第二章 攻击者的博弈逻辑与战术图谱
2.1 攻击博弈的底层套路
你看过猫抓老鼠吗?猫不急着扑,先蹲着看。老鼠往哪钻、停多久、
哪个洞口进出最频繁、哪条路它以为最安全——猫全记下了。等老鼠觉
得自己已经摸透了猫的节奏,开始大摇大摆走动时,猫才动。一扑一个准。
猫比老鼠聪明吗?不一定。猫只是比老鼠有耐心。
这一章写的东西,没什么新花样。全是几千年前就有人用过的老套路。
瞒天过海、声东击西、借刀杀人、趁火打劫、釜底抽薪、故技重施——你
去翻《三十六计》,每一计都能找到原文。但你如果以为这一章是在教你背
计谋,你就读错了。
这一章是在告诉你:这些东西现在还在用。不是古代人聪明,是现代
人没变过。贪心的还是贪心,傲慢的还是傲慢,觉得自己“已经不会再上
当了”的那批人,正在被同一批套路反复收割。区别只是当年的粮仓变成了
数据库,贼人变成了脚本。
你接下来会读到一堆故事。别急着判断“这招我见过”“这计我懂”,你见过
的东西,正是你最容易被绕过的位置。你在识别计谋的那一刻,可能就已经
在计谋里了。如果你读完之后觉得自己比故事里的所有人都聪明,那你大概就
是下一批故事里的主角。
既然你还没被收割,那你还来得及想一个问题:如果现在有人正在看你,
他已经看了你多久了?
**故事:《土财主的金库》**
土财主六子平生最看重钱财,守财如命。为了护住自己一辈子攒下
的家底,他不惜重金,请能工巧匠打造了一座深埋地下的私人小金库。金
库采用加厚钢筋混凝土内嵌钢板浇筑,搭配顶级精密防盗锁,防爆、防撬、
防御力拉满。六子对此极为自信,逢人便吹嘘自己的金库固若金汤,扬言
寻常盗贼就算耗费十年也别想打开。他终日严防死守,满脑子都在防备别
人撬门破锁、穿墙盗宝。
有一伙精明贼人盯上了六子的家产,他们摸清了金库的底细,也清楚
这套防御滴水不漏,索性直接放弃所有传统偷盗手段。在一个夜深人静的
夜晚,贼人悄悄潜入后院,迅速制服并绑住六子,让他完全无法反抗、呼
救。被捆住的六子看着安然无恙的金库,心里依旧十分笃定,认为贼人拿
这座坚不可摧的金库毫无办法。
可接下来的操作,直接颠覆了六子所有认知。贼人从头到尾不撬锁、
不砸墙、不破坏任何防盗设施,直接调来挖掘机与吊车,围着金库破土开
挖,将整座地下金库连根挖出。随后吊车稳稳吊起完整的金库,整体装车
拉走。短短十余分钟,这座号称十年都打不开的绝世金库彻底易主,地面
只留下一个空荡荡的大坑,只剩六子呆立当场,悔不当初、目瞪口呆。
**故事底层逻辑:**
六子的防御逻辑是“我把门锁死你就进不来”。而贼人的逻辑是:“我不
需要从门进去,我直接把你整个金库从地上挖走”。这对应的是网络安全里
“攻击者不碰目标系统本身,而是攻击目标所在的基础环境层”。
**行动代号:釜底抽薪——极**
第一步:侦察测绘,锁定目标信任基石
持续性外部侦察 —— Persistent External Reconnaissance
资产测绘 —— Asset Mapping
浅层枚举探测 —— Superficial Enumeration
信任锚点定位 —— Trust Anchor Identification
不对金库本身动手。不研究锁芯结构,不分析钢板厚度,不测试防爆
等级。所有侦察力量,全部指向六子对防御体系的信任边界——他把全部
信心投注在金库本身牢不可破这个假设上。这个假设,就是整座防御大厦
唯一承重的地基。
第二步:绕过防御面,直取信任底层
攻击面完全规避 —— Attack Surface Avoidance
防御体系旁路 —— Defense Architecture Bypass
信任链断裂 —— Trust Chain Disruption
环境级剥离 —— Environmental Exfiltration
确认六子将全部防御资源压在金库本身之后,完全放弃对防御正面的任
何挑战。不撬锁,不砸墙,不触碰任何防盗设施。直接绕到金库之外,攻击
六子从未想过需要防护的环境层——将金库从它赖以存在的物理地基中,整
体剥离。六子的金库毫无无损,但金库所在的位置,已经变了。
第三步:整体收割
资产整体接管 —— Full Asset Takeover
防御继承与反向利用 —— Defense Inheritance & Reverse Exploitation
认知摧毁 —— Cognitive Destruction
不可逆剥夺 —— Irreversible Deprivation
金库本身未被攻破。锁依然完好,钢板依然坚固,防爆等级依然顶级。
这一切都是真实的,一切都没有被破坏。但金库连同它内部的全部家产,
已经被整体吊装拉走。六子花重金打造的完美防御体系,现在完整地、原
封不动地,属于攻击者。而六子站在空荡荡的大坑边,重新思考自己当初
深信不疑的那个底层前提,究竟错在哪里。认知摧毁,不可逆剥夺。
---
故事:《雨夜空宅夺货》
清末民初,镇上的粮商老周家底殷实,囤积了满仓新粮,是方圆十里最
富庶的商户。他为人谨慎,宅院高墙耸立,粮仓层层上锁,日夜雇人看守,
寻常小偷根本无从下手,自认家产稳如泰山。
这年盛夏,雷雨连绵。一日深夜,老周家后院柴草不慎被雷电引燃,火
光瞬间冲天而起。大火借着风雨肆虐,迅速蔓延至库房边缘,浓烟滚滚、烈
焰翻腾。家中仆人、护院乱作一团,全都提着水桶、农具全力救火,老周更
是心急如焚,带着全家人守在火场,无暇顾及其他。
邻里街坊纷纷赶来帮忙,众人的注意力全都集中在熊熊大火之上。没人留
意,暗处蛰伏着一伙游匪。他们早已盯上老周的满仓粮食,忌惮宅院防守严密
一直无机可乘。
这场突如其来的大火,恰好成了最好的时机。趁着周家全员慌乱、守卫尽
散、宅院防守彻底空虚,游匪们悄悄潜入后院侧门。不慌不忙,将老周来不及
转移的整仓新粮尽数装车,悄然撤离。
等到众人拼尽全力扑灭大火,院内只剩一片狼藉。老周惊魂未定,转头查看
粮仓,瞬间面如死灰。火场没毁掉多少房屋粮草,可他毕生积攒的粮食家底,已
然尽数被搬空。
故事底层逻辑:
老周的防御体系本身没问题——高墙、多层锁、日夜看守,常规盗贼确
实无从下手。但一场雷电引发的火灾,让他的全部防御力量被抽调去救火,防守
阵列出现了真空。游匪没有制造火灾,也没有砸墙撬锁,只是在老周最忙乱的时
候,从他最熟悉的那扇侧门走了进去。等到火灭时,粮食已经空了。这对应网络
安全里“攻击者不主动制造扰动,而是在目标被其他事件吸引时趁虚而入”的路径。
————————————
行动代号:趁火打劫
第一步:造势,识别并确认目标防御资源已被外部事件占用
外部扰动源识别 —— External Disturbance Source Identification
防御资源锁定确认 —— Defense Resource Lock Confirmation
防御真空窗口定位 —— Defense Vacuum Window Positioning
行动窗口期开启 —— Action Window Opening
雷雨夜的大火是老周家内部的突发事故,不是游匪制造的。但游匪
做了一件事:确认这场大火已经把老周家的全部防御力量调离了岗位。
护院在救火,仆人在救火,老周自己也在救火。宅院内部已经不存在主
动防御力量。这个窗口不是靠攻击者主动创造的,是靠耐心等来的——
等一个机会,让目标自己把防御撤走。
第二步:趁乱,在决策真空期内完成低可见度渗透
低关注度入口锁定 —— Low-Attention Entry Locking
侧向通道激活 —— Lateral Channel Activation
权限空洞填充 —— Permission Gap Filling
高价值资产定位 —— High-Value Asset Locating
大火的位置在前院,侧门的位置在后院。所有的人、所有的桶、所有的
注意力都集中在前院。侧门的守卫已经不在岗位上了。游匪走的不是他们攻
破的那条路,是老周日常运粮出入的那条路。那条路没有障碍,没有锁链,
没有任何防御——因为老周自己把防御撤走了。游匪不需要撬锁,只需要在
所有人不注意的时候,推开那扇已经没人看的门。
第三步:离场,在扰动平息之前完成撤离与痕迹掩盖
扰动平息前撤离 —— Pre-Stabilization Withdrawal
资产转移执行 —— Asset Transfer Execution
痕迹自然化处理 —— Natural Trace Processing
归因指向外部事件 —— Attribution Pointing to External Event
大火被扑灭之前,游匪已经撤离了。等到老周反应过来查看粮仓时,火场
已经成了唯一的焦点——所有人都在讨论“这场火有多大”“损失了多少房屋”,
没有人会第一时间去想“火场之外还丢了什么”。游匪的痕迹被火场的狼藉覆盖,
归因路径指向雷电与火灾,而非人为入侵。
趁火打劫的核心不是制造混乱,是识别目标防御资源被占用时的窗口期
,在防御真空期间完成本来需要强攻才能完成的操作。
————————————
真实案例:2020年,新冠疫情成了攻击者的“那把火”
2020年初,全国上下集中所有资源对抗新冠疫情。医疗机构加班加点,疾
控中心连轴转,所有人的注意力都在疫情上。就在这个节骨眼上,有人趁火打劫。
2020年2月,360安全大脑捕获了一例利用新冠肺炎疫情相关题材投递的攻
击案例。攻击者隶属印度APT组织,采用鱼叉式钓鱼攻击方式,通过邮件进行投
递。邮件附件名称包括:“武汉旅行信息收集申请表.xlsm”“新型冠状病毒感染的
肺炎疫情防控监督执纪工作的紧急通知”“上海专家最新研发抗病毒喷雾”等。
这些文件名精准地踩在了当时所有人最关心的事情上——疫情进展、防控政策
、医疗信息。收到邮件的人,点开附件的概率比平时高得多。一旦打开,宏命令被
执行,后门程序随即植入。攻击目标直指中国的医疗机构和医疗工作领域。
这不是孤例。同期,国内某安全公司还捕获了伪装成“全国新型肺炎疫情实时动
态”链接的远控木马,通过网盘和Telegram群大肆传播。多地卫健委、疾控中心、
红十字会网站也遭到大规模网络攻击,某疾控中心后台数据被批量窃取。一家AI医
疗公司的新冠检测系统及训练数据被黑客窃取,以4比特币(约18万人民币)的价
格在暗网公开出售。
国际上同样如此。捷克最大的新冠肺炎检测中心——布尔诺大学医院在2020年
3月遭到勒索软件攻击,被迫断网,检测结果延迟,部分病人转院。世界卫生组织在
疫情期间遭受的网络攻击数量同比增长了5倍。欧洲药品管理局遭黑客攻击,涉及辉
瑞新冠疫苗的关键数据文件被泄露。
你看,老周那场大火是天灾,而2020年这场“大火”是全人类的疫情。攻击者做的
和那伙游匪做的是同一件事:他们不制造扰动,只是识别出目标防御资源已经被其他
事情占用的窗口期,然后走了进去。
游匪等的是雨夜的火光,印度APT组织等的是全球疫情——外部扰动越大,防御
者的注意力就越分散,那扇“侧门”就越没人看。文件名再逼真一点、邮件地址再像一
点、时机再准一点,就有人中招。趁火打劫的核心从来不是制造混乱,而是识别混乱
期,然后趁虚而入。
————————————
踩帖记录
- T00ls路人甲:cos玄道呢 cos玄道呢 cos玄道呢 cos玄道呢 cos玄道呢 cos玄道呢 cos玄道呢 cos玄道呢 (2026-08-03 09:17:34)
- T00ls路人乙:你当这是天桥底下说书呢,还分成五章36集,滚动播出。(2026-08-03 14:48:02)
- T00ls路人丙:刷屏好玩吗?刷屏好玩吗?刷屏好玩吗?刷屏好玩吗?刷屏好玩吗?(2026-08-03 17:02:07)
- T00ls路人丁:前额叶正常吗?前额叶正常吗?前额叶正常吗?前额叶正常吗?前额叶正常吗?前额叶正常吗?前额叶正常吗?前额叶正常吗?前额叶正常吗?(2026-08-13 14:23:06)
- T00ls路人戊:前额叶不正常,前额叶不正常,前额叶不正常,前额叶不正常,前额叶不正常,前额叶不正常,前额叶不正常,前额叶不正常,前额叶不正常,前额叶不正常(2026-08-22 14:56:10)



