勒索软件团伙正在改写他们的剧本
勒索软件传统上以一种简单却残酷的方式运作:攻击者闯入网络,加密他们能找到的每一个文件,然后要求支付解密密钥的赎金。Veeam旗下Coveware的一份新报告表明,这种模式正在悄然消退。根据数据,勒索软件团伙越来越多地完全跳过加密环节,直接转向数据窃取勒索,窃取敏感文件并威胁将其泄露,而根本不屑于锁定系统。
报告中的财务数据令人震惊。2026年第二季度的平均赎金支付额飙升176%,达到188万美元,尽管中位数支付额实际上有所下降。平均值与中位数之间的差距很重要。这表明少数金额极高、价值巨大的勒索案件正在大幅拉高平均值,而更广泛的小型攻击则以较低的金额了结。换句话说,攻击者似乎在挑选受害者方面变得更加挑剔,对他们压榨最狠的目标也更加精准。
为什么无需加密的数据窃取勒索行之有效
跳过加密听起来好像是攻击者做的事更少了,但这实际上是一种战略转变,而非走捷径。加密整个网络噪音大、技术门槛高,而且防御者越来越容易发现和遏制,尤其是随着组织在备份和恢复方面变得越来越擅长。如果一家公司能够从备份中恢复系统,那么基于加密的赎金要求就失去了大部分筹码。
数据窃取为攻击者解决了这个问题。一旦敏感文件、客户记录、财务文件或内部通信被复制并外泄,世界上任何备份都无法消除这种暴露。威胁从“付钱让我们恢复你的系统”转变为“付钱,否则我们公布你的数据”。这对受害者来说是一个更难通过技术手段解决的问题,因为损害既是声誉和监管层面的,也是运营层面的。
这印证了安全研究界已在其他地方记录的更广泛趋势。最近一份卡巴斯基关于2026年勒索软件状况的报告发现,攻击者越来越多地以中小型企业为目标,通常将其作为进入更大合作伙伴网络的跳板。Coveware的发现为这一图景增添了新的层面:即使团伙直接针对更大的目标,勒索方法本身也在从破坏性转向纯粹的信息杠杆。
对企业和消费者的隐私影响
对于普通消费者来说,这一转变的重要性可能比最初看起来更大。当勒索软件主要以加密为核心时,普通人面临的主要风险是间接的:医院、学校或地方政府可能会在系统恢复期间离线数天或数周。数据窃取勒索完全改变了这种计算方式。这些攻击中窃取的文件通常包含员工、客户、患者或学生的个人信息——姓名、地址、财务详情、医疗记录和登录凭证。
即使被攻击的组织拒绝支付,或者将赎金谈判压低,被盗数据仍然可能最终出现在泄露网站上或被出售给其他犯罪团伙。这意味着,无论其雇主或服务提供商最终是否支付了赎金,信息存在于该数据库中的人都面临身份盗窃和欺诈风险。Coveware报告中不断上升的平均支付金额也暗示,一些组织愿意支付高额费用,专门为了防止这种暴露,这告诉我们企业现在对客户数据泄露所带来的声誉和法律后果有多么重视。
这对你意味着什么
如果你是个人消费者,这一趋势提醒你,公司的勒索软件事件不仅仅是IT问题,它是对你个人数据的直接威胁,即使你的银行余额或账户访问从未被触及。如果你是企业主或IT决策者,这意味着以加密为重点的防御措施(如备份)虽然仍然必不可少,但已不再足够。数据窃取勒索需要同等重视网络监控、访问控制,以及从一开始就限制有多少敏感数据处于暴露和可触及的状态。
可操作的建议
消费者应严肃对待任何数据泄露通知,即使是那些被描述为“低影响”的通知,如果所使用的服务披露了数据窃取事件,应考虑信用监控或欺诈警报。企业应审计他们实际需要存储哪些敏感数据,因为不存在的数据无法被窃取。组织还应专门针对数据窃取勒索场景对事件响应计划进行压力测试,而不仅仅是加密和恢复演练。随着勒索软件团伙不断将数据窃取勒索完善为其主要武器,减少暴露的责任既落在持有敏感数据的公司身上,也落在那些应保持警惕、关注数据离开其控制后如何被使用的个人身上。




