做企业 IT 服务这些年,勒索病毒是我们接到最多的“紧急求救”类型。2026 年的数据和手法都有明显变化,而且变化的方向对企业更不利:攻击更频繁、目标更集中在制造业、手法更隐蔽、赎金之外多了数据泄露这一层。
最新数据:两组权威统计
国内口径——国家计算机病毒应急处理中心联合多家机构发布的《网络空间安全态势分析报告(2026)》(2026 年 9 月 2 日,第四届网络空间安全天津论坛):
| 指标 | 数据 |
|---|---|
| 统计周期 | 2025年7月 - 2026年6月 |
| 全球勒索攻击事件 | 8819 起,同比增长 40.1% |
| 全球活跃勒索组织 | 118 个,其中前 5 名占全部攻击活动的一半以上 |
| 攻击中国的组织数 | 44 个勒索组织,攻击了我国 164 个机构 |
| 对华攻击同比 | +76.7% |
| 受害最严重行业 | 计算机、通信和其他电子设备制造业 |
国际工业口径——Dragos《2026 Q2 工业勒索软件分析》:
| 指标 | 数据 |
|---|---|
| Q2 工业组织勒索事件 | 1140 起,环比 Q1(1020起)+12% |
| 制造业占比 | 747 起,占 65%(Q1 为 62%) |
| ICS 相关组织(工程公司/系统集成商/设备制造商) | 117 起,第二受冲击行业 |
| 交通运输与物流 | 95 起,第三 |
| 建筑业 / 装备制造 / 食品饮料 | 176 起 / 114 起 / 70 起 |
| 地区分布 | 北美 514 起(美国 431 起占全球 38%)、欧洲 316 起、亚洲 172 起 |
| 德国增幅最大 | Q1 37 起 → Q2 68 起,其中制造业占德国受害者的 76% |
| 最活跃组织 | Qilin(140起)、Akira(129起)、The Gentlemen(125起)——三者差距仅15起 |

为什么制造业是头号目标
国家计算机病毒应急处理中心高级工程师杜振华的解释很到位,三条原因叠加:
- 高度依赖自动化运行技术(OT)。生产线长时间停产可能导致巨额损失,停一天的代价可能是几百万——攻击者算得很清楚。
- 拒付赎金的抗压能力差。交付延期会触发合同违约金、客户流失、供应链连带责任,管理层在“付钱”和“停产”之间的选择空间很小。
- 网络安全投入不足。相比金融和互联网行业,制造业的 IT 预算占比低,很多工厂的 ERP、MES 服务器还在跑 Windows Server 2012,外网暴露面大。
Dragos 的补充观察更值得注意:攻击者并不需要碰到工业控制系统(ICS)就能造成停产。2026 Q2 没有观察到任何一例勒索软件到达 ICS 网络杀伤链的第二阶段或直接操控控制系统。所有的运营中断都来自——企业 IT 系统(ERP、虚拟化平台、身份服务、远程访问网关)被加密或被迫预防性关停,而这些系统正是 OT 运行的依赖。
澳大利亚第二大原糖生产商 Mackay Sugar 就是典型案例:6 月 10 日遭攻击,昆士兰三座糖厂中两座停止碾磨和甘蔗运输,其中一座两天后才恢复有限的人工压榨。The Gentlemen 组织随后把它挂上泄露站点。Dragos 调查发现,攻击者从未触及 ICS 或 OT——停产主要影响的是企业 IT。
这个结论对中小制造企业的启示很直接:不要以为“我们的生产设备是隔离的所以安全”,你的 ERP、文件服务器、域控被打掉,生产照样停。
2026 年的三个手法变化
变化一:从“加密勒索”转向“纯数据窃取”
Dragos 明确指出,勒索模式持续从加密转向 data theft-only(只偷数据不加密)。这个转变对企业的影响被严重低估:
- 你可能根本不知道被攻击了。没有加密就没有明显症状,业务照常运行,直到数据被挂上泄露站点或收到勒索邮件。
- 恢复系统不等于风险结束。传统加密攻击的逻辑是“从备份恢复就完事”,但纯窃取攻击下,被偷走的员工信息、客户资料、供应商合同、财务数据、工艺参数已经在外网,可以被发布、被二次勒索、被用于定向诈骗。
- 合规责任不会因为恢复了系统就消失。个人信息泄露需要按规定履行告知义务,工艺数据外泄可能涉及商业秘密侵权。
变化二:社工从邮件转向 Teams 假冒 IT 支持
Dragos 称这是“本季度最一致的初始访问主题”,而且从邮件转向了企业协作平台上的交互式冒充:
- 攻击者通过 Microsoft Teams 联系员工,自称公司内部 IT 支持;
- 引导目标进行屏幕共享会话;
- 在共享过程中指导员工安装远程监控工具(AnyDesk、Quick Assist);
- 拿到远程控制权后,开始凭据收集、内网横移。
配套手法还包括:注册与受害组织命名规则高度相似的凭据收集域名,捕获员工输入的密码和 MFA 验证码。MFA 在这个场景下形同虚设——因为验证码是员工自己交给攻击者的。
变化三:物理入侵回来了
FBI 在 2026 年 5 月底发出警告:Silent Ransom Group(又名 Luna Moth)已经开始派人进入办公室,伪装成 IT 技术人员,把 USB 驱动器直接插到机器上。
这不是电影情节。企业园区的门禁、访客登记、外包人员管理如果有漏洞,一个穿工装挂工牌的人走进办公区插几个 U 盘是完全可行的。防御成本极低(USB 端口管控 + 访客陪同制度),但绝大多数中小企业没做。

攻击链拆解:他们是怎么进来的
Dragos 归纳的 Q2 主流 TTPs(战术技术流程):
| 阶段 | 主要手法 | 典型案例 |
|---|---|---|
| 初始访问 | 利用暴露在互联网的边缘设备漏洞、远程管理工具、被盗凭据、有效账号滥用 | Qilin 利用 Check Point 远程访问 VPN 认证绕过漏洞、Palo Alto 设备;Akira 依赖被入侵的 VPN 设备(多为无 MFA 的遗留账号);The Gentlemen 针对边缘设备 |
| 权限维持与横移 | 浏览器保存的凭据收割、禁用终端安全工具、企业协议横移 | Akira 通过合法文件共享服务外传数据;某案例中 Akira 进入 hypervisor 新建虚拟机作为跳板发起攻击 |
| 防御规避 | EDR-killer 工具、BYOVD(自带易受攻击驱动)已成常规操作 | DragonForce 使用自定义 Go 语言 RAT,并利用了华为驱动的零日漏洞 |
| 影响 | 加密(部分)或纯数据窃取,双重/三重勒索 | 多数中断来自有限加密或预防性关停 |
一个典型的 Akira 入侵取证还原:通过一个没有 MFA 的遗留 VPN 账号进入 → 数天安静的凭据窃取 → 销毁备份 → 最后才部署勒索软件。从入侵到爆发可能间隔一到两周,这段时间就是防御方唯一的窗口期。
执法层面的进展(好消息)
- 国际行动摧毁了 First VPN 匿名服务,在 27 个国家查封 33 台服务器,识别出数千名用户。
- Operation Endgame 在 6 月中下旬打击了 SocGholish、Amadey、StealC 恶意软件家族(这些是为勒索组织提供凭据和初始访问的“上游供应商”),并追回数千万条被盗凭据。
- 微软摧毁了 Fox Tempest 恶意软件签名服务——不过 Dragos 观察到这对 Qilin 的整体活动影响甚微,说明大型成熟联盟网络的运营弹性很强。
- 值得警惕的趋势:犯罪勒索组织与国家背景活动的界限在模糊。Dragos 观察到与伊朗情报与安全部有关联的攻击者使用 Chaos 品牌掩盖其间谍活动。
中小企业可落地的八条防御清单
不堆术语,按“投入产出比”排序,前四条花小钱办大事:
| 优先级 | 措施 | 具体做法 | 成本 |
|---|---|---|---|
| 🔴 必做 | 1. 关掉不必要的互联网暴露面 | VPN、远程桌面(RDP)、路由器/防火墙管理口、NAS 的 QuickConnect/外网访问、摄像头 NVR 的公网映射——逐项清点,能不暴露就不暴露,必须暴露的限制来源 IP | 0 元(配置工作) |
| 🔴 必做 | 2. 所有远程访问强制 MFA | VPN、邮箱、OA、云控制台全部开启多因素。特别注意:清理遗留账号(离职员工、老供应商、测试账号),Akira 的主要入口就是无 MFA 的遗留 VPN 账号 | 0-500 元/年 |
| 🔴 必做 | 3. 3-2-1 备份且有一份离线 | 3 份数据、2 种介质、1 份异地/离线。关键是“离线”——Attak 会主动销毁备份,联网的备份盘和 NAS 快照会被一起加密。用可移动硬盘定期同步后物理断开,或用带对象锁定(WORM)的云备份 | 1000-5000 元 |
| 🔴 必做 | 4. 补丁与固件更新 | 操作系统、VPN 设备、防火墙、路由器、交换机的固件——勒索组织利用的主要是已公开、已有补丁的漏洞(Check Point VPN 认证绕过这类)。设置每月固定的更新窗口 | 0 元(人力) |
| 🟡 强烈建议 | 5. 员工社工演练 | 重点讲 Teams/微信/钉钉上“自称 IT 支持要求屏幕共享”的新型手法,立一条铁规:IT 部门永不通过即时通讯要求员工屏幕共享或安装远程工具,任何此类请求必须电话回拨已知号码核实 | 0 元(1小时培训) |
| 🟡 强烈建议 | 6. USB 端口管控 + 访客陪同 | 组策略禁用或限制 USB 存储写入;外包/访客进办公区必须登记并由员工全程陪同;机房和服务器间上锁并记录进出 | 0-2000 元 |
| 🟡 强烈建议 | 7. 终端检测与响应(EDR) | 不要只用传统杀毒软件。攻击者常规使用 EDR-killer 和 BYOVD,但装了 EDR 至少能提高攻击成本和被发现概率。国产 EDR(奇安信、深信服、亚信、火绒企业版)按台年费约 100-300 元 | 3000-10000 元/年(30台) |
| 🟢 有余力再做 | 8. 网络分段与最小权限 | 办公网、生产网(OT)、服务器网 VLAN 隔离;域账号按岗位最小授权,取消“人人都是本地管理员”;文件共享按部门设权限,不要全员可读 | 视规模,5000-50000 元 |
万一还是中招了:正确的处理顺序
- 断网,但不要关机。拔网线/断 WiFi/关交换机端口,隔离感染机器。不要关机——内存里可能有解密密钥、攻击痕迹、进程信息,关机就没了。
- 不要付赎金,先做评估。付款不保证拿到解密工具(历史统计付款后完全恢复的比例不到 60%),而且会把你标记为“愿意付钱的靶子”,招来二次攻击。同时要清楚:即使解密成功,被偷走的数据依然在外网。
- 确认范围。有多少台机器、哪些服务器、是否触及域控和备份系统、有无数据外传证据(异常上传流量、不明外连)。
- 评估恢复路径。优先级:从离线备份恢复 > 用已知可解密的家族工具解密(No More Ransom 项目有免费工具)> 专业数据恢复 > 最后才考虑付款。
- 警惕“解密工具或代理服务”骗局。国家计算机病毒应急处理中心明确提示:搜索引擎和购物平台上流传的所谓“勒索病毒解密工具/代理服务”很多是二次诈骗。不明来源的可疑文件不要直接打开运行,可先上传到国家计算机病毒协同分析平台检测。
- 合规报告。涉及个人信息泄露的,按规定履行告知和报告义务;重要数据泄露可能需要向主管部门报告。
- 复盘并补漏。找出入口(大概率是暴露的 VPN/RDP 或钓鱼),补上再恢复业务,否则恢复完当天可能再被加密一次。
宇际航提供企业网络安全服务:暴露面清点与加固、MFA 部署、3-2-1 备份方案设计与实施(含离线备份和对象锁定云备份)、EDR 部署与策略配置、员工安全意识培训、勒索病毒应急响应(广州全区 2 小时到场)、中招后数据恢复评估。也提供 IT 外包年费服务(20 人以下 1500-3000 元/月,含不限次远程支持+每月上门巡检+应急响应优先)。免费做一次暴露面扫描——我们从外网扫你的公网 IP,出一份“攻击者能看到什么”的报告,不收钱。电话 020-39029800。