Sophos报告揭露最新趋势 79%勒索软件攻击源自遭窃的身份
全球网安领导品牌Sophos 2026年7月16日发布第七届年度《勒索软件现况》报告。这份不偏向任何特定厂商的调查涵盖17个国家的IT与网安主管,探讨勒索软件对企业造成的影响,以及各组织防范此类威胁的准备程度。2026年的报告显示,身份识别(Identity)已成为勒索软件攻击最主要的初始存取途径,近5分之4(79%)的勒索软件攻击皆始于遭窃的身份。
身份识别攻击在勒索软件事件中的占比持续攀升,显示攻击者的手法已出现明显转变,愈来愈多攻击者将身份识别视为部署勒索软件的关键手段。此外,漏洞利用4年来首次不再是勒索软件攻击最常见的根本原因,取而代之的是恶意电子邮件(26%)与网络钓鱼攻击(24%),成为最主要的攻击起点。
尽管如此,漏洞利用仍是攻击者极具价值的目标。报告指出,透过防火墙漏洞利用发起的攻击中,有59%的勒索赎金要求高达100万美元以上;相较之下,在所有勒索软件攻击中,要求赎金达100万美元以上的比例为48%。
Sophos信息安全长Ross McKerchar表示:「随着我们看到勒索软件犯罪集团开始尝试运用AI,这项技术有可能大幅提升他们窃取高价值资产、挟持数据,以及大规模发动攻击的能力,超越过去的攻击规模。这样的攻击速度意味着企业必须全天候持续监控攻击者最常利用的入侵管道,而我们的数据显示,目前最主要的入侵途径就是遭窃或遭入侵的合法帐号。然而,随着开放权重(Open-weight)AI模型持续进步,攻击者将更容易发掘并利用软件漏洞。防御方已无法单靠修补漏洞来跟上进化的威胁,因此降低对外暴露面并维持强大的端点防护能力,已成为不可或缺的防御措施。」
报告同时发现,在遭受勒索软件攻击的组织中,有56%的数据遭到加密,逆转了过去两年持续下降的趋势。报告其他重点发现显示,67%的勒索软件受害者指出,勒索攻击也是其最严重的身份攻击事件,显示身份遭入侵已成为勒索软件攻击的主要入侵途径。
另有56%的勒索软件攻击成功加密受害组织数据,其中16%的事件同时发生数据遭加密与外泄,相较于2025年的50%有所上升,但仍低于2023年75%的高峰。一旦数据遭加密,攻击者约有50%的机率收到赎金。遭数据加密的组织中,有48%选择支付赎金,使过去4年的平均支付率维持在50%。
仅有34%的小型企业(100至250名员工)能在数据遭加密或遭勒索前成功阻止攻击;相较之下,员工数介于3,001至5,000人的企业有46%能在攻击造成损害前成功拦截。在以遭窃帐号凭证作为勒索软件攻击根本原因的事件中,有97%的组织已部署某种形式的多因素验证(MFA)。
这显示MFA本身并不足以阻止勒索软件攻击,任何部署涵盖范围的缺口都可能成为攻击破口。英国创下所有受调查国家中最高的勒索赎金中位数,达250万美元。
尽管攻击者持续演进手法,让企业在预防攻击方面面临更多挑战,但企业在事件复原能力方面已取得显着进展。随着备份基础架构持续投入,企业在遭受勒索软件攻击后的复原速度已有明显改善;超过一半 (55%)的组织可于一周内完成复原,其中16%更可在一天内恢复正常营运。
企业也持续展现与勒索软件集团谈判的能力。在选择支付赎金的组织中,有51%成功将最终支付金额谈判至低于攻击者最初要求的赎金。过去两年来,攻击者提出的赎金要求中位数已下降65%;另一方面,为取回数据而支付赎金的组织比例也降至48%,创下自2023年(46%)以来的第二低纪录。尽管企业改善了应对策略,削弱攻击者透过勒索获利的能力,但攻击事件发生后的平均复原成本却持续攀升,目前每起事件平均已达170万美元。
Ross McKerchar补充:「过去一年来,企业大幅提升了自身对勒索软件的韧性,而这些投资已开始展现成效。然而,勒索软件仍持续让企业蒙受数百万美元损失。随着AI能力持续提升,攻击者将能以前所未有的速度与更低成本,全面盘点企业环境中的身份识别设定错误与各种弱点。企业已无法再依赖系统复杂性或安全隐蔽性来掩盖环境中的漏洞。同样地,AI也让防御方有机会更快速找出并修补这些弱点,但前提是预防、防护、侦测与回应必须整合为一致且完整的网络安全策略。」
Sophos建议以下最佳实务,协助组织建立整合式、以 AI驱动的防御架构,结合技术、人员与流程:将身份视为基础安全层 – 组织应优先采用ITDR(身份威胁侦测与回应),在所有存取点全面强制执行可抵抗网络钓鱼攻击的多因素验证,并定期稽核人员与非人员身份。
投资备份与复原基础架构 – 备份应定期进行测试,并采用离线存储或不可变格式存储,同时整合至已文件化的事件回应计划中,确保组织能在高压情境下执行复原。拥有曝险管理计划 – 组织应维持严谨的修补更新排程,优先处理面向网际网络的资产,并评估新兴AI辅助工具如何加速漏洞识别与修补流程。
透过防火墙降低曝险,并利用防火墙遥测数据及早侦测攻击 – 确保防火墙能快速接收更新,最好采用自动化更新机制,并尽量减少暴露于网际网络的服务,例如管理员存取界面与使用者入口网站。将防火墙连接至XDR与MDR解决方案,让防火墙遥测数据能协助在勒索软件攻击部署有效载荷前侦测威胁。
本调查由Vanson Bourne代表Sophos于2026年第1季执行。调查访问了来自17个国家的2,158名IT与网安决策者,受访组织皆曾在过去12个月内遭受勒索软件攻击,涵盖国家包括:美国、巴西、智利、哥伦比亚、墨西哥、英国、法国、德国、意大利、西班牙、瑞士、澳大利亚、印度、日本、新加坡、南非与阿拉伯联合酋长国。受访者所属组织规模介于100至5,000名员工,涵盖15个产业领域。




