勒索软件攻击与公开披露之间的差距日益扩大
勒索软件防御公司 BlackFog 发布了其全球勒索软件活动第二季度报告,其中一项关键数据引人注目:未公开的勒索软件攻击同比增长了 40%。换句话说,越来越多的勒索软件事件发生,而公众、监管机构甚至受影响的客户都从未通过官方渠道知晓。
这一区别很重要。通常,那些登上新闻头条的勒索软件攻击,是攻击者公开宣称负责、泄露窃取的数据,或因客户、合作伙伴或媒体注意到服务中断而导致组织被迫披露的情况。未公开的攻击则不同。这些事件,受害组织要么悄悄解决,要么支付赎金,要么通过其他方式处理,而没有触发公开报告,即使在此过程中数据可能已被访问、加密或窃取。
BlackFog 的数据表明,这类更为隐蔽的攻击,其增长速度现已超过那些更引人注目、被公开报告的事件。对于一个多年来一直努力提升数据泄露透明度的行业来说,这是一个值得关注的转变,并且对所有个人信息可能存储在某个公司系统中的人来说,都会产生实际的影响。
“未公开”并不意味着“已控制”
人们很容易认为,如果一次攻击从未被新闻媒体报道,那它一定影响较小,或者已被成功控制。BlackFog 的调查结果对此提出了质疑。一次勒索软件事件可能涉及大量数据窃取,即攻击者在加密系统之前或取而代之复制了敏感文件,而组织却从未正式承认发生过此事。
公司避免公开披露可能有几个原因:不确定数据泄露是否达到法律报告门槛、希望避免声誉受损,或者只是在监管机构介入前通过私下协商和付款解决了问题。这些理由都不能消除潜在的隐私风险。如果客户记录、员工数据、或健康和财务信息在未公开的攻击中被泄露,那么数据被窃取的人仍然面临着同样的下游风险——身份盗窃、欺诈、有针对性的网络钓鱼——无论是否发布过新闻稿。
正是在这一点上,勒索软件的讨论与漏洞管理的讨论越来越多地重叠。许多勒索软件操作者通过未修补或已被积极利用的软件漏洞获得最初的立足点。像 CISA 这样的机构不断标记攻击者正在积极利用以获取系统更高权限的漏洞,包括像 CVE-2026-31431,一个已被在野利用的 Linux 提权漏洞。当组织未能及时修补已知的被利用漏洞时,它们恰恰为 BlackFog 所追踪的勒索软件事件(无论公开与否)创造了可乘之机。
未被发现问题规模之巨
未公开攻击变得更为常见的一个原因,可能仅仅是现代软件中可利用弱点的绝对数量。使用 AI 辅助分析工具的研究人员最近已经证明了这种攻击面可能有多庞大。例如,Anthropic 的 Project Glasswing 显示,其 Claude Mythos 模型能够在主要软件基础设施中识别出超过 10,000 个高危或严重级别的漏洞。当存在如此多的潜在入口点时,就更容易理解为什么勒索软件组织能源源不断地找到新的攻击目标,以及为什么其中如此多的入侵行为从未公开浮出水面。
BlackFog 的报告强化了一个隐私和安全研究人员多年来一直警告的模式:勒索软件活动的公开记录很可能只是一个局部画面。每一次被新闻媒体报道的可见攻击背后,可能都有通过备份恢复、协商解决或事件响应团队在公众视野外工作而私下处理的对应事件。
这对你意味着什么
对于普通消费者而言,未公开勒索软件攻击的增加提醒我们,数据泄露通知并非一个完整的早期预警系统。即使你的数据涉及某次事件,你可能永远不会收到官方通知,就算真的涉及也是如此。这并不意味着你的信息自动安全了;这只是意味着人们所依赖的常见信号,如数据泄露通知邮件或新闻报道,正变得越来越不可靠,无法作为实际风险的指标。
对于企业和 IT 团队,这份报告有力地论证了应缩小已知漏洞与修补时间线之间的差距,因为延迟修补往往是那些永远不会成为头条新闻的隐蔽入侵的入口。这也是一个理由,去专门投资监控数据窃取行为,而不仅仅是勒索软件加密,因为攻击者即使在不锁定系统时,也越来越多地窃取数据。
在你可能永远听不到的勒索软件面前保持领先
BlackFog 第二季度的研究结果清晰地表明,鉴于有如此多的攻击未被披露,勒索软件报告的统计数据很可能低估了问题的真实范围。与其等待一条新闻标题或一封通知信,不如将日常隐私卫生习惯视为一个持续的行为,而不是对新闻事件的反应。
现在值得采取的几项实际步骤:使用密码管理器设置唯一且强壮的密码,这样一家公司的数据泄露就不会危及你的其他账户;在任何提供的地方启用多因素认证;定期监控财务和信用账户是否有异常活动;如果你怀疑自己的信息可能在任何事件中(无论公开与否)遭到泄露,考虑冻结你的信用。对于组织而言,优先修补已被积极利用的漏洞,并投资于能检测数据窃取而不仅仅是加密的工具,有助于弥补未公开勒索软件攻击当前正在利用的缺口。




