close
資訊保安

勒索集團鬼打鬼二重勒索 假扮救兵向受害企業再收贖金

黑客在暗中操作電腦,手戴黑色手套,顯示網絡攻擊的隱秘性.

 

網絡保安公司 GuidePoint Security 旗下情報團隊 GRIT 公布調查結果,指一名自稱 Ransom Busters 的角色近月主動向多間剛遭勒索軟件攻擊的企業發出電郵,聲稱已攻破勒索集團的伺服器,可以協助企業取回檔案並刪除被竊資料,收費介乎 20,000 至 60,000 美元,GRIT 比對 2 宗個案的入侵痕跡後發現工具、後門密碼與主機名稱高度重疊,判斷這名「救兵」實際上就是同時受聘於 DragonForce、Settra 及 Anubis 等勒索軟件即服務(RaaS)平台的聯盟成員,一邊加密企業檔案,一邊換上另一個身份向同一批受害者收取第二筆款項。

 

攻擊未曝光就有人上門提供「協助」

Ransom Busters 的電郵通常直接點名要求與企業行政總裁或 IT 主管對話,內容聲稱自己在 RaaS 集團的管理後台找到漏洞,已經潛伏在對方伺服器超過 3 年,並在最近一次存取中發現該企業被竊的資料,GRIT 顧問總監 Justin Timothy 指出,保安廠商確實會主動聯絡勒索軟件受害者提供顧問或復原服務,但業界慣例是等到事件公開之後才接觸;Ransom Busters 卻在攻擊尚未曝光時就準確找上門,本身已經構成首個疑點。

其餘破綻同樣明顯,對方使用 ProtonMail 等免費電郵服務而非企業域名,堅持以比特幣收款,並且在完全未了解事故規模的情況下即場報價。當受害企業追問為何救援需要付費,對方的解釋是無償行動會令自己對犯罪基建的存取權曝光。GRIT 認為,若真有機構長期入侵勒索集團伺服器,這種行為本身已抵觸美國《Computer Fraud and Abuse Act》,合法企業幾乎沒有可能公開兜售這種服務。

 

一組後門密碼揭穿雙重身份

技術層面的證據把整個劇本拆穿,GRIT 在 2 宗獨立事故中都發現攻擊者使用 SoftPerfect Network Scanner 進行內部偵察,以 s5cmd 把資料傳送到 AWS 雲端儲存,再透過 PowerShell 腳本安裝 Remotely 遠端監控管理工具。2 宗個案同樣出現名為 DESKTOP-BBETH6K 的攻擊者主機名稱,以及使用密碼 Numlock!123 建立的本機後門帳戶。這些重疊足以佐證同一名操作者橫跨 2 宗攻擊的推測。

類似套路並非首次出現,Arctic Wolf Labs 在 2024 年已記錄自稱 Ethical Side Group 與 xanonymoux 的角色,向 Royal 及 Akira 勒索軟件的受害者索取約 5 個比特幣,聲稱可以刪除資料或提供伺服器存取權。時隔 2 年再度重演,反映二次勒索已經成為聯盟成員在佣金之外的固定副業。

 

付錢買「刪除資料」從來沒有保證

對企業管理層而言,這宗事件最實際的啟示在於資料刪除承諾的價值,Coveware by Veeam 的 2026 年第 2 季報告顯示,整體付款率跌至歷史新低,純資料外洩個案的付款率只有 15%;平均付款金額按季急升 176% 至 1,880,612 美元,中位數卻下跌 50% 至 150,000 美元,差距來自少數高額個案。報告同時舉出 LockBit 在 2024 年被執法部門查獲時仍保留受害者資料,以及 2026 年 6 月 Klue 事件中企業付款後仍有另一批犯罪分子握有資料樣本,說明付款無法換取任何可核實的結果。

受影響企業的規模分布也值得香港中小企注意,Coveware 統計指 11 至 10,000 人的中型機構佔全部個案 75.8%,其中 101 至 1,000 人企業佔 35.4%,正正對應本地大量缺乏專責保安人手的公司。香港電腦保安事故協調中心(HKCERT)數字顯示,2025 年處理的保安事故達 15,877 宗,按年上升 27% 並創下新高,而只有 26% 中小企設有專責網絡安全職位。《保護關鍵基礎設施(電腦系統)條例》已於 2026 年 1 月 1 日生效,指定營運者需要履行法定通報責任,企業與其在事故中臨場判斷誰可信任,不如預先寫定應變流程。

實務上,管理層可以把 3 項安排寫入事故應急手冊,所有涉及勒索事件的對外聯絡集中由單一窗口處理,任何主動接觸的第三方一律視為潛在攻擊者並保存證據轉交執法機關;復原服務只接受經自行核實資歷的事故應變廠商,不接受任何未經審核的報價;把資料外洩當成必然發生的結果來規劃,事前完成資料分類、加密與離線備份,令企業在談判桌上不必倚賴對方的信用。

 

生態碎片化令風險更難預測

整體勒索軟件市場正朝向分散發展,Check Point 的 2026 年第 2 季報告指出,共有 2,139 間機構被上載到洩密網站,活躍集團數目由 71 個增至 93 個,10 大集團所佔份額由上季 71% 回落至 57.6%。Group-IB 統計 2025 年活躍集團達 119 個,83% 個案涉及資料外洩,而 The Gentlemen 因佣金糾紛脫離 Qilin,DragonForce 則吸納 BlackLock 與 RansomHub,令大量聯盟成員在不同平台之間流動。同一名攻擊者同時服務多個品牌,甚至反過來欺騙自己的合作夥伴,正是這種結構的必然產物。

犯罪手法本身也在升級,GuidePoint 追蹤的 UNC6671 自 4 月起以 Falcon、Helix、Pink、Redact 及 BlackFile 等品牌發動中間人攻擊,透過假冒 IT 支援的語音釣魚誘使員工在假 Okta 或 Microsoft 365 頁面輸入憑證,15 個比特幣錢包合共收到超過 800 萬美元,平均勒索金額約 600,000 美元;研究人員在 76 間機構找到 78 個針對性釣魚子網域,當中 40% 屬對沖基金、創投、私募及資產管理等金融業。Akira 的最新個案則顯示攻擊者把受害主機重啟至安全模式以癱瘓 EDR,雖然勒索程式因記憶體不足而執行失敗,攻擊者仍然完成憑證與檔案外傳,並以公開資料威脅企業。單靠加密防禦已經無法涵蓋風險。

2026 年 7 月全球錄得 873 宗被公開宣稱的受害個案,高於 6 月的 722 宗,而 3 月的 909 宗仍是今年高位,攻擊者持續把重心前移至憑證竊取、偵察與權限提升,並借用協作平台、雲端服務與遠端管理工具混入日常運作。企業要應對的已經不是單一次加密事件,而是一個會反覆回頭收費的產業。當犯罪分子連自己的同夥也願意出賣,任何以付款換取安全的假設都不再成立,唯一可控的變數仍然是自身的偵測能力、備份策略與事故決策紀律。

 

來源:Guide Point Security

Tags : Double ExtortionGuidePoint SecurityRansom Busters勒索軟件網絡安全