三年不变的根本原因:为什么2026年漏洞利用依然屡屡得手 | BackupSec Knowledge Base2025年Sophos报告中最枯燥的发现,也是最重要的发现
每年,关于勒索软件的讨论都会围绕新型攻击手法愈演愈烈。AI生成的钓鱼邮件。深度伪造社会工程。对抗性机器学习。利用系统自带工具的离地攻击(LOLBins)。通过冷门依赖项实施的供应链攻击。这类叙事总是暗示,防御者正面临一种全新的威胁,需要全新的工具才能应对。
然而每年,Sophos基于对数千名受害者展开的厂商中立调查所形成的_《勒索软件现状》_报告,给出的都是同一个不合时宜的答案。
漏洞利用已连续第三年成为勒索软件事件最常见的技术根本原因——2025年占攻击总数的32%。
不是新颖的AI技术,不是零日漏洞,不是稀奇古怪的供应链攻击。是早已存在却未打上的补丁。是已知有误却未修正的配置。是那些拥有公开利用代码和厂商公告、却被丢进待办队列后就再无下文的CVE。
这一发现应当让每一位企业安全负责人感到不安,因为它无法靠采购一款新工具来解决。这是企业环境积累技术债务方式本身存在的结构性问题——而2025年的数据表明,无论在高级检测能力上投入多少,都无法弥合这一缺口。
在BackupSec,我们认为漏洞利用长期稳居头号根本原因的事实本身就是一个战略信号:_已知_安全弱点与_已修复_安全弱点之间的差距,是预判哪些企业会出现在来年「支付了赎金」名单上的最可靠指标。本文将剖析这一差距为何持续存在、为何仅靠预防无法弥合,以及这对2026年运营的企业在架构层面意味着什么。
Sophos数据究竟揭示了什么
2025年Sophos报告调查了来自17个国家的3,400位IT和网络安全负责人,这些受访者所在的组织均在过去十二个月内遭受过勒索软件攻击。当被问及其事件的技术根本原因时,各年度的分布情况惊人地一致:
- 漏洞利用:占攻击总数的32%——连续三年位居头号原因。
- 凭据泄露:23%——低于2024年的29%。
- 恶意邮件:19%。
- 网络钓鱼:18%——高于上一年度的11%。
分行业报告进一步印证了这一模式。在制造业,漏洞利用占事件总数的32%——同样是头号原因。在零售业,这一比例为30%,同样位居首位。在Sophos发布的几乎每一份行业细分报告中,同样的发现反复出现:三分之一的勒索软件攻击成功案例,起点都是一个厂商早已发布补丁、安全团队理论上也知晓、却被攻击者抢先一步利用的漏洞。
让这一发现具有战略重要性的,不仅是它的一贯性,更是这样一个事实:尽管业界连续三年在漏洞管理工具、攻击面管理平台、风险暴露评估服务和补丁自动化方面投入巨资,它依然稳居头号原因之位。投入是巨大的,结果却毫无变化。
为什么打补丁会失灵——即便企业确实在打补丁
面对「32%的攻击始于已知漏洞」这一发现,直觉的反应是「那就打补丁打得更快一点」。这个反应本身没有错,但在实际操作层面并不足够,其中的原因值得我们坦诚地梳理一番。
分母问题。 一家典型的中型企业要管理成千上万个不同的软件组件,涵盖操作系统、应用程序、固件、容器镜像和SaaS配置。厂商公告持续不断地发布。即便是状态最好的安全团队,也不可能在CVE发布当天就修补完每一个组件。「可能被利用的对象」这个分母,在结构上就大于「本周能够完成修补的对象」这一带宽上限。
关键性问题。 许多补丁需要停机、回归测试,或与致力于维护营收连续性的业务负责人进行协调。而最需要打补丁的系统——面向外部的应用程序、遗留生产系统、OT和工业控制基础设施——往往正是停机业务成本最高的系统。于是补丁被排期、推迟、批量处理,最终被遗忘。攻击者深谙此道,会专门针对最可能背负维护债务的这类系统。
发现问题。 看不见的东西就无法修补。Sophos自身的数据显示,超过40%的受害者将未知的安全缺口列为促成因素之一。仅就零售业而言,46%的事件可追溯至未知缺口。这些并非企业选择不修补的漏洞,而是企业根本不知道自己存在的漏洞。影子IT、未记录在案的系统、被遗忘的云端工作负载、带有自身依赖树的第三方集成——现代企业的攻击面确实很难被完整梳理清楚,而资产清单所显示的内容与攻击者实际可触达的范围之间的这道缺口,正是大多数被利用漏洞的藏身之处。
窗口期问题。 即便漏洞已知且补丁已可用,从披露到被实际利用之间的时间也已被大幅压缩。威胁行为者会像安全团队一样认真地监视厂商公告,针对高影响CVE的武器化利用代码如今通常在披露后数天——有时甚至数小时——内就会出现。五年前还存在的那种补丁窗口期,对于任何足以引起关注的严重漏洞而言,如今已经不复存在。
这些问题没有一个能靠再采购一款漏洞管理工具来解决。它们是企业环境运作方式本身固有的结构性特征,也正是32%这个数字尽管防御投入巨大却连续三年纹丝不动的原因所在。
AI干扰
有必要直接指出:2025年的Sophos数据,也为当下关于AI驱动攻击的主流叙事提供了一剂有益的纠偏。
2025年业界的讨论大量聚焦于AI生成的钓鱼活动、深度伪造驱动的社会工程,以及机器学习支持的规避技术。这些威胁是真实存在的,也理应受到关注——尤其是考虑到有研究显示,如今绝大多数钓鱼邮件都包含AI生成的内容。
但Sophos的数据为资金和关注度究竟应投向何处提供了一次有益的现实检验。AI增强型钓鱼确实推动了钓鱼相关事件的上升(从11%升至18%),但它并未取代漏洞利用成为主导性的入侵向量。攻击者拥有了更强大的语言模型,并不会让那三分之一始于未修补系统的攻击占比因此缩小。要说有什么影响的话,关于AI的讨论反而分散了人们对这个毫不起眼、却在连续三年里悄然造成三分之一勒索软件事件的结构性问题的关注。
对企业风险负责人而言,其战略意义在于:应对任何暗示「最重要的防御投入就是最新的投入」的厂商叙事保持怀疑。Sophos的数据指向了另一个方向:最重要的防御投入,或许是那种能让漏洞管理这个枯燥的结构性问题,不再是决定整体结果的承重构件的投入。
「减少承重」究竟意味着什么
一旦接受漏洞利用无法被彻底消除这一前提,便会得出一个架构层面的洞见:如果三分之一的攻击将持续始于一个你未能及时安装的补丁,那么战略性的问题就会从「我们该如何更快地打补丁?」转变为「如果我们没能做到,会发生什么?」
在一种假定预防必然奏效的防御模型中,漏洞利用被当作一种需要被消除的失败。而在一种认真对待Sophos数据的防御模型中,漏洞利用则被当作一种反复出现的常态,架构的其余部分必须能够将其吸收,而不至于造成灾难性后果。
从「消除」到「吸收」的这一转变,与成熟的可靠性工程在十年前经历的架构转变如出一辙。在分布式系统中,你无法消除故障,而是要设计出在故障发生时能够优雅降级的系统。你衡量的是平均恢复时间,而不仅仅是平均故障间隔时间。你把韧性当作一种首要的架构属性,而不是预防失败之后才亡羊补牢的次要收尾工作。
企业安全领域正在——虽然非常缓慢地——开始应用同样的逻辑。在我们看来,2025年的Sophos数据是迄今为止最有力的实证证据,表明这一转变早已姗姗来迟。
备份架构何以成为关键支点
当一个漏洞被利用、攻击者站稳脚跟之后,接下来发生的一系列事件已被充分记录:横向移动、权限提升、对有价值数据的侦察、数据外泄,最终部署攻击载荷。现代威胁行为者在部署勒索软件之前,平均会在被入侵的环境中潜伏12到22天——这段时间他们专门用来识别并瓦解那些原本能够支持恢复的控制措施。
如果你的备份基础设施可以从一个因漏洞被利用而失守的系统被访问到,那么这个漏洞所助长的就不仅仅是一次攻击——而是让攻击_得逞_。面向互联网的应用程序上那个被利用的CVE之所以在架构层面具有重大意义,并不是因为它在被攻陷的主机上做了什么,而是因为它在接下来的两周里,使攻击者得以对你的恢复层为所欲为。
这正是Sophos数据所暗示的架构关键支点。在可预见的未来,漏洞利用将继续是头号根本原因。真正决定结果的变量,是你的恢复架构能否从那些漏洞终将被利用的系统中被访问到。
身份隔离。 保护生产系统的凭据绝不能同时拥有访问备份基础设施的权限。如果一个被攻陷的域管理员账户能够访问到你的备份存储库,那么你的备份就已经成为那个未修补漏洞所暴露出的攻击面的一部分。
经过验证的不可变性。 基于软件的保留策略,任何拥有足够权限的人都可以修改。硬件强制或平台强制的保留锁定机制正是为了抵御这一点而设计的——但「已配置」与「实际按预期运行」之间的落差,正是许多企业备份环境在真实事件中失守的地方。无论你的不可变性是由备份平台、存储层还是加固存储库强制实施,真正重要的属性是它是否在对抗性条件下被_验证_过,而不仅仅是在设置面板中被_启用_。
网络与信任隔离。 从威胁建模的角度看,一个与生产系统处于同一网络域的备份环境,本身就是生产环境的一部分。逻辑隔离和物理隔离,才是让备份基础设施从「又一个目标」转变为「其他目标沦陷时依然幸存的那一层」的关键。
持续的恢复验证。 一个从未在真实攻击的具体条件下接受过测试的备份,只是一个假设,而不是一项控制措施。2025年的数据显示,53%的企业未能借助备份从中恢复——尽管这些勒索软件事件已经得逞,而且企业自身也拥有备份。最可能的解释是,它们所拥有的备份从未针对实际发生的场景进行过验证。要针对这种失效模式进行架构设计,需要的是测试,而不仅仅是运行。
战略层面的重新定位
对企业风险负责人而言,漏洞利用持续稳居头号根本原因,并不是对漏洞管理项目的控诉,而是一个证据,表明无论执行得多么出色,漏洞管理在结构上都不可能独自承担起勒索软件防御的全部重量。
Sophos发现的「32%的攻击始于已知漏洞」,应当与另一项发现——「48%的企业受害者支付了赎金」——放在一起解读。这两个数字是相互关联的:它们描绘出一种防御姿态,在这种姿态下,预防被要求做到万无一失,恰恰是因为恢复层无法被信赖。战略上的纠正方向,不是让预防变得更加万无一失,而是让恢复变得足够可靠,使预防上的失误不再决定业务结果。
这种纠正是架构层面的,而且早该进行了。在未来十二个月内弥合这一差距的,将是那些恢复层能够吸收「必然仍有三分之一事件始于未修补系统」这一现实的企业。而做不到这一点的企业,则会年复一年地出现在Sophos报告的同一栏目里。
BackupSec的用武之地
在BackupSec,我们的服务建立在这样一个前提之上:预防将会以Sophos数据所描述的大致比例失效——而在失效发生时,真正决定结果的,是那些保存着业务关键数据的干净、隔离副本的恢复基础设施,以及能够证明这些副本可被成功恢复的运营纪律。
我们的三项服务,分别针对漏洞利用长期稳居头号根本原因这一事实所暴露出的特定缺口:
- ZeroMON 对备份操作、配置漂移和安全信号提供持续可观测能力——这样一来,当漏洞被利用、攻击者在网络内潜伏两周时,针对你备份环境的侦察活动是可见的,而不是悄无声息的。
- ZeroTAM 为你的团队提供专属的备份安全顾问,协助架构决策、容量规划和恢复策略——弥合那道决定你的备份层能否从最可能因未修补漏洞而被攻陷的系统中被访问到的结构性专业能力缺口。
- ZeroPEN 在我们看来,是对32%这一发现最直接的回应。我们会像一个从已被利用的漏洞起步的攻击者那样,对你的备份管理平面、访问控制、不可变性设置和隔离态势进行渗透测试——然后运行真实的恢复演练,验证恢复能够干净、完整、按时完成。最终交付的不是一份待整改问题清单,而是能够证明你的备份层能够挺过Sophos数据所描述的具体情形的书面证据。
BackupSec采用本地化部署。我们通过只读API访问接入你的备份应用程序。你的备份数据、遥测信息和配置细节始终保留在你自己的环境之内。
32%这个数字并非注定的命运。它描述的是一种结构性状况,只有当恢复层被设计成与预防层一同失效时,它才会决定最终结果。将二者解耦的企业,将不再受制于2026年勒索软件的主导性根本原因——这并非因为它们打补丁的速度更快,而是因为它们已经验证了补丁工作并非其恢复结果的承重构件。
本文分析基于Sophos《2025年勒索软件现状》报告以及2025年更广泛的勒索软件研究成果。文中呈现的解读与框架均为BackupSec自身观点。如需探讨这一分析对你所在具体环境的适用方式,请联系我们的团队 →
常见问题
如果32%的攻击始于漏洞,我们是不是应该在漏洞管理上投入更多?
漏洞管理方面的投入依然至关重要。本文的论点并非反对这种投入,而是反对把它当作决定整体结果的承重构件。尽管业界投入巨大,漏洞利用在Sophos数据中依然连续三年稳居第一,这表明漏洞利用在结构上很难被彻底消除。企业架构需要被设计成:即便不可避免地出现补丁失误,也不会决定企业是否需要支付赎金。
这一发现与AI驱动的攻击之间是什么关系?
网络钓鱼——包括AI增强型钓鱼——在2025年的数据中确实显著上升,从占攻击总数的11%升至18%。但它并未取代漏洞利用,后者仍保持在32%。关于AI的叙事固然重要,但不应让它分散人们对这个仍在造成比其他任何攻击向量都多的事件、却毫不起眼的结构性问题的关注。
针对这一发现,最具可操作性的举措是什么?
验证你的备份基础设施是否无法从那些最有可能因漏洞被利用而遭到攻陷的系统中被访问到——这类系统通常是面向互联网的应用程序、VPN设备和边缘设备。如果对其中任何一个系统的成功利用,能够通过常见的凭据链式滥用和横向移动最终抵达你的备份环境,那么32%这个数字所描述的,正是你自身面临的具体风险。
如果我们的备份已经进行了静态加密,不可变性还重要吗?
重要。加密保护的是备份内容不被未经授权地读取,而不可变性保护的是备份内容不被未经授权地修改或删除。这是两种不同的威胁模型,而勒索软件的操作者恰恰专门针对第二种。一个经过加密但不具备不可变性的备份,任何拥有足够权限的人——包括被攻陷的存储管理员——都可以将其删除、重新加密,或缩短其保留策略的有效期。