据ZDNet报道,网络安全厂商Zscaler旗下威胁情报团队ThreatLabz对一场真实勒索软件攻击的早期阶段进行分析后发现,在该单一攻击活动中,62%的受害者为经理级及以上员工,约四分之三来自财务、销售、运营、人力资源或市场部门,半数受害者所在企业属于工业或信息技术行业。另一个由Kaseya等机构发布的报告则显示,超过90%的勒索软件攻击会在投放勒索载荷前尝试删除或篡改备份,其中近60%的攻击能够成功破坏备份。
ThreatLabz研究人员指出,管理者拥有更高的网络和业务权限,可访问敏感记录与资源,并掌握组织内部的角色和关系。同时,他们处理审批付款、监督预算、审查合同和跨部门协调等任务,因此一旦管理账户失窃,攻击者可借此影响多个业务部门和员工。研究人员列举了四个真实受害案例,包括工业企业的区域销售经理、IT领域的应付账款经理、消费品公司的资深项目经理以及房地产行业的物业经理,攻击者分别可利用这些账户获取客户合同、付款数据、项目预算或租赁协议等信息。
ThreatLabz为防范此类定向攻击提出六项建议:限制通过Teams、Slack等协作工具接收未经请求的外部通信;培训员工识别冒充IT人员的钓鱼手法;部署基于人工智能的网络和端点检测工具;警惕用户、设备、应用和数据传输中的异常行为;实行最小权限访问,仅向员工开放工作所需权限;以及采用零信任方法,分段网络访问以阻止攻击横向移动。
关于备份与恢复,相关报告指出,许多企业混淆了备份与恢复的概念。美国商会的一项调查显示,94%的中小企业领导者相信企业能够从灾难中存活,但只有四分之一的企业拥有相应的恢复基础设施。Kaseya 2026年SaaS安全报告显示,2025年被监控的SaaS账户中,69%是访客账户而非授权用户,仅有27%的中小企业强制执行多因素认证。攻击者越来越多地采用身份攻击方式,约五分之四的勒索软件攻击始于身份入侵,且多数会首先攻击备份存储库,切断企业的最后生存通道。
云服务提供商遵循共享责任模式,仅保障服务运行,数据安全由用户自行负责。其内置的回收站和保留策略主要面向系统可用性,而非应对勒索软件的大规模恢复。一项针对200名IT专业人员的Redmond/Kaseya调查显示,只有五分之一的企业在混合环境中拥有统一的备份保护,53%的受访者表示对环境恢复能力“仅有一点信心”,只有18%每月进行恢复测试。行业分析认为,托管服务提供商正在转向不可变、隔离的备份,并利用截图验证等工具在紧急情况前确认备份可正常启动,以缩短恢复时间目标。