勒索软件依然是企业面临的最具破坏性的网络威胁之一,虽然各公司多年来不断加强网络防御,但2026年的攻击者变得更加迅速、更具针对性,且日益依赖AI,这迫使企业必须改变提升网络弹性的方式。
从AI驱动攻击和纯勒索活动的兴起,到对第三方风险日益增加的担忧,过去几个月中出现的若干趋势正在重塑勒索软件威胁格局,并给企业安全领导者带来新的挑战。
如今的勒索软件攻击越来越倾向于破坏业务运营、窃取敏感数据,并施加远超企业IT环境的压力,这些演变表明,CISO需要将视野投向传统网络安全控制措施之外,同时关注业务弹性。
勒索软件已演变为业务中断战略
传统上,勒索软件遵循一种直接的模式:攻击者加密系统并索要赎风,以此换取解密密钥。
但如今的攻击要复杂得多,许多勒索软件团伙将业务中断与数据窃取、勒索以及声誉施压结合起来。攻击者不再仅仅是将企业锁定在系统之外,而是在加密系统之前先窃取敏感信息,从而创造多种机会迫使受害者买单。
某些攻击活动甚至完全摒弃了加密环节,威胁分子不再部署勒索软件,而是直接窃取敏感数据,并威胁称如果不付款就将其公开或联系客户、合作伙伴及监管机构,这些纯勒索攻击通常执行速度更快、更难检测,并且即使系统保持正常运行,也能造成重大业务中断。
对于IT领导者来说,这种策略转变改变了沟通的方向。问题不再是系统能否恢复,而是在保护客户信任、合规义务和关键业务关系的同时,企业能否维持正常运转。
AI正在改变网络安全博弈的双方
AI通过增加连接系统的数量和引入新的第三方依赖关系,扩大了有价值的企业数据规模,与此同时,攻击者正利用AI加速钓鱼攻击活动、识别暴露资产,并使诱骗员工泄露敏感信息的诈骗手段更具说服力且更难察觉,这创造了一个防御者和攻击者都能获取日益尖端能力的环境。
AI还扩大了攻击者可能利用的潜在入口数量,企业正迅速部署生成式AI助手,将大语言模型整合进内部工作流,并将AI应用连接到企业数据仓库。每一次新的集成都会引入需要加以保护的额外身份、API和权限。
缺乏强有力的治理,这些工具可能会无意中泄露敏感信息,或创造可被攻击者利用的新途径。随着AI应用的加速普及,CISO应当盘点AI的使用场景,了解这些系统访问了哪些数据,并确保安全控制措施与技术创新同步演进。技术领导者不仅要评估AI系统如何提升业务效率,还要评估这些系统对身份管理、数据治理、访问控制和事件响应计划的影响。
第三方风险扩大了威胁面
企业很少孤立运行,云服务提供商、软件厂商、托管服务提供商和AI平台对企业系统和敏感信息都有着不同程度的访问权限。随着企业间的互联性日益增强,攻击者越来越将受信任的第三方视为潜在的切入点。
这意味着勒索软件防范已超出内部基础设施的范畴,供应商风险评估应涵盖网络安全成熟度、事件响应能力以及有关事件通报的合同义务。企业还应了解业务合作伙伴在涉及共享系统或数据时,能多快检测、遏制和通报网络事件。具备韧性的安全策略不仅取决于保护自身环境,还取决于理解整个技术生态系统带来的风险。
网络弹性已成为董事会层面的优先事项
勒索软件不再被仅仅视为IT问题,长期的停机可能会中断收入、暂停运营、影响客户服务、损害品牌声誉,并引发监管审查。随着网络事件后果日益严重,董事会提出了不同的问题,他们不再仅仅关注安全工具,而是希望了解恢复能力、业务依赖性以及企业在遭受攻击期间维持业务连续性的能力。
这一转变使CIO和CISO承担了更具战略性的角色,除了监管技术和网络安全外,他们越来越需要负责帮助管理层从业务角度理解网络风险,这包括沟通勒索软件潜在的业务影响,根据企业风险确定技术投资优先级,以及确保网络安全与更广泛的业务弹性目标保持一致。
恢复时间目标、业务连续性计划和高管沟通协议正在变得与端点防护及网络监控同等重要。那些定期测试恢复流程、验证备份完整性并与管理层开展模拟网络事件演练的企业,往往能在真实事件发生时做出更有效的响应。
CIO和CISO目前应优先考虑的事项
虽然没有企业能够完全消除网络风险,但若干基础性实践可以增强抵御勒索软件的弹性,并提高事件发生时的应变能力。
技术领导者应优先落实以下事项:
• 维护并测试离线备份:将关键数据存储在加密的离线环境中,并定期测试恢复流程,以确保在生产环境受损时能够快速恢复系统。
• 强化身份和访问控制:对特权账户实施多因素认证,将员工访问权限限制在开展工作所需的最低系统和数据范围,并持续监控异常的身份验证活动。
• 优先处理漏洞管理:建立严格的补丁管理计划,在威胁分子利用已知漏洞之前及时进行识别和修复。
• 制定全面的事件响应计划:超越技术层面的恢复,在事件发生前明确高管决策机制、沟通协议、法律协调以及相关方的职责。
• 评估第三方及AI相关风险:定期评估云服务提供商、技术厂商和AI平台的安全状况,确保安全控制手段跟上日益互联的数字生态系统的步伐。
展望未来
勒索软件的发展速度持续超越许多企业的安全策略,防范每一次攻击已不再是衡量胜利的标准。
未来的成功将取决于把勒索软件视为一项企业弹性挑战,而非纯粹的技术问题。未来处于最有利地位的企业,不一定是那些安全预算最多的企业,而是那些将网络弹性融入技术战略各个维度的企业。在技术与威胁都在快速演进的环境中,企业弹性的衡量标准将越来越少地取决于能否防止每一次攻击,而越来越多地取决于能否有效地预测、响应因难以避免而发生的安全事件并从中恢复。


