一、H1 全局数据概览
1.1 攻击总量与增长曲线
2026年上半年,全球可追踪的勒索软件与数据泄露攻击事件共计 4,217起,较2025年下半年增长 11%,相当于平均每天发生 23起 确认或宣称的攻击;与2025年同期相比,增幅高达 30%。这一数字不仅刷新了历史同期纪录,更反映出勒索软件即服务(Ransomware-as-a-Service, RaaS)生态的工业化扩张已进入新阶段。
在4,217起事件中,仅有 484起 获得了目标组织或监管机构的正式确认,占比约11.5%。其余 3,733起 均为黑客组织单方面在暗网泄露站点或Telegram频道中宣称,尚未经第三方核实。这种"宣称-确认"之间的巨大鸿沟,一方面说明大量受害组织选择沉默以规避声誉损失,另一方面也暴露了当前全球强制性数据泄露披露法规在执行层面的不均衡性。
1.2 已确认攻击的行业与泄露规模
在484起已确认攻击中,受害者行业分布呈现出典型的"高价值、低弹性"特征:
| 行业类别 | 已确认攻击数量 | 占比(在已确认中) |
|---|---|---|
| 企业(含科技、制造、零售) | 319 | 65.9% |
| 政府与公共部门 | 83 | 17.1% |
| 医疗健康 | 49 | 10.1% |
| 教育 | 33 | 6.8% |
| 合计 | 484 | 100% |
已确认攻击中,泄露记录总量达到 5,019,204条,平均单起事件泄露约10,370条记录。然而,均值受到极端事件(如ManoMano的3,800万条、OnlyFans的3.4亿条)严重拉高,中位数远低于此。这一数据提醒我们,在评估泄露风险时,必须区分"大规模批量泄露"与"定向高价值数据窃取"两种截然不同的攻击逻辑。
1.3 赎金统计:中位数与平均数的警示
2026年H1的赎金数据呈现出显著的右偏分布:
| 统计指标 | 数值 | 技术解读 |
|---|---|---|
| 赎金中位数 | 15万美元 | 半数以上攻击的赎金要求低于此值,反映中小规模组织的普遍承压区间 |
| 赎金平均数 | 136万美元 | 受大型企业与关键基础设施高额赎金事件拉高,头部效应明显 |
| 中位数/平均数比率 | ~11% | 分布极度右偏,存在大量超高额赎金离群点 |
这种"中位数远低于平均数"的分布形态,说明勒索软件市场已出现明显的分层:针对中小企业的"走量模式"(赎金通常低于10万美元)与针对Fortune 500企业和关键基础设施的"定向捕猎模式"(赎金可达数百万甚至上千万美元)并行运作。对于防守方而言,这意味着不能简单地用平均数来预估自身的勒索风险敞口。
1.4 地理分布:美国持续承压,中国增速惊人
| 国家/地区 | 攻击数量 | 备注 |
|---|---|---|
| 美国 | 1,832 | 占全球总量43.4%,绝对数量第一 |
| 英国 | ~287(估算) | 欧洲最高发区域 |
| 德国 | ~198(估算) | 制造业与汽车工业集中 |
| 中国 | 30 | 较2025年同期激增 540%(从5起增至30起) |
| 其他 | ~1,870 | 分散于加拿大、澳大利亚、法国、印度等 |
美国以1,832起居绝对首位,这既与其庞大的数字经济体量相关,也与英语系黑客组织的"母语优势"有关。更值得警惕的是 中国受攻击量激增540%——从2025年H1的5起跃升至2026年H1的30起。尽管绝对数量仍远低于美国,但如此陡峭的增长曲线表明:国际勒索组织正在将触角伸向此前相对"冷门"的中文互联网资产。这与中国企业全球化扩张、云基础设施暴露面增大以及跨境数据合规压力上升密切相关。
1.5 活跃组织TOP3
| 排名 | 组织名称 | 宣称/确认受害者数量 | 战术特征 |
|---|---|---|---|
| 1 | Qilin | 641 | Go语言编写,VMware ESXi针对性加密,支持双重勒索 |
| 2 | The Gentlemen | 464 | 新兴RaaS组织,以快速数据窃取与公开羞辱为卖点 |
| 3 | Akira | 317 | 针对Cisco VPN设备漏洞突破边界,加密速度极快 |
Qilin以641名受害者稳居榜首,其技术栈完全基于Go语言构建,对VMware ESXi虚拟化环境具有原生加密能力,能够在数分钟内瘫痪整个虚拟化集群。The Gentlemen作为2025年末才浮出水面的新兴RaaS组织,在半年内即攀升至第二位,显示出其 affiliate 网络扩张速度异常迅猛。Akira则延续了对VPN边缘设备的精准打击策略,利用已知但未修补的漏洞快速突破企业网络边界。
二、重大事件技术复盘
2.1 2026年1月:法国国家银行账户档案系统入侵
事件概述:法国国家银行账户档案系统(Fichier national des comptes bancaires)遭入侵,攻击者使用冒用的公务员凭证访问了约 120万个银行账户 的信息。
技术复盘:
- 初始访问向量:冒用合法公务员身份凭证,而非利用系统漏洞直接突破。这指向了凭证泄露或钓鱼攻击作为初始入侵手段。
- 权限滥用:银行账户档案系统作为高度敏感的政府数据库,本应实施严格的零信任架构与多因素认证(MFA)。此次事件暴露出政府在内部人员凭证管理与特权访问监控上的短板。
- 数据影响:120万条账户信息虽未达到"资金可直接转移"的严重程度,但为后续的精准钓鱼、身份伪造和社会工程攻击提供了高质量"弹药"。
2.2 2026年1月23日:ManoMano第三方客服供应商泄露
事件概述:欧洲知名电商平台ManoMano的第三方客服供应商遭入侵,导致 3,800万客户数据 泄露。
技术复盘:
- 供应链攻击:攻击者并未直接攻击ManoMano的核心电商基础设施,而是选择了安全防护等级相对较低的第三方客服外包商作为突破口。这是典型的"路径最小阻力"攻击策略。
- 数据规模:3,800万条客户记录涵盖了订单历史、联系方式乃至部分支付卡信息,使其成为2026年H1规模最大的单一电商数据泄露事件。
- 防御启示:第三方供应商风险管理(Third-Party Risk Management, TPRM)不能停留在问卷式审计层面,必须实施持续性的安全评分监控、最小权限数据共享以及供应商网络分段隔离。
2.3 2026年3月:Stryker遭Handala数据擦除攻击
事件概述:医疗科技公司Stryker遭伊朗关联组织Handala攻击,攻击者实施了数据擦除攻击(wiper attack),数万台设备被远程擦除。
技术复盘:
- APT背景:Handala被普遍认为与伊朗国家背景有关,其攻击动机更偏向地缘政治破坏而非纯粹经济勒索。这标志着2026年H1勒索软件威胁与地缘政治冲突的界限进一步模糊。
- wiper战术:与加密勒索不同,wiper攻击直接破坏数据的可用性,且不提供解密/恢复路径。对于医疗设备制造商而言,这意味着生产线停摆、设备固件损坏以及患者安全风险的连锁反应。
- IoT/OT影响:数万台设备被远程擦除,暗示攻击者已穿透IT网络并横向移动至OT(Operational Technology)环境。医疗设备与工业控制系统的安全边界薄弱问题再次被放大。
2.4 2026年3月:LexisNexis遗留服务器被黑
事件概述:全球法律与商业数据巨头LexisNexis的一台遗留服务器被黑客入侵。
技术复盘:
- 遗留系统风险:LexisNexis拥有海量法律判例、企业尽职调查数据和消费者信用信息,但其庞大的历史IT资产中必然存在大量已达到生命周期终点(End-of-Life, EOL)的系统。遗留服务器往往运行着无人维护的操作系统版本和未修补的漏洞,成为攻击者的"软目标"。
- 数据聚合风险:LexisNexis的核心商业模式是数据聚合与关联分析。一旦攻击者获得访问权限,不仅能窃取单一数据集,还能利用其内部的数据关联能力绘制出更精确的个人与企业画像,放大泄露的二次危害。
2.5 2026年4月:两家美国大型银行供应链攻击
事件概述:两家美国大型银行通过同一共享第三方供应商遭入侵,攻击组织为 Everest。
技术复盘:
- 共享供应商的系统性风险:两家大型银行使用同一第三方供应商,这意味着该供应商成为了"单点故障"。一旦攻破,攻击者即可同时渗透多家金融机构。这种"一对多"的供应链攻击效率极高,是2026年H1最值得关注的风险模式之一。
- Everest的战术:Everest以利用已获取的初始访问权限进行二次销售或直接勒索而闻名。其攻击链通常不涉及复杂的0-day开发,而是精于对已入侵网络的深度利用和横向移动。
- 金融行业连锁反应:银行作为高度监管行业,其供应链安全要求本应最为严格。此次事件表明,即便是Tier 1金融机构,在管理N级供应商(Nth-party vendor)风险方面仍存在巨大盲区。
2.6 2026年5月:Canvas LMS遭ShinyHunters勒索
事件概述:学习管理系统Canvas LMS的运营方Instructure遭 ShinyHunters 勒索攻击,影响全球近 9,000所学校、约 2.75亿学生与教职工。Instructure支付赎金后,数据仍被公开。
技术复盘:
- 教育基础设施的级联影响:Canvas LMS是全球最大的LMS平台之一,9,000所学校、2.75亿用户的规模使其成为教育科技领域最严重的安全事件。攻击的连锁反应远超单一企业泄露——学生PII、成绩单、作业提交记录乃至特殊教育需求数据全部暴露在暗网。
- "支付赎金≠安全"的铁证:Instructure在遭受勒索后选择支付赎金,但ShinyHunters仍公开了窃取的数据。这一案例为所有安全从业者提供了最深刻的教训:勒索软件组织的"信誉"本质上为零。支付赎金只能换取(可能无效的)解密密钥,无法确保数据不被二次利用或公开销售。
- ShinyHunters的特征:该组织以大规模数据窃取和快速变现著称,常利用配置错误的云存储(如S3 bucket)和泄露的API密钥作为初始入口。
2.7 2026年5月:DOGE社保数据库上传事件
事件概述:DOGE(Department of Government Efficiency,政府效率部)被指控将社保数据库上传至不安全的第三方服务器。
技术复盘:
- 内部威胁与数据主权:这不是传统意义上的外部黑客入侵,而是一起涉及敏感政府数据处置合规性的重大安全事件。将包含数亿美国人社保号码和收入记录的数据库上传至未经安全评估的第三方服务器,构成了事实上的数据泄露风险。
- 影子IT与治理失效:事件反映出政府机构内部在数据迁移、云采用和第三方服务使用方面存在严重的治理真空。即便没有恶意攻击者介入,这种"合法"但"不合规"的数据流动本身就已制造了巨大的攻击面。
2.8 2026年6月:OnlyFans 3.4亿用户记录泄露
事件概述:成人内容平台OnlyFans发生数据泄露,涉及 3.4亿用户记录。
技术复盘:
- 大规模PII泄露的复合危害:3.4亿条记录不仅包含用户名、邮箱和IP地址,还可能涉及支付信息、内容消费偏好和创作者身份信息。对于成人内容平台而言,这种泄露的声誉损害和社会工程利用价值远超普通社交平台。
- 暗网经济激励:此类高敏感性数据在暗网市场上具有极高的交易价值,可被用于精准敲诈、身份盗窃和定向钓鱼。
2.9 2026年6月:Dashlane 2FA暴力破解
事件概述:密码管理器Dashlane的六位2FA验证码遭暴力破解攻击。
技术复盘:
- 密码管理器的信任悖论:密码管理器被设计为"信任根",用户将所有账户凭证集中存储其中。一旦密码管理器本身出现安全漏洞,其破坏性是系统性的——攻击者可一次性获取用户的全部数字资产钥匙。
- 六位TOTP的熵缺陷:六位数字验证码的理论空间仅为10^6(100万)种组合。在缺乏速率限制或账户锁定机制的情况下,现代自动化工具可在数小时至数天内完成暴力破解。Dashlane此次事件表明,即便是安全产品本身,也可能在工程实现层面犯下基础错误。
- 2FA不是银弹:此次事件是对"只要有2FA就安全"这一迷思的有力驳斥。2FA的实现方式(SMS、TOTP、硬件密钥、FIDO2)之间的安全性差异巨大,六位TOTP属于其中相对脆弱的一端。
2.10 2026年6月:微软Patch Tuesday修复208个漏洞
事件概述:微软在2026年6月的Patch Tuesday中一次性修复了 208个漏洞,创下近年来单月修复数量新高。
技术复盘:
- AI辅助漏洞发现的崛起:微软在发布说明中明确指出,相当一部分漏洞的发现得益于AI辅助的静态分析、模糊测试(fuzzing)和代码审计工具。这标志着AI正在重塑漏洞研究的供给侧——白帽黑客和黑帽黑客都在利用大语言模型(LLM)和自动化分析工具加速漏洞挖掘。
- 攻防速度竞赛:当AI使得漏洞发现成本急剧下降时,防御方的补丁管理周期能否同步缩短,将成为决定安全态势的关键变量。208个漏洞的集中爆发,意味着企业IT团队需要在极短时间内完成风险评估、测试和部署,这对传统的月度补丁流程构成了巨大压力。
三、根因分析:泄露从何而来
基于2026年H1的重大事件与行业统计,数据泄露的根因可归纳为以下五大类:
| 根因分类 | 典型表现 | H1代表性事件 | 防御优先级 |
|---|---|---|---|
| 配置错误 | 公开暴露的S3 bucket、开放的数据库端口、默认凭证未修改 | Canvas LMS、LexisNexis遗留服务器 | 极高 |
| 供应链攻击 | 第三方供应商被入侵、共享服务商单点故障、开源组件漏洞 | ManoMano、美国银行、Everest | 极高 |
| 勒索软件 | 双重勒索(加密+数据泄露)、RaaS affiliate模式、ESXi针对性加密 | Qilin、Akira、The Gentlemen | 高 |
| 内部威胁 | 凭证冒用、数据违规上传、权限滥用 | 法国银行档案系统、DOGE社保数据库 | 高 |
| 凭证泄露 | 密码重用、钓鱼获取、暴力破解2FA、会话劫持 | Dashlane 2FA暴力破解 | 中高 |
3.1 配置错误:低垂的果实仍在被摘
配置错误连续多年蝉联数据泄露首要根因。在2026年H1,ShinyHunters对Canvas的攻击、LexisNexis遗留服务器的暴露,本质上都是由于云资源或遗留系统的访问控制配置不当所致。云原生架构的复杂性(IAM策略、存储桶策略、安全组规则、Kubernetes RBAC)使得配置错误的概率不降反升。对于安全团队而言,基础设施即代码(IaC)的安全扫描和持续的云安全态势管理(CSPM)已从"加分项"变为"必修课"。
3.2 供应链攻击:信任边界的崩塌
2026年H1的ManoMano事件和美国银行事件,清晰展示了供应链攻击已从"高级威胁"演变为"常态战术"。攻击者意识到,直接攻击Fortune 500企业的 hardened perimeter 成本高昂,而其下游的中小供应商则防护薄弱且拥有对核心系统的合法访问权限。软件物料清单(SBOM)、零信任架构(ZTA)和供应商最小权限原则是缓解此类风险的三大技术支柱,但目前全球企业的采纳率仍不足20%。
3.3 勒索软件:从加密到"勒索+擦除"的演进
传统的勒索软件以文件加密换取赎金为目标,但2026年H1 witnessed 一个危险的新趋势:以Handala为代表的组织开始将wiper能力融入攻击链。对于医疗、能源等关键基础设施行业,这种"勒索失败即毁灭"的模式将产生灾难性后果。防守方必须将勒索软件响应预案从"恢复备份"升级为"抗擦除架构",包括不可变备份(immutable backups)、气隙隔离(air-gapped recovery)和OT网络的物理隔离。
3.4 内部威胁:被忽视的人因工程学
法国银行档案系统的凭证冒用和DOGE的数据库上传事件,揭示了内部威胁并不总是恶意的——更多时候是无意的违规操作或治理缺失所致。技术手段(UEBA、DLP、PAM)必须与管理制度(数据分级、访问审批、安全培训)相结合,才能有效降低内部威胁风险。
3.5 凭证泄露:身份安全的第一道防线失守
Dashlane的2FA暴力破解事件和法国银行的凭证冒用事件共同说明:身份与访问管理(IAM)仍是安全体系中最薄弱的环节。六位TOTP的熵不足、密码重用、钓鱼邮件的成功率居高不下,都要求企业加速向无密码认证(passwordless)和FIDO2/WebAuthn迁移。
四、趋势洞察:2026 H1的四个关键信号
4.1 AI加速攻防:漏洞发现进入工业化时代
微软6月Patch Tuesday修复208个漏洞的纪录,以及安全社区广泛报告的AI辅助漏洞挖掘案例,共同指向一个不可逆转的趋势:AI正在将漏洞发现的成本曲线压平。对于防御方,这意味着需要借助同等的AI能力来增强代码审计、威胁检测和自动化响应;对于攻击方,这意味着更多低技能参与者可以借助AI工具生成可用的exploit代码。AI安全的"奥本海默时刻"已经到来——我们释放的力量正在以超越预期的速度重塑网络战的攻防平衡。
4.2 供应链风险凸显:你的安全取决于你最弱的供应商
2026年H1的重大泄露事件中,至少有三起(ManoMano、美国银行、Stryker)明确涉及供应链或第三方供应商。随着企业SaaS化、云外包和API经济的深入,每一家企业都在无形中与一个庞大的"供应商网络"共享信任边界。传统的安全边界模型(perimeter-based security)已彻底失效,零信任架构(Zero Trust Architecture)不再是愿景,而是生存必需品。
4.3 支付赎金≠安全:Canvas事件的教科书级反例
Instructure支付赎金后数据仍被公开的案例,应当被写入每一个CISO的决策手册。勒索软件组织的运作逻辑是最大化的经济收益,而非商业信誉。一旦数据被窃取,支付赎金只能买回(可能损坏的)解密密钥,无法买回数据的保密性。2026年H1的数据表明,越来越多的组织在遭受勒索后选择拒绝支付,转而依靠备份恢复——这是一个值得鼓励的趋势,但前提是组织真正具备可验证的恢复能力(proven recovery capability)。
4.4 教育与医疗成重灾区:低安全预算与高数据价值的致命错配
教育(33起已确认)和医疗(49起已确认)行业在H1遭受的打击与其安全投入严重不成比例。这两个行业的共同特征是:数据价值极高(学生PII、病历、保险信息)但安全预算和人才储备严重不足。Canvas LMS事件影响2.75亿人的规模,已经证明教育科技平台已成为国家级关键信息基础设施。政策制定者需要重新评估教育、医疗行业的网络安全监管框架,将其提升至与金融、能源同等的安全基线。
五、个人技术观点
回顾2026年H1的4,217起攻击,我认为有三个技术判断值得特别强调:
第一,"宣称数据"本身已成为武器。 3,733起未经确认的黑客宣称不应被简单视为"噪音"。在信息战层面,即便攻击者夸大了泄露规模,这些宣称本身就能造成股价波动、客户流失和监管调查。安全团队需要建立针对暗网宣称的快速响应机制,将"声誉威胁情报"纳入常规安全运营(SecOps)流程。
第二,中国受攻击量540%的增速是一个早期预警信号。 30起的绝对数量在全球视角下仍属较低水平,但540%的增长率意味着国际勒索组织正在积极绘制中国企业的攻击面地图。随着中国企业在出海进程中越来越多地接入全球SaaS生态、使用多云架构和跨境数据通道,其面临的威胁模型将与英语系企业快速趋同。中文语境下的威胁情报共享、勒索软件披露文化和应急响应体系的建设,已到了刻不容缓的地步。
第三,AI辅助漏洞发现正在压缩"漏洞窗口期"。 微软208个漏洞的月度修复量不是偶然,而是AI代码分析能力成熟的必然结果。对于企业而言,这要求从"月度补丁周期"向"持续漏洞管理(Continuous Vulnerability Management)"转型。静态代码分析(SAST)、动态应用安全测试(DAST)和软件成分分析(SCA)必须深度集成到CI/CD流水线中,且越来越多地由AI代理驱动。
最后,我想强调的是,2026年H1的数据泄露全景中,人为因素(凭证冒用、配置错误、违规上传)仍然占据主导地位。技术防线再坚固,也抵不过一次内部人员的凭证泄露或一次云存储桶的公开配置。在安全架构设计中,"假定 breach"(assume breach)和"最小权限"(least privilege)原则必须被严格执行,而不是停留在PPT层面。
六、参考来源
- Ransomware Incident Tracker — 2026 H1 Global Statistics, aggregated from leak site monitoring and victim disclosures.
- ManoMano Data Breach Disclosure, January 2026 — European e-commerce platform third-party vendor compromise notification.
- Stryker / Handala Wiper Attack Technical Analysis, March 2026 — Industrial and medical device security community reports.
- LexisNexis Legacy Server Security Incident, March 2026 — Regulatory filing and public breach notification.
- Everest Ransomware — US Banking Sector Supply Chain Attack, April 2026 — Financial Services Information Sharing and Analysis Center (FS-ISAC) alert.
- Instructure / Canvas LMS Ransomware Incident, May 2026 — EDUCAUSE and K-12 cybersecurity coalition post-incident review.
- DOGE Social Security Database Upload Allegations, May 2026 — Congressional oversight hearing records and investigative journalism.
- OnlyFans Data Leak — 340 Million Records, June 2026 — Dark web marketplace monitoring and independent researcher verification.
- Dashlane 2FA Brute-Force Vulnerability Disclosure, June 2026 — Security researcher coordinated disclosure and vendor advisory.
- Microsoft Patch Tuesday Release Notes, June 2026 — Microsoft Security Response Center (MSRC) official bulletin.
- Qilin, The Gentlemen, Akira Ransomware Group Activity Reports — 2026 H1 Threat Intelligence Platform (TIP) aggregations.
- China Ransomware Victim Statistics — Comparative analysis of 2025 H1 vs. 2026 H1 leak site data.
网络安全免责声明
本文所引用的数据、事件和技术分析均来源于公开渠道,包括官方披露、监管申报、威胁情报平台及独立安全研究者的报告。部分数据(如黑客组织单方面宣称的攻击数量)未经第三方独立验证,仅供参考和趋势分析之用,不构成对任何组织安全状况的确定性判断。
本文中提及的攻击技术、工具和漏洞细节仅用于防御性安全研究和教育目的。作者强烈反对任何形式的未授权网络攻击、数据窃取和勒索软件活动。读者在参考本文内容时,应严格遵守所在国家/地区的法律法规,仅在获得明确授权的系统上进行安全测试。
网络安全态势瞬息万变,本文基于2026年7月前可获取的公开信息撰写,后续可能出现新的证据导致事件定性或数据修正。建议读者持续关注官方渠道的最新通报。
本文撰写于2026年7月。如有技术讨论或数据勘误,欢迎通过安全社区渠道交流。
浙公网安备 33010602011771号