Sophos 报告关于身份失陷的发现

Sophos 新发布的一份报告用确凿的数据印证了安全团队多年来的猜想:勒索软件团伙不再是破门而入,而是拿着偷来的钥匙大摇大摆地走进来。调查结果显示,79% 的勒索软件攻击现在源于失陷的身份信息,也就是说,多数情况下的初始入侵入口是一组有效的用户名和密码,而非软件漏洞或恶意附件。

报告还揭示了不同规模的组织在攻击发生后响应能力的显著差距。只有 34% 的小型组织能够在加密或勒索发生前阻止攻击。相比之下,拥有 3001 至 5000 名员工的组织成功阻止攻击的比例为 46%。这一差距表明,即使在攻击者的入侵方式在不同规模公司间看似相似的情况下,资源配置、人员配备和检测成熟度仍然至关重要。

从地域来看,报告指出英国录得的赎金要求中位数为所覆盖区域中最高。尽管详细的数字分类没有披露,但这种模式进一步印证了一个更广泛的趋势:赎金要求正根据受害者支付能力的评估来调整,而不仅仅是基于数据本身的价值。

为什么仅凭 MFA 无法阻止勒索软件

这项发现足以重塑许多安全预算的分配:在凭据泄露是根本原因的事件中,97% 的案例中已在一定程度上部署了多因素认证(MFA)。换句话说,几乎每一个因凭据失窃而遭到入侵的组织,都在其环境中的某些地方开启了 MFA。

这并不意味着 MFA 毫无用处。它表明当 MFA 部署不完整时,并不是一个完整的解决方案。覆盖盲点,例如不支持现代身份验证的旧系统、被排除在 MFA 策略之外的服务账户,或是配置了较弱验证的远程访问工具,正好给攻击者提供了所需的突破口。一个意志坚定的攻击者不需要处处打败 MFA;他们只需要找到那个从未强制执行 MFA 的登录途径。

这正是 Sophos 数据所揭示的核心矛盾。安全团队多年来一直把 MFA 当成一个打勾项,但勒索软件操作者早已适应了这种情况,他们专门搜寻那些落在这个“勾选框”之外的账户、系统和集成。其结果就是一种在纸面上看起来很强大,但在实践中却存在真实漏洞的防御策略。

超越 MFA 的实用身份卫生措施

如果凭据泄露是主要的入侵入口,那么身份卫生就应该获得与补丁管理或端点检测同等的运营关注。基于报告的影响,几个实用的步骤脱颖而出:

  • 审计 MFA 的覆盖范围,而不仅仅是 MFA 的存在。 确认每一个远程访问点、管理员账户和第三方集成都真正强制执行了 MFA,而不仅仅是主登录界面。
  • 尽可能优先采用防钓鱼认证方式,因为传统的一次性验证码仍然可能被拦截或遭受社会工程学攻击。
  • 监控凭据重用和过期账户。 休眠账户和共享登录是常见的盲点,即使员工离职或更换岗位很久后,攻击者仍可利用这些盲点。
  • 按角色和必要性划分访问权限。 即使凭据失陷,如果它没有授予跨网络的广泛横向移动能力,对攻击者的用处也会大打折扣。
  • 建立更快速的检测和响应能力,特别是对于小型组织。34% 和 46% 的遏制率差距表明,资源有限团队的失分点在于检测速度,而不仅仅是预防能力。

这些步骤都不需要奇特的工具。它们需要的是纪律、可见性,以及将身份视为一个需要定期审计的活系统,而非一次性设置任务的意愿。

加密工具与 VPN 在分层防御中的位置

VPN 和加密接入工具在更广泛的身份保护策略中仍是有用的一层,尤其是在保护远程登录和减少非可信网络上的暴露面方面。但 Sophos 的调查结果提醒我们,没有哪种单一工具——无论是 VPN、MFA 还是端点防护——能够替代整个组织内一致的身份治理。攻击者寻找的是工具之间的缝隙,而不是工具本身。

这也是一个审视访问控制和互联网政策如何更广泛交织的好时机。正如各国政府正日益审查 VPN 提供商如何处理访问限制 一样,组织也被要求审视自身的访问工具是如何配置和监控的。了解分层限制系统是如何运作的,类似于国家级互联网审查系统是如何通过多个执行层而非单一闸门构建的,为理解勒索软件防御为何也需要多个重叠的控制措施,而非依赖任何一种单一保障,提供了一个有用的类比。

这对你意味着什么

无论你在何种规模的组织中管理 IT 安全,这份报告都是一个重新审视既有假设的信号。启用 MFA 并不等同于在所有关键位置都强制执行了 MFA。在 2026 年防御凭据盗窃型勒索软件,需要将身份视为一项持续性的运营准则,而不是把 MFA 铺开当成一个已完成的项目来画句号。

特别是对于小型组织,遏制率的差距值得认真对待。这表明,即使在检测和响应能力上进行适度的投入和改进,也能对已经获得初始访问权限的攻击结果产生实质性的改变。

关键要点

  • 根据 Sophos 的数据,79% 的勒索软件攻击现在始于失陷的凭据。
  • MFA 存在于 97% 与凭据相关的勒索软件事件中,表明真正的症结在于覆盖盲点,而非 MFA 的缺失。
  • 小型组织阻止攻击的成功率仅为 34%,而拥有 3001 至 5000 名员工的较大型组织则为 46%。
  • 报告中,英国录得了最高的赎金要求中位数。
  • 有效的凭据盗窃型勒索软件防御要求审计 MFA 覆盖范围、监控过期或重用凭据、划分访问权限以及建立更快速的检测能力,而非依赖任何单一安全工具。