勒索软件攻击数量下降,但威胁变得更加尖锐
安全公司Halcyon发布的一份新季度报告给关注勒索软件趋势的人带来了一个复杂的信息:攻击总量正在下降,但那些成功攻击背后所使用的技术却变得更难检测和阻止。报告的关键发现是,勒索软件组织越来越多地采用所谓的“EDR终结”技术,即在部署文件加密恶意软件之前,先行禁用端点检测与响应(EDR)软件。
EDR工具是许多组织所依赖的安全软件,用于在可疑行为演变成全面入侵之前,在笔记本电脑、服务器和工作站上及时发现它们。当攻击者能首先悄悄关闭或蒙蔽这些软件时,他们就为自己赢得了时间,可以在网络中横向移动、窃取数据并加密系统,而被中途截获的机率则大大降低。
从专业伎俩到常规操作
根据Halcyon 2026年第二季度的数据,曾经被视为只有最顶尖勒索软件团伙才具备的、小众的高技术能力,如今已成为攻击链条中的常规步骤。禁用或绕过端点安全不再是例外情况;对于运行现代勒索软件作业的团伙来说,这越来越成为一种常态。
这一转变之所以重要,是因为EDR一直是组织投资的主要防御层面之一,用于及早发现入侵。如果禁用这一防御层成为一项标准化、可重复的步骤,而非稀有的定制技术,那么就会降低技术门槛,让不那么顶尖的团伙也能达到顶级攻击者的效果。这也意味着传统的入侵迹象,比如EDR告警,可能根本不会出现,使得安全团队在数据被窃或系统被锁之前的预警时间更少。
Halcyon报告指出的一个讽刺之处在于,这一切发生的同时,勒索软件攻击的原始数量其实正在下降。事件数量减少并不一定意味着风险降低。这可能意味着仍会发生的攻击更具针对性,资源更充足,且一旦开始就更难阻止,因为背后的攻击者已经特意调整了战术,以击败防御者最为依赖的工具。
这不仅关乎IT安全,更关乎隐私
人们很容易将EDR终结技术视为IT部门专属的纯技术性后台问题。但由此带来的后果,却直接落在数据存储在被攻击组织内部的普通用户身上。如今的勒索软件攻击很少仅停留在加密阶段;攻击团伙通常会先窃取敏感文件,并威胁若不支付赎金就公开泄露这些数据。当攻击者能够禁用检测工具并长时间不受干扰地活动时,他们就有更多时间去定位和复制那些最重要的数据——客户记录、员工档案、财务文件以及专有商业信息。
最近发生的Gentlemen勒索软件攻击葡萄牙Soja de Portugal公司事件,导致491GB敏感企业数据泄露,就清楚地说明了这类攻击会给个人和企业带来何等真实的曝光风险。无论该特定事件是否涉及EDR规避,它都展示了一旦攻击者获得立足点并能以最小干扰开展操作时,所能够攫取的数据规模。
这对你意味着什么
对于大多数读者来说,这并非需要恐慌的号召,而是一个提醒:许多组织所倚赖的安全假设正在变化。如果你在IT或安全领域工作,Halcyon的发现强调了EDR本身已不能再被视为一劳永逸的早期预警系统;分层防御、网络监控和快速响应规划比以往任何时候都更重要。如果你是个人用户,其个人信息由公司、学校、医疗服务机构或服务平台所持有,那么这一趋势提醒你,任何这些组织发生的数据泄露,都可能比以前更少预警地暴露你的信息,因为攻击者正越来越善于悄无声息地行动。
可操作的建议
无论你扮演什么角色,几个实际步骤都能有所帮助:
- 如果你负责管理安全基础设施,不要仅仅依赖EDR警报;要将它们与网络层面的监控和定期桌面演练结合起来,并要假设检测工具可能遭到禁用。
- 推动并支持包含离线备份的安全策略,因为成功禁用EDR的勒索软件团伙通常有更多时间来攻击备份系统。
- 作为个人,在你存储数据的任何地方都使用唯一密码并启用多因素认证,这样即使你所依赖的公司遭遇入侵,你的其他账户依然受到保护。
- 关注与你打交道的公司发出的数据泄露通知,并迅速对任何建议的密码更改或信用监控服务采取行动。
勒索软件的原始数量或许在下降,但EDR终结技术的复杂化意味着确实发生的攻击对被触数据带来更高风险。了解这些威胁如何演变,是保持领先一步的最简单方法之一。




