勒索软件为何专打备份?Sophos 2026 年报要点解读

数据被锁死之后,越来越多企业靠备份捡回了业务——但账单反而更贵了。

这是安全厂商 Sophos 近期发布的年度勒索软件报告揭示的真实图景。《The State of Ransomware 2026》覆盖 17 个国家的 2158 名 IT 与安全负责人,而且有一个前提值得注意:受访者全部是过去一年真实遭遇过勒索攻击的企业。

先看报告中与备份直接相关的三个数字:

  • 66% 的受害企业最终靠备份找回了被加密的数据,比上一年提高了 12 个百分点;
  • 48% 的企业选择支付赎金换回数据,创下三年来的最低纪录;
  • 每起事件的平均恢复成本升至 170 万美元,同比上涨 11%——这还不包括赎金本身。

为什么备份突然成了焦点?因为攻击者比你更清楚备份值多少钱。

备份保护领域的趋势调研(Veeam)早就发出过警告:超九成的勒索事件里,攻击者会把备份当作首要打击目标——先毁掉"后悔药",再坐地起价。另有威胁情报机构的年度统计也显示,约七成被攻击组织的备份基础设施遭到了破坏。攻防一线的观测还记录到一个普遍套路:攻击者在按下加密键之前,往往已在企业网络里潜伏数日甚至数周,专门摸清备份服务器的位置、账号权限和副本分布,然后逐一瓦解。

正因如此,业内把经典的 3-2-1 备份法则升级成了 3-2-1-0 加"1"份保险的结构:多出来的那个"1",专指一份攻击者改不动、删不掉的副本——要么物理隔离存放,要么采用写入后不可篡改的技术;最后的"0",则要求恢复流程必须演练到零失败。

还有一个容易看漏的细节:66% 与 48% 这两个比例相加超过了 100%。媒体对报告的分析指出,这意味着相当一部分企业是一边用备份恢复了业务、一边仍然付了钱——因为如今的勒索攻击普遍"先偷再锁",数据早在加密前就已外流,此时付钱的用途不是买解密钥匙,而是买"别公开"。换句话说:备份只能救"锁定",救不了"泄露"。

这对贵州的企业意味着什么?

结合我们在本地区接触中小企业的实际情况,给三条今天就能动手的建议:

  1. 先回答一个问题:你的备份,攻击者摸得到吗? 不少企业的备份就躺在业务网络里,和日常数据共用同一个管理员账号。请至少留一份独立的副本——可以用断网的移动硬盘定期快照后另存他处,也可以选用支持不可变快照能力的专用存储设备,总之要满足"中了勒索也拿不走"这个标准。
  2. 分清"同步"和"备份",别拿云同步当护身符。 文件实时同步到云端或另一台设备并不等于备份——误删和恶意加密同样会被原样同步过去。真正的备份必须有版本留存、能回到指定时间点。
  3. 认认真真演练一次完整恢复。 报告显示,受害企业中只有 55% 能在一周内恢复业务,当天完成的不足两成。从来没做过恢复测试的备份,出事时大概率只是一份心理安慰。

整体来看,勒索攻击的环境确实在改善——付款的企业更少了、靠备份站起来的更多了。但这份报告也在提醒每一位企业经营者:防线的最后一环不在杀毒软件里,而在那份攻击者也拿不走、删不掉的数据副本上。

信息来源:Sophos《The State of Ransomware 2026》年度报告、Veeam 数据保护趋势调研、相关行业媒体报道(2026-08)

想获得贴合自身场景的数据管理建议?联系我们,或浏览技术博客获取更多实战经验。