调查发现:支付赎金很少能终结威胁
安全公司 Proofpoint 的一项新调查为执法机构多年来反复发出的警告提供了新的数据支撑:向勒索软件团伙支付赎金很少能让问题消失。调查显示,58% 的受访英国企业在遭受勒索软件攻击后承认支付了赎金。但数据表明,这一决定往往招来更多麻烦,而非了结。
调查发现,大约 22% 支付了赎金的组织会再次遭到同一攻击者的勒索,有时是要求为同一批被盗数据支付额外的款项。在某些案例中,受害者付钱解锁了系统,却在几周或几个月后又收到新的威胁,要求再次付款,否则就泄露同样的信息。更令人担忧的是,大约 2% 的支付了赎金的受害者从未能恢复自己的文件,原因要么是攻击者提供的解密工具失效,要么是犯罪分子根本没打算兑现承诺。
这一模式与 FBI 和欧洲刑警组织多年来告诫企业的内容一致:赎金支付资助了犯罪活动,极少能保证问题得到彻底解决,反而可能将组织标记为愿意再次付款的软目标。
为何支付赎金会招致重复攻击
从犯罪分子的视角看,重复勒索的逻辑很直接。一旦某个企业表现出愿意付钱让问题消失,该企业就成了攻击者眼中的已知目标,而且在购买和出售受害者数据的地下论坛里,也常常被其他犯罪团伙所知晓。支付赎金并不一定意味着被盗数据已被删除。很多情况下,拷贝依然留存在攻击者的基础设施上,会被分享给关联团伙,或者被悄然保存用作第二轮索求的筹码。
这正是 Proofpoint 数据凸显的核心矛盾:付钱恢复运营的短期缓解可能带来更长远的隐患。攻击者清楚,一家面临恢复业务、保护客户信任、避免监管审查压力的公司,更可能再次付钱,而非放任不管、承受数据泄露的后果。这种算计正是催动重复勒索的原因,也是安全研究人员持续将支付赎金描述为一种用当下危机换取可能更大、反复发生危机的决策的原因。同一份 Proofpoint 关于重复勒索软件攻击的调查 的报道指出,一旦受害者证明自己愿意付钱,对攻击者的激励结构只会更强。
赎金之外的隐私余波
尽管对勒索软件的报道常常聚焦运营中断,其隐私影响理应获得同等关注。当一家公司支付赎金以防止数据被暴露时,它实际上是在信任一个犯罪企业会信守一项毫无法律约束力的承诺。无论是否付款,客户记录、员工数据、财务细节和健康信息仍可能面临被转售或泄露的风险。对于数据处于这些被攻破系统内的人来说,赎金支付并不能真正保证他们的个人信息是安全的。
这一点对于处理敏感个人数据的组织尤为相关,一旦发生泄露,可能会触发通知义务、监管处罚以及长久的声誉损害,这些影响远在赎金支付之后很久仍会持续。这项调查结果再次表明,勒索软件不仅仅是 IT 事件。它是一起隐私事件,其后果可能在最初的头条新闻淡去很久之后重新浮现。
这对您意味着什么
如果您经营着一家企业,或者为某家企业管理 IT 及安全决策,这项调查的结论很明确:支付赎金并非确保解决问题的路径,反而可能增加您未来遭受攻击的风险。在事件的恐慌中做出的决定,应该对照这样一个现实来权衡:无论是否付款,攻击者往往会保留被盗数据;而可见的付款意愿会让组织成为重复下手的目标。
对普通消费者而言,这是一个提醒:与勒索软件攻击相关的数据泄露,其影响可能比最初的新闻报道所暗示的更持久。即便受影响的公司报告情况已经解决,在一次事件中被暴露的个人信息也可能在日后的泄露中再次出现。
关键要点
- 根据 Proofpoint 的数据,近六成受访的英国企业在遭受攻击后支付了赎金。
- 在支付赎金的组织中,约 22% 再次遭到勒索,攻击者往往利用同一批被盗数据。
- 一小部分支付赎金的受害者从未能恢复对自己文件的访问。
- 包括 FBI 和欧洲刑警组织在内的执法机构持续建议不要支付勒索软件赎金。
- 企业应该投资于事件响应规划、离线备份以及违规通知准备,而不是将赎金支付当作快速解决方案。
勒索软件依然是一种持久威胁,但这项调查为安全专业人士多年来推动的讯息增添了分量:付钱买不来安心。无论组织还是个人,做好预防、准备和持怀疑态度,才是应对那些手握被盗数据作人质的犯罪分子的更佳方式。




