勒索软件正在改变形态。根据最近的一份威胁报告,传统恶意加密数据的模式正变得越来越不常见,因为攻击者发现这种模式利润更低且更难有效实施。取而代之的是勒索软件数据窃取勒索:犯罪分子窃取敏感信息,然后向受害者施压,要求其付款以保持信息私密。对个人而言,这种转变很重要,因为即使公司网络上的文件从未被锁定,你的数据也可能被泄露。
为什么犯罪分子正在放弃加密
大规模加密文件是一项艰巨的工作。攻击者必须突破防御、在系统中横向扩散,并部署能够可靠运行的恶意软件。与此同时,防御者在备份和恢复方面做得越来越好,这意味着被加密的网络并不总是会付款的受害者。
来源报告将加密描述为利润更低且更难有效实施。窃取数据则绕开了这些问题。如果一家公司能够从备份中恢复系统,犯罪分子仍然掌握着有价值的东西:被盗信息以及公开这些信息的威胁。
这就是我们在为什么勒索软件团伙正在放弃加密转向勒索中更深入探讨的趋势核心。筹码从“你无法访问你的文件”转变为“我们将曝光我们窃取的内容”。
PAYLOAD 活动如何滥用 Active Directory
报告指出,2026 年的活动,例如 PAYLOAD,是这种新方法的例子。根据来源,攻击者入侵 Active Directory 环境,然后部署恶意组策略对象。
为非技术读者提供一个简要说明:
- Active Directory 是许多组织用来管理其网络中用户账户、权限和设备的系统。
- 组策略对象(GPO) 是管理员一次性推送到许多计算机的设置,例如安全规则或桌面配置。
由于 GPO 是同时控制大量机器的合法方式,获得 Active Directory 控制权的攻击者可以利用它们快速触及整个组织。报告称,在 PAYLOAD 活动中,恶意 GPO 被用来显示赎金要求并锁定用户访问,而不是依赖经典的文件加密。
结论是,攻击者正在滥用可信的管理工具,而不仅仅是投放明显的恶意软件。我们可获得的来源摘录很简短,因此除这些描述之外的细节,例如具体受害者或技术指标,此处未涵盖。
被盗数据对个人意味着什么
大多数人永远不会管理 Active Directory 服务器。但你的信息很可能存放在确实会管理它的系统中:雇主的人力资源文件、医疗服务提供者的记录、学校的数据库、零售商的客户账户。
当勒索模式基于数据窃取时,对个人的伤害并不取决于组织系统是否宕机。想想这在实践中意味着什么:
- 毫无预警的暴露。 一家公司可能很快恢复运营,但被盗数据仍然存在于犯罪分子手中。
- 对组织施压,对你构成风险。 如果受害者拒绝付款,威胁就是公开或泄露被窃取的内容,其中可能包括个人详细信息。
- 后续滥用。 被暴露的个人信息可能助长网络钓鱼、冒名顶替和账户接管企图。
这里建议的角度很简单:你不必成为直接目标,你的数据也可能面临风险。
这对你意味着什么
你无法控制一个组织保护其 Active Directory 的程度。你可以控制一次泄露会对你造成多大损害。强账户卫生习惯会限制犯罪分子利用被盗信息所能做的事情,而尽早知晓有助于你在滥用扩散之前作出响应。
减少暴露的实用步骤
- 启用多因素认证(MFA),用于电子邮件、银行以及任何保存个人数据的账户。尽可能优先使用基于应用或硬件的方法,而不是短信。
- 为每个账户使用唯一密码,并通过密码管理器进行管理,这样一次泄露不会解锁其他账户。
- 审查账户权限。 如果你在工作或家中管理系统,请从日常账户中移除管理员权限。限制谁可以更改策略,会缩小某个账户被攻陷后攻击者可滥用的范围。
- 检查你的数据是否出现在泄露事件中,可使用信誉良好的泄露通知服务,并更改任何受影响账户的凭据。
- 对意外消息保持怀疑。 泄露发生后,犯罪分子可能会直接联系人们。在点击链接或分享信息之前,通过官方渠道核实。
- 限制你分享的内容。 只向组织提供他们真正需要的数据,因为从未收集的信息不可能被窃取。
底线
勒索软件数据窃取勒索反映了一种务实的转变:加密更难且回报更低,而被盗数据无论是否有备份都仍然有价值。像 PAYLOAD 这样的活动表明,攻击者正在使用组织已经信任的管理工具。你最好的应对方式是务实的:开启 MFA,收紧账户权限,并定期检查你的数据是否已在泄露事件中浮现。若要了解这种模式为何正在扩散的更广泛背景,请阅读我们的文章勒索软件团伙从加密转向勒索。




