报告概述
本报告由360数字安全集团高级威胁研究分析中心发布,基于360全网安全大脑和反勒索服务数据,全面分析2025年8月全球勒索软件流行态势。报告研究对象包括新型勒索软件家族、感染分布、热点攻击事件以及系统安全防护数据。覆盖范围涉及全球组织/企业的勒索攻击案例,特别关注AI驱动勒索软件PromptLock这一新兴威胁。报告通过统计勒索软件家族占比、操作系统类型、地域分布等指标,结合数据泄露事件和弱口令攻击态势,为用户提供勒索软件威胁的全面视图。读者可通过本报告快速了解当前勒索软件攻击的主要手法、趋势及防护重点。
报告的核心结论
AI驱动勒索软件PromptLock首次出现,攻击手法更灵活
2025年8月,安全研究人员发现首款使用AI模型驱动的勒索软件PromptLock,它通过Ollama API与本地LLM通信,动态生成跨平台Lua脚本,实现文件遍历、筛选、外泄和加密。借助AI能力,该勒索软件未来可能根据目标环境调整攻击策略,如提权、白利用劫持、定制勒索信等,对现有安全防御构成新挑战。
Weaxor勒索软件家族占比过半,成为当月最活跃家族
在2025年8月受害者设备所中病毒家族统计中,Weaxor家族占比高达51.82%,远超第二名Wmansvcs(13.18%)和第三名LockBit(8.64%)。Weaxor主要利用软件漏洞投毒并通过PowerShell加载载荷,与安全软件进行内核对抗,传播能力极强。
双重勒索/多重勒索攻击常态化,当月519个组织遭攻击
2025年8月,共有519个组织/企业遭遇双重勒索或多重勒索攻击,其中包括12个中国组织。攻击者不仅加密数据,还窃取敏感信息并以泄露为要挟,典型事件包括日产设计工作室遭Qilin勒索、Colt客户数据被Warlock拍卖等。数据泄露获利的勒索软件家族占比持续上升。
弱口令攻击持续活跃,RDP和数据库是主要突破口
2025年8月监测数据显示,RDP、MSSQL、MySQL弱口令攻击整体无较大波动,但仍是勒索软件入侵的主要途径之一。被攻击系统版本以Windows Server 2008、Windows 7和Windows 10为主,其中桌面PC与服务器系统占比接近,说明各类系统均面临严重威胁。
报告回答的关键问题
2025年8月最活跃的勒索软件家族是哪个?
2025年8月,最活跃的勒索软件家族是Weaxor,在受害者设备中占比高达51.82%。该家族主要利用各类软件漏洞进行投毒,通过PowerShell加载攻击载荷并与安全软件进行内核对抗,传播效率极高。
AI勒索软件PromptLock如何工作?
PromptLock是首款使用AI模型驱动的勒索软件,用Go语言编写,通过Ollama API与本地LLM通信。其攻击流程包括:利用LLM动态生成跨平台Lua脚本、枚举文件系统、筛选敏感文件、外泄数据,最后使用SPECK 128位加密算法加密文件。该手法使得攻击行为更加灵活,且Lua脚本的跨平台性让攻击可覆盖Windows、Linux和MacOS。
2025年8月有哪些典型的双重勒索事件?
典型事件包括:日产设计工作室Creative Box Inc.遭Qilin勒索软件攻击,攻击者窃取3D汽车设计等数据并威胁公开;英国电信公司Colt Technology Services被Warlock勒索软件窃取客户数据,相关文件在暗网以20万美元起拍;人力资源巨头Workday因社会工程学攻击导致客户联系信息泄露,可能与ShinyHunters勒索集团有关。
如何防范勒索软件攻击?
报告显示,弱口令攻击(如RDP、MSSQL、MySQL)是勒索软件入侵的重要途径,因此建议用户设置强密码并启用多因素认证。同时,需及时修补系统漏洞(尤其是Windows Server 2008等老旧系统),避免使用默认端口,并部署具备内核对抗能力的终端防护产品。此外,定期备份数据并确保备份离线隔离,可有效降低勒索损失。
报告中的代表性数据
Weaxor勒索软件家族占比
2025年8月,在当月受害者设备所中病毒家族中,Weaxor家族占比最高,为51.82%,其次为Wmansvcs(13.18%)和LockBit(8.64%)。
遭遇双重勒索攻击的组织/企业数量
2025年8月,2025年8月,全球共有519个组织/企业遭遇双重勒索或多重勒索攻击,其中包含中国12个组织。该数据仅统计未能第一时间缴纳赎金或拒缴纳赎金的部分。
受攻击系统类型分布
2025年8月,在2025年8月被感染的系统中,桌面PC系统占比略高于服务器系统,说明勒索软件攻击目标广泛,个人和企业设备均面临风险。
以上数据根据报告摘要整理,具体统计口径和数值请以完整报告原文为准。
完整报告包含什么
- 完整报告包含2025年8月勒索软件家族占比图,详细展示Weaxor、Wmansvcs、LockBit等家族的占比分布,并附按操作系统类型(Windows 10、Server 2012等)的感染统计图表。
- 报告收录了本月热点勒索软件事件深度分析,包括日产设计工作室遭Qilin勒索、Colt数据泄露被Warlock拍卖、Workday社会工程攻击等案例的详细经过和调查进展。
- 提供了本月黑客邮箱列表和通过数据泄露获利的勒索软件家族占比图,便于安全研究人员追踪威胁行为体。
- 完整报告包含519个受害组织/企业名单(按字母排序),覆盖北美、欧洲、亚洲等多地,其中包含中国12个组织及未标明地域的实体。
- 系统安全防护数据分析部分展示了受攻击系统版本排名(Windows Server 2008、Windows 7、Windows 10)以及国内受攻击地区排名,帮助读者了解地域风险差异。
- 报告监测了RDP、MSSQL、MySQL弱口令攻击的逐日入侵量趋势图,显示整体波动平稳但持续存在,为安全运营提供基线参考。
- 附录包含2025年8月勒索软件关键词排名(如roxaew、weaxor、peng等),并详细说明各家族传播方式,如利用漏洞、暴力破解RDP等。
- 解密大师模块统计了当月解密文件数和解密设备数最多的家族(Phobos解密量最大,Crysis解密设备数最多),为受害者提供解密工具使用指引。
本页内容由川海智库整理,用于帮助读者快速了解报告主题、核心观点和主要内容。由于报告量大、人工能力有限,部分观点、数据、统计口径或表述可能存在偏差,具体内容请以完整报告原文为准。





