威胁情报
2026 年的勒索软件,早已不是「病毒加密文件」那么简单。它是一套集漏洞利用、凭据窃取、横向移动、数据窃取、安全绕过与舆论施压于一体的完整产业。本文汇总 Flashpoint、Comparitech、GuidePoint、Coveware、Sophos、Verizon 及国内 360 等机构 2026 上半年公开情报,梳理上半年态势、活跃团伙、入侵路径、行业分布与可落地的防守要点。所有数据均来自厂商半年报,统计口径(暗网留言站claim 数 vs 已确认受害者)不一,引用时请保留出处。
01 总览:一个「量价背离」的半年
如果把上半年浓缩成一句话,就是攻击量在涨,赎金收入在跌,但单次敲诈的胃口在膨胀。
受害者规模创新高:Flashpoint 记录 2026 上半年全球 6,256 起已核实受害者,较 2025 上半年激增约 45%;Comparitech 口径下为 4,217 起公开攻击(日均 23 起),环比 2025 下半年 +11%。Black Kite 的滚动年度数据则显示 7,551 起,同比 +24.9%。
收入与付款率反向走低:Chainalysis 数据显示,尽管攻击量上升,链上赎金支付总额约 8.2 亿美元(同比约 -8%),选择付款的受害者比例降至 28%(历史低点)。
平均与中位数剧烈分化:Coveware 2026 Q2 数据极具代表性——平均赎金 188 万美元(+176% 环比),中位数却跌到 15 万美元(-50%)。少数涉及数据窃取的天价个案(如律所、医疗)把平均值拉高,而大多数中小受害者面对的更接近中位数。

图 | 2026 上半年已核实受害者 6,256 起(同比 +45%),链上赎金却约 8.2 亿美元(同比 -8%),付款率跌至 28% 的历史低点。
02 团伙格局:碎片化与「四巨头」
2026 上半年最显著的结构变化,是 centralized 大集团时代落幕,碎片化生态成型。
活跃团伙数量暴涨:截至 2026 年 6 月,全球活跃勒索团伙约 146 个(2025 年中约 85 个,同比 +72%)。GuidePoint 在 Q2 单季就追踪到 91 个不同团伙,创历史新高;但其中约三分之一的新面孔活不过成熟期。
RansomHub 退场,权力真空被分食:2024 年的主导者 RansomHub 在本统计周期内实质性「熄灯」,没有单一继任者,而是被 Qilin、Akira 等瓜分。LockBit、ALPHV/BlackCat 退出后留下的,是一片更难统一追踪的碎玻璃。
「四巨头」撑起半边天:GuidePoint 将当前格局概括为 Qilin、The Gentlemen、Akira、DragonForce 组成的「四头怪」。Flashpoint 统计 Qilin(901 起)、Akira(565)、0APT(550)、The Gentlemen(476)、DragonForce(252)五家合计占全部活动的 44%。
主要团伙上半年画像:

图 | 全球活跃勒索团伙约 146 个(同比 +72%),头部五家合计占全部活动 44%,再无单一主导者。
03 初始入侵:身份,取代漏洞成为头号入口
上半年最该被企业记住的一句话:大多数勒索,不是「被打进来」的,是「被登录进来」的。
身份凭证成主因:Sophos《2026 主动攻击者报告》指出,近 79% 的勒索攻击始于遭窃的身份凭证。Verizon《2026 数据泄露调查报告》显示,勒索相关事件占所有数据泄露的 48%,系统入侵占事件模式的 61%。
边缘设备仍是「前门」:尽管身份领先,暴露的 VPN/防火墙依旧是最稳的突破口。上半年高危漏洞集中在边界:
CVE-2026-0257 Palo Alto GlobalProtect 认证绕过(Qilin 利用)
CVE-2026-50751 Check Point 远程接入 VPN 认证绕过(IKEv1 逻辑缺陷,CVSS 9.3)
CVE-2025-5777 Citrix Bleed 2(Anubis 利用,CVSS 9.3)
CVE-2026-8451 / CVE-2026-3055 Citrix NetScaler 内存越界(CitrixBleed 3)
CVE-2025-61882 Oracle E-Business Suite 零日(Cl0p)
FortiBleed:FortiGate 配置/凭据暴露,批量凭据破解
RDP 与远控依旧高危:暴露且无 MFA 的 3389(RDP)、445(SMB)、22(SSH)仍被暴破与凭据填充。
社会工程回潮:Coveware Q2 指出,钓鱼与社会工程重回首位;Silent Ransom(Luna Moth)针对律所使用语音钓鱼(vishing),甚至出现冒充 IT 人员物理进入办公室直接取数据的案例。
供应链与第三方:涉及供应商/承包商的事件同比大幅上升,RMM 工具(ScreenConnect、MeshAgent 等)、SaaS/OAuth 授权被大量滥用,攻击看起来像「正常运维」。

图 | Sophos 监测到近 79% 的勒索攻击始于遭窃身份凭证;边界漏洞、无 MFA 远控、社工与供应链滥用是并列的次级入口。
04 行业与地域:制造业重灾区,中国增速惊人
行业维度,制造业是无可争议的重灾区:
Flashpoint:制造业占全部攻击 18%,其后为商业/咨询、医疗。
Comparitech:制造业 822 起(占企业攻击 22%),环比 +10%;交通运输 +52%、医疗相关企业 +35%、零售 +28%、科技 +23%。
HookPhish 区域分布:北美 1,944 起(43.5%)、欧洲 1,096(24.5%)、亚洲 520(11.6%)。
地域维度,英语国家与高 GDP 市场最集中:
Flashpoint:美国 2,669 起(43%),其后英国、德国、加拿大。
Comparitech:美国 1,832、加拿大 200、德国 164、英国 157、意大利 131、法国 117、西班牙 100。
中国增速突出:Comparitech 记录中国从 2025 下半年的 5 起升至 2026 上半年的 30 起(+540%),虽基数仍小,但斜率值得警惕。

图 | 制造业占比居首(约 18%–22%),美国占全球 43%;中国从 2025 下半年 5 起升至 2026 上半年 30 起(+540%),斜率值得警惕。
05 勒索进化:从双重到四重,从加密到毁灭
勒索的施压手段在持续升级:
双重勒索成标配:先窃密、再加密,「不给钱就公开」。
三重/四重勒索涌现:在加密+泄露之外,叠加 DDoS、通知客户/合作伙伴、甚至威胁向监管举报、媒体曝光、骚扰高管个人账号。
「只窃密不加密」路线退潮:Insomnia、World Leaks 等纯数据勒索因付款率崩塌而难以为继,反而把攻击者推回加密——说明加密仍是更稳的筹码。
擦除器(wiper)改变博弈:Anubis 携带 /WIPEMODE,无论是否付款都把文件清零至 0 KB。Rubrik 警示,这种「付了也恢复不了」的毁灭能力,把压力推到「在擦除前就付钱」。
AI 智能体压低门槛:Flashpoint 观察到攻击者部署自主智能体自动化初始访问,导致「售出的初始访问」均价下降 69%(1,427 → 439 美元)。GuidePoint 判断 AI 并未创造新攻击手法,而是压缩技能门槛、加速侦察、优化谈判。Black Kite 则明确反对「AI 是元凶」的叙事,强调真正驱动力是生态碎片化、新团伙涌入与向下沉、弱防护目标扩张。

图 | 施压手段从「窃密+加密」升级到叠加 DDoS、通知客户/监管/媒体,擦除器(Anubis /WIPEMODE)让「付了也清零」,AI 智能体把初始访问均价压低 69%。
06 国内态势:Weaxor / Wmansvcs / Sorry 三强,基础防护缺位
把镜头切回国内。360《2026 年 5 月勒索软件流行态势报告》显示,当月全球 773 个组织遭遇双重/多重勒索,其中 15 家为中国组织;Sorry、Weaxor、LockBit 等家族持续活跃。
国内活跃家族(2026 上半年占比):
一个刺眼的数字:360 5 月样本中,58.94% 的中招设备未安装任何安全软件,19.94% 装了却未正常启用防护——接近八成设备存在「未部署」或「未生效」的防护缺位。报告同时指出,所有安装 360 的反馈设备均未开启相关防护,尚未发现绕过其防御体系的案例。这印证了一句话:「装了」不等于「防住了」。
真实代价(脱敏案例): - 华东某三甲医院因未及时打补丁遭 Weaxor 攻击,120 急救系统停摆 4 小时、37 台手术延期,损失超千万元。 - 烟台某制造企业遭 AI 智能体辅助的勒索攻击,72 小时内系统被加密、备份被删,损失 5000 万元。

图 | Weaxor(26.72%)、Wmansvcs(23.71%)、Sorry(14.66%)领跑国内;360 样本中 58.94% 中招设备未装安全软件、19.94% 装而未启用,「装了」≠「防住了」。
07 防守建议:守住五条线
基于上述态势,给出可落地、分层级的防守要点(与 360、CISA #StopRansomware、Veeam 等建议一致):
1. 收敛暴露面:全面梳理暴露在公网的服务器、Web 管理面板、远程桌面、数据库、第三方业务系统,重点排查已知漏洞、弱口令、异常远控工具;VPN/防火墙/路由器等边界设备优先打补丁(CVE-2026-0257、CVE-2026-50751、CVE-2025-5777 等已在野利用)。
2. 把身份当边界:全量启用 MFA(邮件、银行、远程接入、云存储);将帮助台、密码重置、MFA 重置、设备注册视为安全控制并设审批;定期轮换 VPN 凭据,假定任何出现在窃密日志中的凭据已失陷。
3. 备份必须「真能恢复」:遵循 3-2-1 规则,至少一份离线或不可变备份;备份不与生产网络长期直连;定期做恢复演练——没演练过的备份只是个猜测。面对 Anubis 这类擦除器,离线不可变备份是唯一能存活的控制。
4. 监测「看起来正常」的运维行为:对异常 RMM 安装(ScreenConnect、Zoho Assist、MeshAgent)、cloudflared 隧道、rclone/s5cmd 等云传输工具在生产环境出现告警;对合法工具的非法使用,是 2026 年最难但最该抓的信号。
5. 预案与演练:写一页式事件响应计划(谁呼叫、谁通知、如何隔离);发现异常加密、批量改名、可疑远登、安全软件被关,立即隔离设备、保留日志与样本,并同步评估数据泄露风险。

图 | 收敛暴露面 → 把身份当边界 → 备份真能恢复 → 监测「正常」运维 → 预案与演练,五条线分层落地,与 CISA #StopRansomware、Veeam 建议一致。
08 写在最后
勒索软件在 2026 上半年展现出的,不是某个天才攻击者的进化,而是一整套工业化、碎片化、AI 加速的犯罪供给链。它量大、价跌、团伙多、入口杂,却也越来越难靠单次「神兵天降」式的防御挡住——因为对手在用你的运维工具打你。
对企业而言,这半年最重要的结论其实很朴素:把基础做扎实,比追新概念更有用。补漏洞、开 MFA、做离线备份、练响应,这老四样,依然是挡住绝大多数勒索的底线。
船山信安将持续跟踪全球与国内勒索态势,把高危情报与可落地防守能力,送到真正需要的人手里。
夜雨聆风