勒索病毒的“高压”新常态
近期发布的行业安全报告显示,网络安全事件的赔付频率与严重程度双双创下历史新高。从我们的应急响应经验来看,勒索病毒依然是企业面临的最严峻威胁。数据显示,单起勒索事件的平均损失已高达50.8万美元,同比大幅上升,成为造成经济损失最严重的攻击类型。
这一环节是很多企业容易忽视的:攻击者正在从传统的“广撒网”式钓鱼邮件,全面转向对远程访问基础设施的精准打击。
远程访问:攻击者的“快车道”
数据指出,87%的勒索病毒攻击源自远程访问服务漏洞,其中VPN设备漏洞的占比从2023年的38%飙升至2025年的73%。特别值得警惕的是,每三起勒索事件中就有一起来自SonicWall设备。
这一数据揭示了一个危险的转变:由于企业在邮件过滤方面的投入初见成效,攻击者迅速将矛头对准了暴露在外的边界设备。这些设备一旦存在未修复漏洞,攻击者无需诱导用户点击,即可直接获取全网访问权限。
Akira组织的闪电战术
在活跃的攻击组织中,Akira组织表现尤为激进。在2025年下半年,该组织的攻击频率激增364%。从我们的溯源分析来看,Akira的攻击速度极快,往往在获得初始权限后的几分钟或数小时内即完成加密部署,让受害者几乎没有响应时间。
值得注意的是,Akira不仅追求速度,还具备极强的“时间管理”意识——三分之二的攻击发生在夜间或周末。在没有7x24小时安全值守的情况下,企业很难在攻击链初期进行有效拦截。
安全建议与Solar实战经验
面对日益严峻的威胁,企业防御体系必须升级。结合本次事件分析,Solar应急响应团队提出以下三点核心建议:
第一,加速淘汰过时的VPN设备。如果条件允许,请务必向云原生或SaaS化的远程访问方案转型。这类方案通常具备更好的补丁管理和身份验证机制。
第二,重视MDR(托管检测与响应)与EDR的联动。数据证明,具备24/7实时监控的企业在面对Akira等高频攻击时,成功避免加密的概率远高于其他企业。如果企业目前暂无预算采购全套MDR服务,至少应部署成熟的EDR工具,并开启“自动拦截”模式。很多企业为了业务稳定性关闭拦截功能,这在当前高风险环境下无异于“裸奔”。
第三,警惕利用云平台发起的欺诈。金融欺诈依然是高频风险,攻击者大量利用Cloudflare等知名CDN服务中转恶意链接,传统邮件过滤设备往往因为其“合法来源”属性而放行。这要求企业必须部署基于AI的深度内容分析引擎,并加强员工的安全意识培训。
类似攻击近年来明显增加,企业必须从“被动防御”转向“主动响应”。即使在预算有限的情况下,最大化利用现有工具的防护能力,也是提升安全韧性的关键。
如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。
全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com