做企业 IT 服务这些年,勒索病毒是我们接到最多的“紧急求救”类型。2026 年的数据和手法都有明显变化,而且变化的方向对企业更不利:攻击更频繁、目标更集中在制造业、手法更隐蔽、赎金之外多了数据泄露这一层。

最新数据:两组权威统计

国内口径——国家计算机病毒应急处理中心联合多家机构发布的《网络空间安全态势分析报告(2026)》(2026 年 9 月 2 日,第四届网络空间安全天津论坛):

指标数据
统计周期2025年7月 - 2026年6月
全球勒索攻击事件8819 起,同比增长 40.1%
全球活跃勒索组织118 个,其中前 5 名占全部攻击活动的一半以上
攻击中国的组织数44 个勒索组织,攻击了我国 164 个机构
对华攻击同比+76.7%
受害最严重行业计算机、通信和其他电子设备制造业

国际工业口径——Dragos《2026 Q2 工业勒索软件分析》:

指标数据
Q2 工业组织勒索事件1140 起,环比 Q1(1020起)+12%
制造业占比747 起,占 65%(Q1 为 62%)
ICS 相关组织(工程公司/系统集成商/设备制造商)117 起,第二受冲击行业
交通运输与物流95 起,第三
建筑业 / 装备制造 / 食品饮料176 起 / 114 起 / 70 起
地区分布北美 514 起(美国 431 起占全球 38%)、欧洲 316 起、亚洲 172 起
德国增幅最大Q1 37 起 → Q2 68 起,其中制造业占德国受害者的 76%
最活跃组织Qilin(140起)、Akira(129起)、The Gentlemen(125起)——三者差距仅15起
网络安全防护
制造业占工业勒索受害者的65%:停产损失大、抗压能力差、安全投入不足,三重叠加

为什么制造业是头号目标

国家计算机病毒应急处理中心高级工程师杜振华的解释很到位,三条原因叠加:

  1. 高度依赖自动化运行技术(OT)。生产线长时间停产可能导致巨额损失,停一天的代价可能是几百万——攻击者算得很清楚。
  2. 拒付赎金的抗压能力差。交付延期会触发合同违约金、客户流失、供应链连带责任,管理层在“付钱”和“停产”之间的选择空间很小。
  3. 网络安全投入不足。相比金融和互联网行业,制造业的 IT 预算占比低,很多工厂的 ERP、MES 服务器还在跑 Windows Server 2012,外网暴露面大。

Dragos 的补充观察更值得注意:攻击者并不需要碰到工业控制系统(ICS)就能造成停产。2026 Q2 没有观察到任何一例勒索软件到达 ICS 网络杀伤链的第二阶段或直接操控控制系统。所有的运营中断都来自——企业 IT 系统(ERP、虚拟化平台、身份服务、远程访问网关)被加密或被迫预防性关停,而这些系统正是 OT 运行的依赖。

澳大利亚第二大原糖生产商 Mackay Sugar 就是典型案例:6 月 10 日遭攻击,昆士兰三座糖厂中两座停止碾磨和甘蔗运输,其中一座两天后才恢复有限的人工压榨。The Gentlemen 组织随后把它挂上泄露站点。Dragos 调查发现,攻击者从未触及 ICS 或 OT——停产主要影响的是企业 IT。

这个结论对中小制造企业的启示很直接:不要以为“我们的生产设备是隔离的所以安全”,你的 ERP、文件服务器、域控被打掉,生产照样停。

2026 年的三个手法变化

变化一:从“加密勒索”转向“纯数据窃取”

Dragos 明确指出,勒索模式持续从加密转向 data theft-only(只偷数据不加密)。这个转变对企业的影响被严重低估:

变化二:社工从邮件转向 Teams 假冒 IT 支持

Dragos 称这是“本季度最一致的初始访问主题”,而且从邮件转向了企业协作平台上的交互式冒充

  1. 攻击者通过 Microsoft Teams 联系员工,自称公司内部 IT 支持;
  2. 引导目标进行屏幕共享会话;
  3. 在共享过程中指导员工安装远程监控工具(AnyDesk、Quick Assist);
  4. 拿到远程控制权后,开始凭据收集、内网横移。

配套手法还包括:注册与受害组织命名规则高度相似的凭据收集域名,捕获员工输入的密码和 MFA 验证码。MFA 在这个场景下形同虚设——因为验证码是员工自己交给攻击者的。

变化三:物理入侵回来了

FBI 在 2026 年 5 月底发出警告:Silent Ransom Group(又名 Luna Moth)已经开始派人进入办公室,伪装成 IT 技术人员,把 USB 驱动器直接插到机器上

这不是电影情节。企业园区的门禁、访客登记、外包人员管理如果有漏洞,一个穿工装挂工牌的人走进办公区插几个 U 盘是完全可行的。防御成本极低(USB 端口管控 + 访客陪同制度),但绝大多数中小企业没做。

网络交换设备
攻击入口主要是暴露在互联网上的边缘设备和远程管理工具:这两个必须优先加固

攻击链拆解:他们是怎么进来的

Dragos 归纳的 Q2 主流 TTPs(战术技术流程):

阶段主要手法典型案例
初始访问利用暴露在互联网的边缘设备漏洞、远程管理工具、被盗凭据、有效账号滥用Qilin 利用 Check Point 远程访问 VPN 认证绕过漏洞、Palo Alto 设备;Akira 依赖被入侵的 VPN 设备(多为无 MFA 的遗留账号);The Gentlemen 针对边缘设备
权限维持与横移浏览器保存的凭据收割、禁用终端安全工具、企业协议横移Akira 通过合法文件共享服务外传数据;某案例中 Akira 进入 hypervisor 新建虚拟机作为跳板发起攻击
防御规避EDR-killer 工具、BYOVD(自带易受攻击驱动)已成常规操作DragonForce 使用自定义 Go 语言 RAT,并利用了华为驱动的零日漏洞
影响加密(部分)或纯数据窃取,双重/三重勒索多数中断来自有限加密或预防性关停

一个典型的 Akira 入侵取证还原:通过一个没有 MFA 的遗留 VPN 账号进入 → 数天安静的凭据窃取 → 销毁备份 → 最后才部署勒索软件。从入侵到爆发可能间隔一到两周,这段时间就是防御方唯一的窗口期。

执法层面的进展(好消息)

中小企业可落地的八条防御清单

不堆术语,按“投入产出比”排序,前四条花小钱办大事:

优先级措施具体做法成本
🔴 必做1. 关掉不必要的互联网暴露面VPN、远程桌面(RDP)、路由器/防火墙管理口、NAS 的 QuickConnect/外网访问、摄像头 NVR 的公网映射——逐项清点,能不暴露就不暴露,必须暴露的限制来源 IP0 元(配置工作)
🔴 必做2. 所有远程访问强制 MFAVPN、邮箱、OA、云控制台全部开启多因素。特别注意:清理遗留账号(离职员工、老供应商、测试账号),Akira 的主要入口就是无 MFA 的遗留 VPN 账号0-500 元/年
🔴 必做3. 3-2-1 备份且有一份离线3 份数据、2 种介质、1 份异地/离线。关键是“离线”——Attak 会主动销毁备份,联网的备份盘和 NAS 快照会被一起加密。用可移动硬盘定期同步后物理断开,或用带对象锁定(WORM)的云备份1000-5000 元
🔴 必做4. 补丁与固件更新操作系统、VPN 设备、防火墙、路由器、交换机的固件——勒索组织利用的主要是已公开、已有补丁的漏洞(Check Point VPN 认证绕过这类)。设置每月固定的更新窗口0 元(人力)
🟡 强烈建议5. 员工社工演练重点讲 Teams/微信/钉钉上“自称 IT 支持要求屏幕共享”的新型手法,立一条铁规:IT 部门永不通过即时通讯要求员工屏幕共享或安装远程工具,任何此类请求必须电话回拨已知号码核实0 元(1小时培训)
🟡 强烈建议6. USB 端口管控 + 访客陪同组策略禁用或限制 USB 存储写入;外包/访客进办公区必须登记并由员工全程陪同;机房和服务器间上锁并记录进出0-2000 元
🟡 强烈建议7. 终端检测与响应(EDR)不要只用传统杀毒软件。攻击者常规使用 EDR-killer 和 BYOVD,但装了 EDR 至少能提高攻击成本和被发现概率。国产 EDR(奇安信、深信服、亚信、火绒企业版)按台年费约 100-300 元3000-10000 元/年(30台)
🟢 有余力再做8. 网络分段与最小权限办公网、生产网(OT)、服务器网 VLAN 隔离;域账号按岗位最小授权,取消“人人都是本地管理员”;文件共享按部门设权限,不要全员可读视规模,5000-50000 元

万一还是中招了:正确的处理顺序

  1. 断网,但不要关机。拔网线/断 WiFi/关交换机端口,隔离感染机器。不要关机——内存里可能有解密密钥、攻击痕迹、进程信息,关机就没了。
  2. 不要付赎金,先做评估。付款不保证拿到解密工具(历史统计付款后完全恢复的比例不到 60%),而且会把你标记为“愿意付钱的靶子”,招来二次攻击。同时要清楚:即使解密成功,被偷走的数据依然在外网。
  3. 确认范围。有多少台机器、哪些服务器、是否触及域控和备份系统、有无数据外传证据(异常上传流量、不明外连)。
  4. 评估恢复路径。优先级:从离线备份恢复 > 用已知可解密的家族工具解密(No More Ransom 项目有免费工具)> 专业数据恢复 > 最后才考虑付款。
  5. 警惕“解密工具或代理服务”骗局。国家计算机病毒应急处理中心明确提示:搜索引擎和购物平台上流传的所谓“勒索病毒解密工具/代理服务”很多是二次诈骗。不明来源的可疑文件不要直接打开运行,可先上传到国家计算机病毒协同分析平台检测。
  6. 合规报告。涉及个人信息泄露的,按规定履行告知和报告义务;重要数据泄露可能需要向主管部门报告。
  7. 复盘并补漏。找出入口(大概率是暴露的 VPN/RDP 或钓鱼),补上再恢复业务,否则恢复完当天可能再被加密一次。

宇际航提供企业网络安全服务:暴露面清点与加固、MFA 部署、3-2-1 备份方案设计与实施(含离线备份和对象锁定云备份)、EDR 部署与策略配置、员工安全意识培训、勒索病毒应急响应(广州全区 2 小时到场)、中招后数据恢复评估。也提供 IT 外包年费服务(20 人以下 1500-3000 元/月,含不限次远程支持+每月上门巡检+应急响应优先)。免费做一次暴露面扫描——我们从外网扫你的公网 IP,出一份“攻击者能看到什么”的报告,不收钱。电话 020-39029800