报告

黑客帝国的2026年勒索软件报告发现威胁经济体更快、更分散

mm
将 Unite.AI 添加到您在 Google 上的首选来源

黑客帝国的 2026年勒索软件报告 描述了一个勒索软件市场,不再由一个主导的帮派、一个头条新闻披露的事件或一个攻击方法定义。 Between 2025年4月1日, 和 2026年3月31日, 公司识别了 7,551 个公开披露的受害者,较前一报告期的 6,046 个增加。 更重要的是增长的方式。 活动在年底加速,新勒索软件团体迅速出现,受信任的软件平台越来越多地成为进入组织的途径,这些组织可能已经保护了自己的内部环境。

勒索软件增长的形状发生了变化

黑客帝国自 2022 年开始跟踪勒索软件披露,当时其第一次报告期记录了大约 2,700 名受害者。 那个数字后来上升到 4,893,接着是 6,046,现在是 7,551,但年度增长并不完全反映最新时期活动的加速程度。

前六个月产生了 2,904 名受害者,相比之下,2025 年 10 月至 2026 年 3 月有 4,647 名受害者。 2026 年 3 月以 861 名公开披露的受害者结束,这是黑客帝国四年来记录的最高月度总数。 动量还在报告截止日期后继续,2026 年 4 月至 6 月又有 2,230 名受害者被观察到。

与以前的勒索软件周期不同,这次激增并不是由一个主导团体或一个重大事件驱动的。 它反映了多个运营商同时扩张,既有的团体扩大了其附属网络,新的参与者找到更便宜的参与方式。

拥挤的市场仍然有强大的领导者

勒索软件 不再由少数几个可识别的帮派控制,这些帮派作为紧密组织的犯罪集团运作。 它越来越多地作为服务经济运作。 核心运营商开发恶意软件,维护泄密网站,处理付款,并提供基础设施,而附属公司则找到进入企业网络的方法并部署攻击。 这种模式允许团体快速扩张,而无需每个参与者都具备高级技术技能。

黑客帝国在报告期内识别了 127 个活跃的勒索软件团体,包括 61 个首次出现的团体。 一些是完全新的运营,而其他一些可能是重塑或分裂团体,形成于既有的组织消失之后。 结果是一个更加流动的市场,参与者可以在品牌之间移动,重用工具,或在不从头开始重建运营的情况下启动新的泄密网站。

尽管存在这种分散,少数团体仍然产生了大量活动。 Qilin 是最突出的例子,在一年内声称有 1,358 名受害者,几乎是其最接近的竞争者的两倍。 该团体通过 勒索软件即服务 结构运作,该结构为附属公司提供了攻击工具,同时集中了谈判、付款和受害者披露等功能。

其他品牌走了不同的道路。 RansomHub,在前一时期曾是领先的运营商,在 2026 年初停止发布受害者。 LockBit 在其之前中断后回归,但其 186 名声称的受害者代表了一次有限的恢复,而不是对其以前影响力的回归。

这些变化表明为什么勒索软件品牌不应被视为传统公司。 一个团体可能会消失,但其附属公司、技术和基础设施可能会在其他名称下继续存在。 运营商可能会在执法行动、内部纠纷或信任度下降后关闭,但熟悉的策略可能会在几周后通过新的泄密网站重新出现。

市场因此变得更加拥挤和集中。 新的参与者可以迅速出现,但规模仍取决于可靠的访问代理、经验丰富的附属公司、付款基础设施和提供可靠恶意软件的声誉。

目标配置文件正在转变

勒索软件攻击通常从访问开始,而不是加密。 攻击者可能会利用面向互联网的未修补系统、从员工设备窃取凭据、滥用远程访问软件或欺骗帮助台重置帐户。 一旦进入,他们就会尝试在组织中移动,识别有价值的系统,复制敏感数据,并制造足够的运营或声誉压力来要求付款。

美国仍然是黑客帝国数据集中最常被针对的国家,占据了几乎一半的观察到的受害者。 然而,勒索软件活动在其他几个市场中扩张得更快。 德国、法国、西班牙和意大利都记录了大量增加,而许多亚洲国家也从较小的起点经历了急剧增长。

这种更广泛的地理分布反映了一个市场,附属公司越来越多地追求任何可访问的组织,而不是仅限于一组特定的国家。 语言障碍和区域知识曾经使国际扩张更加困难。 自动翻译、广泛可用的侦察工具和共享的犯罪基础设施已经减少了一些这种摩擦。

制造业仍然是最常被针对的行业,共有 1,660 名披露的受害者。 制造商很有吸引力,因为即使是短暂的中断也可能会中断生产、延迟订单并影响供应商和客户。 许多制造商还同时运营现代商业系统和较旧的运营技术,创造了难以修补或暂时关闭的环境。

专业、科学和技术服务排名第二。 这些公司通常持有多个客户的敏感信息,这意味着一次入侵可能会对原始受害者以外的其他人造成压力。 律师事务所、工程公司、咨询公司和技术提供商可能还拥有可以将攻击者引入其他组织的凭据或访问权限。

建筑业进入第三位,反映了该行业对分布式项目团队、承包商、云应用程序和支付系统的依赖。 医疗保健仍然受到重大的攻击,因为服务中断可能会迅速成为运营和公共安全问题。

报告还显示攻击者对中型组织给予了更大的重视。 收入在 1,000 万美元至 1 亿美元之间的公司占据了大部分观察到的活动。 这些企业可能持有有价值的数据,并有能力支付赎金,但往往缺乏大型企业可用的专用安全团队和分层防御。

这并不意味着大型企业被忽视。 相反,勒索软件运营商似乎正在平衡潜在的支付金额与攻击的成本和难度。 一家较小的制造商、区域承包商或专业服务公司可能比拥有大量监控和事件响应资源的跨国公司提供了更快的破坏途径。

可信平台成为攻击面的组成部分

今年最重要的事件并非始于受害者的核心网络。 它们通过软件即服务集成、OAuth 令牌、企业资源规划应用程序、支持平台和其他系统移动,这些系统与敏感的商业数据相连。

报告强调了与 Salesforce (CRM ) 相关的活动是如何利用委托信任成为攻击路径的例子。 泄露的 OAuth 令牌 与连接的应用程序相关,据称已为攻击者提供了访问客户 Salesforce 环境的权限。 与客户服务和客户成功平台的集成创建了额外的数据路由。

在这些情况下,组织可能会保持强大的内部控制,但仍可能通过不完全理解或监控的供应商关系而暴露。 几个月前颁发的令牌、授予过多权限的应用程序或安全性不佳的支持帐户可能会在无需传统恶意软件感染的情况下为攻击者提供访问权限。

Oracle (ORCL ) E-Business Suite 说明了同一问题的批量利用版本。 黑客帝国描述了一项涉及从 Oracle EBS 环境中窃取数据的声明性活动,以及在补丁可用之前可能利用了 CVE-2025-61882。

报告期后关于 PeopleSoft 的活动强化了更广泛的教训。 一个暴露的平台可以为大量下游受害者创造一个大型池,变成每个客户的勒索软件暴露的一部分。

警告信号通常是可见的

黑客帝国的预披露分析发现,许多受害者在出现在勒索软件泄密网站之前显示了外部可观察的弱点。 安全性配置错误在分析的受害者中超过三分之二,而暴露的远程访问服务、软件漏洞、欺诈性域名和被盗凭据也经常出现。

超过 60% 的受害者至少具有三种与勒索软件相关的发现:已知的软件漏洞、凭据暴露或窃取日志。 几乎十分之一的受害者同时具有这三种情况。

这些信号并不证明哪种弱点导致了特定的入侵。 具有暴露凭据的组织最终可能会通过不同的漏洞被泄露。 然而,发现表明许多未来的受害者在攻击公开之前已经作为有吸引力的目标可见。

报告的勒索软件易感性指数试图更直接地衡量这种暴露。 黑客帝国发现,高风险带的公司比低风险带的公司更有可能经历公开的勒索软件事件。

实际的教训是勒索软件风险并非均匀分布。 攻击者经常关注具有多个弱点重叠的组织,特别是当未修补的系统、暴露的凭据和宽松的身份控制创建了多个可能的入口点时。

较低的支付率正在改变勒索策略

勒索软件市场扩张,即使支付行为变得不那么可靠。 黑客帝国 不直接衡量勒索软件支付,但它比较了几个外部事件响应数据集,表明较少的受害者选择支付。

一个数据集报告称,2025 年第二季度的支付率为 26%。 另一个数据集报告称,2025 年第三季度的支付率为 23%,而仅数据泄露事件的支付率为 19%。 这些数字来自不同的群体,不应被视为一个连续的市场范围内的测量,但它们指向同一个方向。

那些选择支付的组织支付的金额仍然可以很大。 报告中引用的一个数据集发现,在调查的支付数据的组织中,中位支付金额为 100 万美元。

较低的转化率并不一定使勒索软件不那么盈利。 它们可能会促使运营商追求更多的受害者、降低每次攻击的成本或施加更多的压力。 加密现在经常与数据盗窃、公开披露、模拟、直接联系客户、威胁监管机构或商业伙伴等形式结合使用。

当较少的受害者仅仅为了恢复加密系统而支付时,攻击者有动力创造即使备份恢复后仍然存在的后果。

恢复并不意味着暴露已经消失

报告的事件后发现是最令人担忧的。 一些表面上的安全措施在受害者披露攻击后有所改善。 平均网络评级增加,而平均僵尸网络活动减少。

更深入的、特定于勒索软件的指标通常朝着相反的方向移动。 在事件后的比较中,暴露的窃取日志大大增加,而许多受害者的勒索软件易感性和软件漏洞暴露也增加了。

这种模式表明组织可能会解决最明显的卫生问题,同时留下使其对攻击者有吸引力的条件。 一家公司可能会关闭被认为导致初始漏洞的漏洞,但可能不会吊销被盗的凭据、审查供应商访问权限、删除休眠帐户或调查其他暴露的系统。

黑客帝国的当前状态分析强化了这种担忧。 许多过去的受害者继续显示不当配置的电子邮件安全记录、关键未修补的漏洞、已知利用的漏洞和在窃取日志中循环的员工凭据。

事件响应通常围绕恢复运营和遏制确认的入侵而组织。 报告认为这还不够。 恢复应该包括对组织的整个外部可见攻击面的新评估,而不仅仅是原始事件相关的系统。

人工智能正在降低参与成本

报告并没有认为人工智能导致了勒索软件的激增。 相反,它将人工智能描述为一种 倍增器,使现有的工作更快、更便宜。

侦察可以更快地总结,钓鱼和语音钓鱼脚本可以本地化,窃取的记录可以组织成更有说服力的叙述,谈判消息可以由较小的团队产生。 低级别的攻击者还可以使用人工智能辅助工具来排除脚本故障、修改恶意软件和自动执行重复任务。

最明显的影响目前在人面层。 语音克隆、多语言诱骗、深度伪造音频、帮助台操纵和实时人物适应可以使社会工程更容易扩展。 人工智能可以帮助攻击者在他们不懂的语言中听起来更可信,或为数百名员工制作定制消息,而无需手动编写每一条消息。

黑客帝国指出,人工智能进入技术执行和勒索软件品牌的早期迹象。 近期风险不一定是完全自动化的勒索软件。 而是半自动化的犯罪运营,较小的团队可以执行以前需要更多时间、专业知识和协调的工作。

人工智能不会消除对访问或熟练运营商的需求。 它减少了攻击各个阶段之间的摩擦,并赋予更多参与者像有组织的勒索软件企业一样行事的能力。

未来影响

核心信息是勒索软件正在从由少数可识别的品牌领导的市场演变为更广泛、更具运营性的生态系统。 防御者仍然必须修补漏洞和保护端点,但数据表明需要更广泛的责任,包括持续审查供应商访问权限、软件即服务集成、身份控制、电子邮件基础设施、暴露的凭据和事件后的条件。

组织还应重新考虑如何衡量恢复。 恢复系统可能会关闭即时事件,但这并不证明被盗的凭据已经被作废、过度的供应商权限已经被删除或其他暴露的资产已经被解决。

黑客帝国的 2026 年勒索软件报告 最终表明为什么仅凭受害者数量是不够的。 威胁正在通过持续的数量、勒索软件即服务运营商的高产出、扩大中型市场的针对、供应链的利用和降低运营成本的组合而增长。 关闭事件可能会恢复正常运营,但降低再次发生的机会需要将暴露视为持续的条件,而不是在恢复过程完成时结束的案例。 mware-as-a-service 运营商,扩大中型市场的针对,供应链的利用和降低运营成本。 关闭事件可能会恢复正常运营,但降低再次发生的机会需要将暴露视为持续的条件,而不是在恢复过程完成时结束的案例。

安托万是一位具有远见的领导者和Unite.AI的联合创始人,他对塑造和推广人工智能和机器人技术的未来充满热情。作为一位连续创业者,他相信人工智能将对社会产生电力的影响一样的颠覆性影响,并经常对颠覆性技术和通用人工智能的潜力大加赞扬。

作为一位未来学家Securities.io的创始人,这是一个专注于投资尖端技术的平台,这些技术正在重新定义未来并重塑整个行业。