2026年第二季度,勒索軟體的傳播速度並沒有放緩,反而擴散了。

2026 August 17

勒索軟體在2026年第二季依然肆虐,企業遭受的損失數量基本上維持不變。然而,數字背後的變化卻更引人關注:一項新的研究讓我們得以窺見頂級勒索軟體組織是如何運作的,並揭示瞭如今一個規模雖小但技術精湛的團隊只需極少的資源就能躋身行業頂峰。以下是本季實際發生的情況,以及這些情況對防禦勒索軟體的意義。 

重點總結 

  • 資料外洩網站記錄顯示,2026年第二季共有2,139名勒索軟體受害者,與第一季基本持平,年增33%。
  • 前十名的犯罪集團仍控制著57.6%的受害者,但活躍集團的數量從71個躍升至93個,創下新高。
  • 洩漏的「紳士」(The Gentlemen)勒索軟體行動聊天記錄顯示,一個由大約九人組成的核心團隊,在人工智慧編碼工具的輔助下,如何在短短幾個月內建立起全球排名前三的勒索軟體行動。
  • 贖金支付率已降至約23%,但到2025年,鍊式勒索軟體的贖金支付總額仍將超過8.2億美元,這促使勒索軟體業者轉向資料竊取而非加密。
  • 抵禦這種轉變意味著要將初始入院、出院和減少暴露視為同等緊迫的事項。

2026年第二季究竟發生了什麼事? 

資料外洩網站(勒索軟體組織會在這些網站上發布拒絕支付贖金的受害者資訊)在第二季度記錄了 2139 名受害者,與第一季基本持平,年增 33%。該生態系統將維持在 2025 年前已確定的高位基線水平。 

真正改變的是攻擊者的組成。第一季度,前十名的駭客組織僅憑71個活躍組織就控制了71%的受害者,市場格局高度集中,頭部組織佔據主導地位。到了第二季度,這一比例回落至57.6%,活躍組織數量攀升至93個,創歷史新高。 Cl0p曾憑藉Oracle E-Business Suite攻擊活動佔據了第一季度的大部分份額,但在第二季度幾乎銷聲匿跡,取而代之的是一群規模更大的中型駭客組織填補了這一空缺。麒麟駭客組織連續第四個季度蟬聯榜首,受害者數量達到279人,僅以微弱優勢領先The Gentlemen。 The Gentlemen的受害者數量增加了62%,並在6月超過了麒麟。 

圖 1 – 資料外洩網站中報告的勒索軟體受害者總數
(按月統計,2024 年 6 月至 2026 年 6 月)

圖 2 – 2026 年第二季前 10 名市佔率和活躍群組數量

洩漏的「紳士」聊天記錄究竟揭示了什麼? 

「紳士幫」的後台系統和聊天記錄洩露,讓研究人員得以罕見地窺探頂級駭客組織的內部運作。該組織的核心團隊只有九人,與更廣泛的聯盟夥伴以90/10的比例分成,後者負責執行大部分的駭客攻擊工作,分成比例在業界最高。 

值得注意的細節是:該組織的管理員 Zeta88 利用人工智慧編碼助手,僅用了三天左右的時間就搭建好了勒索軟體管理面板。他坦言,這些工具仍然需要對程式碼有足夠了解的人員進行指導和修正。這有力地證明了人工智慧正在加速勒索軟體工具的開發,儘管在這裡,人工智慧的應用僅限於更快地編寫軟體,而不是執行攻擊或選擇目標。更重要的是,建立一個成功的勒索軟體業務的門檻已經大大降低,經驗豐富的經營者只需幾個月就能躋身頂尖行列。 

圖 3 – 《紳士》每月受害者人數軌跡,2025 年 9 月至 2026 年 6 月

為什麼現在資料竊取比加密更重要? 

支付率已連續六年下降,從2019年的85%降至如今的約23%,這主要是因為備份技術在破解加密方面取得了顯著進步。然而,備份並不能阻止資料被盜。如果文件已被竊取並即將發布,恢復系統也無法阻止資料洩露,因此,網路犯罪分子更傾向於先竊取資料再進行勒索。支付總額並未隨支付率的下降而減少:2025年,鏈上支付總額仍將超過8.2億美元。 

執法部門本季將重點放在打擊共享基礎設施而非單一犯罪團夥上,搗毀了一個洗錢平台,制裁了與勒索軟體攻擊者相關的交易所,並摧毀了一個惡意軟體簽名服務和大型資訊竊取網路。這些行動並未導致第二季受害者人數下降,而且被查獲的基礎設施往往會在其他地方重建,但洗錢、簽名和憑證竊取成本的增加會加劇這種摩擦,隨著時間的推移,摩擦會不斷累積。 

防守方究竟該優先考慮什麼? 

本季度數據揭示了一些關鍵資訊。初始存取仍然是最重要的防禦環節:The Gentlemen 自身的攻擊流程依賴於 VPN 掃描、暴力破解和憑證中介,這與大多數生態系統採用的攻擊方式相同,因此,針對網路釣魚和暴露的遠端存取的防禦力度應與其作為攻擊第一步的頻率成正比。資料外洩偵測如今應與傳統的備份和復原同等重要,補救速度也更加關鍵,因為從外洩到被利用的時間間隔現在以小時計算。仍依賴人工審核的防禦機制,在面對不再等待人工審核的 AI 輔助工具時,將顯得力不從心。 

Check Point 將如何應對本季勒索軟體攻擊事件? 

這份報告記錄的大部分內容都始於個人,通常是透過網路釣魚或竊取憑證,從而為「紳士幫」所依賴的相同攻擊管道提供攻擊手段。 Workspace Security利用人工智慧驅動的偵測技術,保護使用者在電子郵件、瀏覽器、SaaS 應用和終端裝置上的安全,在勒索軟體執行前將其攔截,並在攻擊發生後限制其橫向移動和資料外洩。 

混合網狀網路安全性在每個連接點都應用了一致的、人工智慧驅動的控制措施,從防火牆攔截惡意文件,防止其到達設備,到CASB掃描捕獲通過 OneDrive 和 Slack 等 SaaS 平台入侵的惡意軟體(訪問代理越來越傾向於使用這種方式)。即使最終還是發生了入侵,透過SASE私有存取實現的零信任存取也能限制攻擊範圍,使勒索軟體只能存取受感染用戶被授權存取的內容。 

風險暴露管理不僅能解答有哪些漏洞,更能解答勒索軟體組織實際上能夠利用哪些漏洞這一更棘手的問題。 Check Point 發布的《2026 年風險暴露差距報告》指出,漏洞目前佔關鍵風險的 42.6%,是前一年的兩倍多,而且這些漏洞實際上可以在一小時內修復。使用該平台的公用事業機構能夠在一小時內解決 30% 的漏洞。 

AI 安全解決方案針對的是勒索軟體組織正在學習使用的相同工具。 ThreatCloud AI 確保防護措施能夠與 AI 輔助攻擊同步加速推進;AI 代理安全解決方案管理代理權限,使 Zeta88 等管理員能夠在幾天內構建工具;AI 紅隊演練解決方案在部署前測試組織自身的 AI 應用;而員工 AI 安全解決方案則可防止憑證和資料通過員工已使用的 AI 工具洩露。 

想了解全貌?請點擊此處下載完整的《2026年第二季勒索軟體現況報告》 

文章來源/Check Point Blog Check Point Blog

返回