网络犯罪分子正在改变他们的策略。越来越多的攻击者不再是使用勒索软件锁定文件并要求支付解密密钥的费用,而是直接窃取敏感数据并威胁泄露这些数据。这种转向不加密的数据敲诈正在重塑企业应对入侵、备份和客户隐私的思考方式。
多年来,标准的勒索软件攻击遵循着一种可预测的模式:侵入网络、加密关键文件、并要求支付赎金以换取解锁密钥。这种模式给了防御者一个明确的应对措施。如果一家公司拥有可靠的离线备份,就可以恢复系统并拒绝支付。攻击者已经注意到了这一点,许多攻击者正在调整策略,完全跳过加密这一步。
什么是不加密的数据敲诈?
不加密的数据敲诈(有时称为纯数据敲诈)跳过了传统勒索软件攻击中锁定文件的阶段。相反,攻击者悄悄窃取敏感信息,如客户记录、财务数据、员工档案或知识产权。一旦他们拿到所需内容,就会联系受害组织,并威胁公开或出售被盗数据,除非支付赎金。
由于没有文件被加密,系统会继续正常运行。没有锁定的屏幕,没有出现在员工电脑上的勒索提示,也没有即时的运营中断。压力完全来自曝光的威胁:数据泄露可能引发监管处罚、诉讼、声誉损害以及客户信任的丧失。
为什么网络犯罪分子正在放弃加密
从攻击者的角度来看,这种转变具有实际意义。加密整个网络需要时间和技术投入,而且通常会触发安全警报,给防御者在造成严重破坏之前提供应对机会。跳过加密可以让攻击者更快行动,并在更长时间内保持隐蔽,因为如果数据外传没有被密切监控,可能看起来像正常的网络流量。
备份也削弱了基于加密的勒索软件的有效性。许多组织已经投资于更完善的备份和恢复实践,专门是为了避免支付赎金以获取解密密钥。但备份对阻止被盗数据被泄露毫无作用。如果一个犯罪团伙已经掌握了你敏感文件的副本,恢复自己的系统并不会让威胁消失。这种动态帮助维持了更广泛的敲诈经济在2026年依然活跃,即使针对传统基于加密攻击的防御正在改善。
今年追踪的一些最活跃的敲诈团伙印证了这一趋势。Qilin创纪录的2026年敲诈浪潮表明,一旦一个团伙找到了有利可图的方法,这些战术可以多快地扩展。中小型企业也未能幸免;最近关于印度中小企业勒索软件检测率上升的报告表明,资源较少、难以检测悄然数据窃取的小型组织越来越多地成为攻击目标。
企业和客户的隐私风险
纯数据敲诈在隐私方面提高了风险,这是纯加密攻击所没有的。当文件被加密时,主要危害是运营层面的:系统瘫痪,工作停止,直到恢复为止。当数据被窃取并威胁曝光时,危害转移到了其信息位于这些数据中的人身上。客户、患者、员工和合作伙伴都面临个人详细信息被公开或出售给其他犯罪分子的风险,无论受害组织是否支付赎金。
这也使支付的伦理和合法性变得复杂。即使公司支付赎金以防止泄露,也无法保证攻击者会删除被盗数据而不是出售到其他地方。这种不确定性使得主动的数据保护(而非被动的支付赎金)成为更可靠的策略。
这对你意味着什么
如果你经营企业或管理IT系统,不加密的数据敲诈的兴起意味着仅靠备份已不足以保护你。你需要像重视事后恢复一样重视防止数据最初离开你的网络。这意味着加强访问控制、监控异常的数据传输、对静态和传输中的敏感数据进行加密,并限制你在第一时间收集和存储的个人或财务信息的数量。
对于个人来说,这一趋势提醒你,公司的安全状况直接影响你的个人数据,即使你从未直接与其系统交互。你的信息可能存储在医疗服务提供者、零售商或雇主的服务器上,这些机构可能成为攻击目标。
如果你的组织确实成为此类攻击的受害者,有一个清晰的响应计划至关重要。一份实用的勒索软件和敲诈响应指南可以帮助你了解首先要采取的步骤,从控制入侵到通知受影响方,而不是在压力下手忙脚乱地处理。
可操作要点
- 像重视备份和恢复一样重视数据丢失防护;被盗文件的加密不再是主要威胁。
- 监控出站网络流量中可能表明数据外传的异常流量或目的地。
- 限制数据保留时间和访问权限,这样单个被攻破的账户无法暴露你的整个数据集。
- 在攻击发生之前就准备好事件响应计划,而不是之后。
- 及时了解敲诈团伙的运作方式,因为随着防御的改善,战术也在不断演变。
不加密的数据敲诈只要被证明有效且有利可图,就可能继续是网络犯罪分子的首选策略。相应调整防御的企业(专注于预防和准备而非仅依赖备份)将处于更有利的位置,既能保护自身运营,也能保护那些信任他们数据的人的隐私。




