2026年第二季度勒索软件新榜单
勒索软件并未放缓脚步,只是换了演员阵容。威胁情报公司 Brandefense 的一份新报告确定了2026年第二季度最活跃的五大勒索软件组织:Qilin、TheGentlemen、Akira、DragonForce 和 LockBit5。这份基于 Brandefense 自身网络威胁情报(CTI)追踪的分析,让安全团队和普通用户得以一窥当前最活跃的组织,从而了解哪些组织和个人最可能受到波及。
对于过去几年关注勒索软件新闻的人来说,这份名单上的名字并不会陌生,但它们持续存在的现象说明了一个重要问题:执法部门的打击行动很少能彻底铲除这些组织。相反,品牌会被重建,附属成员会转移到新平台,而勒索软件即服务(RaaS)模式则不断以旧名或改头换面的名号推出新的攻击活动——LockBit5 就是一个明显的例子,尽管此前遭到打击,这个平台仍不断浮出水面。
数据背后的五大组织
Brandefense 追踪的这五个组织各自拥有不同的附属网络、目标偏好和谈判风格,但它们共享着定义现代勒索软件的普遍套路:获取访问权限、窃取数据、加密系统,并在信息泄漏或业务停摆前迫使受害者支付赎金。
这样一来,隐私问题就变得无法忽视。如今的勒索软件很少只是锁定文件那么简单。这些组织越来越依赖数据窃取作为筹码,有些甚至进一步升级到所谓的三重勒索,施加额外压力,比如直接联系受害者的客户或合作伙伴。若想更深入了解这种升级策略的实际运作方式,我们之前关于三重勒索的报道详细解析了攻击者如何将窃取的数据武器化,其手段远不止简单的赎金要求。
不过,并非所有组织都遵循同一套模式。有些攻击活动甚至回归到仅加密、不涉及数据窃取的做法,我们关于Jadepuffer 回归纯加密勒索的报告就介绍了这类变异。Brandefense 2026年第二季度发现中这五大地组织的多样性,恰恰反映了同一个现实:现在已没有单一的勒索软件模板,只有不同运营者可以随意组合的共享工具箱。
为何隐私才是真正的战场
目前,几乎所有顶级勒索软件行动的共同主线都是初始访问。当窃取的登录凭据就能完成任务时,攻击者很少需要编写全新的漏洞利用代码。近期行业分析指出,被泄露的登录信息已取代软件漏洞,成为勒索软件的首选突破口,我们此前对Sophos 关于泄露凭据发现的分析详细介绍了这一转变。与此同时,信息窃取恶意软件已成为攻击者一条隐蔽但关键的供应链,它们批量采集登录凭据,而这些凭据后续正是这些勒索组织实施入侵时会用到的东西。我们关于信息窃取日志超越网络钓鱼成为数据泄露首因的文章,解释了这一输送链条的运作方式。
这对隐私问题之所以重要,是因为它重新定义了勒索软件:它本质上是一个凭据和数据保护问题,而不仅仅是端点安全问题。每个在不同账户间重复使用的密码,每台受感染设备上留下的会话令牌,都可能成为 Qilin、Akira 或 DragonForce 等组织利用的突破口。受害者也并非仅限于大型企业;当勒索软件组织在加密数据前窃取数据时,无论赎金是否支付,员工、客户和患者的个人信息最终往往成为筹码的一部分。
这对你意味着什么
大多数读者不会直接抵御 LockBit5 或 TheGentlemen 对企业网络的攻击,但其下游影响会波及每个人。如果你有业务往来的公司被这些组织之一击中,你的个人数据,从账户凭据到财务细节,都可能在勒索过程中遭到泄露或曝光。正如过去事件所示,例如Stadler Rail 拒绝支付赎金要求的例子,一些受害者选择不付款,这意味着无论结果如何,被盗数据最终都可能被公开。
一个现实的启示是,对组织和个人而言,勒索软件的防御越来越始于基本的凭据卫生。唯一且强大的密码、多因素认证,以及对信息窃取恶意软件(通常通过盗版软件或恶意下载传播)的警惕,能降低成为这些组织入口点的风险。
可操作建议
- 假设任何在多个服务间重复使用的账户都是一种隐患;勒索软件团伙越来越多地通过购买或采集凭据,而非技术入侵来突破防线。
- 在任何提供该功能的地方启用多因素认证,因为被泄露的登录信息仍是这些攻击的主要入口点。
- 留意你接触的任何组织发出的数据泄露通知,并认真对待它们,因为窃取的数据经常成为勒索谈判的一部分。
- 持续了解目前活跃的勒索软件组织,因为掌握全局有助于组织和个人未雨绸缪,而非事后被动应对。
Brandefense 描绘的2026年第二季度勒索软件格局证实,这种威胁并未消失,而是在不断演变。保持领先意味着要关注这些组织的运作方式,而不仅仅是它们的名字。




