從2025年3月到2026年3月,勒索軟體組織在376天內向公開洩漏網站發布了7,655起受害者聲明。這相當於每天約20起,或每71分鐘就有一個新組織被點名。
本文詳細分析了哪些組織最活躍、它們的目標產業、受害者所在地,以及在觀察期間聲明數量如何變化。所有數據均基於CipherCue從公開的勒索軟體聲明追蹤器中收集的數據。聲明數量並非已確認的洩漏事件,而是代表威脅行為者公開的聲明。
在129個活躍組織中,排名前五的組織發布了3,027起聲明,佔總數的40%。之後數量逐漸下降:第六名組織發布了261起聲明(3.4%),第十名組織發布了191起聲明(2.5%)。
僅Qilin就發布了1,179起聲明,平均每天約3.1起。其地理足跡遍及74個國家,是所有組織中最廣泛的。Qilin的主要目標國家為:美國(438)、法國(55)、加拿大(48)、西班牙(41)、英國(36)。這不是一個只鎖定單一地理區域的組織。
Akira排名第二,在42個國家發布了706起聲明,但其對美國的集中度更高:其706起聲明中有403起(57%)針對美國組織。德國(34)、加拿大(31)和義大利(20)緊隨其後。
Play是排名前五組織中對美國集中度最高的。其386起聲明中有249起(64%)針對美國,其次是加拿大(27)。其聲明列表中僅出現21個國家,與Qilin的74個國家相比顯著較少。
長尾效應同樣重要:其餘124個組織總共發布了4,628起聲明。這表明僅僅阻止單一組織不太可能顯著降低總體數量。
在7,655起聲明中,有4,970起在來源數據中可識別其所屬產業。其餘2,685起(35%)沒有產業數據或被標記為「未找到」。
排名前十的產業佔了4,970起已歸屬產業聲明的4,359起。其餘的611起包括農業和食品生產(171)、酒店和旅遊業(168)、能源(160)和電信(106)。其餘6起聲明則歸類於來源數據中的變體或不一致的產業標籤。
組織與產業之間的關係似乎並非隨機。Qilin在排名前十的產業中有9個佔據領先地位,但Akira則在建築業(61起聲明)和商業服務業(50起聲明)中領先。Clop對科技產業的集中度(60起聲明,其首要產業)與該組織被報導專注於文件傳輸和託管服務提供商漏洞的說法一致。Play則大量集中在製造業(81起)和建築業(50起),這些產業的營運中斷可能會產生更大的支付壓力。
在7,655起聲明中,有3,101起點名了美國組織。有1,077起聲明沒有國家歸屬。在美國之後,分佈擴展到另外140個國家。
德國位居第二值得注意。僅SafePay就發布了72起針對德國組織的聲明,使其成為該國佔主導地位的威脅,遙遙領先。這種集中度可能反映了德語輔助組織或有針對性的攻擊活動,儘管僅憑數據無法證實任何一種解釋。
加拿大和英國的組織分佈較為廣泛,沒有單一組織佔據這兩個國家總數的五分之一以上。
前六個月(2025年3月至8月)平均每月有521起聲明。接下來的六個月(2025年9月至2026年2月)平均每月有732起聲明。這是一個40%的增長。
2025年12月是聲明數量最多的單月,達到861起。2025年10月以814起位居第二。這是否反映了勒索軟體活動的實際增加、更多組織採用洩漏網站,或是來源數據收集範圍的變化,僅憑聲明數據無法確定。數據確實顯示,基線已向上轉移,並且沒有回到上半年水平。
數據來源:公開的勒索軟體洩漏網站聲明追蹤器,已導入CipherCue。該數據集包含7,655起洩漏網站聲明,其發現日期介於2025年3月1日和2026年3月11日之間(376天)。聲明代表威脅行為者的發布,而非已確認的洩漏事件。產業和國家歸屬取自來源元數據(若可用)。2,685起聲明(35%)沒有產業數據或標記為「未找到」。1,077起聲明(14%)沒有國家數據。產業表格顯示了14個產業類別中的前10名;其餘611起聲明包括農業和食品生產(171)、酒店和旅遊業(168)、能源(160)、電信(106),以及6起具有變體或不一致產業標籤的聲明。表格中顯示的組織-國家和組織-產業計數基於兩者欄位均已填寫的聲明。每月總數可能會隨著來源更新歷史數據而變動。2026年3月為部分月份(分析時為11天)。受害者名稱與威脅行為者發布的名稱相同,可能包含重複,因為組織可能會重新發布或以不同名稱聲稱同一受害者。