一项于 2026 年初浮出水面的数据勒索行动因其省略的东西而引发关注:没有勒索软件加密。据 Interisle Consulting Group 称,其背后的组织从云环境中窃取敏感企业数据,并索要七位数赎金,威胁如果受害者拒绝付款,就将信息泄露给监管机构或其他方。BlackFile 语音钓鱼数据勒索案例提醒我们,攻击者并不总是需要恶意软件才能造成严重损害。

BlackFile 如何在不加密的情况下进行勒索

传统勒索软件锁定文件,并要求支付解密密钥的费用。BlackFile 跳过了这一步。根据来源摘要,该组织从云环境中复制敏感数据,然后以披露威胁作为筹码。压力来自对监管曝光的恐惧和公众羞辱,而不是来自停机。

这种方法对攻击者具有实际优势。没有恶意软件可供杀毒工具标记,没有加密服务器会提醒 IT 团队,也不需要构建或维护勒索软件载荷。据报道,赎金要求在七位数范围内,这表明该组织期望受害者将被盗数据视为极具价值。

该行动还与针对金融行业的攻击有关。若要了解现实中哪些对象遭到攻击,请参阅我们关于对冲基金如何遭到与 BlackFile 有关联的 UNC6671 攻击的报道,这是一个据报道与 BlackFile 威胁行为者有关的勒索组织。

为什么语音钓鱼能绕过云防御

Vishing 是通过电话实施的网络钓鱼。员工接到的不是电子邮件中的可疑链接,而是自称例如 IT 帮助台人员的来电。关于该活动的安全报道描述了攻击者以提供 IT 帮助为幌子向员工施压。

这种方法之所以有效,是因为许多云防御是围绕技术信号构建的:异常登录、已知恶意软件、被封禁域名。电话来电不在大多数这些控制措施的范围之内。如果员工被说服批准提示、读出验证码,或在来电者提供的页面上输入凭据,攻击者随后就能以合法用户身份登录。从云提供商的角度看,这种访问可能看起来是例行操作。

换句话说,薄弱点是人员和身份层。被盗凭据和已批准的会话为攻击者提供了通往存储数据的直接路径,无需利用漏洞。

VPN 在哪里有帮助,在哪里没有

这里值得直说:消费者 VPN 无法阻止这些攻击。VPN 会加密你的设备与 VPN 服务器之间的流量,并可以向你所访问的网站隐藏你的 IP 地址。这在公共 Wi-Fi 上有价值,也有助于限制某些类型的跟踪。

但 BlackFile 式攻击并不依赖拦截你的流量。它们依赖说服某人交出其访问权限。一旦攻击者持有有效凭据或已批准的登录会话,传输中的加密就无关紧要,因为攻击者是以合法方式登录云服务。VPN 也无法验证电话另一端的人是谁。

VPN 仍能发挥适度作用的地方,是减少在不可信网络上的暴露,这可以防范另一类风险。它是一层隐私保护,而不是对社交工程攻击的防御。

这对你意味着什么

大多数读者并不运营企业云环境,但这些底层战术广泛适用。如果你在金融、零售或任何持有敏感数据的行业工作,你可能就是攻击者会致电的人。即使在工作场所之外,同样的电话伎俩也会被用于攻击个人账户。

关键教训是,令人信服的声音和紧迫感并不能证明身份。对于任何意外的来电,如果它要求你批准登录、分享验证码或重置访问权限,都应将其视为可疑,即使来电者知道你的姓名或职位。

个人和目标行业员工应该做什么

  • 独立核实来电者。 挂断电话,并使用公司通讯录中的号码回拨 IT 帮助台,而不是来电者提供的号码。
  • 绝不要分享一次性验证码或批准意外提示。 合法支持人员很少需要通过电话获取这些信息。
  • 尽可能使用抗钓鱼 MFA。 硬件安全密钥和通行密钥比短信验证码或推送批准更难被人劝诱交出。
  • 迅速报告可疑来电。 及早报告能让安全团队有机会撤销会话并审查访问。
  • 审查云访问和共享设置。 限制谁可以访问敏感数据,会减少入侵者能拿走的内容。
  • 演练该场景。 组织应就帮助台冒充对员工进行培训,因为这是报道中描述的入口点。

要点

BlackFile 语音钓鱼数据勒索表明,攻击者无需部署勒索软件也能将窃取的数据变现,而且目标不是恶意软件,而是身份。VPN 等工具有其作用,但它们无法阻止一通令人信服电话。今天就审查你的账户安全习惯:改用抗钓鱼 MFA,核实每一个意外来电,并阅读我们关于 UNC6671 攻击对冲基金和金融公司的报告,了解这一威胁在现实世界中如何演变。