Sophos發布第七份年度《勒索軟件現況報告》(State of Ransomware),分析全球企業面對勒索軟件攻擊時的主要入侵途徑、資料加密情況、贖金支付趨勢及復原能力。報告由獨立研究機構 Vanson Bourne 於2026年第一季度代表 Sophos 進行,訪問來自全球17個國家的2,158名 IT 及網絡安全決策者,受訪企業均在過去12個月內曾遭遇勒索軟件攻擊。
調查結果顯示,身份憑證遭盜用已取代利用已知漏洞,成為勒索軟件攻擊最主要的初始存取途徑。這項變化反映出,帳戶、系統身份及存取權限的保護,正成為企業防禦勒索軟件的重要環節。
身份遭盜用佔勒索軟件入侵原因79%
報告指出,在記錄到的勒索軟件攻擊中,79%源自身份遭盜用,包括帳戶憑證被竊取或現有帳戶遭入侵。過去連續四年位居首位的「利用已知漏洞」今年首度跌出榜首,顯示攻擊者正更多依賴帳戶及身份相關弱點進入企業環境。
從具體手法來看,惡意電郵佔26%,網絡釣魚佔24%,兩者成為目前主要的入侵方式。Sophos表示,這些手法可能透過誘導員工交出憑證、開啟惡意內容或進入受控制的帳戶,讓攻擊者避過部分傳統防禦機制。

防火牆漏洞仍可能帶來高額贖金要求
雖然利用漏洞的整體比例下降,但面向互聯網的防火牆及相關設備仍是高價值攻擊目標。在涉及防火牆漏洞的攻擊中,59%的案件要求100萬美元或以上贖金;相比之下,所有攻擊類型中要求同等或以上贖金的比例為48%。
Sophos首席資訊安全總監 Ross McKerchar 表示,當勒索軟件開始運用人工智能,攻擊者可能更快竊取高價值資產、挾持企業資源並發動大規模攻擊。他指出,企業需要密切監察最常被利用的入侵途徑,而目前最常見的途徑正是現有帳戶遭盜用或入侵。
McKerchar亦提到,隨着缺乏防護的開放權重(Open Weight)AI模型持續改進,攻擊者在發現及利用軟件漏洞方面的能力可能進一步提升。因此,企業不能只依賴修補程式,亦需要降低外部暴露風險並維持端點防護。
56%受害企業資料遭加密
在曾遭遇勒索軟件攻擊的受訪企業中,56%表示資料成功被加密,比例高於2025年的50%,亦扭轉過去兩年的下跌趨勢。此外,16%的企業同時遇到資料加密及資料竊取,顯示攻擊者可能透過多重方式增加受害者的營運及談判壓力。
| 調查項目 | 結果 |
|---|---|
| 確認勒索軟件事件同時是最嚴重身份攻擊的受害企業比例 | 67% |
| 資料成功被加密的攻擊比例 | 56% |
| 同時遭遇資料加密及資料竊取的企業比例 | 16% |
| 資料被加密後選擇支付贖金的企業比例 | 48% |
| 小型企業成功在加密或勒索前攔截攻擊的比例 | 34% |
| 大型企業成功攔截攻擊的比例 | 46% |
| 身份入侵類勒索事件中已部署MFA的企業比例 | 97% |
| 英國贖金要求中位數 | 250萬美元 |

逾半企業一星期內恢復業務
雖然資料被加密的比例上升,企業的復原速度則有所改善。報告顯示,55%的受訪機構能在遭受攻擊後一星期內恢復業務運作,其中16%可在一天內完成復原。Sophos認為,企業增加對備份基礎設施的投資,是復原能力提升的其中一項因素。
不過,具備多重驗證並不代表企業已完全免受勒索軟件威脅。在以身份遭入侵為起因的勒索事件中,97%的涉事企業已部署多重驗證(MFA)。這項結果顯示,基礎MFA仍可能受到釣魚、憑證竊取、權限濫用或其他身份防護缺口影響,企業需要進一步強化身份偵測及回應能力。
48%受害者支付贖金,平均復原成本達170萬美元
在資料被加密的受害企業中,48%最終選擇支付贖金,過去四年的平均支付率則為50%。雖然支付比例下降,但每宗勒索軟件攻擊的平均復原成本已升至170萬美元,顯示企業的損失不只來自贖金,也包括系統重建、業務中斷、調查及資料復原等支出。
在選擇支付贖金的機構中,51%透過談判成功將實際支付金額壓低至低於最初要求的水平。過去兩年,攻擊者提出的贖金要求中位數下跌65%;英國則是報告所列國家中贖金要求中位數最高,達250萬美元。

Sophos建議建立整合式防禦策略
針對身份攻擊及人工智能可能帶來的威脅變化,Sophos建議企業從身份、備份、修補及邊界防護四個方向改善防禦能力:
- 強化身份安全:部署身份威脅偵測與回應(ITDR),在所有系統存取點採用具備抗網絡釣魚能力的多重驗證,並定期檢視人員帳戶、系統帳戶及API身份的授權權限。
- 完善備份與復原:定期進行實戰備份測試,將備份資料離線儲存或採用不可變更格式,並把備份及復原流程納入事故應變計劃。
- 維持修補更新:建立嚴謹的修補程式更新時間表,優先處理所有面向互聯網的資產,並評估利用人工智能工具加快漏洞識別及修補。
- 減少外部暴露面:確保防火牆能快速更新,盡量減少管理員介面及用戶入口等直接連接互聯網的服務,並考慮將防火牆遙測數據接入擴展偵測及回應(XDR)或託管偵測及回應(MDR)方案,以便及早發現攻擊活動。
調查範圍
本次調查涵蓋美國、巴西、智利、哥倫比亞、墨西哥、英國、法國、德國、意大利、西班牙、瑞士、澳洲、印度、日本、新加坡、南非及阿聯酋。受訪企業員工人數介乎100至5,000人,涉及15個主要行業。
Reference Link : ezone.hk




