威胁简报

被窃凭证已成勒索软件攻击的首要入口,企业身份安全亟待强化

根据Sophos最新报告,79%的勒索软件攻击始于被窃凭证和合法登录滥用。身份攻击已取代漏洞利用成为最常用初始入侵手段,企业需重新审视身份安全策略。

导语

勒索软件攻击的入口正在发生根本性转变。根据Sophos最新发布的年度勒索软件报告,79%的已分析勒索软件事件可追溯到初始入侵阶段利用被窃身份和合法用户登录的行为。这一数据表明,身份层已成为网络犯罪分子的首选突破口,传统以漏洞修复为核心的防御策略正面临挑战。

事件概览

  • 时间:报告基于2025-2026年间的实际事件调查,覆盖2158名网络安全领导者。
  • 背景:身份攻击跃升为最常见初始入侵方式,取代过去以漏洞利用为主的格局。
  • 关键数据
  • - 79%的勒索软件事件始于被窃身份或合法凭证滥用。
  • - 恶意邮件作为入口的比例从19%升至26%。
  • - 钓鱼攻击占24%(上一年为18%)。
  • - 暴力破解占23%(略有下降)。
  • - 漏洞利用从32%骤降至18%。
  • 利用方式:38%通过暴露应用/系统,30%通过远程设备登录,21%通过防火墙,8%通过暴露VPN,3%通过物联网设备。

技术与风险分析

攻击方式与利用链

攻击者为何转向身份攻击?Sophos CISO Ross McKerchar指出,犯罪分子正依赖“更容易”的攻击方式——利用被窃身份作为初始访问向量。AI的普及进一步放大了社交工程威胁:AI可以润色钓鱼邮件,并设计复杂的ClickFix活动来诱使用户绕过MFA。

典型的攻击链包括: 1. 凭证获取:通过钓鱼、恶意邮件或暴力破解窃取有效凭证。 2. 初始访问:使用合法登录进入暴露的应用、远程桌面或防火墙。 3. 横向移动与提权:借助合法身份在内部网络扩散。 4. 部署勒索软件:最终加密数据并索要赎金。

受影响资产

  • 身份攻击并不局限于IT系统。报告中提及的入口点包括:
  • 暴露的应用程序或系统(38%) ——如Web应用、SaaS平台。
  • 远程设备登录(30%) ——包括员工个人设备、未加固的远程工作站。
  • 防火墙(21%) ——管理接口或VPN网关。
  • VPN(8%) ——远程接入点。
  • IoT设备(3%) ——边缘设备安全薄弱。

值得注意的是,漏洞利用不再是主流,但并不意味着修补不再重要。攻击者只是优先选择了“更容易”的路径。

企业影响分析

运营风险

身份攻击往往难以检测,因为攻击者使用合法凭证,行为看似正常。这使得事件响应时间延长,数据加密范围可能扩大。报告显示,62%的企业承认存在已知或未知的安全缺口,导致攻击未被及时发现。

财务风险

数据显示中位数赎金从两年前的200万美元降至69.8万美元,但大企业仍面临数百万美元的赎金要求。攻击者更倾向于根据受害者的支付能力定制赎金——过高可能迫使企业拒绝支付,而“合理”的赎金则可能促使企业付款。48%的受害者支付了赎金,66%使用备份恢复数据。支付赎金并不能保证数据恢复,且可能助长攻击行为。

合规与品牌风险

身份泄露通常涉及个人数据,可能触发GDPR、CCPA等法规下的通报义务。勒索软件事件还会严重损害客户信任和品牌声誉,尤其是在处理敏感数据的行业(如金融、医疗、关键基础设施)。

数据风险

勒索软件攻击不仅导致数据加密,还可能伴随数据窃取和多层勒索。攻击者在加密前窃取敏感数据,并以公开泄露为威胁,进一步施加压力。

行业趋势观察

从漏洞修补到身份防护

过去五年,漏洞利用一直是勒索软件的主要入口。但2026年报告显示,攻击者已大幅转向身份攻击。这一转变意味着企业必须将安全重心从补丁管理转向身份威胁检测与响应(ITDR)、多因素认证(MFA)和凭证治理。

AI驱动的社交工程

AI正在让钓鱼邮件变得更加逼真,且能够绕过传统的邮件安全检测。ClickFix活动展示了攻击者如何利用用户对MFA的疲劳感,诱导其批准恶意请求。这是孤立事件还是趋势?所有迹象表明,AI赋能的身份攻击将快速增长。

赎金策略的精细化

赎金中位数下降并不意味着威胁减弱。攻击者正在采用更精准的勒索模式:针对不同规模企业设定不同金额,以提高支付概率。这要求企业在谈判和备份策略上更有准备。

防御与应对建议

企业层面 - 强化身份安全:实施零信任架构,对所有访问请求进行持续验证,不信任默认有效凭证。 - 全面部署MFA:在所有远程访问、管理员账号和关键系统中强制使用抗钓鱼MFA。 - 定期审计凭证:发现并移除僵尸账号、弱密码和未使用的特权账号。

技术层面 - 部署身份威胁检测与响应(ITDR):实时监控异常登录行为、凭证滥用和横向移动。 - SIEM/SOAR集成:将身份日志与网络流量、终端数据关联,加速事件响应。 - 端点防护(EDR/XDR):检测恶意进程和可疑的活动,即使初始凭证合法。

管理层面 - 制定勒索软件事件响应计划:包括备份恢复流程、赎金决策机制和沟通策略。 - 开展红队演练:模拟基于身份的攻击场景,测试员工和系统的防御能力。 - 第三方风险管理:确保关键供应商也执行严格的MFA和访问控制。

SecurityPost Insight

核心启示

勒索软件攻击的入口正在从技术漏洞转向人的行为。79%的攻击始于被窃身份,这意味着企业即使完美修补了所有已知漏洞,仍然可能因一个弱口令或一次成功的钓鱼而沦陷。身份安全不再只是合规要求,而是现代安全架构的基石。

对企业安全的启示

  • 重新定义“边界”:身份即边界。企业应将身份治理与访问控制(IGA)提升到与网络防御同等重要的位置。
  • 人依然是薄弱环节:但我们可以通过技术(如抗钓鱼MFA)和培训(安全意识教育)来减少风险。
  • 备份不是万能药:虽然66%的企业通过备份恢复数据,但仍有48%的企业支付赎金。备份必须与离线存储、恢复测试结合。

未来值得关注的趋势

  • AI驱动的凭证窃取和社交工程将更加普遍,企业需部署AI防御工具。
  • 身份威胁检测与响应(ITDR)将成为安全运营中心的标配。
  • 供应链身份攻击:攻击者可能通过第三方服务商的身份凭证渗透大型企业。

企业安全负责人应从Sophos的报告中汲取教训:攻击者正在走捷径,而防御者必须堵住身份这条最宽的捷径。

证据路径 · securitypost

securitypost 将这段说明放在「威胁简报 / 企业安全 / 聚焦身份、云防护、终端安全、安全运营、供应商动态,以及影响企业风险管理的关键控制措施。」的站点语境中。「威胁简报 / 企业安全 / 聚焦身份、云防护、终端安全、安全运营、供应商动态,以及影响企业风险管理的关键控制措施。」解释了本文的本地编辑角度: 读者复用摘要前应先打开来源链接。日期、名称和状态变化仍需重新核对。

Source URL

  1. https://www.infosecurity-magazine.com/news/compromised-logins-ransomware-entry/Primary

相关文章

返回频道