https://www.informationsecurity.com.tw/seminar/2026_TNSP/

新聞

報告:79% 勒索軟體攻擊源自遭竊的身分

2026 / 07 / 16
編輯部
報告:79% 勒索軟體攻擊源自遭竊的身分
Sophos 發布第七屆年度《勒索軟體現況》報告。這份不偏向任何特定廠商的調查涵蓋 17 個國家的 IT 與資安主管,探討勒索軟體對企業造成的影響,以及各組織防範此類威脅的準備程度。今年的報告顯示,身分識別 (Identity) 已成為勒索軟體攻擊最主要的初始存取途徑,近五分之四 (79%) 的勒索軟體攻擊皆始於遭竊的身分。

身分識別攻擊在勒索軟體事件中的占比持續攀升,顯示攻擊者的手法已出現明顯轉變,愈來愈多攻擊者將身分識別視為部署勒索軟體的關鍵手段。此外,漏洞利用四年來首次不再是勒索軟體攻擊最常見的根本原因,取而代之的是惡意電子郵件 (26%) 與網路釣魚攻擊 (24%),成為最主要的攻擊起點。

儘管如此,漏洞利用仍是攻擊者極具價值的目標。報告指出,透過防火牆漏洞利用發起的攻擊中,有 59% 的勒索贖金要求高達 100 萬美元以上;相較之下,在所有勒索軟體攻擊中,要求贖金達 100 萬美元以上的比例為 48%。

Sophos 資訊安全長 Ross McKerchar 表示,隨著我們看到勒索軟體犯罪集團開始嘗試運用 AI,這項技術有可能大幅提升他們竊取高價值資產、挾持資料,以及大規模發動攻擊的能力,超越過去的攻擊規模。這樣的攻擊速度意味著企業必須全天候持續監控攻擊者最常利用的入侵管道,而我們的資料顯示,目前最主要的入侵途徑就是遭竊或遭入侵的合法帳號。然而,隨著開放權重 (Open-weight) AI 模型持續進步,攻擊者將更容易發掘並利用軟體漏洞。防禦方已無法單靠修補漏洞來跟上進化的威脅,因此降低對外暴露面並維持強大的端點防護能力,已成為不可或缺的防禦措施。

報告同時發現,在遭受勒索軟體攻擊的組織中,有 56% 的資料遭到加密,逆轉了過去兩年持續下降的趨勢。

報告其他重點發現包括:
  • 67% 的勒索軟體受害者指出,勒索攻擊也是其最嚴重的身分攻擊事件,顯示身分遭入侵已成為勒索軟體攻擊的主要入侵途徑。
     
  • 56% 的勒索軟體攻擊成功加密受害組織資料,其中 16% 的事件同時發生資料遭加密與外洩。相較於 2025 年的 50% 有所上升,但仍低於 2023 年 75% 的高峰。
     
  • 一旦資料遭加密,攻擊者約有 50% 的機率收到贖金。遭資料加密的組織中,有 48% 選擇支付贖金,使過去四年的平均支付率維持在 50%。
     
  • 僅有 34% 的小型企業 (100 至 250 名員工) 能在資料遭加密或遭勒索前成功阻止攻擊;相較之下,員工數介於 3,001 至 5,000 人 的企業有 46% 能在攻擊造成損害前成功攔截。
     
  • 在以遭竊帳號憑證作為勒索軟體攻擊根本原因的事件中,有 97% 的組織已部署某種形式的多因素驗證 (MFA)。這顯示 MFA 本身並不足以阻止勒索軟體攻擊,任何部署涵蓋範圍的缺口都可能成為攻擊破口。
     
  • 英國創下所有受調查國家中最高的勒索贖金中位數,達 250 萬美元。
儘管攻擊者持續演進手法,讓企業在預防攻擊方面面臨更多挑戰,但企業在事件復原能力方面已取得顯著進展。隨著備份基礎架構持續投入,企業在遭受勒索軟體攻擊後的復原速度已有明顯改善;超過一半 (55%) 的組織可於一週內完成復原,其中 16% 更可在一天內恢復正常營運。

企業也持續展現與勒索軟體集團談判的能力。在選擇支付贖金的組織中,有 51% 成功將最終支付金額談判至低於攻擊者最初要求的贖金。過去兩年來,攻擊者提出的贖金要求中位數已下降 65%;另一方面,為取回資料而支付贖金的組織比例也降至 48%,創下自 2023 年 (46%) 以來的第二低紀錄。

儘管企業改善了應對策略,削弱攻擊者透過勒索獲利的能力,但攻擊事件發生後的平均復原成本卻持續攀升,目前每起事件平均已達 170 萬美元。

Ross McKerchar 補充,過去一年來,企業大幅提升了自身對勒索軟體的韌性,而這些投資已開始展現成效。然而,勒索軟體仍持續讓企業蒙受數百萬美元損失。隨著 AI 能力持續提升,攻擊者將能以前所未有的速度與更低成本,全面盤點企業環境中的身分識別設定錯誤與各種弱點。企業已無法再依賴系統複雜性或安全隱蔽性來掩蓋環境中的漏洞。同樣地,AI 也讓防禦方有機會更快速找出並修補這些弱點,但前提是預防、防護、偵測與回應必須整合為一致且完整的網路安全策略。

Sophos 建議以下最佳實務,協助組織建立整合式、以 AI 驅動的防禦架構,結合技術、人員與流程:
  • 將身分視為基礎安全層 – 組織應優先採用 ITDR (身分威脅偵測與回應),在所有存取點全面強制執行可抵抗網路釣魚攻擊的多因素驗證,並定期稽核人員與非人員身分。
     
  • 投資備份與復原基礎架構 – 備份應定期進行測試,並採用離線儲存或不可變格式儲存,同時整合至已文件化的事件回應計畫中,確保組織能在高壓情境下執行復原。
     
  • 擁有曝險管理計畫 – 組織應維持嚴謹的修補更新排程,優先處理面向網際網路的資產,並評估新興 AI 輔助工具如何加速漏洞識別與修補流程。
     
  • 透過防火牆降低曝險,並利用防火牆遙測資料及早偵測攻擊 – 確保防火牆能快速接收更新,最好採用自動化更新機制,並盡量減少暴露於網際網路的服務,例如管理員存取介面與使用者入口網站。將防火牆連接至 XDR 與 MDR 解決方案,讓防火牆遙測資料能協助在勒索軟體攻擊部署有效載荷前偵測威脅。 
本調查由 Vanson Bourne 代表 Sophos 於 2026 年第一季執行。調查訪問了來自 17 個國家的 2,158 名 IT 與資安決策者,受訪組織皆曾在過去 12 個月內遭受勒索軟體攻擊,涵蓋國家包括:美國、巴西、智利、哥倫比亞、墨西哥、英國、法國、德國、義大利、西班牙、瑞士、澳洲、印度、日本、新加坡、南非與阿拉伯聯合大公國。受訪者所屬組織規模介於 100 至 5,000 名員工,涵蓋 15 個產業領域。