根据 CyberMaxx 的最新研究,勒索软件活动在 2026 年第二季度攀升至有记录以来的最高水平。该公司的《2026 年第二季度勒索软件研究报告》记录了全球追踪到的 2,579 起勒索软件攻击,较今年第一季度记录的 2,282 起攻击跃升 13%。与原始攻击数量同样值得关注的是,发动攻击的团伙数量有所增长,这一趋势的影响远远超出了企业 IT 部门的范畴。

创纪录的攻击量表明威胁环境更加繁忙

从 2026 年第一季度的 2,282 起攻击跃升至第二季度的 2,579 起,并不是一次性的激增。这延续了研究人员一直追踪的环比增长模式,随着勒索软件运营日趋成熟,变成更高效、可复制的业务。这些数字中的每一次攻击,通常代表着一个组织的系统被加密、数据被盗并面临泄露威胁,或者两者兼而有之。每个数字背后都是一个真实的实体,无论是医院、物流公司还是地方政府办公室,他们都不得不对正在发生的入侵做出响应。

本季度数据尤为值得关注的是增长速度。单季度 13% 的增幅表明,支撑勒索软件运营的基础设施——从初始访问中介到谈判和支付后勤——正在大规模地变得更加高效,而非在执法部门打击或企业防御能力提升的压力下放缓。

活跃威胁团伙数量激增 54%

CyberMaxx 报告中或许更引人注目的数据点是活跃勒索软件团伙数量的增长。报告指出,在 2026 年第二季度,有 106 个活跃团伙驱动了这一攻击量,较上一季度记录的 69 个团伙大幅增加,发动攻击的独立运作数量增幅达到 54%。

这类扩张之所以重要,是因为它改变了威胁的形态,而不仅仅是规模。少数规模大、资源充足的勒索软件团伙,与由数十个更新、规模更小的团队组成的碎片化生态系统,是本质截然不同的问题。团伙更多通常意味着战术更加多样、目标选择更不可预测,防御者要想根据某一个团伙的已知行为构建检测规则,难度会更大。这也表明,勒索软件即服务模式降低了发动攻击的技术门槛,即便老牌团伙遭到打击或更换旗号,仍然会持续吸引新的运营者加入。

目标转移:商业服务成为首要目标

CyberMaxx 的报告还指出,承受这些攻击冲击的行业正在发生变化。商业服务在 2026 年第二季度成为最受攻击的行业,这与上一季度科技行业位居榜首的情况有所不同。此类行业轮动在勒索软件报告中很常见,往往反映了机会主义的攻击思路:攻击者往往瞄准防御最薄弱的地方,或者快速支付赎金的压力最大的地方,并不会无限期地固守某一个行业。

对于那些代表其他企业处理大量客户数据、财务记录或运营物流的行业来说,这种转变是一个提醒:身为其他公司的服务提供商,可能会使自身成为更具吸引力的目标,因为一次成功的攻击就有可能同时扰乱众多下游客户的运营。

这对你意味着什么

如果你不负责保护企业网络的安全,勒索软件的新闻标题可能听起来很抽象,但这些攻击引发的隐私余波会直接波及到普通个人。当勒索软件团伙攻破一家企业时,通常会在加密系统之前窃取客户数据、员工记录或客户信息,而如果赎金未支付,这些被盗数据最终往往会被公开或出售。如果你是一个屡遭攻击的行业(比如商业服务)中某家机构的客户、员工或合作方,你的个人信息就可能卷入数据泄露事件,即便你从未与攻击者直接打过交道。

活跃勒索软件团伙数量不断增长,还意味着“避开已知的恶意行为者”这类泛泛的建议,已经不如从前那么有用了。单个季度内就有 106 个团伙在活动,具体的攻击手法、勒索信和敲诈方式千差万别,没有哪一套防御方案能够覆盖所有情况。

可供采取行动的关键要点

考虑到报告中所描述的规模,有几个切实可行的步骤值得优先重视。密切关注与你打交道的公司发出的数据泄露通知,因为与勒索软件相关的数据被盗往往在初次攻击发生数周或数月后才会披露。为每个账户使用唯一且强度高的密码,并在任何提供该选项的地方启用多因素认证,因为凭证复用仍然是攻击者获取网络初始访问权限的最简单方式之一。如果你收到了任何数据泄露通知,无论看起来多么轻微,都应监控你的财务报表和信用报告,留意是否存在异常活动。而对于组织来说,尤其是那些处于商业服务或其他新晋青睐的攻击行业中的组织,这些数据突显了这样一个价值:应假定被攻破只是时间问题,而非是否会发生的问题,并据此制定事件响应计划。创纪录的攻击量和不断扩大的威胁团伙阵营,并非恐慌的理由,但它们是一个明确的信号:勒索软件防范工作必须跟上威胁本身演进的速度。