如果你想真正理解勒索軟件,單看「某間公司被黑」並不足夠。更有用的方法,是把幾宗代表性事件串起來看:醫療、能源、博彩、軟件供應鏈、全球蠕蟲式爆發,它們各自暴露了完全不同的薄弱點。[1][2][3]
本文不是獵奇式盤點,而是用 7 宗最具代表性的勒索軟件攻擊案例說明一個現實:勒索軟件已不再是單一惡意程式,而是一套成熟的入侵、加密、竊取、勒索和洗錢產業鏈。[1][4]
為甚麼這些案例值得單獨回看?
因為它們改變了業界對勒索軟件的理解。
早期很多人把勒索軟件當成「隨機中招的惡意軟件」。但 CISA 和 DOJ 近年的公開通報不斷說明,現代勒索軟件更像一套可重複使用的商業模型:開發者維護平台,附屬攻擊者負責入侵,數據洩露站負責施壓,贖金再透過加密貨幣和洗錢鏈路流轉。[1][4]
如果你想先補上「普通用戶到底如何防範」這一層,可以先看勒索軟件防範指南;本文更偏向案例和趨勢。
7 宗最具代表性的勒索軟件攻擊
1. WannaCry(2017):讓全世界意識到拖延補丁的代價
WannaCry 的標誌意義,不只是感染範圍大,而是它利用了可蠕蟲式傳播的漏洞,把「單一設備中招」變成「整個網絡大片倒下」。CISA 至今仍把它作為高影響惡意軟件案例反覆提及。[6]
它改變了很多組織對補丁管理的優先次序。
2. Colonial Pipeline(2021):勒索軟件第一次讓很多人感到「現實生活會受影響」
DOJ 在 2021 年的公告寫得很清楚:Colonial Pipeline 因遭受 DarkSide 攻擊而關閉了部分基礎設施運作,之後美國司法部亦追回了部分贖金。[2]
這件事的象徵意義很強,因為它把「網絡事件」直接變成了「關鍵基礎設施事件」。
3. JBS(2021):供應鏈和食品系統也會被勒索軟件拖住
白宮當時公開表示,JBS 遭遇勒索軟件攻擊後,多國肉類生產受到影響。[7]
它說明,勒索軟件並不只針對科技公司,任何對現實供應鏈足夠關鍵的企業,都可能變成高價值目標。
4. Kaseya(2021):一次供應鏈事件,放大成成千上萬家下游受害者
Kaseya 事件讓很多中小企第一次明白,自己即使安全預算不大,也可能因為 MSP 或上游工具鏈中招而被捲入。[8][9]
這類事件可怕之處在於「一個入口,批量擴散」。
這和你的數據外洩了!該怎麼辦?提到的現實很相似:問題未必只發生在你自己的系統,也可能從外部關係鏈傳入。
5. MGM Resorts(2023):不是只有工廠和醫院才會癱瘓
MGM Resorts 在官方聲明中確認,其部分系統因網絡安全事件受到影響,並採取了關閉部分系統等應對措施。[10]
這類攻擊很能說明當代勒索軟件的另一面:不只是加密檔案,還會直接打斷前台業務、入住流程、支付、客服和日常營運。
6. Change Healthcare(2024):醫療行業被打中後,影響會層層外溢
HHS 對 Change Healthcare 事件的 FAQ 直接用了「unprecedented magnitude」形容這次攻擊對患者與醫療服務提供方的廣泛影響。[3]
這說明醫療行業一旦被勒索,不只是 IT 故障,而會擴散到結算、理賠、處方流轉和病患服務。
7. LockBit(2024 前後):把勒索軟件「平台化」的典型代表
DOJ 在 2024 年的通報指出,LockBit 攻擊了全球 2,000 多名受害者,收到超過 1.2 億美元贖金,是當時最活躍、最具破壞性的變種之一。[4]
LockBit 的代表性不只是「名氣大」,而是它清楚展示了 RaaS 模式如何把攻擊標準化、規模化。
這 7 宗事件共同說明了甚麼?
勒索軟件不再只是「加密檔案」
現在更常見的是:
- 先偷數據,再加密;
- 不只威脅停機,還威脅公開洩露;
- 不只攻擊單一公司,還利用供應鏈或第三方平台放大影響。
攻擊者愈來愈像分工明確的組織
DOJ 對 LockBit、BlackCat 等團伙的描述都顯示,這些組織已形成開發、營運、附屬、支付和數據洩露站分工。[1][4][5]
「能否恢復」比「會否被打」更現實
對大多數組織來說,被嘗試入侵幾乎已是常態。真正拉開差距的,是你能否快速隔離、恢復、溝通和復盤。
普通團隊最該學到的防護原則
1. 備份必須離線或不可變
否則攻擊者會先刪你的備份,再跟你談贖金。
2. 身份入口要收緊
MFA、最小權限、關閉閒置帳戶,這些比很多漂亮口號都更有效。
如果你想先從終端側建立異常識別意識,可以把這裏和我的電腦被黑了嗎?一起看。
3. 第三方風險不能只靠合約
Kaseya 和 Change Healthcare 這類事件已經說明,上游一旦失守,下游會一起承壓。
4. 先準備應急流程,再談「要不要付贖金」
真出事時,最缺的不是道理,而是明確聯絡人、隔離步驟、恢復次序和外部通報機制。
很多團隊真正吃虧的,是在攻擊發生前沒有把「隔離、溝通、恢復」寫成可執行清單,這一點也可以和數碼私隱保護完全指南裏的基礎衛生習慣連起來看。
總結
- 最具代表性的勒索軟件攻擊,真正改變業界的不是「金額大」,而是「影響外溢」。
- 從 WannaCry 到 LockBit,攻擊已由惡意程式演變成成熟產業鏈。
- 供應鏈、身份入口和關鍵業務連續性,是近年最常被打穿的三條線。
- 如果你只記一條經驗,那就是:備份、分權、演練,比事後談判更重要。
常見問題(FAQ)
勒索軟件是不是只會把檔案加密?
不是。現代勒索軟件常同時涉及數據竊取、公開洩露威脅、橫向移動和業務中斷。[1][4]
最大的勒索軟件攻擊一定看贖金金額嗎?
不一定。更值得看的是受影響行業、業務中斷範圍、供應鏈放大效應和恢復成本。
為甚麼 Colonial Pipeline 這麼經典?
因為它讓公眾第一次直觀意識到,勒索軟件可以影響現實世界的關鍵基礎設施運作。[2]
醫療行業為甚麼特別怕勒索軟件?
因為一旦系統停擺,影響會延伸到理賠、處方、病患服務和支付鏈路。[3]
LockBit 為甚麼經常被提起?
因為它是 RaaS 模式的典型代表,規模大、受害者多、運作成熟。[4]
小團隊沒那麼重要,是不是不容易成為目標?
不是。攻擊者經常透過 MSP、通用軟件、外洩憑證和自動化掃描去找最容易打進去的對象,小團隊反而可能因防護薄弱更容易被盯上。
免責聲明
本文僅供一般網絡安全教育參考,不構成事件歸因、支付贖金、合規應對或法律建議。不同公開通報對事件細節和時間線的描述可能會有後續更新。
AethoVPN 是本文的出版方;「勒索軟件攻擊案例」涉及的操作不是 VPN 連線能夠代辦的。
來源
- DOJ OIG, DOJ’s Strategy to Combat and Respond to Ransomware Threats and Attacks: https://oig.justice.gov/news/doj-oig-releases-report-dojs-strategy-combat-and-respond-ransomware-threats-and-attacks
- U.S. Department of Justice, Department of Justice Seizes $2.3 Million in Cryptocurrency Paid to the Ransomware Extortionists Darkside: https://www.justice.gov/opa/pr/department-justice-seizes-23-million-cryptocurrency-paid-ransomware-extortionists-darkside
- HHS, Change Healthcare Cybersecurity Incident Frequently Asked Questions: https://www.hhs.gov/hipaa/for-professionals/special-topics/change-healthcare-cybersecurity-incident-frequently-asked-questions/index.html
- U.S. Department of Justice, U.S. and U.K. Disrupt LockBit Ransomware Variant: https://www.justice.gov/opa/pr/us-and-uk-disrupt-lockbit-ransomware-variant
- U.S. Department of Justice, Justice Department Disrupts Prolific ALPHV/Blackcat Ransomware Variant: https://www.justice.gov/archives/opa/pr/justice-department-disrupts-prolific-alphvblackcat-ransomware-variant
- CISA, AA17-132A: Indicators Associated With WannaCry Ransomware: https://www.cisa.gov/news-events/alerts/2017/05/12/indicators-associated-wannacry-ransomware
- The White House, Press Briefing by Press Secretary Jen Psaki, June 9, 2021: https://bidenwhitehouse.archives.gov/briefing-room/press-briefings/2021/06/09/press-briefing-by-press-secretary-jen-psaki-june-9-2021/
- Kaseya, Kaseya Responds Swiftly to Sophisticated Cyberattack: https://www.kaseya.com/press-release/kaseya-responds-swiftly-to-sophisticated-cyberattack-mitigating-global-disruption-to-customers/
- CISA, Kaseya Ransomware Attack: Guidance for Affected MSPs and their Customers: https://www.cisa.gov/news-events/news/kaseya-ransomware-attack-guidance-affected-msps-and-their-customers
- MGM Resorts International Statement on Cybersecurity Issue: https://investors.mgmresorts.com/investors/news-releases/press-release-details/2023/MGM-RESORTS-INTERNATIONAL-STATEMENT-ON-CYBERSECURITY-ISSUE/default.aspx
Sources checked 2026 年 5 月 8 日。
延伸閱讀: