ARTICLE · 1144186
勒索软件最新半年报:数字全是坏的,消息反而有一个好的
进入十月,按我们的全年宣教排期,这个月的主题是勒索软件。
先说一个很多人没注意到的变化:勒索攻击越来越多,但"交钱了事"的受害者,正在变少。这组反差里藏着过去一年安全意识工作最值得讲清楚的一件事——勒索的解药,从来不是赎金。
01 一组"反常识"的数据
Flashpoint《2026 中期全球威胁情报报告》统计了今年上半年的勒索态势,三组数字放在一起看,非常有意思:
•全球验证的勒索受害者 6256 起,同比激增 45%——攻击规模还在涨;
•但链上勒索支付总额降到约 8.2 亿美元,同比下降约 8%——付出去的钱变少了;
•选择支付赎金的受害者比例跌到 28%,历史低点——不付钱成了多数。

国内的情况同样不容乐观:国内应急团队上半年处置的勒索事件达 375 起,信息技术、制造、医疗行业最为集中,其中 4 月单月为峰值。制造业反复上榜并不难理解——产线对停机的容忍度极低,攻击者专挑"停不起"的行业下手,停摆一天的损失就能压过一笔不菲的赎金。
还有一个值得注意的细节:攻击者的组织化程度在提高。头部勒索家族采取了"加盟制"的运作方式——核心团队负责平台与谈判,外围攻击者负责入侵,按比例分成。这意味着勒索已经从"技术犯罪"变成了"产业化经营",攻击的供给能力在持续扩张。
攻击在涨、赎金在跌,中间的差值,就是防守方的进步。
02 不付钱的底气,从哪里来
第一是备份真的能救命了。越来越多组织把"离线备份 + 恢复演练"做扎实之后,加密勒索的威慑力大幅下降——数据丢了可以恢复,就没必要为钥匙付钱。
第二是把成本账算清楚了。IBM 的研究显示,一次勒索攻击的平均总成本约 508 万美元,其中赎金本身只占约 15%,真正的大头是平均 24 天的停摆损失、恢复与法务成本。而付了赎金也未必买得回数据:今年 6 月安全厂商 Sysdig 披露了首例由 AI 全程自主执行的勒索攻击,攻击程序加密后用完即弃密钥——就算付钱,也换不回任何东西。
第三是监管与执法在收紧。涉及执法介入的事件,平均总成本比自行处理低约 100 万美元。报警不是"丢人的兜底",而是成本上更优的选择。
同时要看清一个战术变化:攻击者也知道"加密"越来越不管用,所以普遍转向"先偷数据、再加密"的双重勒索——即便你有备份能恢复,被偷走的客户资料、商业数据仍然是要挟的筹码。这意味着备份解决的是恢复问题,解决不了泄露问题,访问控制和数据分级必须同步跟上,这也是"不付钱"策略成立的前提。

所以"不付钱"不是硬气,而是算账之后的理性:恢复能力在手、总成本可控、支付不可靠。
03 另一面:AI 把攻击门槛打到了接近于零
受害者变少,不等于可以松口气。恰恰相反,攻击端正在发生结构性变化:
初始访问正在"大甩卖"。AI 自动化工具大量涌入黑产,出售的企业初始访问均价从约 1427 美元跌到 439 美元,降幅 69%。攻进一个企业的"门票",正在变得像一杯奶茶钱。
攻击可以"无人驾驶"了。前面提到的那例全自主 AI 攻击中,系统自动完成入侵、凭据窃取、内网横向、加密全流程,遇到登录失败还能在 31 秒内自我修正。过去需要专业团队数周的工作,正在被压缩成一次脚本运行。
防守端的 AI 还没跟上。SANS 的调查显示,78% 的安全团队已在防御中使用 AI,但其中 63% 反馈 AI 工具在检测或响应上存在明显失效。

一句话:攻击的门槛在降,防守的门槛没降。这意味着每一个"薄弱的个人习惯"——弱口令、随手点的附件、不更新的系统——都在被自动化工具批量利用。
04 四道防线:组织四条,个人三条
面对勒索,真正有效的不是某一个"神器",而是几件朴素的事做扎实:
组织层面:
1. 离线备份 + 恢复演练:备份与业务网隔离,每季度至少演练一次恢复,"能恢复"比"有备份"更重要;
2. 补丁与远程入口治理:操作系统、VPN、边界设备及时打补丁,远程访问全部收敛到多因素认证之后;
3. 最小权限:账号按需授权,核心系统与日常办公隔离,让单点失守扩散不出去;
4. 预案与上报文化:中招后的第一小时最关键,员工敢报、会报,比任何检测设备都跑得快。
个人层面:
1. 口令不重复、开启双重验证——撞库是最廉价的攻击,别给它机会;
2. 陌生附件、链接先核实再点,"过节费""工资条"式的伪装全年无休;
3. 设备及时更新杀毒与系统补丁,个人设备与企业数据的边界正在消失。

多说一句个人视角的账:勒索攻击到达"加密那一步"之前,往往先经过一封没核实的邮件、一个弱口令、一次没更新的系统。对个人来说,中招不只是"电脑坏了"——办公账号失守,等于把整个组织的门从里面打开。所以在勒索这件事上,"与我无关"是最昂贵的错觉。
攻击涨了 45%,付赎金的少了——这不是运气,是无数组织把备份、补丁和习惯一点点做出来的结果。勒索软件的军备竞赛里,最便宜也最有效的那道防线,仍然是每个员工的手上功夫。
数据来源:Flashpoint《Global Threat Intelligence Report: 2026 Midyear Edition》;IBM Cost of a Data Breach;Sysdig;SANS Institute;国内应急团队《勒索软件威胁态势半年报告(2026)》

网络安全意识宣教系列 · 谷安天下 安全易视®