Zscaler ThreatLabz的最新发现表明,勒索软件团伙的牟利方式正在发生明显转变。根据勒索软件数据窃取2026报告,该报告涵盖2025年4月至2026年3月期间观察到的活动,勒索软件事件中被窃取的数据量同比增长超过275%,达到896.2 TB。加密文件不再是全部手段。窃取文件才是如今大部分筹码所在。
本文将梳理核心数据,解释这一转变为何重要,并概述个人和小型团队可采取的实用措施。此处仅引用来源报道中提及的数字,而我们审阅的摘要中未提供该报告的部分细节。
Zscaler ThreatLabz数据揭示了什么
该报告考察了2025年4月至2026年3月这十二个月窗口期内的勒索软件活动和勒索经济学。摘要中有三个数字尤为突出:
- 被窃数据: 同比增长超过275%,达到896.2 TB。
- 已追踪付款: 与勒索软件付款相关的区块链交易达到3.28亿美元。
- 平均勒索付款: 摘要称其有所上升,但可用文本中具体数字被截断。
最引人注目的是数据量。如此规模的跃升表明,攻击者正在投入更多精力从受害者网络中窃取信息,而不仅仅是将信息锁定。3.28亿美元这一数字反映的是可在区块链上追踪到的付款,因此应将其理解为研究人员所能观察到的情况,而不一定是资金易手的全部总额。
为何被盗数据而非加密如今成为主要筹码
传统勒索软件基于一个简单前提:锁定文件,索要密钥赎金。防御者则通过更好的备份来应对。如果你能恢复系统,加密威胁就失去了大部分威力。
数据窃取改变了这一算法。即使备份完美无缺,受害者也无法“恢复”已被犯罪分子复制的信息。威胁变成了客户记录、员工档案、财务文件或内部邮件的公开或出售。备份无法逆转这种暴露。
这就是为什么报道中 stolen data 的增长比简单的攻击次数更重要。它表明,通过数据窃取进行的勒索正成为核心施压手段,恢复规划需要覆盖机密性,而不仅是可用性。
这些攻击活动的目标同样值得了解。我们对勒索软件团伙实际 targeting 谁的报道展示了攻击者如何选择组织内部要接触的人,这与被盗访问权限和数据最初如何被获取直接相关。
AI如何加速勒索软件操作
该报告的框架将AI辅助攻击与数据窃取上升联系起来。我们审阅的摘要没有详细说明具体技术,因此猜测细节是错误的。可以用一般性表述说明的是,自动化帮助攻击者以更少精力做更多事:筛选大量被盗文件、更快找到有价值材料,并扩展曾经需要更多人工操作的活动。
实际的启示在于速度。如果攻击者能更快找到并转移敏感数据,从初始访问到严重损害之间的窗口就会缩小。曾经看似足够快的检测和响应可能已不再够用。
这对你意味着什么
对大多数读者而言,报道的趋势意味着三件事。
备份是必要的,但并不充分。 它们保护你免于失去对文件的访问。它们不能保护你免于文件被泄露。
VPN并不能解决这个问题。 VPN加密你设备与VPN服务器之间的流量,这在不受信任的网络上很有用。勒索软件团伙通常通过其他途径进入,例如账户被攻陷、凭据被盗或网络钓鱼。仅靠VPN无法阻止其中任何一种,因此应将其视为一层防护,而不是针对勒索的防御。
存储的数据越少,可被窃取的就越少。 你不再保留的数据无法被拿走。这适用于拥有旧邮件存档的个人,也适用于保存多年客户记录的小型企业。
个人和小型团队的实用措施
- 保护你的账户。 使用密码管理器、唯一密码和多因素认证,最好使用认证器应用或硬件密钥,而不是短信。
- 保留离线或不可变备份。 测试从备份恢复,以确保它们有效。
- 及时打补丁。 更新操作系统、浏览器、路由器和任何远程访问工具。
- 减少存储内容。 删除不再需要的旧文件、归档邮箱和导出数据,并加密必须保留的敏感数据。
- 限制访问。 只给予人们所需的权限,并移除前员工或承包商的账户。
- 对紧急消息保持怀疑。 网络钓鱼仍是常见的入侵路径,因此请通过单独渠道核实意外请求。
- 制定计划。 提前决定若怀疑发生入侵该联系谁、该做什么,包括如何通知受影响的人。
要点
Zscaler ThreatLabz的勒索软件数据窃取2026报告描述了一个环境:推动对受害者施压的是被盗信息,而不是被锁定的文件。896.2 TB被窃取、3.28亿美元可追踪付款,攻击者的经济动机显而易见。
你无法控制犯罪分子做什么,但你可以缩小自己的暴露面。首先审查你持有哪些数据,检查备份是否真的能恢复,并加强账户安全。要了解攻击者如何选择受害者,请阅读我们关于勒索软件团伙 targeting 中层管理者的文章,然后本周花一小时审计你自己的账户和备份。




