勒索软件的新入口:你的登录凭证,而非软件漏洞
多年来,网络安全建议的重点是在攻击者利用已知漏洞之前修补软件。这一建议仍然重要,但2026年对勒索软件事件的分析表明,这已不再是大多数攻击的起点。根据调查结果,79%的勒索软件攻击现在源于身份凭证遭到入侵:通过钓鱼邮件、社会工程电话以及利用跨多个网站泄露的登录数据进行撞库攻击而窃取的用户名和密码。
在实际层面,这意味着勒索软件团伙正越来越多地跳过寻找和利用未修补服务器的技术性工作。相反,他们只是使用员工在不知不觉中交出的凭证直接登录——无论是通过一个以假乱真的钓鱼登录页面、一通冒充IT支持的来电,还是一个从旧的不相关泄露事件中重复使用的密码。结果同样具有毁灭性:文件被加密、运营中断、收到赎金要求,但入口点已从代码转向了人。
为什么身份凭证成为首选攻击路径
从攻击者的角度来看,这种转变是合理的。利用软件漏洞需要研究、时机把握,而且往往要与安全补丁抢时间。相比之下,窃取凭证可以通过廉价的钓鱼工具包或自动化工具大规模进行,这些工具会用泄露的用户名-密码组合同时测试数十项服务。如果哪怕一小部分员工重复使用密码或上当于精心设计的钓鱼信息,攻击者就能获得一个与合法访问别无二致的立足点。一个被正确使用的被盗密码不会触发警报——这正是它成为主导方法的原因。正如 Sophos:79%的勒索软件始于被盗凭证 中所报道的,安全研究人员一直在密切关注这一趋势,最新的2026年数据证实这不是偶然现象,而是贯穿勒索软件领域的持续性模式。
一旦进入系统,使用被盗凭证的攻击者往往会悄无声息地行动。他们可以使用员工日常使用的相同访问权限登录电子邮件系统、云存储和内部网络,这使得早期检测变得困难。这与基于漏洞的攻击有显著不同——后者通常会留下更明显的技术痕迹,便于安全团队捕捉。
隐私视角:被盗凭证真正暴露了什么
这里的隐私影响不仅仅限于一家公司的停机时间。当勒索软件团伙通过受损身份获得访问权限时,他们往往能接触到远超部署加密所需系统的范围。电子邮件账户、客户记录、人力资源文件以及内部通信通常都挂在那同一个登录凭证后面。一个被盗的凭证不仅为勒索软件打开了大门,还可能暴露属于员工、客户和业务伙伴的个人数据——这些人对密码的保护方式毫无发言权。
这也凸显了为什么密码卫生和凭证保护是个人隐私问题,而不仅仅是企业IT事务。每一个在工作账户和个人购物网站上重复使用密码的员工,或是在仿冒登录页面中输入凭证的人,都可能是在把一把万能钥匙交给攻击者。Sophos:79%的勒索软件始于被盗凭证 的调查结果进一步证实,这不是罕见的边缘案例;它如今已成为勒索软件团伙依赖的主要途径。
这对你意味着什么
如果你在任何组织中担任员工,这些数据意味着你的个人习惯比你想象中更重要。一个重复使用的密码,或是在钓鱼链接上的匆忙一击,可能就是一个受控事件与全公司范围泄露之间的差别。如果你负责企业的IT或安全管理,结论同样清晰:修补系统仍然重要,但身份保护现在应该得到同等甚至更高的优先级。多因素认证、抗钓鱼登录方式以及针对撞库尝试的监控不再是可选项——它们是核心防御手段。
对于普通用户来说,这也强化了一个更广泛的隐私教训:你选择和重复使用的密码其后果远不止于你自己的账户。一个来自无关网站的泄露凭证,最终可能成为攻击你雇主网络的入口。
可行建议
- 为每个账户使用独特且强壮的密码,尤其是与工作相关的登录,并考虑使用密码管理器使其切实可行。
- 在提供多因素认证的地方启用它,尤其是在电子邮件和远程访问系统上。
- 对意外的登录请求、紧急密码重置邮件或不熟悉的IT来电保持警惕,并通过独立渠道核实后再回应。
- 如果你的组织提供钓鱼意识培训,请认真对待;识别假登录页面或可疑邮件如今已成为最有效的勒索软件防御手段之一。
- 定期检查你的凭证是否出现在已知的数据泄露事件中,并立即更改任何被重复使用的密码。
勒索软件向身份凭证入侵的转变并不意味着漏洞不再重要,但确实意味着人的因素已成为主要战场。对钓鱼攻击保持警惕并践行严格的凭证卫生,如今是个人和组织降低风险的最实际方式之一。




