勒索軟件改由收件箱入門:一封可疑電郵點樣拖垮成間公司
Tech News

勒索軟件改由收件箱入門:一封可疑電郵點樣拖垮成間公司

圖片:via iThome — https://www.ithome.com.tw/news/177478
TechLab 編輯部(譯)·

Sophos 調查見到入口轉向,香港中小企要補返帳戶同電郵防線

勒索軟件入口轉咗位

iThome 報道引述 Sophos《State of Ransomware 2026》,指受訪機構判斷惡意電郵佔勒索軟件初始入口 26%,釣魚佔 24%,失竊登入資料佔 23%,暴力破解就有 6%。漏洞利用由 2025 年嘅 32% 跌至 18%,少咗 14 個百分點。個變化幾值得理會:企業一路催 IT 補漏洞、更新 VPN 同防火牆,但攻擊者亦識揀阻力細嘅路,收件箱同員工帳戶自然變得吸引。

呢啲係受害機構自述,唔係全球攻擊鑑證

2026 年調查由 Vanson Bourne 喺第一季訪問 2,158 名 IT 同資安決策人,受訪機構有 100 至 5,000 名員工,全部喺之前 12 個月中過勒索軟件,分布 17 個國家,當中冇香港。2025 年版本就訪問 3,400 名同類受訪者。兩年嘅對象框架接近,但唔係追蹤同一批公司,所以 呢個跌幅值得留意,但兩年唔係追蹤同一批公司,所以只可以當成趨勢參考,唔代表完整嘅攻擊紀錄

仲有一點要拆開睇。Sophos 將「惡意電郵」同「釣魚」列做兩個答案,但公開資料冇清楚交代兩者界線。前者可以係直接夾住惡意檔案或連結,後者就多數靠假登入頁偷密碼,而且釣魚亦可以經短訊、WhatsApp 或其他平台出現。26% 加 24% 數學上係一半,卻唔等於所有相關個案都由電郵開始。Sophos 本身賣資安方案,報告有市場推廣用途,數字可以參考,但唔應照單全收。

香港公司確實避唔開釣魚

本地背景同個方向幾吻合。HKCERT 錄得香港 2025 年有 15,877 宗網安事故,按年多 27%,當中 57% 屬釣魚;不過呢套係本地呈報事故統計,同 Sophos 嘅勒索受害機構問卷口徑完全唔同,兩個百分比唔可以直接比較。HKCERT 另一項研究訪問 622 間企業,當中 544 間係中小企,結果顯示近三成企業冇專責網安人手。對細公司嚟講,細公司如果只靠一位同事兼顧電腦、採購同行政,可疑電郵嘅處理就容易慢一步,反應慢一步已經夠出事。

防線要由員工撳附件之前開始

最實際嘅做法係定一套人人識跟嘅流程。見到突如其來嘅付款指示、密碼重設、共享文件或壓縮檔,先經另一條可信渠道核實寄件人,唔好直接覆信確認;附件可以先交俾 IT 或保安工具檢查。公司亦要喺郵件系統加一個清楚易搵嘅「報告可疑電郵」入口,講明邊個接手、幾耐回覆。員工怕麻煩或者怕俾人鬧,最後靜靜刪信,IT 就會錯過同一封信已經寄咗畀全公司嘅警號。

MFA 仍然要開,尤其係電郵、VPN、管理員同雲端帳戶,不過唔好當佢係護身符。Sophos 話,以失竊登入資料入侵嘅個案入面,97% 已經某程度部署 MFA,反映漏開帳戶、舊協定、錯誤設定同疲勞式確認一樣會留門。配合最小權限、分開日常同管理員帳戶,先可以令一個同事中招之後,攻擊者冇咁易摸入檔案 server、備份系統同其他同事信箱。

備份要真係同公司網絡分開

最後一層係復原能力。CISA 同 HKCERT 都建議保留離線備份,定期測試能否還原;長期接住電腦或網絡嘅硬碟,勒索軟件一樣有機會加密。中小企未必請得起 24 小時資安團隊,但核實寄件人、限制權限、全面開 MFA、設好通報流程,再留一份同公司網絡斷開嘅離線備份,全部都可以逐項執行。漏洞仍然要補,只係而家公司亦要同樣睇實每日最常用嗰個收件箱。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook