如果一家医院、一所学校或者一家水务公司的电脑一夜之间被锁死,数据被打包带走,黑客只留一句"交钱赎回",该不该付?现实中,答案往往是付。Sophos在2025年的调研显示,近一半遭遇勒索软件攻击的企业最终选择了付款。

英国政府的判断正相反。它正推进一项立法,打算先把这条路堵死——至少对公共部门和关键基础设施先堵上。NHS(英国国民医疗服务体系)、地方政府、学校,以后不许再花钱赎数据。这项立法目前处于推进阶段,尚未正式生效,具体处罚力度、豁免机制和生效时间,公开信息里还看不清。

数字:从1600到7831,近半企业还是选择付钱

Fortinet的数据显示,2025年全球确认受害者达到7831起,而2024年约为1600起,同比涨了389%。这是Fortinet自身监测口径下的确认数字,不同安全厂商统计范围不一样,不代表行业统一口径。

供应链安全公司Risk Ledger的CEO Haydn Brooks说,勒索软件团伙已经运作成"高度专业化的类企业生态"。他们一边保证"交钱就还数据"维持商业信誉,一边靠WormGPT、FraudGPT这类恶意AI工具批量降低攻击门槛。Fortinet的Dave Spillane说,过去发动一次攻击花的时间,现在够黑客同时打四个目标。

但材料本身也说得清楚:多数攻击靠的仍是老办法——已知漏洞、暴露在公网的系统、基本的安全缺口。AI工具更像放大器,把原本需要专业技能的攻击变得人人可上手,而不是凭空造出一种新型威胁。

勒索软件2025,三个数字 近半 受害企业选择付赎金 来源: Sophos 2025调研 7831起 2025年全球确认受害数 来源: Fortinet监测口径 389% 较2024年同比增幅 2024年约1600起

禁不禁付,两头都有现实账

支持禁付的逻辑很直接。SentinelOne高级威胁研究员Jim Walter态度很硬:付钱只会让这套生态和背后的人更强。黑客拿了钱不删数据、二次勒索都是常态——付款不等于恢复。

反对一刀切的例子也很扎实。数据恢复公司DriveSavers的Andy Maus提醒:水务公司或电力公司一旦中招,数据恢复不了,法律又不许付钱,受损的是普通用户的水电供应,不是黑客。

支持禁付反对一刀切
核心逻辑付钱等于给犯罪生态输血,给钱也不保证删数据、不二次勒索水电、医疗等关键服务一旦恢复不了,受损的是普通用户
代表声音SentinelOne研究员Jim Walter数据恢复公司DriveSavers高管Andy Maus
现实参照立法能切断部分资金链北卡罗来纳州(2021)、佛罗里达州(2022)禁付后,当地犯罪活跃度没有明显下降

Brooks还提到两个连带影响。公共部门被禁付后,黑客可能转向监管更松的私营部门。保险市场也会跟着调整,把赎金相关理赔排除在外,保费很可能因此上涨。

各地禁付立法节点 2021 北卡州 州政府禁付 2022 佛州 州政府禁付 拟议 英国 公共部门+关基

这对安全负责人和政策观察者意味着什么

北卡和佛州的先例已经说得很清楚:立法禁止付款,没让那两个州明显少挨打。禁付本质上是在给一场已经打输的仗定规则,决定不了这场仗打不打得起来。Tenable产品副总裁Gavin Millard说得实在:比起纠结禁不禁付款,更该问的是怎么让勒索软件本身没那么赚钱——修补已知漏洞、收窄暴露在公网的系统、做好离线备份、强制多因素认证、把访问权限收紧到"临时够用就好"。

这些都是老生常谈,恰恰是没做到位,才让AI工具降本的红利精准砸在了防御最弱的中小企业和公共机构头上。禁令能不能落地,决定权不在立法者一个人手上,更在这些具体动作有没有提前做完。

读者现在该做什么
企业安全与灾备负责人复核离线备份能否真正恢复、测算恢复时间(RTO)、修补已知漏洞、收紧暴露面和访问权限,别等禁令倒逼才补课
关注关基和网络政策的读者盯住英国草案最终的豁免范围、私营部门会不会被一并纳入、保险公司是否把赎金相关理赔全面剔除

英国这份草案值得肯定的地方,是它至少承认了付款在助长犯罪这个事实。但如果政策止步于"不许付钱",却不同步投钱补基础设施、给企业修漏洞的激励,那就是把一个技术和管理问题,简化成了一句道德命令。真正的分水岭不在禁令本身,而在禁令背后,有没有配上一套不用付钱也能挺过去的能力。