简报

  • 安全公司Black Kite于周二发布的年度勒索软件报告指出,许多勒索软件受害者在完成事件响应流程后,仍易遭受后续网络攻击,这凸显了缓解措施中的不足,增加了其成为重复攻击目标的可能性。
  • 报告描述了受害者未能修补关键漏洞和正确配置邮件安全工具的情况,强调了在勒索软件恢复期进行彻底数字清理的重要性。
  • Black Kite还分享了关于勒索软件生态系统及其首要目标的新数据。

深入分析

由于勒索软件是一种以利润为动机的业务,网络犯罪分子优先选择最容易且最有利可图的目标。如果组织未能修复最初让黑客得以入侵的问题,他们很可能会再次返回。这一事实使得受害企业必须在事件发生后尽快修复数字负债,以免黑客为了再次勒索而重新攻击。

但许多组织并未吸取这一教训,仍带着严重的网络安全弱点运营。

43%的受害组织仍至少存在一个未修补的关键漏洞,31%仍至少存在一个美国网络安全与基础设施安全局(CISA)标记为“正在被黑客利用”的漏洞。

此外,59%的受害者仍未正确配置基于域的消息认证、报告与一致性(DMARC)邮件认证系统——该系统可保护组织免受钓鱼攻击和商业电子邮件入侵诈骗——32%的受害者仍存在域名密钥识别邮件(DKIM)记录配置错误,使其邮件域面临被冒充的风险。

“这些信号显示了事件结束后仍可见的残余风险:攻击者可以观察、排序并利用的条件。”Black Kite的研究人员在报告中写道,“这些信号之所以重要,是因为勒索软件运营商并不需要一个完美的切入点。他们只需要足够的证据表明访问可能可用、身份可能薄弱或信任控制可能不完整。”

在这些弱点仍未解决的同时,黑客在制造日常困扰企业的攻击类型方面变得更加熟练——而人工智能(AI)正在助长这一趋势。

研究人员表示,AI并未解锁破坏性的新入侵能力。相反,它帮助技术水平较低的黑客生成可用的工具,从而提升其能力。“AI价值的最清晰早期信号来自中低层行为者,”Black Kite表示,并指出业余的FunkSec威胁组织“显示出AI辅助开发的迹象,包括工具和加密程序的外观比操作者表面的技术成熟度所暗示的更为精良。”

随着鱼叉式网络钓鱼和冒充攻击仍是入侵的主要途径,AI正在帮助勒索软件团伙生成越来越令人信服的消息,这些消息帮助他们欺骗帮助台员工和其他企业员工。“这一点尤其重要,因为今年一些最具破坏性的入侵并非仅由恶意软件的复杂性所定义,”Black Kite说,“它们是由攻击者对人员、供应商、支持台和身份工作流程实际运作方式的理解所定义的。”

Black Kite的报告——基于对近300个勒索软件集团的暗网监控、对受害者基础设施的开源分析以及其端点检测平台在2025年4月至2026年3月期间的情报——也证实了近期其他行业发现。

尽管报告期内有61个新集团进入生态系统,但威胁格局仍高度集中——“五大行为者仍控制了所有受害者的43.6%”,Black Kite指出。

此外,制造业仍是最受攻击的行业,其1660名受害者占暗网泄露站点上宣布的所有入侵事件的22%。Black Kite已连续四年看到制造业位居其榜首,而今年,该行业在报告期的每个月都保持第一。