近年最具代表性的 7 起勒索软件攻击:它们到底改变了什么

近年最具代表性的 7 起勒索软件攻击:它们到底改变了什么

Marcus Reid
2026年4月19日· 更新于 2026年4月20日· 5 分钟阅读

如果你想真正理解勒索软件,单看“某家公司被黑了”其实不够。更有用的办法,是把几个代表性事件串起来看: 医疗、能源、博彩、软件供应链、全球蠕虫式爆发,它们分别暴露了完全不同的薄弱点。[1][2][3]

这篇文章不做猎奇盘点,而是用 7 起最具代表性的勒索软件攻击案例解释一个现实: 勒索软件已经不是单点恶意程序,而是一套成熟的入侵、加密、窃取、勒索和洗钱产业链。[1][4]

为什么这些案例值得单独回看?

因为它们改变了行业对勒索软件的理解。

早期很多人把勒索软件当成“随机中招的恶意软件”。但 CISA 和 DOJ 这些年的公开通报不断说明,现代勒索软件更像一套可复用商业模型: 开发者维护平台,附属攻击者负责入侵,数据泄露站负责施压,赎金再通过加密货币和洗钱链路流转。[1][4]

如果你想先补“普通用户层面到底该怎么防”,可以先看勒索软件防范指南;这篇更偏案例和趋势。

7 起最具代表性的勒索软件攻击

1. WannaCry(2017):让全世界意识到补丁拖延的代价

WannaCry 的标志性意义,不只是感染范围大,而是它利用了可蠕虫传播的漏洞,把“单台设备中招”变成“网络里成片倒下”。CISA 至今仍把它作为高影响恶意软件案例反复提及。[6]

它改变了很多组织对补丁管理的优先级排序。

2. Colonial Pipeline(2021):勒索软件第一次让很多人感到“现实生活会受影响”

DOJ 在 2021 年的公告写得很清楚: Colonial Pipeline 因遭受 DarkSide 攻击而关闭了部分基础设施运行,之后美国司法部还追缴了部分赎金。[2]

这件事的象征意义极强,因为它把“网络事件”直接变成了“关键基础设施事件”。

3. JBS(2021):供应链和食品系统也会被勒索软件拖住

白宫当时公开表示,JBS 遭遇勒索软件攻击后,多国肉类生产受到影响。[7] 它说明,勒索软件并不只冲着科技公司去,任何对现实供应链足够关键的企业都可能变成高价值目标。

4. Kaseya(2021):一次供应链事件,放大成成千上万家下游受害者

Kaseya 事件让很多中小企业第一次明白,自己就算安全预算不大,也可能因为 MSP 或上游工具链中招而被一起卷进去。[8][9] 这类事件的可怕之处在于“一个入口,成批扩散”。

这和你的数据被泄露了!该怎么办?里提到的现实很像: 问题未必只发生在你自己系统里,也可能从外部关系链传进来。

5. MGM Resorts(2023):不是只有工厂和医院才会瘫痪

MGM Resorts 在官方声明中确认,其部分系统因网络安全事件受到影响,并采取了关闭部分系统等应对措施。[10] 这类攻击很能说明当代勒索软件的另一面: 不只是加密文件,还会直接打断前台业务、入住流程、支付、客服和日常运营。

6. Change Healthcare(2024):医疗行业被打中后,影响会层层外溢

HHS 对 Change Healthcare 事件的 FAQ 直接用了“unprecedented magnitude”来形容这次攻击对患者与医疗服务提供方的广泛影响。[3] 这说明医疗行业一旦被勒索,不只是 IT 故障,而会扩散到结算、理赔、处方流转和病患服务。

7. LockBit(2024 前后):把勒索软件“平台化”的典型代表

DOJ 在 2024 年的通报指出,LockBit 攻击了全球 2,000 多个受害者,收到超过 1.2 亿美元赎金,是当时最活跃、最具破坏性的变种之一。[4]

LockBit 的代表性不只是“名气大”,而是它清楚展示了 RaaS 模式如何把攻击标准化、规模化。

这 7 起事件共同说明了什么?

勒索软件不再只是“加密文件”

现在更常见的是:

  • 先偷数据,再加密;
  • 不只威胁停机,还威胁公开泄露;
  • 不只攻击单家公司,还利用供应链或第三方平台放大影响。

攻击者越来越像分工明确的组织

DOJ 对 LockBit、BlackCat 等团伙的描述都显示,这些组织已经形成开发、运营、附属、支付和数据泄露站分工。[1][4][5]

“能不能恢复”比“会不会被打”更现实

对大多数组织来说,被尝试入侵几乎已是常态。真正拉开差距的,是你能不能快速隔离、恢复、沟通和复盘。

普通团队最该学到的防护原则

1. 备份必须离线或不可变

不然攻击者会先删你的备份,再跟你谈赎金。

2. 身份入口要收紧

MFA、最小权限、关闭闲置账号,这些比很多花哨安全口号都更有效。

如果你想从终端侧先建立一点异常识别意识,可以把这里和我的电脑被黑了吗?一起看。

3. 第三方风险不能只靠合同

Kaseya 和 Change Healthcare 这种事件已经说明,上游一旦失守,下游会一起承压。

4. 先准备应急流程,再谈“要不要付赎金”

真出事时,最缺的不是道理,而是明确联系人、隔离步骤、恢复顺序和外部通报机制。

很多团队真正吃亏的,是在攻击发生前没有把“隔离、沟通、恢复”写成可执行清单,这一点也能和数字隐私保护完全指南里的基础卫生习惯连起来看。

总结

  • 最具代表性的勒索软件攻击,真正改变行业的不是“金额大”,而是“影响外溢”。
  • 从 WannaCry 到 LockBit,攻击已经从恶意程序演变为成熟产业链。
  • 供应链、身份入口和关键业务连续性,是近年最常被打穿的三条线。
  • 如果你只记一条经验,那就是: 备份、分权、演练,比事后谈判更重要。

常见问题(FAQ)

勒索软件是不是就是把文件加密那么简单?

不是。现代勒索软件常同时涉及数据窃取、公开泄露威胁、横向移动和业务中断。[1][4]

最大的勒索软件攻击一定看赎金金额吗?

不一定。更值得看的是受影响行业、业务中断范围、供应链放大效应和恢复成本。

为什么 Colonial Pipeline 这么经典?

因为它让公众第一次直观意识到,勒索软件可以影响现实世界的关键基础设施运作。[2]

医疗行业为什么特别怕勒索软件?

因为一旦系统停摆,影响会延伸到理赔、处方、病患服务和支付链路。[3]

LockBit 为什么经常被提起?

因为它是 RaaS 模式的典型代表,规模大、受害者多、运作成熟。[4]

小团队没那么重要,是不是不容易成为目标?

不是。攻击者经常通过 MSP、通用软件、泄露凭证和自动化扫描去找最容易打进去的对象,小团队反而可能因为防护薄弱更容易被盯上。


免责声明

本文仅供一般网络安全教育参考,不构成事件归因、支付赎金、合规响应或法务建议。不同公开通报对事件细节和时间线的描述可能存在后续更新。

AethoVPN 是本文的出版方;“勒索软件攻击案例”涉及的操作不是 VPN 连接能够代办的。

来源

  1. DOJ OIG, DOJ’s Strategy to Combat and Respond to Ransomware Threats and Attacks: https://oig.justice.gov/news/doj-oig-releases-report-dojs-strategy-combat-and-respond-ransomware-threats-and-attacks
  2. U.S. Department of Justice, Department of Justice Seizes $2.3 Million in Cryptocurrency Paid to the Ransomware Extortionists Darkside: https://www.justice.gov/opa/pr/department-justice-seizes-23-million-cryptocurrency-paid-ransomware-extortionists-darkside
  3. HHS, Change Healthcare Cybersecurity Incident Frequently Asked Questions: https://www.hhs.gov/hipaa/for-professionals/special-topics/change-healthcare-cybersecurity-incident-frequently-asked-questions/index.html
  4. U.S. Department of Justice, U.S. and U.K. Disrupt LockBit Ransomware Variant: https://www.justice.gov/opa/pr/us-and-uk-disrupt-lockbit-ransomware-variant
  5. U.S. Department of Justice, Justice Department Disrupts Prolific ALPHV/Blackcat Ransomware Variant: https://www.justice.gov/archives/opa/pr/justice-department-disrupts-prolific-alphvblackcat-ransomware-variant
  6. CISA, AA17-132A: Indicators Associated With WannaCry Ransomware: https://www.cisa.gov/news-events/alerts/2017/05/12/indicators-associated-wannacry-ransomware
  7. The White House, Press Briefing by Press Secretary Jen Psaki, June 9, 2021: https://bidenwhitehouse.archives.gov/briefing-room/press-briefings/2021/06/09/press-briefing-by-press-secretary-jen-psaki-june-9-2021/
  8. Kaseya, Kaseya Responds Swiftly to Sophisticated Cyberattack: https://www.kaseya.com/press-release/kaseya-responds-swiftly-to-sophisticated-cyberattack-mitigating-global-disruption-to-customers/
  9. CISA, Kaseya Ransomware Attack: Guidance for Affected MSPs and their Customers: https://www.cisa.gov/news-events/news/kaseya-ransomware-attack-guidance-affected-msps-and-their-customers
  10. MGM Resorts International Statement on Cybersecurity Issue: https://investors.mgmresorts.com/investors/news-releases/press-release-details/2023/MGM-RESORTS-INTERNATIONAL-STATEMENT-ON-CYBERSECURITY-ISSUE/default.aspx

Sources checked 2026 年 5 月 8 日。


延伸阅读:

开启 3 天免费试用

注册即可免费体验全部高级功能。

*仅限新用户;每位用户只能获得一次试用。

近年最具代表性的 7 起勒索软件攻击:它们到底改变了什么 | AethoVPN