前言
2025年,思而听Solar应急响应团队(以下简称“Solar团队”)累计奔赴了534个勒索病毒处置现场。
这一数字的背后,不是冰冷的扫描日志或宏观的威胁情报,而是 534 家企业真实的业务停摆、数据冻结与紧急救援。2025年,Solar团队亲历了制造业产线停工的焦虑,也见证了医疗系统数据被锁后的危急。这 534 次实战,构成了对当前勒索软件威胁最直观、最真实的认知。他们将这些一线处置经验汇编成了近200页的《Solar勒索软件威胁态势与防护实践年度报告(2025)》。

这份报告,或许正是您当前规划安全建设所急需的参考坐标:
·如果您是企业CIO/CISO或安全负责人:您可能需要这份报告来评估 2026 年的安全预算投向。报告中关于“老旧系统资产风险”与“双重勒索趋势”的数据分析,能为您向董事会阐述安全投入必要性提供详实的实战数据支撑。
·如果您身处制造业、医疗或金融行业:您可能迫切想知道同行业在过去一年中遭遇了怎样的攻击。报告详细拆解了Weaxor、Qilin等针对特定行业的勒索家族攻击手法,助您排查自身业务环境是否存在类似的防御盲区。
·如果您是IT运维或网络管理人员:您需要一份可落地的“避坑指南”。思而听复盘了大量因弱口令、端口策略疏忽导致失陷的真实场景,并附带了详细的加固建议,协助您在日常运维中规避这些高频风险。
·如果您正遭受勒索困扰或担忧未来风险:报告中的“黄金一小时”应急响应手册与清除闭环方案,是基于无数次实战总结出的标准作业程序(SOP),能在危机时刻帮您从容应对。

受限于篇幅,本文仅摘录其中的核心趋势与典型案例。
如果您希望获取这份长达200页、涵盖详细逆向分析、行业防护手册及完整数据图表的《Solar勒索软件威胁态势与防护实践年度报告(2025)》完整版报告,请联系Solar安全应急响应团队。
一、2025勒索软件总体态势:从边界监测向应急响应实战的纵深演进
区别于传统基于边界流量日志的监测数据,Solar团队的视角聚焦于已突破防线并造成实质性破坏的勒索事件处置。
2025年,Solar 团队累计接收并有效处置勒索软件攻击事件534起。这直接反映了当前企业面临的现实挑战:在内网环境下的攻防对抗中,核心业务中断和关键数据丢失的风险已不容忽视。
1. 案件总量与时间分布:与2024年相比,Solar团队处置的勒索案件总量同比增长544.89%。从时间维度来看,攻击活动在第二季度(Q2)达到顶峰,占比全年的35.20%。这主要归因于 Weaxor 等家族针对特定行业应用系统的集中式攻击战役。

2025年 Solar 团队处置勒索案件季度分布统计趋势图
2. 威胁分级:双重勒索成为常态在Solar团队处置的案件中,“高危级”事件(涉及核心业务中断或敏感数据加密)占比高达99.61%。更值得警惕的是,攻击后果呈现出明显的结构性变化:
·双重勒索(加密+窃密)占比 55.32%:攻击者在加密数据的同时窃取敏感文件,以此作为二次勒索的筹码。
·单纯加密占比 44.09%。

2025年 Solar 团队处置勒索攻击家族分布图
二、受害者画像与风险特征分析:谁是攻击者的首选目标?
2.1 受害者画像
基于534起实战案例的统计分析,Solar团队总结出了2025年勒索软件受害者的精准画像。数据表明,攻击者正在向“高价值区域”和“关键基础设施”集中火力。
1.地理分布:经济活跃地区承受了更高的攻击压力。广东、北京、上海等数字化程度较高的区域,资产暴露面相对更广,更容易被攻击者批量扫描锁定。

勒索攻击受害者地域分布热力图/统计图
2.行业透视:医疗与制造承受重压从行业维度来看,医疗行业(占比 23.97%)和制造业(占比 15.7%)是2025年的重灾区。
·医疗行业:由于医院业务对连续性要求极高(“零容忍”停机),且存有大量敏感患者数据,往往成为攻击者勒索赎金的首选对象。
·制造业:随着工业互联网的推进,大量工控系统接入网络,但旧有的防护体系难以抵御新型勒索攻击,导致生产停摆损失巨大。

勒索攻击受灾行业分布图
2.2 重点攻击资产
在受影响的资产类型中,两类目标最为突出:
·仍在使用的老旧系统:Windows Server 2008 / 2012等已停止官方支持的操作系统仍被大量使用,成为攻击者利用 N-day 漏洞的入口点。
·关键虚拟化设施:针对ESXi / NAS / Linux服务器的攻击比例显著上升。这类资产通常承载着企业的核心业务虚拟机或备份数据,一旦被加密,往往导致全线瘫痪的毁灭性后果。

受影响操作系统分布饼状图(基于真实案例)
2.3 核心勒索家族分析
2025年的勒索软件生态呈现出“全球化头部效应”与“本土化野蛮生长”并存的局面。全球范围内,Qilin (麒麟)位居活跃榜首;而在国内市场,Weaxor (Mallox变种)则占据了主导地位。
Weaxor 家族攻击技术特征:Weaxor 的爆发,更多是利用了企业在资产暴露面管理上的疏漏。它不依赖昂贵的 0-day 漏洞,而是通过自动化工具扫描那些未被及时修补的已知漏洞。
·入口突破:攻击者大量利用企业财务及OA系统中存在的已知历史漏洞(如 React2Shell)以及 SQL Server 弱口令进行自动化批量扫描。
·规避检测:利用合法的 SQL Server 进程(sqlps.exe)投递载荷,这种“寄生攻击”手段极大地提高了绕过传统杀毒软件的成功率。
·加密策略:采用 Curve25519 + AES-256-CTR + ChaCha20 的混合加密算法,目前尚无公开的解密工具可破译。

RANSOMLIVE勒索家族活跃度 TOP10 统计图
三、实战案例复盘:一次典型的数据库勒索渗透
为了更直观地展示勒索攻击的运作机制,Solar团队从534起案件中选取了一起典型的针对制造业企业的攻击案例进行技术复盘。
3.1 案例背景
某制造企业 ERP 系统突然瘫痪,数据库文件被添加.weaxor后缀,生产线被迫停工。
3.2攻击链路还原
1.初始入侵:攻击者扫描发现该企业对外开放的 SQL Server 1433 端口,利用自动化工具进行字典爆破,成功获取sa权限。
2.权限维持与执行:利用 SQL Server 的xp_cmdshell组件被禁用的情况,攻击者启用了 CLR(Common Language Runtime)集成功能,加载恶意的 .NET 程序集。

3.横向移动:利用内网凭据转储工具(Mimikatz变种)获取域控管理员密码,随即通过 SMB 协议向全网投递勒索病毒载荷。
4.目标行动:终止数据库服务进程,执行全盘加密,并释放勒索信。

攻击者攻击链路图
3.3复盘启示
该案例暴露出一个典型问题:防火墙虽然部署了,但策略配置不够精细;高权限账户的弱口令长期存在却未被察觉。这些基础安全卫生的缺失,往往是勒索病毒得手的根本原因。
四、企业应急响应SOP(黄金一小时处置法则)
4.1黄金一小时处置法则
在勒索攻击发生的初期,企业的处置动作直接决定了损失的大小。基于Solar团队的实战经验,以下是一份标准的应急响应处置流程(SOP):
1.止损与隔离(第0-15分钟)
·物理断网:直接拔掉受感染服务器的网线,严禁仅仅关闭屏幕或注销账户。
·网络阻断:在核心交换机或防火墙层面对受害区域进行VLAN隔离,切断其与备份服务器、域控的连接。
·全网通告:通知员工暂停使用内网共享文件服务。
2.保护现场(第15—30分钟)
·保留环境:严禁重启服务器,严禁运行杀毒软件进行全盘查杀(可能会破坏内存中的密钥痕迹或触发勒索软件的自毁/反分析机制)。
·证据固化:对受害机器的内存、日志文件(系统日志、数据库日志、IIS/Nginx日志)进行镜像或离线备份。
3.排查与加固(第30—60分钟)
·账号审计:排查是否存在异常的新增管理员账号或隐藏账号(如admin$)。
·进程分析:使用 PCHunter 等工具排查异常进程、计划任务及启动项。
·漏洞修补:在恢复业务前,必须强制修改所有弱口令,并修补被利用的漏洞入口,防止二次加密。

Solar 勒索病毒应急处置流程图
五、生态破局:从“技术对抗”到“风险兜底”
面对日益复杂的勒索威胁,单一的技术防御已难以实现100%的安全。构建“技术+保险”的风险管理闭环,成为企业应对极端风险的必然选择。
年初,山东省网络安全保险联合创新实验室正式揭牌成立。思而听副总经理梁文豪作为首批合作单位代表出席签约仪式,与中国人保财险(PICC)山东省分公司及多家科研机构达成深度合作,共同探索网络安全风险防控与保险保障融合创新模式。

签约仪式现场

授牌仪式现场合影,思而听副总经理梁文豪(左一)
未来,思而听及Solar团队将依托自身在勒索攻击防御、应急响应和安全服务领域的技术积累,重点围绕风险评估、技术防护与保险保障开展融合创新,为企业提供“事前体检评估、事中监测响应、事后理赔兜底”的全链路服务。通过将应急响应技术能力与保险理赔机制打通,切实降低企业在勒索攻击中的经济损失与经营风险。
六、防护建议与总结
基于534起真实应急响应案例可以看到,勒索攻击正在持续向高价值行业和关键基础设施集中,企业需要持续完善资产管理、备份体系及应急响应能力,以应对不断演进的勒索威胁。
Solar团队给企业的核心建议依然回归到安全建设的本质:
1.收敛暴露面:定期进行资产测绘,关闭不必要的 RDP 端口,及时修补高危漏洞。
2.强化备份体系:严格执行3-2-1 备份策略(3份副本、2种介质、1个异地/离线备份)。在勒索攻击面前,离线备份是企业最后的底牌。
3.建立应急机制:储备专业的应急响应服务资源,确保在攻击发生的“黄金一小时”内能够快速介入,遏制扩散。
限于篇幅,关于勒索软件的加密算法演进、Qilin/Weaxor 等家族的详细逆向分析报告,以及各行业的具体防护手册,无法在一文中尽述。完整版报告获取,详情请见“Solar应急响应团队”微信公众号。
———————————————————
本文基于思而听安全 | Solar应急响应团队
实战案例与逆向研究整理
关注思而听,获取更多一线安全情报与防御指南
- 上一篇:中央企业经营业绩考核监管体系建设的洞察与实践
- 下一篇:
