卡巴斯基发布2026年勒索软件态势报告:无加密勒索与后量子密码学成为新趋势
导语
2026年5月,卡巴斯基 GReAT 团队发布年度勒索软件态势报告,揭示了全球勒索软件攻击的重大演变。报告指出,传统文件加密勒索虽然数量下降,但攻击手法正在经历深刻变革——从 EDR 杀手工具的普及到后量子密码学的实战化应用,从无加密数据勒索的兴起到初始访问的工业化,勒索软件生态正以前所未有的速度进化。本文将为您深度解读报告核心发现。
攻击趋势分析
传统加密攻击下降但威胁依然严峻
根据卡巴斯基安全网络数据,2025年全球各地区受勒索软件影响的组织比例较2024年有所下降。然而这一表面减缓并不代表威胁减弱——攻击者正在采用更高效、更难以检测的手法。仅制造业在2025年前三季度因勒索软件攻击造成的损失就可能超过180亿美元。
EDR 杀手成为攻击标配
2026年最显著的变化之一是 EDR 杀手工具的系统化使用。攻击者在执行勒索载荷前,优先瘫痪端点检测与响应系统。核心手法是 BYOVD(Bring Your Own Vulnerable Driver)——利用合法的签名驱动程序加载恶意代码,在内核层面终止安全进程和监控代理。这使得规避检测从随机行为变为攻击链中可计划、可重复的标准阶段。
后量子密码学勒索软件首次实战化
报告确认了一种里程碑式的技术演进:PE32 勒索软件家族采用了 NIST 最新标准的 ML-KEM(Module-Lattice-Based Key-Encapsulation Mechanism)后量子密码学框架,通过 Kyber1024 算法实现 Level 5 安全级别(强度相当于 AES-256)的密钥保护。这是已知首个在野外使用后量子加密标准的勒索软件,意味着未来量子计算机也无法暴力破解其加密——传统解密手段将完全失效。
无加密勒索成为主流趋势
2025年赎金支付比例降至28%,迫使攻击者改变策略。2026年最显著的趋势是"无加密勒索"(Encryptionless Extortion)——攻击者完全跳过文件加密环节,仅通过窃取敏感数据并威胁公开发布来施压。ShinyHunters 是此类手法的典型代表。这种模式从根本上改变了风险性质:传统备份策略对数据泄露无能为力,勒索软件正从业务连续性挑战演变为数据安全与合规危机。
初始访问工业化:Access-as-a-Service
勒索软件生态持续向专业化和模块化演进。IAB(初始访问经纪人)网络为企业环境提供预入侵访问权限,攻击者不再需要自行完成全套入侵流程。RDP、VPN、RDWeb 仍是三大核心访问向量,其中 RDWeb 门户因普遍缺乏防护正成为新的热门攻击入口。
核心技术细节

BYOVD 攻击链分析
BYOVD 攻击的典型执行流程:
1. 攻击者通过钓鱼或漏洞利用获得初始访问权限
2. 上传带有有效数字签名的合法但存在漏洞的驱动程序
3. 利用驱动漏洞在内核层面终止 EDR/AV 进程
4. 禁用 Windows Defender 和其他安全监控
5. 在无监控环境下部署勒索软件载荷
PE32 后量子加密技术解析
PE32 勒索软件的加密架构:
- 使用 ML-KEM-1024(Kyber1024)进行密钥封装
- AES-256 用于实际数据加密
- Kyber1024 生成的共享秘密保护 AES 密钥
- 基于格的密码学体系抵抗 Shor 算法攻击
- 与 TLS 1.3/QUIC 的 X25519Kyber768 混合模式属于同一技术路线
主要勒索软件组织一览
| 组织名称 | 活跃状态 | 攻击特点 |
|---|---|---|
| Qilin | 最活跃 | 高容量运营,结构化附属模式,RaaS 平台 |
| Clop | 活跃 | 大规模供应链攻击,一对多入侵模式 |
| Akira | 稳定活跃 | 运营持续性最强,基线威胁指标 |
| RansomHub | 已沉寂 | 2025年快速崛起后突然消失 |
| DragonForce | 活跃 | 生态级影响力,涉基础设施冲突 |
| The Gentlemen | 新兴 | 专业化运营,大规模利用企业硬件漏洞 |
| NightSpire | 新兴 | 业余特征但活跃,优先数据泄露 |
影响范围
- 受影响行业:制造业、金融、医疗、政府机构、教育
- 主要攻击向量:RDP(远程桌面)、VPN 漏洞、RDWeb 门户、钓鱼邮件
- 全球分布:所有地区的组织均面临攻击风险,制造业损失尤为严重(前三季度超180亿美元)
- 数据泄露规模:暗网和 Telegram 上泄露数据集交易持续活跃
- 执法动态:2025-2026年 RAMP、LeakBase、Nulled、Cracked、XSS 等主要地下论坛相继被查封
防护建议
1. 强化补丁与漏洞管理
实施自动化补丁管理,确保操作系统、软件和驱动及时更新。Windows 环境必须启用微软的易受攻击驱动程序阻止列表以防御 BYOVD 攻击。定期扫描并优先修补高危漏洞。
2. 加强远程访问安全
RDP 和 RDWeb 绝不可直接暴露于互联网,必须通过 VPN 或 ZTNA 提供。全面部署多因素认证(MFA),遵循最小权限原则(PoLP),定期审计访问权限并自动撤销未使用的凭证。监控地下市场中的员工凭证泄露情况。
3. 部署高级端点检测与响应
采用如 Kaspersky NEXT EDR 等 EDR 解决方案监控驱动程序加载、进程终止等异常行为。实施网络分段以限制横向移动,隔离关键系统。特权账户操作必须启用完整会话日志记录。
4. 完善备份与事件响应体系
维护离线或不可变备份并定期测试恢复流程。备份数据应存储在物理隔离环境中。开展员工安全意识培训,定期进行模拟钓鱼演练。制定并测试事件响应计划。
核心建议:永远不要支付赎金。 支付赎金不仅资助犯罪活动,更面临密钥不可用的风险(基础设施被摧毁、附属成员混乱或恶意行为)。卡巴斯基提供针对特定勒索软件家族的免费解密器,受攻击后请首先确认是否有可用解密工具。
IOC 速查
| 指标类型 | 内容 |
|---|---|
| 勒索软件家族 | Qilin, Clop, Akira, DragonForce, The Gentlemen, PE32 |
| 关键工具 | EDR Killer, BYOVD 驱动利用工具 |
| 攻击向量 | RDP (3389), RDWeb, VPN 漏洞, FortiOS/FortiProxy, SonicWall VPN, Cisco ASA |
| 加密技术 | ML-KEM-1024 (Kyber1024), AES-256, 后量子密码学 |
| 暗网平台(已查封) | RAMP, LeakBase, Nulled, Cracked, XSS |
| 数据泄露站点 | BlackSuit DLS, 8Base DLS (均已查封) |
| 初始访问平台 | IAB 地下市场, Telegram 频道 |
参考来源
[Securelist - State of Ransomware in 2026](https://securelist.com/state-of-ransomware-in-2026/119761/)
*文章来源:卡巴斯基安全分析团队(GReAT),发布于2026年5月12日*

河南数安科技有限公司是一家专注网络安全和数据安全的高科技企业,河南省保密协会副会长单位,为客户推荐合适的产品、提供优质的服务、传递科学的知识、保护用户数据资产的安全,是我们的使命与追求,公司成立20余年来,为省内数百家企事业单位提供安全保护,保障他们数据和系统的保密性、完整性和可用性。
服务热线:0371-55905120
夜雨聆风