思科Talos发布的一份新威胁情报报告显示,2026年上半年日本的勒索软件活动上升了4.7%,其中中小型企业(SMEs)承受了主要冲击。这些发现进一步印证了越来越多的证据,即针对中小企业的勒索软件攻击并非更广泛威胁态势的附带现象。它们才是主战场,其背后是那些已经意识到小型组织往往持有有价值的数据,却缺乏足够安全预算来保护这些数据的攻击者。

思科Talos报告揭示的2026年上半年日本勒索软件激增情况

根据思科Talos的数据,2026年前六个月,日本各地的勒索软件事件较上一时期上升了近5%。报告指出,一个自称“The Gentlemen”的勒索集团是这一增长的主要推手,该组织约80%的目标锁定在中小企业,而非大型企业。

这种集中度值得关注。勒索软件运营者历来追逐能登上头条的目标,如医院、政府机构和《财富》500强企业。思科Talos的数据表明了一种战略转向——转向那些不太可能拥有专属安全运营中心、事件响应服务合约或7×24小时监控,但仍能产生值得勒索的营收的企业。

为什么“The Gentlemen”瞄准中小型企业

从攻击者的角度来看,针对中小企业的逻辑很直接。较小的公司通常以精简的IT团队运营,依赖拼凑而成的遗留软件,缺乏大型企业所能负担的 layered 安全架构。这种组合为攻击者创造了更低的准入门槛,同时仍能提供可观的回报,尤其是当企业无法承受长时间停机并感到压力而快速付款时。

思科Talos关于“The Gentlemen”的发现印证了勒索软件生态系统中更广泛可见的一种模式:攻击者正在多样化、工业化其运营,并使用越来越隐蔽的工具在被入侵网络中维持立足点。这种隐蔽优先的方式与Talos的其他研究相呼应,包括其对Chaos勒索软件的msaRAT将C2流量隐藏在你的浏览器中的分析,该研究展示了现代勒索软件团伙如何越来越多地将恶意命令与控制流量混入看似合法的网络活动中以逃避检测。

常见入口:远程访问、暴露的VPN和未修补的网络设备

虽然思科Talos报告聚焦于日本的整体攻击量,但勒索软件攻击活动的更广泛模式指向一组一致的入口途径:暴露的远程访问服务、配置错误的VPN网关和未修补的网络基础设施。中小企业在三个方面都面临着不成比例的暴露风险,因为它们往往为支持混合办公而快速部署远程访问工具,之后却没有重新审视配置、补丁计划或访问控制。

这正是基础设施层面的漏洞对小型组织如此重要的原因。当关键网络管理软件存在严重缺陷时,例如思科自身公告中详述的被Sandworm和Qilin利用的思科FMC漏洞CVE-2026-20079,攻击者就获得了一条现成的路径,进入那些表面上看起来防御良好的网络。勒索软件团伙经常扫描这类未修补的系统,而延迟更新或缺乏资产清单的中小企业是最容易被找到的目标。

中小企业现在可以部署的实用防御措施

好消息是,中小企业不需要企业级预算就能切实降低勒索软件风险。几个具体步骤就能堵住攻击者所依赖的许多漏洞:

  • 加固VPN和远程访问配置,强制执行多因素认证,禁用未使用的账户,并将访问权限限制为员工实际需要的范围。
  • 对网络进行分段,使单个被入侵的设备或账户无法提供通往关键系统或备份的直接路径。
  • 维护离线或不可变备份并定期测试恢复,因为加密文件只有在没有干净副本可恢复时才会成为危机。
  • 及时修补网络设备和远程访问软件,将针对关键基础设施(如思科FMC)的供应商公告视为紧急事项,而非可选项。
  • 在攻击发生前制定基本的事件响应计划,包括联系谁、如何隔离受影响系统,以及如何与员工和客户沟通。

了解攻击者如何隐藏其活动也是防御的一部分。Talos对Chaos勒索软件的msaRAT隐藏在Chrome和Edge中的研究说明了为什么仅靠传统杀毒软件已不再足够;监控出站网络行为和浏览器活动已变得与终端扫描同等重要。

这对你意味着什么

如果你经营或支持一家中小企业,这份报告提醒你:规模不等于安全。针对中小企业的勒索软件攻击正在增加,恰恰是因为攻击者知道较小组织往往跳过基本功:持续打补丁、分层网络防御和演练过的事件响应。你不需要匹配大型企业的安全支出,但确实需要将VPN和远程访问卫生、备份纪律和及时修补视为不可协商的业务职能,而非IT的事后考虑。

关键要点

思科Talos记录的日本勒索软件攻击4.7%的增长,以及“The Gentlemen”等团伙对中小企业的过度关注,反映的是一种全球趋势而非孤立的地区问题。各地的小型企业都应假设自己是可行的目标,而非被忽视的目标。首先审计远程访问点和VPN配置,验证备份经过测试且与主网络隔离,并持续关注你所依赖的任何网络基础设施的供应商安全公告。勒索软件团伙正指望中小企业保持防御不足。即使只堵住其中几个漏洞,也能切实改变胜负概率。