2025年暗网公布的勒索软件攻击事件达7,507起,较2024年增长43%,较2021年的1,675起增长了近3.5倍。深信服千里目安全技术中心的报告将勒索软件定义为“全球网络犯罪中最具持续性和破坏性的威胁形态”,并从团伙演变、技术升级与AI赋能三个维度拆解了这一威胁的爆发逻辑。
五年增长3.5倍——勒索软件攻击的持续攀升
2021年至2025年,暗网公布的勒索软件攻击事件数量分别为1,675起、2,873起、4,846起、5,264起和7,507起,近五年呈现出持续上升态势。2025年的增幅进一步加大,较2024年增长约43%,且全年月度分布呈现年初快速攀升、年中高位震荡、年末再度上行的特征,反映出勒索软件攻击已进入高度常态化和组织化阶段。
从地域分布来看,中国相关攻击事件数量整体较低。受互联网架构和数据流通环境差异影响,境外勒索软件团伙在对中国境内组织实施攻击时面临数据外传难度较高等客观限制。相关攻击活动多以具备国际业务背景的组织为主要目标,攻击者往往通过其海外分支机构、跨境业务系统或境外网络节点作为突破口实施入侵,并进一步尝试向国内业务系统渗透。
TOP10团伙——Qilin居首,技术路线分化明显
2025年勒索软件团伙TOP10呈现清晰的技术路线分化。Qilin以1,041起攻击事件位居榜首,该团伙基于Rust开发跨平台勒索软件,支持Windows/Linux环境,采用双重勒索模式并结合凭证窃取与横向移动,对企业核心系统威胁显著。Akira以724起居次,基于Go语言开发,具备快速加密能力,支持多平台部署,攻击节奏持续。Clop以521起排名第三,以数据窃取与勒索为核心,长期专注供应链攻击,频繁利用高影响零日漏洞。
Play(391起)、INCRansom(377起)、SafePay(376起)构成第二梯队。RansomHub(233起)为快速扩张的RaaS平台,采用双重勒索策略;DragonForce(221起)采用去中心化运营模式,滥用BYOVD技术绕过安全防护;Sinobi(187起)为新兴RaaS团伙,攻击模式与Lynx等成熟团伙高度相似。整体来看,头部团伙通过跨平台勒索工具、零日漏洞与供应链攻击以及BYOVD等高级规避手段,推动勒索软件向“高技术、高适应性、高隐蔽性”方向发展。
三大演进趋势——去中心化、AI驱动与技术升级
报告归纳了勒索软件威胁的三大演进趋势。一是勒索生态转向“去中心化协作”。主流团伙在遭受打击、瓦解后生态并未崩塌,而是以更碎片化、协作化的方式持续存在——勒索团伙与其附属者之间的界限变得模糊,工具和基础设施被多方共用,追踪和归因难度显著上升。
二是AI驱动攻击效率极致提升。基于AI的自动化攻击链显著提升了勒索团伙的攻击速度、规模与复杂度。从2022年的8小时到2025年的22秒,攻击者分工协作速度被压缩了1,300倍。2025年AI辅助勒索攻击为主要应用模式,据预测2026年AI驱动勒索攻击将从辅助加快转向自主完成攻击。
三是技术战术全面升级。勒索软件团伙在技战术层面加速升级,针对虚拟化环境(如VMware ESXi、Nutanix AHV)的精准打击成为重要方向,Living Off the Land(LOTL)、Bring Your Own Vulnerable Driver(BYOVD)等高级防御规避技术渗透到主流勒索软件生态中成为标配操作。原本多见于APT的高级技战术已大规模向下渗透到Qilin、Akira、DragonForce等勒索软件团伙中,推动整体攻击数量快速增长。