近年最具代表性的 7 宗勒索軟件攻擊:它們改變了甚麼

近年最具代表性的 7 宗勒索軟件攻擊:它們改變了甚麼

Marcus Reid
2026年4月19日· 更新於 2026年4月20日· 5 分鐘讀完

如果你想真正理解勒索軟件,單看「某間公司被黑」並不足夠。更有用的方法,是把幾宗代表性事件串起來看:醫療、能源、博彩、軟件供應鏈、全球蠕蟲式爆發,它們各自暴露了完全不同的薄弱點。[1][2][3]

本文不是獵奇式盤點,而是用 7 宗最具代表性的勒索軟件攻擊案例說明一個現實:勒索軟件已不再是單一惡意程式,而是一套成熟的入侵、加密、竊取、勒索和洗錢產業鏈。[1][4]

為甚麼這些案例值得單獨回看?

因為它們改變了業界對勒索軟件的理解。

早期很多人把勒索軟件當成「隨機中招的惡意軟件」。但 CISA 和 DOJ 近年的公開通報不斷說明,現代勒索軟件更像一套可重複使用的商業模型:開發者維護平台,附屬攻擊者負責入侵,數據洩露站負責施壓,贖金再透過加密貨幣和洗錢鏈路流轉。[1][4]

如果你想先補上「普通用戶到底如何防範」這一層,可以先看勒索軟件防範指南;本文更偏向案例和趨勢。

7 宗最具代表性的勒索軟件攻擊

1. WannaCry(2017):讓全世界意識到拖延補丁的代價

WannaCry 的標誌意義,不只是感染範圍大,而是它利用了可蠕蟲式傳播的漏洞,把「單一設備中招」變成「整個網絡大片倒下」。CISA 至今仍把它作為高影響惡意軟件案例反覆提及。[6]

它改變了很多組織對補丁管理的優先次序。

2. Colonial Pipeline(2021):勒索軟件第一次讓很多人感到「現實生活會受影響」

DOJ 在 2021 年的公告寫得很清楚:Colonial Pipeline 因遭受 DarkSide 攻擊而關閉了部分基礎設施運作,之後美國司法部亦追回了部分贖金。[2]

這件事的象徵意義很強,因為它把「網絡事件」直接變成了「關鍵基礎設施事件」。

3. JBS(2021):供應鏈和食品系統也會被勒索軟件拖住

白宮當時公開表示,JBS 遭遇勒索軟件攻擊後,多國肉類生產受到影響。[7] 它說明,勒索軟件並不只針對科技公司,任何對現實供應鏈足夠關鍵的企業,都可能變成高價值目標。

4. Kaseya(2021):一次供應鏈事件,放大成成千上萬家下游受害者

Kaseya 事件讓很多中小企第一次明白,自己即使安全預算不大,也可能因為 MSP 或上游工具鏈中招而被捲入。[8][9] 這類事件可怕之處在於「一個入口,批量擴散」。

這和你的數據外洩了!該怎麼辦?提到的現實很相似:問題未必只發生在你自己的系統,也可能從外部關係鏈傳入。

5. MGM Resorts(2023):不是只有工廠和醫院才會癱瘓

MGM Resorts 在官方聲明中確認,其部分系統因網絡安全事件受到影響,並採取了關閉部分系統等應對措施。[10] 這類攻擊很能說明當代勒索軟件的另一面:不只是加密檔案,還會直接打斷前台業務、入住流程、支付、客服和日常營運。

6. Change Healthcare(2024):醫療行業被打中後,影響會層層外溢

HHS 對 Change Healthcare 事件的 FAQ 直接用了「unprecedented magnitude」形容這次攻擊對患者與醫療服務提供方的廣泛影響。[3] 這說明醫療行業一旦被勒索,不只是 IT 故障,而會擴散到結算、理賠、處方流轉和病患服務。

7. LockBit(2024 前後):把勒索軟件「平台化」的典型代表

DOJ 在 2024 年的通報指出,LockBit 攻擊了全球 2,000 多名受害者,收到超過 1.2 億美元贖金,是當時最活躍、最具破壞性的變種之一。[4]

LockBit 的代表性不只是「名氣大」,而是它清楚展示了 RaaS 模式如何把攻擊標準化、規模化。

這 7 宗事件共同說明了甚麼?

勒索軟件不再只是「加密檔案」

現在更常見的是:

  • 先偷數據,再加密;
  • 不只威脅停機,還威脅公開洩露;
  • 不只攻擊單一公司,還利用供應鏈或第三方平台放大影響。

攻擊者愈來愈像分工明確的組織

DOJ 對 LockBit、BlackCat 等團伙的描述都顯示,這些組織已形成開發、營運、附屬、支付和數據洩露站分工。[1][4][5]

「能否恢復」比「會否被打」更現實

對大多數組織來說,被嘗試入侵幾乎已是常態。真正拉開差距的,是你能否快速隔離、恢復、溝通和復盤。

普通團隊最該學到的防護原則

1. 備份必須離線或不可變

否則攻擊者會先刪你的備份,再跟你談贖金。

2. 身份入口要收緊

MFA、最小權限、關閉閒置帳戶,這些比很多漂亮口號都更有效。

如果你想先從終端側建立異常識別意識,可以把這裏和我的電腦被黑了嗎?一起看。

3. 第三方風險不能只靠合約

Kaseya 和 Change Healthcare 這類事件已經說明,上游一旦失守,下游會一起承壓。

4. 先準備應急流程,再談「要不要付贖金」

真出事時,最缺的不是道理,而是明確聯絡人、隔離步驟、恢復次序和外部通報機制。

很多團隊真正吃虧的,是在攻擊發生前沒有把「隔離、溝通、恢復」寫成可執行清單,這一點也可以和數碼私隱保護完全指南裏的基礎衛生習慣連起來看。

總結

  • 最具代表性的勒索軟件攻擊,真正改變業界的不是「金額大」,而是「影響外溢」。
  • 從 WannaCry 到 LockBit,攻擊已由惡意程式演變成成熟產業鏈。
  • 供應鏈、身份入口和關鍵業務連續性,是近年最常被打穿的三條線。
  • 如果你只記一條經驗,那就是:備份、分權、演練,比事後談判更重要。

常見問題(FAQ)

勒索軟件是不是只會把檔案加密?

不是。現代勒索軟件常同時涉及數據竊取、公開洩露威脅、橫向移動和業務中斷。[1][4]

最大的勒索軟件攻擊一定看贖金金額嗎?

不一定。更值得看的是受影響行業、業務中斷範圍、供應鏈放大效應和恢復成本。

為甚麼 Colonial Pipeline 這麼經典?

因為它讓公眾第一次直觀意識到,勒索軟件可以影響現實世界的關鍵基礎設施運作。[2]

醫療行業為甚麼特別怕勒索軟件?

因為一旦系統停擺,影響會延伸到理賠、處方、病患服務和支付鏈路。[3]

LockBit 為甚麼經常被提起?

因為它是 RaaS 模式的典型代表,規模大、受害者多、運作成熟。[4]

小團隊沒那麼重要,是不是不容易成為目標?

不是。攻擊者經常透過 MSP、通用軟件、外洩憑證和自動化掃描去找最容易打進去的對象,小團隊反而可能因防護薄弱更容易被盯上。


免責聲明

本文僅供一般網絡安全教育參考,不構成事件歸因、支付贖金、合規應對或法律建議。不同公開通報對事件細節和時間線的描述可能會有後續更新。

AethoVPN 是本文的出版方;「勒索軟件攻擊案例」涉及的操作不是 VPN 連線能夠代辦的。

來源

  1. DOJ OIG, DOJ’s Strategy to Combat and Respond to Ransomware Threats and Attacks: https://oig.justice.gov/news/doj-oig-releases-report-dojs-strategy-combat-and-respond-ransomware-threats-and-attacks
  2. U.S. Department of Justice, Department of Justice Seizes $2.3 Million in Cryptocurrency Paid to the Ransomware Extortionists Darkside: https://www.justice.gov/opa/pr/department-justice-seizes-23-million-cryptocurrency-paid-ransomware-extortionists-darkside
  3. HHS, Change Healthcare Cybersecurity Incident Frequently Asked Questions: https://www.hhs.gov/hipaa/for-professionals/special-topics/change-healthcare-cybersecurity-incident-frequently-asked-questions/index.html
  4. U.S. Department of Justice, U.S. and U.K. Disrupt LockBit Ransomware Variant: https://www.justice.gov/opa/pr/us-and-uk-disrupt-lockbit-ransomware-variant
  5. U.S. Department of Justice, Justice Department Disrupts Prolific ALPHV/Blackcat Ransomware Variant: https://www.justice.gov/archives/opa/pr/justice-department-disrupts-prolific-alphvblackcat-ransomware-variant
  6. CISA, AA17-132A: Indicators Associated With WannaCry Ransomware: https://www.cisa.gov/news-events/alerts/2017/05/12/indicators-associated-wannacry-ransomware
  7. The White House, Press Briefing by Press Secretary Jen Psaki, June 9, 2021: https://bidenwhitehouse.archives.gov/briefing-room/press-briefings/2021/06/09/press-briefing-by-press-secretary-jen-psaki-june-9-2021/
  8. Kaseya, Kaseya Responds Swiftly to Sophisticated Cyberattack: https://www.kaseya.com/press-release/kaseya-responds-swiftly-to-sophisticated-cyberattack-mitigating-global-disruption-to-customers/
  9. CISA, Kaseya Ransomware Attack: Guidance for Affected MSPs and their Customers: https://www.cisa.gov/news-events/news/kaseya-ransomware-attack-guidance-affected-msps-and-their-customers
  10. MGM Resorts International Statement on Cybersecurity Issue: https://investors.mgmresorts.com/investors/news-releases/press-release-details/2023/MGM-RESORTS-INTERNATIONAL-STATEMENT-ON-CYBERSECURITY-ISSUE/default.aspx

Sources checked 2026 年 5 月 8 日。


延伸閱讀:

開啟 3 天免費試用

註冊即可免費體驗全部高級功能。

*只限新用戶;每位用戶只可獲得一次試用。

近年最具代表性的 7 宗勒索軟件攻擊:它們改變了甚麼 | AethoVPN