2026年7月勒索软件流行态势分析
- 2026-08-13 15:19:32
勒索软件传播至今,360反勒索服务已累计接收到数万例勒索软件感染求助。随着新型勒索软件的快速蔓延,企业数据泄露风险不断上升,勒索金额在数百万到近亿美元的勒索案件不断出现。勒索软件给企业和个人带来的影响范围越来越广,危害性也越来越大。360全网安全大脑针对勒索软件进行了全方位的监测与防御,为需要帮助的用户提供360反勒索服务。
2026年7月,全球新增的双重勒索软件有ExfilSquad、CRPxO、GSG、Section9、Gammax等家族,传统勒索软件家族新增JeckelLocker、CrownX、Kora、TuakTOX、JadePuffer等家族。
本月仅在国内传播的SnowSoul家族的变种恢复传播,360对此家族的部分版本支持解密,需联系360反勒索团队进行人工鉴定。
以下是本月值得关注的部分热点:
① 热门家族BrzCrypt勒索软件分析
② 全球首例AI自主勒索攻击软件JadePuffer曝光:从入侵到加密全程零人工干预
③ 香港证监会就六福证券被勒索软件攻击事件罚款210万港元
基于对360反勒索服务数据的分析研判,360数字安全集团高级威胁研究分析中心(CCTGA勒索软件防范应对工作组成员)发布本报告。
安全软件占比分析
360反勒索服务已经存在十年以上,并长期致力于服务来自全网的勒索病毒攻击的响应、分析、处置、攻防、预警、解密工作。自2026年1月起,新增安全软件占比统计,主要用于评估当前复杂网络攻防态势下愈发严重的基线安全问题,为勒索相关的攻击事件提供接近真实维度的数据。
本月的勒索反馈中未安装安全软件的占比达到59.49%,而未正常启用360安全软件的设备数量则占比18.21%,安装了其他安全软件的设备则占比22.31%。在溯源分析中发现,所有安装了360安全软件的反馈设备均未开启相关防护,尚未发现绕过360多维防御体系的勒索攻击。
图1. 2026年7月勒索软件中招设备中安装的安全软件占比
感染数据分析
本月勒索软件受害者设备所中病毒家族统计:Weaxor家族占比45.45%居首位;第二的是BrzCrypt,占比17.73%;Sorry家族以11.36%占比位居第三。
图2. 2026年7月勒索软件家族占比
对本月受害者所使用的操作系统进行统计,位居前三的是:Windows Server 2008、Windows 7以及Windows 10。
图3. 2026年7月勒索软件入侵操作系统占比
2026年7月被感染的系统占比显示,受到攻击的系统类型服务器与桌面PC基本相当。
图4. 2026年7月勒索软件入侵操作系统类型占比
勒索软件热点事件
热门家族BrzCrypt勒索软件分析
360反病毒团队发布了自5月出现后,迅速蹿升至国内Top家族的BrzCrypt勒索软件分析报告。经过360长期的跟踪研判,我们最终确认该勒索软件与Wmansvcs归属于同一攻击团伙——二者具有相同的攻击基础设施与链路指纹。此前,经过360安全人员的不懈努力,Wmansvcs勒索软件已经被成功破解,也正因如此,该团伙才会放弃Wmansvcs,而新发布了BrzCrypt勒索软件家族。
图5. BrzCrypt勒索软件攻击流程示意图
从具体攻击链路来看,攻击者通过暴力破解方式获取远程桌面登录凭据后成功入侵目标主机,随即使用进程管理与安全软件对抗工具关闭或规避终端防护,并配合口令爆破工具与上述凭据窃取组件。这一链路实现了对系统防护机制的削弱,以及本地/网络账号密码的批量搜集。在完成凭据收集与横向渗透准备后,攻击者方才投放BrzCrypt勒索软件。flex新变种加密程序,对数据库文件、办公文档、图片等业务关键数据实施加密。
图6. BrzCrypt勒索新变种威胁概述
BrzCrypt家族普遍采用非对称与对称加密相结合的高强度密钥封装机制,对加密密钥进行保护。在缺少攻击者持有的私钥前提下,安全人员及受害方均难以借助通常的解密工具实现数据的批量恢复。结合其内网横移与凭据窃取能力,此类攻击一旦得手,将极易由单点失陷扩大为内网多主机、大范围的数据加密事件。这一特点也对企业的整体安全防护体系提出了更高要求。
关于此勒索软件的详细分析报告参见:
https://www.360.cn/n/13044.html
全球首例AI自主勒索攻击软件JadePuffer曝光
从入侵到加密全程零人工干预
2026年7月3日,云安全厂商Sysdig发布官方报告,公布全球首个有完整取证记录、由AI智能体(Agent)端到端自主执行的勒索软件攻击,代号JadePuffer(翡翠河豚),被安全界定义为网络攻防从人类主导攻击迈入AI自主威胁的标志性事件。攻击者利用开源AI开发框架Langflow的高危漏洞CVE-2026-33017(未认证远程代码执行)作为初始入侵入口,AI Agent独立完成内网侦察、窃取OpenAI、Anthropic、DeepSeek、Gemini等多款大模型API密钥及数据库凭证、横向移动渗透、加密超1300条数据库配置记录,并自行撰写勒索信。
值得注意的是,Sysdig威胁研究高级总监Michael Clark随后澄清,人类依然深度参与了攻击的决策环节:人类负责搭建整套攻击基础设施(包括命令控制服务器和数据中转服务器),同时选定攻击目标,入侵受害者数据库所用的账号凭证也由人类通过前期入侵提前获取后交给攻击程序。AI只负责具体的技术执行环节,但其自主程度已远超此前任何自动化工具——AI在遭遇登录失败时可在31秒内自动修复,并以自然语言注释推理过程。驱动该Agent的具体大模型尚未被识别。此事件标志着AI驱动的网络攻击已从辅助工具演变为可独立执行复杂攻击链的自主威胁。
香港证监会就六福证券被勒索软件攻击事件罚款210万港元
2026年7月28日,香港证监会因六福证券网络保安系统缺失对其罚款210万港元。事件起因于2022年9月的一次勒索软件攻击——黑客利用远程接入系统入侵服务器,导致档案服务器、电邮服务器及交易应用程序等关键基础设施大面积瘫痪,系统历时约三周才完全恢复。证监会的调查显示,六福证券在网络安保方面存在至少七项缺失:缺乏防火墙保护与足够网络监控,操作系统及防毒软件严重过时,密码管理粗放,甚至将登录凭证直接储存于未加密档案中。
证监会直指这些系统性缺陷“未能符合基本网络保安要求”,严重损害客户利益及公司营运稳健性。该处罚是香港证监会7月下旬密集执法行动的一部分,同期还有耀才证券因反洗钱监控缺失被罚280万港元、兴证国际资管被罚680万港元等。这一系列处罚凸显了金融监管机构对网络安全和内部监控问题的高度关注,也为金融机构敲响了警钟:网络安全不是应付监管的“合规装饰”,而是企业生存的底线。
黑客信息披露
本月收集到的黑客邮箱信息如下

表1. 黑客邮箱
当前,通过双重勒索或多重勒索模式获利的勒索软件家族越来越多,勒索软件所带来的数据泄露的风险也越来越大。
以下是本月通过数据泄露获利的勒索软件家族占比,该数据仅为未能第一时间缴纳赎金或拒缴纳赎金部分(已经支付赎金的企业或个人,可能不在这个清单中)。
图7. 2026年7月通过数据泄露获利的勒索软件家族占比
以下是本月被双重勒索软件家族攻击的企业或个人。若未发现数据存在泄漏风险的企业或个人也请第一时间自查,做好数据已被泄漏准备,采取补救措施。
本月总共有882个组织/企业遭遇双重勒索/多重勒索攻击,其中包含中国28个组织/企业在本月遭遇了双重勒索/多重勒索。其中有21个组织/企业未被标明,因此不在以下表格中。













表2. 受害组织/企业
系统安全防护数据分析
在本月被攻击的系统版本中,排行前三的依次为Windows Server 2008、Windows 7以及Windows 10。
图8. 2026年7月受攻击系统占比
对2026年7月被攻击系统所属地域统计发现,与之前几个月采集到的数据进行对比,地区排名和占比变化均不大。数字经济发达地区仍是攻击的主要对象。
图9. 2026年7月国内受攻击地区占比排名
通过观察2026年7月弱口令攻击态势,发现RDP弱口令攻击、MYSQL弱口令攻击和MSSQL弱口令攻击整体无较大波动。
图10. 2026年7月监控到的RDP入侵量
图11. 2026年7月监控到的MS SQL入侵量
图12. 2026年7月监控到的MYSQL入侵量
勒索软件关键词
以下是本月上榜活跃勒索软件关键词统计,数据来自360勒索软件搜索引擎。
² weax
属于Weaxor勒索软件家族,该家族目前的主要传播方式为:利用各类软件漏洞进行投毒,通过powershell加载攻击载荷并注入系统进程,多轮加载不同的漏洞驱动与安全软件进行内核对抗。部分版本会通过暴力破解登录数据库,植入Anydesk远控进行手动投毒。
² rox (同weax)
² poin
属于Anony勒索软件家族,该家族的主要传播方式为:通过暴力破解远程桌面口令,成功后手动投毒。
² flex
属于BrzCrypt家族,目前仅在国内传播。该家族的主要传播方式为:通过暴力破解远程桌面口令,成功后手动投毒。
² weaxor (同weax)
² revrac:属于Makop家族,该家族的主要传播方式为:通过暴力破解远程桌面口令与数据库口令,成功后手动投毒并进行内网渗透。
² 888:属于Nemesis2024家族,以勒索信中的Nemesis家族字段命名。该家族的主要传播方式为:通过暴力破解远程桌面口令与数据库口令,成功后手动投毒。
² qinglong:属于SnowSoul家族,该家族的主要传播方式为:通过漏洞利用与暴力破解数据库口令,成功后手动投毒。
² faust:属于phobos家族,该家族的主要传播方式为:通过暴力破解远程桌面口令与数据库口令,成功后手动投毒并进行内网渗透。
图13. 2026年7月反病毒搜索引擎关键词搜索排名
解密大师
从解密大师本月解密数据看,解密量最大的是Phobos,其次是GandCrab。使用解密大师解密文件的用户数量最高的是被Crysis家族加密的设备。
图14. 2026年7月解密大师解密文件数及设备数排名