勒索软件生态系统:急速分化,而非走向崩溃
Check Point Research的一份新报告显示,勒索软件生态系统正在分化而非萎缩,而这种碎片化正使威胁更难预测,而非更容易忽视。该研究追踪到2026年第二季度共有93个活跃勒索软件团伙在运作,创下有记录以来的最高数量。这一增长将前十大团伙的市场份额推低至57.6%,表明占主导地位的中央集权集团对犯罪经济的控制力已大不如前。
在被剖析的团伙中,Check Point特别提到一个自称“绅士团”的集团迅速崛起,研究人员称该集团严重依赖AI工具来加速其后台基础设施建设。该团伙似乎并未花费数月时间从零构建攻击工具和谈判平台,而是利用AI辅助开发,以老牌勒索软件团队所需时间的一小部分就建立了可运行的业务。
为什么团伙更多意味着风险更大,而非更小
或许有人会觉得,一个没有单一主导力量的碎片化勒索软件生态系统,对潜在受害者来说应当更安全。但Check Point的数据显示恰恰相反。当少数大型集团控制大部分市场时,防御者可以将资源集中用于追踪一套已知的战术、基础设施和谈判模式。而如今有93个不同的团伙在运作,每个都有各自的工具、目标偏好和勒索风格,企业和个人面临的集体攻击面已变得远为多样,也更难进行画像分析。
这种去中心化还降低了新犯罪团伙的准入门槛。加盟模式、泄露的源代码以及如今的AI辅助开发,意味着规模较小或较新的团伙可以在无需多年技术投入的情况下发起可信的勒索软件攻击——而这种投入在过去是必需的。这正是“绅士团”这类团伙能够迅速蹿升排名的一部分原因。
赎金要求不断攀升,即使支付意愿持续下降
勒索软件的经济逻辑正随其结构一同变化。Check Point发现,平均赎金支付金额已攀升至68万美元以上,而愿意支付的受害者比例却降至约23%,创六年新低。换言之,愿意支付的组织越来越少,但那些选择支付的组织的付款金额却高得多。
这种挤压正推动勒索软件运营者转向研究报告所称的“先窃取后加密”战术:在部署加密之前先窃取敏感数据,然后无论赎金是否支付,都威胁泄露或出售这些数据。这种方法即使受害者拒绝付款或拥有完善的备份系统,攻击者依然握有筹码,因为数据、客户记录、凭据或知识产权暴露所造成的损害,其代价不亚于系统停机。这些攻击中窃取的凭据往往会随后出现在撞库文件和暗网市场中——正是微软42组撞库泄露事件中记录的那类暴露情形,此前被窃的登录记录最终在公开网络上流传。
AI加速的基础设施改变时间线
在Check Point的分析中,“绅士团”的与众不同之处不仅在于增长,更在于速度。AI辅助工具似乎正在压缩勒索软件后端基础设施——即支撑勒索行动的服务器、谈判门户和数据泄露网站——的开发周期。过去需要熟练开发人员数周或数月才能完成的工作,据报道现在可以更快地完成原型设计和部署,使新团伙几乎在成立后即刻就能与老牌玩家竞争。
这与研究人员在更广泛的网络犯罪领域所警示的模式如出一辙:威胁行为者正采用主流生产力和自动化工具来扩展过去需要更大团队才能维持的运营规模。类似的效率提升也出现在其他攻击活动中,包括针对加密货币交易者的MSI安装程序恶意软件所详述的恶意软件行动,该行动依靠简单但有效的技术捷径在雷达下潜伏了数月之久。
这对你意味着什么
对大多数个人而言,勒索软件的新闻头条可能感觉遥远,似乎是发生在医院、市政府或大公司身上的事。但“先窃取后加密”的转变意味着,你与之打交道的任何组织——你的雇主、医疗服务提供者、银行或在线服务——所收集的个人数据正日益成为攻击目标,即使该组织从未遭遇传统意义上的文件加密恶意软件攻击。一个拥有93个活跃团伙且不断扩张的勒索软件生态系统,也意味着某个你使用的供应商或服务在一年内被盯上的几率正在上升,而非下降。
对于企业和IT团队而言,支付合规率的下降加上赎金要求的上升,表明攻击者预期更少但更大额的付款。这使得强大的离线备份、严格访问控制以及数据外泄的早期检测变得比以往任何时候都更为重要,因为加密往往已不再是攻击者勒索付款的主要杠杆。
切实可行的建议
- 假设任何处理你个人数据的服务都可能成为“先窃取后加密”勒索软件的目标,而不仅仅是传统加密攻击。
- 使用唯一的高强度密码和密码管理器,确保单一泄露的凭据组合不会危及多个账户。
- 在提供多因素认证的任何地方启用该功能,尤其是在金融、电子邮件和医疗门户上。
- 如果你经营或咨询企业,优先考虑离线备份和数据丢失防护监控,而非赎金谈判预案。
- 定期对照已知泄露数据库检查你的电子邮件和账户,因为勒索软件攻击中窃取的凭据经常重新出现在撞库文件中。
“绅士团”的崛起以及Check Point Research本季度记录的更广泛碎片化表明,勒索软件生态系统的演进速度,已超过许多防御体系被设计时的应对能力。持续了解这些团伙的运作方式,并认真对待基本防范措施,仍然是领先于这个日益拥挤的威胁格局的最务实路径。




