如果你想真正理解勒索软件,单看“某家公司被黑了”其实不够。更有用的办法,是把几个代表性事件串起来看: 医疗、能源、博彩、软件供应链、全球蠕虫式爆发,它们分别暴露了完全不同的薄弱点。[1][2][3]
这篇文章不做猎奇盘点,而是用 7 起最具代表性的勒索软件攻击案例解释一个现实: 勒索软件已经不是单点恶意程序,而是一套成熟的入侵、加密、窃取、勒索和洗钱产业链。[1][4]
为什么这些案例值得单独回看?
因为它们改变了行业对勒索软件的理解。
早期很多人把勒索软件当成“随机中招的恶意软件”。但 CISA 和 DOJ 这些年的公开通报不断说明,现代勒索软件更像一套可复用商业模型: 开发者维护平台,附属攻击者负责入侵,数据泄露站负责施压,赎金再通过加密货币和洗钱链路流转。[1][4]
如果你想先补“普通用户层面到底该怎么防”,可以先看勒索软件防范指南;这篇更偏案例和趋势。
7 起最具代表性的勒索软件攻击
1. WannaCry(2017):让全世界意识到补丁拖延的代价
WannaCry 的标志性意义,不只是感染范围大,而是它利用了可蠕虫传播的漏洞,把“单台设备中招”变成“网络里成片倒下”。CISA 至今仍把它作为高影响恶意软件案例反复提及。[6]
它改变了很多组织对补丁管理的优先级排序。
2. Colonial Pipeline(2021):勒索软件第一次让很多人感到“现实生活会受影响”
DOJ 在 2021 年的公告写得很清楚: Colonial Pipeline 因遭受 DarkSide 攻击而关闭了部分基础设施运行,之后美国司法部还追缴了部分赎金。[2]
这件事的象征意义极强,因为它把“网络事件”直接变成了“关键基础设施事件”。
3. JBS(2021):供应链和食品系统也会被勒索软件拖住
白宫当时公开表示,JBS 遭遇勒索软件攻击后,多国肉类生产受到影响。[7]
它说明,勒索软件并不只冲着科技公司去,任何对现实供应链足够关键的企业都可能变成高价值目标。
4. Kaseya(2021):一次供应链事件,放大成成千上万家下游受害者
Kaseya 事件让很多中小企业第一次明白,自己就算安全预算不大,也可能因为 MSP 或上游工具链中招而被一起卷进去。[8][9]
这类事件的可怕之处在于“一个入口,成批扩散”。
这和你的数据被泄露了!该怎么办?里提到的现实很像: 问题未必只发生在你自己系统里,也可能从外部关系链传进来。
5. MGM Resorts(2023):不是只有工厂和医院才会瘫痪
MGM Resorts 在官方声明中确认,其部分系统因网络安全事件受到影响,并采取了关闭部分系统等应对措施。[10]
这类攻击很能说明当代勒索软件的另一面: 不只是加密文件,还会直接打断前台业务、入住流程、支付、客服和日常运营。
6. Change Healthcare(2024):医疗行业被打中后,影响会层层外溢
HHS 对 Change Healthcare 事件的 FAQ 直接用了“unprecedented magnitude”来形容这次攻击对患者与医疗服务提供方的广泛影响。[3]
这说明医疗行业一旦被勒索,不只是 IT 故障,而会扩散到结算、理赔、处方流转和病患服务。
7. LockBit(2024 前后):把勒索软件“平台化”的典型代表
DOJ 在 2024 年的通报指出,LockBit 攻击了全球 2,000 多个受害者,收到超过 1.2 亿美元赎金,是当时最活跃、最具破坏性的变种之一。[4]
LockBit 的代表性不只是“名气大”,而是它清楚展示了 RaaS 模式如何把攻击标准化、规模化。
这 7 起事件共同说明了什么?
勒索软件不再只是“加密文件”
现在更常见的是:
- 先偷数据,再加密;
- 不只威胁停机,还威胁公开泄露;
- 不只攻击单家公司,还利用供应链或第三方平台放大影响。
攻击者越来越像分工明确的组织
DOJ 对 LockBit、BlackCat 等团伙的描述都显示,这些组织已经形成开发、运营、附属、支付和数据泄露站分工。[1][4][5]
“能不能恢复”比“会不会被打”更现实
对大多数组织来说,被尝试入侵几乎已是常态。真正拉开差距的,是你能不能快速隔离、恢复、沟通和复盘。
普通团队最该学到的防护原则
1. 备份必须离线或不可变
不然攻击者会先删你的备份,再跟你谈赎金。
2. 身份入口要收紧
MFA、最小权限、关闭闲置账号,这些比很多花哨安全口号都更有效。
如果你想从终端侧先建立一点异常识别意识,可以把这里和我的电脑被黑了吗?一起看。
3. 第三方风险不能只靠合同
Kaseya 和 Change Healthcare 这种事件已经说明,上游一旦失守,下游会一起承压。
4. 先准备应急流程,再谈“要不要付赎金”
真出事时,最缺的不是道理,而是明确联系人、隔离步骤、恢复顺序和外部通报机制。
很多团队真正吃亏的,是在攻击发生前没有把“隔离、沟通、恢复”写成可执行清单,这一点也能和数字隐私保护完全指南里的基础卫生习惯连起来看。
总结
- 最具代表性的勒索软件攻击,真正改变行业的不是“金额大”,而是“影响外溢”。
- 从 WannaCry 到 LockBit,攻击已经从恶意程序演变为成熟产业链。
- 供应链、身份入口和关键业务连续性,是近年最常被打穿的三条线。
- 如果你只记一条经验,那就是: 备份、分权、演练,比事后谈判更重要。
常见问题(FAQ)
勒索软件是不是就是把文件加密那么简单?
不是。现代勒索软件常同时涉及数据窃取、公开泄露威胁、横向移动和业务中断。[1][4]
最大的勒索软件攻击一定看赎金金额吗?
不一定。更值得看的是受影响行业、业务中断范围、供应链放大效应和恢复成本。
为什么 Colonial Pipeline 这么经典?
因为它让公众第一次直观意识到,勒索软件可以影响现实世界的关键基础设施运作。[2]
医疗行业为什么特别怕勒索软件?
因为一旦系统停摆,影响会延伸到理赔、处方、病患服务和支付链路。[3]
LockBit 为什么经常被提起?
因为它是 RaaS 模式的典型代表,规模大、受害者多、运作成熟。[4]
小团队没那么重要,是不是不容易成为目标?
不是。攻击者经常通过 MSP、通用软件、泄露凭证和自动化扫描去找最容易打进去的对象,小团队反而可能因为防护薄弱更容易被盯上。
免责声明
本文仅供一般网络安全教育参考,不构成事件归因、支付赎金、合规响应或法务建议。不同公开通报对事件细节和时间线的描述可能存在后续更新。
AethoVPN 是本文的出版方;“勒索软件攻击案例”涉及的操作不是 VPN 连接能够代办的。
来源
- DOJ OIG, DOJ’s Strategy to Combat and Respond to Ransomware Threats and Attacks: https://oig.justice.gov/news/doj-oig-releases-report-dojs-strategy-combat-and-respond-ransomware-threats-and-attacks
- U.S. Department of Justice, Department of Justice Seizes $2.3 Million in Cryptocurrency Paid to the Ransomware Extortionists Darkside: https://www.justice.gov/opa/pr/department-justice-seizes-23-million-cryptocurrency-paid-ransomware-extortionists-darkside
- HHS, Change Healthcare Cybersecurity Incident Frequently Asked Questions: https://www.hhs.gov/hipaa/for-professionals/special-topics/change-healthcare-cybersecurity-incident-frequently-asked-questions/index.html
- U.S. Department of Justice, U.S. and U.K. Disrupt LockBit Ransomware Variant: https://www.justice.gov/opa/pr/us-and-uk-disrupt-lockbit-ransomware-variant
- U.S. Department of Justice, Justice Department Disrupts Prolific ALPHV/Blackcat Ransomware Variant: https://www.justice.gov/archives/opa/pr/justice-department-disrupts-prolific-alphvblackcat-ransomware-variant
- CISA, AA17-132A: Indicators Associated With WannaCry Ransomware: https://www.cisa.gov/news-events/alerts/2017/05/12/indicators-associated-wannacry-ransomware
- The White House, Press Briefing by Press Secretary Jen Psaki, June 9, 2021: https://bidenwhitehouse.archives.gov/briefing-room/press-briefings/2021/06/09/press-briefing-by-press-secretary-jen-psaki-june-9-2021/
- Kaseya, Kaseya Responds Swiftly to Sophisticated Cyberattack: https://www.kaseya.com/press-release/kaseya-responds-swiftly-to-sophisticated-cyberattack-mitigating-global-disruption-to-customers/
- CISA, Kaseya Ransomware Attack: Guidance for Affected MSPs and their Customers: https://www.cisa.gov/news-events/news/kaseya-ransomware-attack-guidance-affected-msps-and-their-customers
- MGM Resorts International Statement on Cybersecurity Issue: https://investors.mgmresorts.com/investors/news-releases/press-release-details/2023/MGM-RESORTS-INTERNATIONAL-STATEMENT-ON-CYBERSECURITY-ISSUE/default.aspx
Sources checked 2026 年 5 月 8 日。
延伸阅读: