BSI 2025 年态势报告(报告周期为 2024 年 7 月至 2025 年 6 月)列出了德国境内 950 起已上报的勒索软件事件。80% 的攻击针对中小型企业。谁若从中读出“勒索软件是大型集团和关键基础设施的问题”,就把这些数字读反了。
先作两点说明:其一,950 是已上报的案例——未被发现的暗数相当可观,实际数字要高于此。其二,80% 这一比例并非偶然。攻击者不是按知名度来挑选,而是按可触及性。一家拥有 120 名员工、一个暴露在外的 VPN 网关、且备份存放在同一存储上的企业,是比拥有自建安全运营中心(SOC)的大型集团更好的目标。
用数字看态势
从 BSI 态势报告和 Bitkom 的《经济保护 2025》研究(于 2025 年 9 月 18 日发布)中,可以得出一幅一致的图景:
- 950 起已上报的勒索软件事件,其中 80% 针对中小企业(BSI)。据 BSI,大多数情况下攻击都伴随着数据外流——勒索软件早已不仅是可用性问题,同时也是数据保护和敲诈勒索问题。
- 平均每天 119 个新漏洞,较上一年增长 24%(BSI)。
- 十二个月内因盗窃、间谍和破坏造成的总损失达 2,892 亿欧元(约 +8%),其中约 2,024 亿欧元——约 70%——由网络攻击造成(Bitkom)。
- 87% 的企业遭受过盗窃、间谍或破坏;34% 在十二个月内因勒索软件蒙受损失(Bitkom)。
- 各有 46% 的受影响企业将攻击归因于俄罗斯或中国(Bitkom)。
最令人不安的数字:56%
对中型企业而言,态势报告最重要的一句话不是某个攻击数字,而是一项自我诊断:据 BSI,中小企业平均只满足了 BSI-CyberRisikoCheck 约 56% 的基础要求——而且往往对自身状况估计得过于乐观。
这不是危言耸听的理由,而是诚实盘点的理由。感知到的安全态势与实际安全态势之间的差距,恰恰是攻击者施展身手的空间。正确的问题不是“我们安全吗?”,而是:“我们的哪些基础措施经得起一次检验——哪些经不起?”
案例研究 Fortinet:当安全设备本身成为入口
“我们有一台防火墙”如今意味着多么有限,一个年初的案例说明了这一点:CVE-2026-24858,这是一个独立于 12 月案例的、第二个 FortiCloud-SSO 绕过漏洞——一个存在于 FortiCloud-SSO 机制中的身份验证绕过漏洞,视产品而定,影响 7.0 至 7.6 之间版本的 FortiOS、FortiAnalyzer、FortiManager 和 FortiProxy。它被主动利用——甚至针对已完全打好补丁的设备。攻击者创建了本地管理员账户并窃取了设备配置。Fortinet 于 2026 年 1 月 27 日发布了安全公告 FG-IR-26-060,并于 1 月 26 日在全球范围内暂时停用了 FortiCloud SSO;重新启用时最初仅面向已打补丁的设备。二手来源提到 CVSS 评分为 9.4,并已被收入 CISA-KEV 目录。
由此得出三条教训,与厂商无关:
- 防火墙和安全设备的管理接口绝不应暴露在互联网上。 管理只应通过隔离的管理网络或 VPN 进行。
- 仅打补丁并不够。 此处连已打补丁的设备也受了影响——攻击是通过异常账户和配置访问被发现的,也就是通过监控。
- 诸如集中式 SSO 之类的云便利功能会扩大攻击面,应当有意识地予以启用或停用,而不是任由默认设置保留。
决定结局的三项控制措施
从那些结局有好有坏的事件中,可以归纳出一种模式。三项控制措施造就了差别:
1. 经过加固并受到监控的边界
防火墙、VPN 网关和负载均衡器是企业中被攻击最多的系统——也往往是监控最差的。它们需要贯彻到底的加固、及时的补丁,以及一套能对新增管理员账户或配置更改发出告警的监控。网络与安全工程在这里不是一个项目,而是一项持续任务。
2. 全天候的检测
勒索软件攻击常常在夜间和周末升级,此时无人响应告警。从首次访问到加密之间存在一个时间窗口——善加利用者能限制损失;睡过去者则会失去整个环境。没有 7×24 监控,这个窗口就白白浪费。
3. 经过测试的不可变备份
攻击者会在加密之前有针对性地搜索并销毁备份。因此关键在于不可变(immutable)的备份副本、隔离的访问路径——以及定期演练的恢复。一个从未测试过恢复的备份,是一种指望,而不是一套方案。
结论
BSI 和 Bitkom 的数字描述的不是一种抽象的威胁态势,而是中型企业 IT 的日常。好消息是:决定性的控制措施是已知的、成熟的,对于 50 至 500 名员工规模的企业是可以做到的。56% 的差距不会靠新产品来弥合,而要靠对基础的贯彻落实。
sector7 如何提供支持
作为一家业主自营、在 Juniper、Cisco、HPE、F5、Fortinet 和 Palo Alto Networks 上具备工程实践经验的公司,我们加固并运营的正是像 CVE-2026-24858 这类案例所涉及的边界系统。我们的 NOC 全天候监控客户环境,我们的 Veeam 实践负责不可变备份及经过测试的恢复——如有需要,可作为 Managed Service 按月包干费提供。
来源
- https://www.security-insider.de/bsi-lagebericht-itsicherheit-2025-deutschland-a-d2a510480d46ec84f9be259c38435110/
- https://www.bitkom.org/Bitkom/Publikationen/Wirtschaftsschutz
- https://www.security-insider.de/schaden-fuer-wirtschaft-durch-cyberangriffe-bitkom-a-94a232a23f6570a877f583c94f91ecf8/
- https://www.verfassungsschutz.de/SharedDocs/kurzmeldungen/DE/2025/2025-09-18-studie-bitkom.html
- https://arcticwolf.com/resources/blog/cve-2026-24858/
- https://socprime.com/blog/cve-2026-24858-vulnerability/