
勒索軟件改由收件箱入門:一封可疑電郵點樣拖垮成間公司
Sophos 調查見到入口轉向,香港中小企要補返帳戶同電郵防線
勒索軟件入口轉咗位
iThome 報道引述 Sophos《State of Ransomware 2026》,指受訪機構判斷惡意電郵佔勒索軟件初始入口 26%,釣魚佔 24%,失竊登入資料佔 23%,暴力破解就有 6%。漏洞利用由 2025 年嘅 32% 跌至 18%,少咗 14 個百分點。個變化幾值得理會:企業一路催 IT 補漏洞、更新 VPN 同防火牆,但攻擊者亦識揀阻力細嘅路,收件箱同員工帳戶自然變得吸引。
呢啲係受害機構自述,唔係全球攻擊鑑證
2026 年調查由 Vanson Bourne 喺第一季訪問 2,158 名 IT 同資安決策人,受訪機構有 100 至 5,000 名員工,全部喺之前 12 個月中過勒索軟件,分布 17 個國家,當中冇香港。2025 年版本就訪問 3,400 名同類受訪者。兩年嘅對象框架接近,但唔係追蹤同一批公司,所以 呢個跌幅值得留意,但兩年唔係追蹤同一批公司,所以只可以當成趨勢參考,唔代表完整嘅攻擊紀錄。
仲有一點要拆開睇。Sophos 將「惡意電郵」同「釣魚」列做兩個答案,但公開資料冇清楚交代兩者界線。前者可以係直接夾住惡意檔案或連結,後者就多數靠假登入頁偷密碼,而且釣魚亦可以經短訊、WhatsApp 或其他平台出現。26% 加 24% 數學上係一半,卻唔等於所有相關個案都由電郵開始。Sophos 本身賣資安方案,報告有市場推廣用途,數字可以參考,但唔應照單全收。
香港公司確實避唔開釣魚
本地背景同個方向幾吻合。HKCERT 錄得香港 2025 年有 15,877 宗網安事故,按年多 27%,當中 57% 屬釣魚;不過呢套係本地呈報事故統計,同 Sophos 嘅勒索受害機構問卷口徑完全唔同,兩個百分比唔可以直接比較。HKCERT 另一項研究訪問 622 間企業,當中 544 間係中小企,結果顯示近三成企業冇專責網安人手。對細公司嚟講,細公司如果只靠一位同事兼顧電腦、採購同行政,可疑電郵嘅處理就容易慢一步,反應慢一步已經夠出事。
防線要由員工撳附件之前開始
最實際嘅做法係定一套人人識跟嘅流程。見到突如其來嘅付款指示、密碼重設、共享文件或壓縮檔,先經另一條可信渠道核實寄件人,唔好直接覆信確認;附件可以先交俾 IT 或保安工具檢查。公司亦要喺郵件系統加一個清楚易搵嘅「報告可疑電郵」入口,講明邊個接手、幾耐回覆。員工怕麻煩或者怕俾人鬧,最後靜靜刪信,IT 就會錯過同一封信已經寄咗畀全公司嘅警號。
MFA 仍然要開,尤其係電郵、VPN、管理員同雲端帳戶,不過唔好當佢係護身符。Sophos 話,以失竊登入資料入侵嘅個案入面,97% 已經某程度部署 MFA,反映漏開帳戶、舊協定、錯誤設定同疲勞式確認一樣會留門。配合最小權限、分開日常同管理員帳戶,先可以令一個同事中招之後,攻擊者冇咁易摸入檔案 server、備份系統同其他同事信箱。
備份要真係同公司網絡分開
最後一層係復原能力。CISA 同 HKCERT 都建議保留離線備份,定期測試能否還原;長期接住電腦或網絡嘅硬碟,勒索軟件一樣有機會加密。中小企未必請得起 24 小時資安團隊,但核實寄件人、限制權限、全面開 MFA、設好通報流程,再留一份同公司網絡斷開嘅離線備份,全部都可以逐項執行。漏洞仍然要補,只係而家公司亦要同樣睇實每日最常用嗰個收件箱。
參考來源
- iThome — 惡意郵件成勒索軟體首要入侵管道,與網路釣魚合計占五成 — original report
- Sophos:State of Ransomware 2026 官方發布 — 核對 2026 年數據、2,158 名受訪者、17 個市場、機構規模同調查期。
- Sophos:State of Ransomware 2025 官方發布 — 核對 2025 年調查方法、3,400 名受訪者同漏洞入口背景。
- HKCERT:香港網絡安全展望 2026 — 提供 2025 年香港網安事故、釣魚比例同企業網安人手數據。
- CISA:StopRansomware Guide — 核對 MFA、最小權限、釣魚通報流程、附件過濾同離線備份建議。
- HKCERT:如何處理受勒索軟件感染 — 本地官方勒索軟件預防、離線備份同事故處理指引。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







