勒索软件团伙正在改变他们的策略,这一转变对每一家存储客户数据的企业都至关重要,而不仅仅是那些遭受引人注目的加密攻击的企业。Veeam旗下Coveware发布的一份涵盖2026年第二季度的新报告显示,犯罪团伙越来越明显地偏好纯粹的数据窃取勒索,而非传统的加密锁定勒索方式。这些发现指向了一种勒索软件数据窃取勒索趋势,它正在重塑攻击者的运作方式,同样重要的是,也在重塑防御者需要如何应对。
Coveware 2026年第二季度报告揭示了什么
根据该报告,2026年第二季度的平均赎金支付额上升了176%,达到188万美元,尽管同期中位数支付额实际上有所下降。平均值与中位数之间的差距很能说明问题。这表明少数巨额支付拉高了平均值,很可能与愿意支付大笔资金以防止被盗数据公开的高价值目标有关。与此同时,更多常规案件以较小金额了结,或者受害者根本拒绝支付。
更大的结构性变化是完全放弃加密。越来越多的团伙不再锁定文件并要求支付解密密钥,而是直接窃取数据并威胁泄露。这种方式跳过了加密系统这一嘈杂、破坏性的步骤,因为加密可能触发更快的检测和恢复工作。纯粹的勒索更加安静,更难以实时检测,同时仍然给攻击者强大的筹码,尤其是针对处理敏感客户或员工记录的组织。
Silent Ransom和Scattered Spider如何入侵
报告将Silent Ransom和Scattered Spider等团伙列为这一转变的主要例子,而它们的入侵方式至少与其勒索策略同样重要。这两个团伙都严重依赖帮助台社会工程学,这意味着他们根本不需要利用软件漏洞。相反,他们致电或发消息给IT支持人员,冒充合法员工,通过花言巧语获得密码重置或绕过多因素认证。
这与许多组织已培训员工识别的携带恶意软件的钓鱼邮件有着根本不同的威胁模型。它针对的是人的信任和内部流程,而非技术弱点。一个打给帮助台的令人信服的电话,加上从社交媒体或先前数据泄露中搜集的基本信息,就足以获得立足点。从那里开始,攻击者横向移动,定位有价值的数据,将其窃取,然后发出勒索要求,全程无需部署可能被杀毒工具捕获的勒索软件载荷。
为什么仅靠VPN和网络安全不够
这正是传统网络安全的局限性变得显而易见的地方。VPN可以加密流量并隐藏用户位置,零信任网络访问可以限制谁可以访问哪些系统,但两者都无法验证帮助台电话另一端的人是否真的是他们所声称的那个人。如果攻击者成功通过社会工程学绕过了身份验证,他们就可以穿过那些本为将外人拒之门外而构建的安全隧道和访问控制。
这并不是放弃VPN或零信任架构的理由。这些工具对于加密传输中的数据和限制入侵者进入后的影响范围仍然至关重要。但Coveware的发现强调,身份验证——而不仅仅是网络边界防御——已成为攻击者利用的薄弱环节。组织需要更强大的帮助台验证程序、回拨协议和带外确认,然后才能批准密码重置或访问变更,尤其是对于具有高权限的账户。
这对你意味着什么
对于中小型企业而言,这一趋势尤为重要。攻击者越来越倾向于那些可能缺乏专职安全运营团队但仍持有足够有价值数据可供勒索的目标。这种模式在真实事件中反复出现。Play勒索软件攻击Barrett Mahony Consulting Engineers的案例说明了一家中型专业服务公司如何无论规模大小都可能成为目标。同样,Cisco Talos关于日本勒索软件活动上升的研究发现,中小型企业承受了攻击增长中的大部分,进一步印证了这不仅仅是有雄厚财力的大型企业的问题。
消费者也无法置身事外。当公司遭受数据窃取勒索时,被盗信息(姓名、财务详情,有时还有政府身份证件)往往最终被公开或出售,无论是否支付了赎金,正如Deadlock勒索软件泄露LT Group护照数据等案例所示。这意味着即使你并非直接目标,围绕信用监控和密码卫生的个人警惕也很重要。
可操作的建议
企业应立即审查帮助台验证程序,因为电话或聊天消息正成为越来越常见的切入点,而非罕见的边缘情况。多因素认证重置和特权访问变更值得额外审查,包括通过已知的独立渠道进行回拨验证。每个层级的员工,而不仅仅是IT人员,都应该明白社会工程学攻击可以像针对收件箱一样轻易地针对支持台。
对于普通用户而言,实际步骤仍然熟悉但紧迫:使用唯一密码,在提供的地方启用多因素认证,并在与你互动的任何公司披露数据泄露后监控账户的异常活动。Coveware 2026年第二季度报告中记录的勒索软件数据窃取勒索趋势表明,攻击者的适应速度比许多防御措施更快,这使得涵盖技术控制和人员验证的纵深防御比以往任何时候都更加重要。




