中型企业成勒索软件主要目标,客户关系承压
Black Kite最新报告显示,中型企业(年收入1000万至10亿美元)在2023年至2026年上半年间占勒索软件事件的73%,其中制造业占比超25%。这些企业同时面临大客户的问责要求和供应商管理的资源不足,供应链风险成为突出痛点。

快讯摘要
- 风险管理公司Black Kite的数据显示,2023年至2026年上半年期间,中型企业占勒索软件事件的约四分之三(73%)。
- 制造业是受害最严重的行业(占受害者的25%以上),近30%的中型市场组织至少存在一个已知被利用的漏洞,该公司在周二发布的报告中指出。
- 这些发现加剧了中型企业面临的挑战,包括大客户要求问责,以及供应商数量庞大而中型企业缺乏足够人手进行有效监督。
深度洞察
中型企业(定义为年收入在1000万美元至10亿美元之间)在网络安全讨论中受到的关注相对较少,既不如小企业那样其困境和弱点被充分理解,也不如大企业那样因行业重要性而在遭受攻击时获得广泛媒体报道。Black Kite的报告基于对2023年1月至2026年6月期间13,336起勒索软件事件的分析,审视了中型企业所处的独特位置,这种动态影响了它们保护自身系统的能力。
报告指出,企业作为供应商和客户的双重角色“通常被视为独立问题,由不同团队在各自预算下处理。但在中型企业中,这些问题几乎无人专门负责,而且它们是从两个方向看到的同一个问题。”
受害最严重的行业——制造业、专业服务、建筑和批发——充满了为其他企业供货的公司,这意味着网络攻击造成的损害可能迅速向下游和外部蔓延。Black Kite表示:“当这些公司中的一家遭到攻击时,事件被记录在其自身名下,但损害并不会止步于此。”
这些供应链风险解释了为何拥有中型供应商的大企业会要求这些中型公司回答如此多的安全问题,报告列举了美国和欧洲将供应商网络安全责任成文规定的法规示例。
但中型企业往往难以满足这些监督要求。
Black Kite的研究人员写道:“行业对供应商风险项目的调查发现,通常只有两名或更少的团队负责超过三百家供应商的投资组合,这种比例使得持续监督在人工操作下几乎不可能实现。”
在Black Kite的研究期间,勒索软件攻击在中型企业中并非均匀分布。其中规模最小的部分——年收入在1000万美元至5000万美元之间的公司——占所有事件的约一半,紧随其后的是“核心中型市场”(5000万美元至5亿美元),占事件的40%至45%。极少有“上层中型市场”公司(5亿美元至10亿美元)遭遇勒索软件事件;Black Kite指出,这一数字从2023年的126起下降到2025年的45起,降幅达64%。
Black Kite的报告基于从北美和欧洲120,128家中型企业网络收集的数据,但该公司发现北美在数据集中占据主导地位。研究期间,72%的中型市场攻击针对北美公司,且北美受害者的数量从2023年到2026年持续增长,而欧洲受害者的数量基本持平。