身份攻击取代漏洞利用,成为勒索软件的首要原因
多年来,勒索软件团伙最出名的是利用未打补丁的软件,那种让IT团队疲于奔命地安装安全更新的漏洞。但这已不再是这些攻击的主要入口。根据 Dark Reading 最新报道的发现,网络钓鱼和恶意电子邮件现在占所有勒索软件攻击的一半,正式超越软件漏洞,成为头号入口。
更值得注意的是:多因素身份验证(MFA),长期以来一直被认为是抵御凭证被盗的最强防线之一,在所研究的基于凭证的攻击中,97% 的情况下都已部署到位。换句话说,攻击者之所以得手,并不是因为组织跳过了基本的安全卫生措施,而是因为他们找到了绕过这些措施的方法。
这一变化之所以重要,是因为它改变了真正的风险所在。为服务器打补丁、关闭软件漏洞仍然很重要,但数据表明,攻击者已经把精力转向欺骗人,而不是破解代码。一封令人信服的邮件、一个伪造的登录页面,或一通时机恰到好处的电话,现在可以达到零日漏洞利用曾经的效果。
为什么单靠 MFA 无法阻止攻击者
多年来,MFA 一直被宣传为近乎万无一失的凭证防盗保护。其逻辑很简单:即使密码被盗,攻击者仍需第二个因素,例如发到手机上的验证码或身份验证应用,才能登录。这个逻辑在对抗基本的密码猜测攻击时成立,但面对现代钓鱼工具包时就远没那么可靠了。
攻击者已经采用专门设计来突破 MFA 的技术。实时钓鱼代理可以在受害者输入密码和一次性验证码的瞬间将其拦截,然后在验证码过期前转发给真正的登录系统。其他方法则直接针对会话令牌,允许攻击者劫持已验证的会话,而完全不需要第二个因素。在这组数据中,基于凭证的勒索软件攻击里 97% 都已部署 MFA 这一事实,表明仅仅开启 MFA 已经不够了。MFA 如何实现,以及它是否能专门抵抗钓鱼攻击,和它是否存在同样重要。
这并不意味着 MFA 毫无价值。它仍然能阻挡大量自动化和低强度的攻击。但依赖它作为唯一的银弹的组织和个人,是在沿用已经过时的威胁模型。
与更广泛的入侵图景对比
这种勒索软件特有的趋势,与行业中其他地方记录的另一个相关但不同的变化形成了对照。正如 vpn.social 在 Verizon 2026 年数据泄露调查报告 的相关报道中所指出的,就数据泄露的整体情况而言,软件漏洞已经取代被盗或弱密码,成为首要的入侵入口。乍一看,这似乎与勒索软件的发现相矛盾,但两组数据衡量的内容不同。DBIR 覆盖了所有类别和行业的入侵,而这项勒索软件研究则专门聚焦于勒索软件运营商如何获得初始立足点。
综合来看,呈现出的是专业分工的图景。一些攻击者在大规模地改进对软件漏洞的自动化利用,而勒索软件团伙则特别加倍投入针对人的社会工程攻击,很可能是因为这样可以更快、更可靠地获取部署勒索软件所需的那种特权访问。两种趋势可以同时成立,并且都指向同一个深层现实:攻击者会流向抵抗力最小的路径,而这条路径在不断变化。
这对你意味着什么
如果你只要使用电子邮件,无论是工作账户还是个人账户,这一趋势都直接影响你。勒索软件并不只针对拥有专门IT部门的大型企业;小企业、医疗机构、学校和个人专业人士,都经常通过同样的钓鱼手段成为攻击目标。一封在错误时刻打开的令人信服的邮件,就可能成为加密整个组织文件的攻击入口。
实际的启示不是放弃 MFA,而是要认识到 MFA 是更广泛防御体系中的一层,而不是终点线。抗钓鱼身份验证方法、仔细审查非预期的登录提示,以及对带着紧迫语气的邮件保持基本的怀疑,即使对已经启用 MFA 的账户,这些仍然至关重要。
可操作的要点
- 将你没有主动请求的 MFA 提示视为危险信号,而不是例行通知,永远不要批准未经你主动发起的提示。
- 在可能的情况下,使用抗钓鱼身份验证方法,例如硬件安全密钥,而不是仅依赖短信或应用程序生成的验证码。
- 警惕要求你登录、重置密码或验证账户的紧急邮件,这些是典型的勒索软件入口手段。
- 即使身份攻击现在主导了勒索软件的原因,仍要保持软件补丁更新;基于漏洞的攻击并未消失,只是在频率上被超越了。
- 如果你管理团队或组织,要在部署技术防御的同时投资钓鱼意识培训,因为数据表明,人而不仅仅是系统,现在是主要目标。
随着勒索软件的战术不断向身份和社会工程方向转移,了解这些攻击实际上如何展开,就是最有效的防御之一。理解今天的真正风险所在,是赶在攻击者利用漏洞之前消除差距的第一步。




