制造业为何频遭勒索?问题已不只是漏洞,而是身份与配置管理
本文关键看点:
安全公司 Black Kite 在周四发布的一份报告中指出,制造业企业由于未能修复一些基础且长期存在的网络安全问题,仍然面临较高的黑客攻击风险。
在 Black Kite 最新年度勒索软件报告中,制造业位居受影响行业之首。周四发布的新报告则进一步聚焦制造业,解释这一现象背后的原因。
Black Kite 分析了受害制造企业的构成,以及整个行业的整体安全态势,发现制造企业虽然在部分领域取得了进展,但仍忽视了另一个导致安全事件的重要风险来源。
漏洞修复有所改善,但凭证暴露依然严重
Black Kite 对全球 1000 家最大制造企业的网络安全现状给出了并不乐观的评价。
在该公司公开扫描的“Top 1,000”制造企业中,大约四分之三使用的软件至少存在一个严重漏洞,54% 的企业至少存在一个美国网络安全和基础设施安全局(CISA)已确认正在被攻击者利用的漏洞。

制造企业在身份与访问管理(IAM)方面的表现同样不足。
Black Kite 在暗网中发现了大约 70% 受分析制造企业的“员工或系统凭证”。这些凭证大多是由信息窃取型恶意软件(Infostealer)暗中获取后,被拿到地下网络犯罪市场出售。
与此同时,超过三分之一的 Top 1,000 制造企业出现了部分计算机感染僵尸网络恶意软件(Botnet Malware)的迹象,约三成企业已经遭遇过数据泄露事件。
企业的外部通信安全同样存在问题。
Black Kite 发现,近一半制造企业曾被攻击者在网络钓鱼活动中冒充;超过三分之一的企业没有正确配置关键的邮件反欺骗机制——基于域的消息认证、报告与一致性(DMARC)。
研究人员写道:
“制造企业如果没有正确配置邮件认证机制,最终会让其供应商和客户承担网络钓鱼风险。”
Black Kite 的历史数据表明,制造企业在部分网络安全领域正在取得改善。
在受分析的 Top 1,000 企业中,存在严重漏洞的企业比例从 2024 年的 80% 降至 2026 年的 75%;暴露于已被利用漏洞的企业比例,也从 67% 降至 54%。
研究人员称,这些数据表明:
“当行业内的大型企业真正投入资源时,优先修复已知正在被利用的漏洞确实能够发挥作用。”
但在访问管理方面,制造企业的问题仍然几乎没有改善。
存在凭证泄露问题的企业比例,在 2024 年和最新报告中基本相同。
配置错误仍是制造业最普遍的安全短板
与其他关键基础设施运营商一样,制造企业也在担忧复杂的、由 AI 驱动的网络攻击,但一些最基础的错误仍然是其最大弱点。
Black Kite 在历年报告中始终发现,技术配置错误是制造业最常见的安全问题。
2023 年,84% 的制造业勒索软件受害企业至少有一项关键技术没有正确配置;到了 2026 年,这一比例仅小幅改善至 71%。
Black Kite 表示,过去三年中,受害企业存在互联网暴露远程访问端口的比例几乎没有变化——2026 年为 51.9%,2023 年为 51.3%。
与此同时,凭证和其他数据泄露问题却明显加重。
2023 年,遭遇安全事件的制造企业中,只有四分之一出现在信息窃取恶意软件日志中;到 2026 年,这一比例已经升至 42%。
Black Kite 表示,制造企业修复这些可能引发未来网络攻击的问题,速度仍然不够快。
研究人员指出,Top 1,000 制造企业在补丁管理方面的改善固然重要,但这些措施主要是在修复“攻击者过去一直使用的入口”。
与此同时,这些企业不断暴露的凭证,则正在“为攻击者正在转向的市场提供资源”。
勒索软件攻击数量持续上升
Black Kite 表示,自 2026 年初以来,已经确认制造业出现超过 1180 起勒索软件受害事件,这一数字已经超过 2023 年和 2024 年各自的全年总量。
仅今年前七个月,制造业披露的勒索软件受害事件数量就比 2025 年同期增长了 40%。
值得关注的是,大约一半事件来自在 2023 年和 2024 年期间尚未活跃的网络犯罪团伙。
其中一个名为 The Gentlemen 的组织,约占 Black Kite 统计的 2026 年全部攻击事件的 12%。
中型制造企业成为主要攻击目标
报告还发现,约七成受害企业属于中型市场企业,即年收入在 1000 万至 1 亿美元之间的公司。
Black Kite 在今年 8 月已经警告称,由于中型企业面临独特的安全挑战,它们正成为勒索软件攻击中比例明显偏高的目标群体。
研究人员在新报告中写道:
“承受大部分攻击的中型制造企业,正是大型企业产品供应链中的供应商层。”
“当中型企业成为主要攻击目标时,大型制造企业的供应商名单本身,就构成了它们的攻击面。”
Black Kite 的数据收集时间范围为 2023 年 1 月 1 日至 2026 年 7 月 29 日,数据来源包括公开基础设施扫描以及对已披露勒索软件事件的分析。

