报告

Black Kite 2026 年制造与分销勒索软件报告:制造业仍是勒索软件的首要目标

mm
将 Unite.AI 添加到您在 Google 上的首选来源

Black Kite 的 2026 年制造与分销勒索软件报告:仍然是首要目标,但受害者画像已向下游和海外转移 报告发现,针对制造商的勒索软件压力不仅在增加,而且正在改变形态。Black Kite Research Group 分析了 2023 年至 2026 年 7 月期间公开披露的数千起勒索软件事件,并结合主要制造商和分销公司的当前外部暴露数据。其发现指出,威胁形势正向地理范围扩展,向中型企业倾斜,并且日益能够将单一受侵公司转化为更大规模的供应链中断。

制造业继续保持独特地位

制造业已连续五年成为 Black Kite 最受攻击的行业,且攻击速度仍在加快。

2026 年前七个月出现了 1,183 起已披露的制造业勒索软件受害案例,已超过 2023 年和 2024 年全年的总数。与上一年同期相比,攻击数量增长近 40%。

这种持续性尤为显著,因为即使在执法行动打击了勒索软件生态系统中一些最大运营商的期间,制造业仍然在目标中保持增长。

其吸引力相对直接。不同于对企业的攻击在 IT 系统恢复期间业务仍可继续的情况,对制造商的网络攻击可能会停止实体生产。错发的货物、闲置的工人、合同罚款以及受影响的客户会迅速加大受害者的财务压力。

同样的动态使制造业对敲诈团伙尤为有价值。生产线每停机一小时,都能增强攻击者的谈判筹码。

典型受害者规模正在缩小

针对全球大型制造商的高调攻击常常占据头条,但 Black Kite 的数据表明,勒索软件活动的中心实际上位于更下游的市场。

数据集中位于中位数的制造业受害者年收入为 4,290 万美元。收入在 1,000 万至 1亿美元之间的公司约占 2026 年已知收入受害者的 70%。

大型企业仍是目标,但随着攻击者深入中型市场,它们在整体事件中的比例已下降。

这一转变很重要,因为这些公司多数并非孤立的企业。中型制造商常为更大的组织提供零部件、设备、化工品、电子产品、食品等投入品。

因此,对相对不为人知的供应商的攻击可能会演变为对其数倍规模公司的业务连续性问题。

压力在制造业中也呈广泛分布。机器设备是 Black Kite 数据集中最大的单一子行业,但金属制品、运输设备、化工、电子和食品制造也占据了相当比例的事件。没有单一细分领域主导威胁格局。

勒索软件正变得更加全球化

制造业勒索软件的地域构成变化速度几乎与受害者画像的变化同步。

美国仍是已披露事件的主要来源,但其在全球制造业受害者中的比例在 2026 年大幅下降。下降并非因为针对美国公司的攻击消失,而是勒索软件活动在其他地区扩张更快。

在可比的 2026 期间,欧洲制造业受害者增长超过 85%,其中德国的总数居该地区之首。意大利、英国、法国、西班牙、土耳其和波兰也出现了显著增长。

这在制造业占工业产出和就业比例显著的经济体中尤为重要。成功的攻击因此可能产生超出单个公司资产负债表的更广泛影响。

地域转移也受到新兴勒索软件组织的影响。例如,The Gentlemen 仅在 2025 年底出现在 Black Kite 数据集中,却迅速成为针对制造商的最活跃运营商之一,在欧洲表现尤为突出。

威胁行为者格局正在重塑

新兴组织的快速崛起是本报告的另一显著特征。

2026 年记录的制造业事件中近一半归因于在 2023 年或 2024 年未出现在 Black Kite 数据集中的威胁行为者。针对制造商的组织数量也大幅增加。

既有的知名组织并未完全消失,但层级结构正在变化。

麒麟在2026年前七个月主导了制造业事件,随后是The Gentlemen、Akira、DragonForce和INC Ransom。一些此前占主导地位的运营商急剧下滑,而继任品牌和全新组织则相继出现。

对于防御者而言,这种更迭带来了实际挑战。围绕少数可识别勒索软件组织的安全策略可能很快就会过时。攻击者利用的根本弱点,如暴露的远程访问、未修补的漏洞、被窃取的凭证以及配置错误的系统,可能比当前排名领先的组织名称更具指示意义。

分销导致的另一薄弱环节

Black Kite将分析范围扩展到负责在工厂之间运输货物的公司。

卡车运输、货运安排和仓储公司记录的勒索软件事件少于制造业企业,但它们在供应链中的位置可能使单一中断的影响被放大。

报告重点关注2025年对英国物流供应商Peter Green Chilled的攻击。该公司仍继续运输已在系统内的货物,但新订单无法再被处理。由于其服务于众多大型超市连锁,这一中断迅速波及那些产品已在仓库中或正待进入网络的供应商。

分销公司通常比制造业受害者规模更小。Black Kite发现,已知收入的分销受害者的年收入中位数为2870万美元。

这些企业往往运营窗口狭窄,对长时间停机的容忍度有限,使勒索软件的破坏性尤为突出。

当网络攻击成为经济事件时

报告使用Jaguar Land Rover的2025年网络攻击来展示勒索软件冲击位于大型工业网络核心公司的后果。

生产在英国三个工厂停摆超过五周,涉及的设施每日共计约生产1,000辆汽车。

但损失远不止于JLR本身。

估计有超过5,000家组织受到该公司更广泛生态系统的影响,其中多数为小型供应商。估算的经济冲击达到19亿英镑,而英国政府则推出了15亿英镑的贷款担保,以帮助支持JLR及其供应链。

这一中断的影响足以被英格兰银行列为导致该季度英国经济增长低于预期的因素之一。

这虽是极端案例,却说明了Black Kite研究中贯穿的更广泛主题:制造业的网络风险很少局限于最初的受害者。

许多预警信号已然可见

报告的一个更具影响力的发现是,许多勒索软件受害者在事件公开前就已表现出风险升高的可观察迹象。

Black Kite的勒索软件易感指数评估了包括暴露的服务、可被利用的漏洞、泄露的凭证以及其他外部可见指标等因素。

近四分之三的制造业受害者在其事件披露时已处于指数的危急区间。

全球最大制造商的当前暴露程度仍然相当高。Black Kite发现其监测人群中普遍存在关键漏洞和泄露凭证,即使某些漏洞管理措施已有所改善。

凭证泄露尤为突出。虽然组织在降低某些软件漏洞方面取得进展,但通过窃取工具日志流通的凭证数量仍顽固地保持在高位。

这形成了一个仅靠传统补丁难以彻底解决的攻击面。

勒索软件已成为供应链问题

更广泛的含义在于,制造商不能再将勒索软件单纯视为内部网络安全问题。

公司从其所依赖的软件供应商、供应商和物流公司那里继承风险。同时,其自身的网络姿态也成为每个依赖其产品的客户风险概况的一部分。

监管机构正日益反映这种相互关联的现实。欧盟的NIS2等法规正更加重视供应链安全,而英国和美国的举措则在扩大对服务提供商、承包商和关键供应商的网络安全要求。

对制造商而言,这意味着年度供应商问卷和孤立的内部评估可能已不再足够。攻击面变化过快,利用它的勒索软件组织也在不断演变。

Black Kite’s 报告最终描述了一种正在变得更广泛而非仅仅更大的威胁。攻击正向中型企业转移,扩展到国际范围,并日益利用制造商、技术提供商、物流网络和客户之间的关联。其结果是勒索软件问题,其中最关键的问题可能不再是某家公司能否抵御攻击,而是有多少周边供应链依赖于它。

安托万是一位具有远见的领导者和Unite.AI的联合创始人,他对塑造和推广人工智能和机器人技术的未来充满热情。作为一位连续创业者,他相信人工智能将对社会产生电力的影响一样的颠覆性影响,并经常对颠覆性技术和通用人工智能的潜力大加赞扬。

作为一位未来学家Securities.io的创始人,这是一个专注于投资尖端技术的平台,这些技术正在重新定义未来并重塑整个行业。