よしのん的網站教室

《よしのん的網站教室》是一個以「教學為主、新聞為輔」的網誌,旨在為大家提供各種各樣的 IT 資訊和心得,其中特別聚焦於網站制作、SEO、社交媒體等議題。

主頁> 科技新聞 >79% 勒索軟件透過身份入侵進行攻擊,惡意電郵及網絡釣魚成主要攻擊手段
留言
two people using computers

79% 勒索軟件透過身份入侵進行攻擊,惡意電郵及網絡釣魚成主要攻擊手段

Sophos 發布第七份年度《勒索軟件現況報告》(State of Ransomware)。調查獨立於任何供應商,涵蓋來自 17 個國家的 IT 及網絡安全主管,旨在了解勒索軟件對企業的影響,以及企業在防禦相關攻擊時的準備程度。今年報告顯示,每五宗勒索軟件攻擊中便有近四宗(79%)源於身份遭盜用,身份憑證已成為最主要的初始存取途徑(Initial Access Vector,IAV)。

(新聞稿)

駭客攻擊手法正加速轉變,身份攻擊在勒索軟件攻擊中日益普遍正反映出身份已成為駭客部署勒索軟件時的關鍵一環。此外,過去四年穩居攻擊途徑首位的已知漏洞首度跌出榜首,被惡意電郵(26%)及網絡釣魚(24%)取而代之。

然而,漏洞仍是極具價值的攻擊目標。在以利用防火牆漏洞的攻擊中,近六成(59%)要求的贖金金額達 100 萬美元或以上,相比之下,所有攻擊中提出同等贖金要求的比例為 48%。

Sophos 首席資訊安全總監 Ross McKerchar 表示:「當勒索軟件開始使用 AI 進行攻擊,他們將可加快竊取高價值資產及挾持資產的速度,並發動更大規模的網絡攻擊。因此企業必須更密切監察最常被利用的入侵途徑,而根據我們最新的數據,盜用或入侵現有帳戶正是如今最為常見的途徑。但與此同時,隨著缺乏防護的開放權重(Open Weight)AI 模型持續改進,駭客在發現及利用軟件漏洞方面的優勢將進一步擴大。企業不能單靠修補程式來應對威脅。因此,降低外部暴露風險的機率及維持強大的端點防護至關重要。」

報告亦指出,在遭受勒索軟件攻擊的企業中,資料加密比例反彈至 56%,一舉扭轉過往兩年的跌勢。

其他主要調查結果包括:

  • 三分之二(67%)的受害企業確認,勒索軟件事件同時亦是他們遭受的最嚴重身份攻擊,反映身份遭入侵已成為勒索軟件的主要入侵途徑。
  • 超過一半(56%)的勒索軟件成功攻擊加密資料,當中 16% 的企業同時遭遇資料加密及竊取。攻擊成功率較 2025 年的 50% 上升,但仍低於 2023 年的高峰(75%)。
  • 當資料遭加密後,接近一半(48%)受害企業選擇支付贖金,令過去四年的平均支付率達 50%。
  • 只有 34% 的小型企業(100 至 250 名員工)能在資料被加密或遭勒索前成功攔截攻擊,明顯落後於大型企業(3,001 至 5,000 名員工),後者成功攔截攻擊的比例為 46%。
  • 在以身份遭入侵為主要原因的勒索事件中,97% 的企業已部署多重驗證(MFA),反映單靠 MFA 並不足以阻止勒索軟件攻擊,而防護漏洞亦會令企業暴露於風險之中。
  • 英國錄得所有受訪國家中最高的贖金要求中位數,達 250 萬美元。

儘管駭客不斷改變攻擊手法令企業持續面臨網絡安全挑戰,但企業的復原能力亦顯著提升。企業增加投資備份基礎設施,令他們在遭受勒索軟件攻擊後加速復原;超過一半(55%)的機構能於一星期內恢復運作,當中 16% 更可在一天內復原。

機構在與勒索軟件談判方面繼續取得進展。在選擇支付贖金的機構中,51% 成功談判從而支付低於最初贖金要求的金額。過去兩年,駭客提出的贖金要求中位數下跌 65%,而為恢復數據而支付贖金的機構比例亦降至 48%,為有紀錄以來第二低,僅高於 2023 年的 46%。

儘管防禦策略有所改善削弱了駭客獲取贖金的能力,但機構在遭受攻擊後的平均復原成本卻有所上升,目前每宗攻擊的復原成本已達 170 萬美元。

McKerchar 表示:「過去一年,機構在抵禦勒索軟件的能力有所加強,其投入的資源亦開始取得成效。然而,勒索軟件仍然令機構損失數以百萬美元計進行復原。隨着 AI 能力日益提升,駭客將能更快速、更低成本地,找出機構在身份憑證上的漏洞。因此機構已不能再依賴系統複雜性或隱蔽性來掩蓋風險缺口。但與此同時,AI 亦為機構帶來機會,協助他們更快發現並修補缺口,但前提是預防、偵測與回應必須互相配合,在統一的網絡安全策略下協同並發揮作用。

Sophos 建議企業採取以下措施,建立結合技術、人員及流程的一體化 AI 驅動流程:

  • 將身份視為基礎安全防線:企業應優先部署身份威脅偵測與回應(ITDR),在所有存取點全面採用抗網絡釣魚的多重驗證,並定期審核人類及非人類身份。
  • 投資備份及復原基礎設施:企業應定期測試備份,離線儲存備份資料或採用不可變更格式,並將備份及復原流程納入事故應變計劃,確保可在高壓情況下執行。
  • 持續管理外露風險:企業應維持嚴謹的修補程式更新時間表,優先保護面向互聯網的資產,並評估如何利用新興AI輔助工具,加快識別及修補漏洞。
  • 透過防火牆減少外露風險,並利用防火牆監測數據及早偵測攻擊:企業應確保防火牆能快速更新,若能實現自動化更新則更為理想。如此同時,盡量減少管理員存取介面及用戶入口等面向互聯網的服務;同時將防火牆接入 XDR 及 MDR 解決方案,以利用防火牆遙測數據,在勒索軟件行動前偵測攻擊。

是次調查由 Vanson Bourne 代表 Sophos 於 2026 年第一季度進行。調查訪問了 2,158 名來自 17 個國家的 IT 及網絡安全決策者,其所屬企業均曾在過去12個月遭受勒索軟件攻擊。受訪國家包括美國、巴西、智利、哥倫比亞、墨西哥、英國、法國、德國、意大利、西班牙、瑞士、澳洲、印度、日本、新加坡、南非及阿聯酋。受訪企業擁有 100 至 5,000 名員工,橫跨 15 個行業。

よしのん的網站教室
《よしのん的網站教室》是一個以「教學為主、新聞為輔」的網誌,旨在為大家提供各種各樣的 IT 資訊和心得,其中特別聚焦於網站制作、SEO、社交媒體等議題。隨著時間發展,本網亦開始分享旅遊資訊,帶來更多元化的內容。