赎金支付率创历史新低,勒索手段转向物理威胁

勒索软件团伙越来越难以获得赎金。最新报告显示,同意支付赎金的受害者比例已降至有记录以来的最低点,这一趋势正在重塑犯罪团伙向目标施压的方式。一些团伙非但没有退缩,反而将剩余的最大规模支付集中在一个激进针对法律行业的团伙上,而其他作案者似乎正通过将数字胁迫升级为蔓延至物理世界的威胁来弥补较低的支付率。

这一转变对任何负责保护组织数据的人来说都意义重大,因为它意味着原有基于备份、补丁和端点保护的勒索软件防御逻辑已不再是全部答案。勒索正在成为一个与技术问题同等重要的人性问题。

为什么赎金支付率创历史新低

多年来,勒索软件团伙一直可以依赖一定比例的受害者支付赎金以取回数据或防止泄露。这种模式正在瓦解。根据最新报告,支付率已降至历史最低点,这表明组织越来越愿意承受攻击带来的运营痛苦,而不是资助背后的犯罪分子。

这与勒索软件领域的更广泛变化相吻合。正如vpn.social在关于勒索软件生态系统分裂的报道中所指出的,犯罪地下世界本身正在分裂成数十个规模更小、协调性更差的团伙。碎片化使得任何单一操作者都难以建立那种曾经促使受害者快速支付的信誉和谈判筹码。与此同时,像23andMe 1800万美元和解这样的高知名度案例表明,组织越来越多地将资金用于法律和监管解决方案,而不是直接奖励攻击者。

有趣的是,即使支付赎金的受害者减少,那些确实支付的金额也可能非常巨大。vpn.social另一份关于2026年第二季度赎金支付的报告发现,平均支付金额在一个季度内飙升176%至188万美元,即使支付赎金的受害者总体比例下降。支付的人更少了,但支付的人支付的金额要高得多,这通常是因为这些案件背后的攻击者施加了异常强烈的压力。

勒索如何转向物理世界:超越网络的威胁

随着愿意仅仅为了避免数据泄露而支付赎金的受害者减少,一些勒索团伙似乎将赌注提升到了网络之外。据报道,这些团伙不再仅仅依赖加密文件或威胁公布窃取的数据,而是转向更直接的恐吓形式,针对目标组织相关的人员,而不仅仅是其系统。

这是一个意义重大的升级。勒索软件谈判过去本质上是一个技术和财务决策:从备份恢复、支付赎金或接受数据丢失。当威胁进入物理领域时,决策转向组织的安全和法律团队,并可能涉及执法部门,这是防火墙和VPN从未设计来应对的。这提醒我们,网络犯罪团伙会根据什么在经济上有效来调整策略,当数字杠杆不再产生支付时,一些团伙愿意寻找其他施压点。

法律行业面临的定向支付风险尤为突出

虽然整体支付率在下降,但报告指出,仍在发生的大额支付中有不成比例的份额可以追溯到一个专门针对法律行业的团伙。律师事务所成为目标是有原因的:它们持有敏感的客户信息、特权通信和案件材料,一旦曝光,可能在专业和法律上造成毁灭性影响。这种高风险与时间敏感义务的结合使得法律组织更有可能支付赎金,即使整体趋势正朝着相反方向发展。

这种集中性也说明勒索软件已经从机会主义的“撒网式”攻击转向更精准地针对那些拒绝成本特别高的行业。

这对你意味着什么

对大多数个人而言,这一趋势不会转化为直接威胁,但它确实凸显了勒索软件行动已经变得多么复杂和具有针对性。如果你在法律事务所、医疗机构或任何持有敏感客户或患者数据的组织工作,风险计算已经改变。问题不再仅仅是你的文件是否被加密,而是谁可能在一场勒索企图中被威胁、被联系或被恐吓。

在网络与物理混合威胁环境中降低风险

技术防御仍然重要,但已不再足够。组织应维护经过测试的离线备份、强制多因素认证,并保持软件修补更新。同样重要的是制定清晰的 incident response 计划,考虑对员工、高管或客户的威胁,而不仅仅是对服务器的威胁。正如vpn.social此前报道的那样,双重勒索策略已经表明备份不足以保证数据被盗后的安全;物理恐吓策略的出现进一步延伸了这一教训。员工应接受培训以识别和报告可疑联系,法律和安全团队应提前协调如何处理超出赎金票据范围的威胁。

关键要点

  • 赎金支付率已降至历史最低点,降低了机会主义攻击的财务激励。
  • 一些团伙通过升级为物理威胁来弥补,这是VPN和端点工具无法单独应对的策略。
  • 法律行业仍然不成比例地面临大规模、定向支付的风险。
  • 强大的备份和网络安全仍然必不可少,但组织还需要考虑针对人而非仅数据的胁迫的 incident response 计划。

随着勒索软件经济的变化,了解勒索策略如何演变是任何组织为做好准备所能采取的最实际步骤之一。