结论先行:勒索攻击的主流转为静默的数据破坏。据一家数据韧性领域厂商 2026 年 9 月 30 日发布的研究,在其研究实验室受控引爆的 1064 个勒索样本中,目录项破坏占 47.8%,全量加密只占 18.3%。文件看起来没变,内容却可能已经不可用。所以"有备份"之后必须补上一步:证明这份副本是干净的、可用的。
研究说了什么:破坏方式已经换了
这家厂商的研究实验室在 2026 年上半年持续收集并受控引爆真实勒索样本,累计 1064 个。公布的关键数据如下。
| 观察项 | 数据 |
|---|---|
| 目录项破坏(破坏文件系统定位信息) | 47.8% |
| 全量加密 | 18.3% |
| 构建之间改变自身二进制特征(多态) | 64.7% |
| 中位破坏速度 | 约 97,321 个文件/小时 |
| 达到 1 万个受损文件所需时间 | 约 6 分钟 |
需要说明的是,单个样本可能同时具备多种行为,因此上述占比是可以重叠的,并不构成各技术在真实攻击中出现频率的估计。研究方也明确,这些数字来自实验室受控引爆的样本,不是对真实事件发生率的抽样。
研究方的判断是:过去"像被加密了才是中招、看着正常就是安全"的假设已经过时。组织需要验证数据是否可用、是否完整,而不仅仅看它表面上有没有变化。
为什么"看起来正常"比以前更难办
报告里列出了几类专门抹掉传统告警特征的破坏手法:保留原有文件扩展名、人为保持低熵值、放慢加密速度以躲开阈值告警、只加密文件的若干区段。其中有一个变种,在破坏内容的同时把文件名、文件大小、时间戳与熵值全部原样保留——一次表面扫描会把它判定为干净数据。
两点值得留意:
- 多态让特征库失效。64.7% 的样本在两次构建之间重新生成了自己的二进制特征,但功能代码保持不变。也就是说,每次感染呈现给特征检测的指纹都是此前没见过的。
- 速度决定了你还有没有选择权。约 6 分钟达到 1 万个受损文件,这个节奏快于多数组织的事件响应升级流程。等到进入恢复阶段,真正要回答的问题已经不是"有没有备份",而是"哪一份副本可以信"。
- AI 还没到破坏现场。这项研究显示,1064 个样本中没有任何一个在数据破坏阶段表现出由 AI 做决策的迹象;另有行业研究把 AI 的当前作用位置放在更早的侦察与横向移动环节。
恢复前要补的三个动作
把研究结论翻译成可执行动作,其实就是三件事。
- 把校验口径从"看表面"换成"看内容与结构"。文件扩展名没变、时间戳没动、熵值不异常,都不能作为"数据是好的"的证据。校验要能回答:这份文件能不能被正常打开、内容结构是否完整、数据库能不能正常拉起。
- 恢复选点要有判据。不要默认"最新的那份一定可用"。可行做法是让校验结果落到时间轴上,标出受损区间,再从中挑一份确认可用的副本,而不是按时间就近取一份。
- 把演练结果当成凭据。演练不是走过场,产出要包含实际恢复耗时、缺失项、需要人工补的配置。合规检查要的通常不是"我们做过演练",而是"我们能说明演练怎么做、结果如何"。
对企业意味着什么
这项研究真正的启发是:备份的对手变了,验证标准就要跟着变。过去大家关心的是副本够不够多、放在几个地方;现在还要回答一个更硬的问题——恢复出来的那份数据,业务能不能直接用。
常见的落地顺序是:盘点现有副本,逐份确认校验方式是否能识别"表面正常、内容损坏"的情况;对暂不具备该校验能力的环境,先用整机或整库拉起演练兜底,把"文件都在、数据库起不来"这类情况提前暴露;最后把校验结果纳入备份任务的日常监控,让异常在恢复之前就被发现。
奇摩在数据中心运维与容灾备份项目中,通常把"恢复出来的数据是否可用"作为验收与巡检的固定检查项之一,而不是只看备份任务的成功率。深耕 IT 基础架构 25 年,具备 ISO 与 CCRC 体系资质,这类口径我们已在金融、能源、政务客户的现网中反复打磨过。
如果你的备份体系还没做过"恢复出来的数据是不是干净的"这一步验证,欢迎预约咨询,奇摩技术团队可以结合你现有的备份与容灾架构给出一份可执行的校验口径与演练安排。
