2026年8月勒索软件流行态势分析
- 2026-09-08 20:17:46
勒索软件传播至今,360反勒索服务已累计收到数万例勒索软件感染求助。随着新型勒索软件的快速蔓延,企业数据泄露风险不断上升,勒索金额在数百万到近亿美元的勒索案件中持续出现。勒索软件给企业和个人带来的影响范围越来越广,危害性也越来越大。360全网安全大脑针对勒索软件进行了全方位的监测与防御,为需要帮助的用户提供360反勒索服务。
2026年8月,全球新增的双重勒索软件有Falcon、Panzer、Majinahanashi、Storm、L group等家族,传统勒索软件家族新增GoldenWoolf、Kreepr、GmCry、Kimo、Fiasco等家族。
本月仅在国内传播的SnowSoul家族的变种恢复传播,360对此家族的部分版本支持解密,需联系360反勒索团队进行人工鉴定。
以下是本月值得关注的部分热点:
① 国家计算机病毒应急处理中心通报新型“Sorry”勒索病毒
② Cl0p勒索团伙利用PTC Windchill漏洞入侵全球数十家制造企业
③ Krybit勒索组织集中攻击亚太及中东多个目标
基于对360反勒索服务数据的分析研判,360数字安全集团高级威胁研究分析中心(CCTGA勒索软件防范应对工作组成员)发布本报告。
安全软件占比分析
360反勒索服务已经存在十年以上,并长期致力于服务来自全网的勒索病毒攻击的响应、分析、处置、攻防、预警、解密工作。自2026年1月起,新增安全软件占比统计,主要用于评估当前复杂网络攻防态势下愈发严重的基线安全问题,为勒索相关的攻击事件提供接近真实维度的数据。
本月的勒索反馈中未安装安全软件的占比达到57.52%,而未正常启用360安全软件的设备数量则占比20.33%,安装了其他安全软件的设备则占比22.15%。
图1. 2026年8月勒索软件中招设备中安装的安全软件占比
感染数据分析
针对本月勒索软件受害者设备所中病毒家族进行统计:Weaxor家族占比65.74%居首位,第二的是BrzCrypt,占比11.11%;LockBit家族以5.56%占比位居第三。
图2. 2026年8月勒索软件家族占比
对本月受害者所使用的操作系统进行统计,位居前三的是:Windows 10、Windows Server 2012以及Windows Server 2008。
图3. 2026年8月勒索软件入侵操作系统占比
2026年8月被感染的系统占比显示,受攻击的系统类型服务器大幅领先桌面PC。
图4. 2026年8月勒索软件入侵操作系统类型占比
勒索软件热点事件
国家计算机病毒应急处理中心通报新型“Sorry”勒索病毒
2026年8月10日,国家计算机病毒应急处理中心和计算机病毒防治技术国家工程实验室联合发布预警报告,通报在我国境内发现多起新型“Sorry”勒索病毒攻击事件。该病毒归属于2026年新出现的勒索病毒家族,由攻击者使用GO语言编写,主要针对在互联网上暴露的Linux Web服务器。被感染后,用户重要文件被加密并添加“.sorry”后缀,攻击者同时在主机上留下勒索信,要求用户下载加密通信工具与其联系。据披露,攻击者利用WebProscPanel授权问题漏洞(CNNVD-202604-5641、CVE-2026-41940)获取服务器管理权限,投放病毒后伪装成sshd进程运行,随后终止数据库、安全防护及备份服务,窃取数据并进行文件加密,最终通过SSH弱口令向内网横向扩散。
该病毒经过Garble混淆处理,符号破坏率超过99%,具备SSH自动化横向移动、混合加密、反响应清理、Tor隐蔽通信等完整攻击能力,对内网服务器集群威胁极大。国家计算机病毒应急处理中心明确表示,在没有解密密钥的条件下,被加密的数据暂时没有可靠的恢复方法。
360早在今年4月已发布Sorry家族Windows版本的深度分析报告并预告了Linux版本的存在,5月其Linux版本率先在境外大面积爆发。随着AI技术的发展与深度参与攻防,越来越多的跨平台攻击成为真实威胁。该事件影响范围涉及国内主流Linux及信创系统,是目前国内针对Linux服务器最具威胁性的新型勒索病毒之一。建议相关单位及时修补漏洞、强化口令管理、启用离线备份,并避免使用来源不明的解密工具。
Cl0p勒索团伙利用PTC Windchill漏洞入侵全球数十家制造企业
2026年8月下旬,据台湾iThome及多家安全机构报道,勒索软件团伙Cl0p被指专门针对PTC公司旗下Windchill与FlexPLM产品线开发定制化WebShell,利用高危漏洞CVE-2026-12569(CVSS评分9.3)实施大规模入侵。该漏洞源于Windchill发布模块缺乏身份校验机制,攻击者通过组合利用未授权信息泄露与反序列化漏洞,无需任何认证即可直接获取系统权限,并在受害系统植入定制化JSP后门,实现长期驻留。其攻击链路涵盖精准资产测绘、漏洞利用、数据窃取与勒索施压,隐蔽性极强,传统安全设备难以检测。
据Cl0p团伙自曝及多家安全厂商分析,此次攻击已波及飞利浦、壳牌、通用电气、Fiserv等全球近50家制造企业,受影响版本覆盖Windchill PDMLink 11.1至13.1及FlexPLM全系列。与Cl0p惯用的加密勒索手法不同,本轮攻击主要以窃取核心知识产权数据(如三维数模、工艺文档、产品设计资料)而非加密文件为主,部分企业早在8月19日、20日便已收到勒索通知。该事件表明,工业软件供应链漏洞正成为勒索团伙规模化渗透制造行业的新型突破口,对航空、汽车等高度依赖PLM系统的企业知识产权安全构成严重威胁。
Krybit勒索组织集中攻击亚太及中东多个目标
2026年8月底至9月初,新兴勒索软件团伙Krybit集中现身,一周内连续公开声称攻击多个亚太与中东目标,攻击节奏密集、行业跨度大。据安全情报机构DeXpose及多源监测,9月1日Krybit攻击泰国豪华地产开发商Reignwood Park Thailand,威胁泄露其敏感数据;同日还被指攻击科威特阿拉伯海上石油运输公司,危及能源航运领域敏感信息;随后又瞄准印度Vedantaa医学科学研究院,对患者与科研数据安全构成威胁;9月2日进一步攻击印度泰米尔纳德邦IT企业Southsign Technologies。此外,8月28日Krybit还曾攻击泰国Sunsea塑料制造公司并泄露数据。
Krybit的快速扩张呈现出典型的勒索软件即服务(RaaS)扩散特征:以数据窃取与公开泄露为主要施压手段,集中打击防御相对薄弱的中型组织,并在短期内通过多起公开声明制造声量、扩大影响力。从受害企业分布看,该组织明显聚焦亚太地区,泰国、印度为重灾区,行业覆盖房地产、医疗、能源运输、制造业与IT服务,反映出其对高价值数据资产与供应链环节的偏好。安全研究人员提醒,泄密网站上攻击者单方面公布的受害者名单无法逐一独立验证,但Krybit短时间内多点开花的态势值得持续追踪,相关地区企业应加强凭据治理、离线备份与外部暴露面收敛,防范其数据勒索攻击。
黑客信息披露
本月收集到的黑客邮箱信息如下:

表1. 黑客邮箱
当前,通过双重勒索或多重勒索模式获利的勒索软件家族越来越多,勒索软件所带来的数据泄露的风险也越来越大。
以下是本月通过数据泄露获利的勒索软件家族占比,该数据仅为未能第一时间缴纳赎金或拒缴纳赎金部分(已经支付赎金的企业或个人,可能不会出现在这个清单中)。
图5. 2026年8月通过数据泄露获利的勒索软件家族占比
以下是本月被双重勒索软件家族攻击的企业或个人。若未发现数据存在泄漏风险的企业或个人也请第一时间自查,做好数据已被泄漏准备,采取补救措施。
本月总共有1162个组织/企业遭遇双重勒索/多重勒索攻击,其中包含中国40个组织/企业在本月遭遇了双重勒索/多重勒索。其中有59个组织/企业未被标明,因此不在以下表格中。













表2. 受害组织/企业
系统安全防护数据分析
在本月被攻击的系统版本中,排行前三的依次为Windows Server 2008、Windows 7以及Windows 10。
图6. 2026年8月受攻击系统占比
对2026年8月被攻击系统所属地域统计发现,与之前几个月采集到的数据进行对比,地区排名和占比变化均不大。数字经济发达地区仍是攻击的主要对象。
图7. 2026年8月国内受攻击地区占比排名
通过观察2026年8月弱口令攻击态势发现,RDP弱口令攻击、MYSQL弱口令攻击和MSSQL弱口令攻击,整体无较大波动。
图8. 2026年8月监控到的RDP入侵量
图9. 2026年8月监控到的MS SQL入侵量
图10. 2026年8月监控到的MYSQL入侵量
勒索软件关键词
以下是本月上榜活跃勒索软件关键词统计,数据来自360勒索软件搜索引擎。
² weax
属于Weaxor勒索软件家族,该家族目前的主要传播方式为:利用各类软件漏洞进行投毒,通过powershell加载攻击载荷并注入系统进程,多轮加载不同的漏洞驱动与安全软件进行内核对抗。部分版本会通过暴力破解登录数据库,植入Anydesk远控进行手动投毒。
² flex
属于BrzCrypt家族,目前仅在国内传播。该家族的主要传播方式为通过暴力破解远程桌面口令,成功后手动投毒。
² sorry
属于Sorry勒索软件家族,该家族的主要传播方式为:利用漏洞发起初始攻击,支持跨平台勒索。
² kupala
未知勒索家族或变种,由于相关受害者均未配合进行溯源分析,故待后续有效反馈再进行研判。
² mallox
属于TargetCompany(Mallox)勒索软件家族,由于被加密文件后缀会被修改为mallox而成为关键词。主要通过暴力破解远程桌面口令成功后手动投毒、SQLGlobeImposter渠道、漏洞利用、僵尸网络进行传播。
² mkp
属于Makop勒索软件家族,由于被加密文件后缀会被修改为mkp而成为关键词。该家族主要的传播方式为:通过暴力破解远程桌面口令成功后手动投毒。
² gen8
未知勒索家族或变种,由于相关受害者均未配合进行溯源分析,故待后续有效反馈再进行研判。
² live
属于live家族,在国内已经不活跃,多为勒索验证与测试类传播。
² God8Dam
属于Beast家族,该家族的主要传播方式为:通过漏洞利用与暴力破解数据库口令,成功后手动投毒。
² rox (同weax)
图11. 2026年8月反病毒搜索引擎关键词搜索排名
解密大师
从解密大师本月解密数据看,解密量最大的是Phobos,其次是GandCrab。使用解密大师解密文件的用户数量最高的是被Crysis家族加密的设备。
图12. 2026年8月解密大师解密文件数及设备数排名