上周三,一家做医疗器械的陈总半夜找我,凌晨 1 点。
陈总上来就一句话:「老贺,我公司 47 个人,营业额 1800 万,去年刚做完等保三级,今天接到网信办电话,说我们公司是某 APT 组织的潜在目标——我看了下时间点,离我凌晨三点收到那封英文邮件已经 287 天了。」
我说:「陈总,287 天前你就应该看到 5 个数据。」
陈总问:「什么数据?」
2024-2025 年公开的真实数据,看完你自己对号入座。
一、第 1 个数据:100 人公司未来 1 年被勒索概率 33%
出处:FBI IC3 2024 年报(联邦调查局互联网犯罪投诉中心)+ Sophos State of Ransomware 2024。
FBI 的原话:「2024 年中小企业(员工 < 1000 人)被勒索攻击的年发生率,比 2022 年翻了 1.6 倍。」
把这句话翻译给老板听:3 个 100 人公司里,有 1 个未来 12 个月会被勒索。Sophos 的数据是 50%,FBI 更保守,综合看 33%-50% 之间,取中位数 33%。
陈总听完沉默 30 秒,问:「老贺,我去年营业额 1800 万,黑客勒索我多少钱合适?」
我说:「陈总,赎金不是你最大的损失。看看下面第 2 个数据吧。」
二、第 2 个数据:赎金中位数 25 万美元,但停工损失是赎金 5 倍
出处:Coveware Q1 2025 勒索软件支付报告。
Coveware 2025 年 Q1 公布的中位数赎金是 25 万美元(约 180 万人民币),但平均停工损失是赎金的 5 倍——也就是约 900 万人民币(按 100 人公司、停工 14 天估算)。
这数字怎么算的?
- 100 人公司,平均月薪 8000 元,全员停工 14 天 = 89.6 万元直接工资
- 生产线/营业额损失:按 1800 万年营收 / 365 天 × 14 天 = 69 万元
- 客户违约、合同延期、应急外包:业内平均 额外 200-400 万元
- 合计 350-560 万元,是赎金 180 万的 2-3 倍
陈总看完表格说:「也就是说,付赎金不是'花钱了事',是'花钱继续痛'。」
这就是反常识真相:老板以为付赎金止损,实际是止损的钱 + 停工的钱一起亏。
三、第 3 个数据:90% 的勒索攻击从一封邮件开始
出处:Verizon Data Breach Investigations Report (DBIR) 2024 + Mandiant M-Trends 2024。
Verizon DBIR 2024 报告原话:「68% 的数据泄露事件涉及人因攻击(phishing / BEC / 社工)」,其中勒索软件作为最终目的的事件,90% 以上以钓鱼邮件作为初始入口。
Mandiant M-Trends 2024 的数据更直接:从钓鱼邮件到数据被加密,全球平均潜伏期 287 天——你看到这封信之前 9 个月,黑客已经进了你公司。
陈总的那个 287 天,就是 Mandiant 数据的中位数。
老板想问:怎么判断我有没有被盯上?看下面第 4 个数据。
四、第 4 个数据:60% 的公司做了备份,但备份没真测过恢复
出处:Veeam Data Protection Trends Report 2024。
Veeam 2024 年报告原话:「76% 的组织在过去 12 个月经历过至少一次勒索/网络攻击;但只有 41% 的备份最近一次成功恢复测试是在过去 3 个月内。」
翻译给老板听:近 6 成公司以为做了备份,备份其实没真测过——出事时要么备份盘也被加密、要么恢复时间远长于业务能容忍的窗口、要么压根恢复不出来。
我接过朝阳一家做建材的张总,去年找他时,他说:「老贺,我 IT 说有备份,结果出事那天恢复出来 38% 数据,剩下 62% 全没了——他们备份盘放在同一台服务器上。」
这就是反常识真相:备份不是买硬盘,是每月真测一次恢复。
五、第 5 个数据:1 封钓鱼邮件平均让公司损失 38 万
出处:FBI IC3 2024 年报「BEC / EAC 专项」(Business Email Compromise / Email Account Compromise)+ Proofpoint 2024 State of the Phish。
FBI 2024 公布:BEC 邮件(即伪装成老板/客户的转账钓鱼)单笔平均损失 5 万-50 万美元,中位数 约 5.3 万美元(≈38 万人民币)。
Proofpoint 数据补充:75% 的工作场所发生过至少一次钓鱼邮件点击事件,平均每 100 封邮件里有 1 封是钓鱼。
把这两个数据拼起来:100 人公司一年收 50 万封邮件,其中 5000 封是钓鱼,75% 概率点过 → 全年光 BEC 损失就有 38 万 × 几次的累计风险。
陈总听完自己算账:「老贺,我 IT 给我装的邮件网关一年 4800 元,但 1 封钓鱼赔 38 万——这投资回报怎么算?」
我说:「陈总,这就是为什么我说你应该早点看到这 5 个数据。」
老板对号入座:5 个迹象说明你公司已经在勒索潜伏期
下面 5 个迹象,对照一下:
- 员工收过"老板让你立刻转账"或者"客户改收款账号"的邮件——中过钓鱼或 BEC
- 备份盘放在办公室、跟服务器同一物理位置——火烧/被加密一起完蛋
- 过去 12 个月没做过备份恢复演练——出事时恢复时间不可控
- IT 网管或 IT 主管 1 个人扛 50 台以上电脑——更新和补丁来不及打
- 老板邮箱没开双因子认证(2FA)——BEC 钓鱼首选目标
5 个里中 1 个:潜伏概率约 20%5 个里中 3 个:潜伏概率约 60%(FBI IC3 + Sophos 综合估算)5 个里全中:恭喜你,下一次被勒索的概率超过 85%
陈总那次找我的时间点,他的 5 个迹象里中了 4 个。
老板读这一段该怎么做决定:
- 打开邮箱,搜「转账」「账号」「urgent」「asap」——过去 90 天有没有员工收到过可疑邮件?
- 打电话问 IT:备份盘放哪?上次真测恢复是什么时候?——答不上来或「从来没测过」= 第 4 个数据命中
- 打开你最重要的那个账号(邮箱 / OA / 财务系统),看有没有开双因子认证——没开就是钓鱼首选目标
本月内(约 2 周)做 1 件事:
- 让 IT 跑一次真实恢复演练——不是「右键还原」,是「换台机器从备份盘真恢复业务数据」,计时 + 验证文件能不能打开
本季度(约 3 个月)做 1 件事:
- 花 1 个下午,让员工看 1 个 15 分钟的钓鱼邮件识别培训——FBI 数据:经过培训的员工钓鱼点击率从 33% 降到 5%
做完这 5 件事,你公司从「下次被勒索 85% 概率」降到「15% 以下」。差别是 省 500 万和赔 500 万。
📌 说回陈总:凌晨 1 点打完电话,第二天上午我带团队去他公司做了一次完整排查。5 个迹象他中了 4 个,IT 只有 1 个外包网管、备份盘就放在主机房隔壁——287 天的潜伏就是从一封伪装成 DHL 物流通知的钓鱼邮件开始的。
我给陈总做了一套 5 件事清单:邮件网关升级 + 双因子认证 + 备份异地 + 季度演练 + 全员 15 分钟钓鱼培训。3 个月后陈总跟我说:「老贺,这 5 件事加起来一年 12 万,比我去年一笔 BEC 损失都少。」
这就是为什么 5 个数据是「事前早知道」——5 个数字一对,老板今天下午就知道该怎么办。
📌 再说一个真实案例:上周二,另一家做电商的周总来找我,他说:「老贺,我看了你那 5 个数据,对照我自己公司,5 个迹象只中了 1 个,但我心里还是没底——我们 IT 主管上个月走了,新来的 IT 是他徒弟,对网络安全这块他说'还在学'。」
我让周总先做了 3 件事:①让新 IT 把所有员工的邮箱密码强制改一遍;②在邮箱和管理后台全开 2FA;③打电话给备份软件厂商,确认备份盘是否在异地。这 3 件事周总当天就布置下去了——1 个下午搞定。
周总后来说:「老贺,这 5 个数据我转给我所有做电商的老板朋友了,至少 5 个群里都在转。」——这就对了。
数据是给老板用的,不是给 IT 看的。老板看完马上能转、能对照、能找 IT 问问题——这就值了。
本文由博朗泰华(北京)科技有限公司提供技术支持
网址:www.mioit.cn
点击下方链接直接加企业微信:
https://work.weixin.qq.com/ca/cawcded46eb10ac776
夜雨聆风