我的公司或团队可能处在这种攻击环境里,到底应该做什么,不只是听概念?”
我把过去两年在多家客户那边积累出来的一份内部“自查清单”稍微整理了一下,用比较生活化的方式给你看。
你可以把下面内容当作一份“谈判底牌”:在和你们公司 IT、安全团队沟通时,你会更有抓手。
1.日志这件看起来枯燥的事,往往决定生死
在那次行动中,有一家企业能在 30 天内发现异常,很大程度上是因为日志体系做得够“啰嗦”:
- 关键系统保留了至少 180 天的访问日志
- 域控、VPN、远程办公网关都开启了细粒度审计
- 日志被集中到一个安全日志平台里,可以做基础的检索和关联
对比另一家被潜伏了 10 个月的客户:
- 日志覆盖不全,很多核心系统只保留 7~15 天
- 没有集中管理,想追查一个账号的行为要跑四五套系统
- 事后调查只能凭少量残片“拼图”,很多问题只能推测
如果你在公司负责业务,而不是安全技术,可以问一句极朴素的话:
“我们核心系统的访问行为,有没有记录至少半年的历史?”
如果答案含糊,你至少知道一个可以推动的方向。
2.供应链“最薄的那一块”,才是真正的入口
“无名三角洲行动”这种联合行动,有一个主要目标,就是梳理复杂业务链条里的软肋。
我在参与溯源时,常常看到这样的结构:
核心企业的安全投入不算少,却被以下这些点拖了后腿:
- 小型外包商用个人邮箱管理源代码和测试环境
- 某个第三方 SaaS 服务只有账户密码,没有多重验证
- 内部流程中存在“临时共享账号”,但从未定期轮换密码
2026 年以来,行业里提到“供应链攻击”时已经不再只盯住“开源组件被投毒”这一个点,而是更多关注“横向移动的每一台跳板机”。
在那次行动中,有一条攻击链从一个被攻陷的打印服务器一路延伸到文件服务器,再辐射到若干部门的共享目录,看起来荒诞,却非常现实――打印服务器管理往往最被忽视。
如果你所在的是中小企业,可以从非常具体的小处入手:
- 和所有合作的外包/代理商确认:是否使用双因素认证;
- 用合同约定最低限度的安全要求,而不是只写一句“注意信息安全”;
- 对“临时账号、测试账号”的使用设置明确生命周期。
这些听上去不像高大上的“零信任架构”,但对阻断“三角洲水系”的延展非常关键。
3.把“异常当事故”处理,会很累;把“异常当信号”收集,才有价值
在“无名三角洲行动”期间,我们每天都会从安全监测系统看到成百上千条告警:
- 某个账号深夜登录
- 某台服务器出现异常流量
- 某个应用产生大量 500 错误
如果每一条都当作重大事故来处理,不仅团队会被拖垮,业务部门也会产生强烈的抗拒心理。
我们后来在几家客户那里做了一个调整:
- 把告警分为“需要立即处置”和“需要持续观察”两类
- 对后一类,不急着“灭火”,而是作为迭代分析的素材
- 每隔一段时间,把这些“碎片异常”拼在一起,看有没有暗合的攻击路径
就是在这种“拼图式”的分析中,我们才逐渐看清那条贯穿供应链的隐蔽攻击链条,也才真正让这次行动配得上“无名三角洲”的代号。
如果你在企业内部是中层或高层管理者,可以推动一件很实际的事情:
让安全团队定期输出“异常趋势报告”,而不是只在有大事故时才露面。
这种趋势报告的价值,在于帮助你理解:
- 哪些系统在过去几个月里被反复“探路”
- 哪类账号更容易被试探登录
- 哪类业务在对外暴露面上过于“敞开”
这比每次都在“事故复盘会上”焦头烂额,要健康得多。
4.给自己也留一条“撤退路线”,别指望永远不出事
在内部,我们都清楚一个残酷的共识:
安全团队的目标从来不是“零事故”,而是“在事故发生时把伤害控制在可接受范围内”。
在那次“无名三角洲行动”的尾声,我印象最深的是某家客户 CTO 的一句话:
“这次如果不是你们和几家安全厂商一起盯着,我们连自己哪里被打穿都搞不清楚。”
这句话听上去很无奈,但也道出了一条现实的建议:
无论企业还是个人,都需要预先想好:
- 一旦关键账号被盗,自己能以多快速度发现并做应对
- 一旦部分数据泄露,哪些信息是“绝不能外流”的,哪些是“可以承受的损失”
- 一旦业务被短时间中断,有没有预案和对外沟通的话术
真正成熟的安全观,不是“我不会被打”,而是“哪怕被打,我还能站得起来”。
作为一个习惯在终端窗口、日志堆里生活的人,我对那些听上去酷炫的行动代号其实并不浪漫。
“无名三角洲行动”这类代号,在内部更多是一种工作标签,便于跨机构协同,也方便我们在报告中归档。
对你来说,它的意义可能更简单:
- 它提醒你,攻击者已经把战场铺成了一张三角洲一样的网,个人、企业、供应链都在其上
- 它也在侧面说明,防御从来不是某一家公司的孤军作战,而是多个组织在不同维度的协同
- 它最终落到你这边的,不是惊心动魄的故事,而是一连串枯燥却实用的安全习惯
如果你读到这里,脑子里冒出一个念头:
“也许该和同事聊聊我们日志、账号安全、供应链的那几个问题。”
那这篇来自一线威胁情报分析师的碎碎念,就算达到了目的。
我叫陆岷川,未来可能还会参与新的“无名三角洲行动”。
希望下一次,当我们在攻击链的三角洲上追踪那些微弱的痕迹时,看到的是你已经筑起的一点点防线,而不是一片毫无防备的空白。
