72小时倒计时以数据泄露告终
一个自称Deadlock的勒索软件团伙声称入侵了菲律宾LT集团及其子公司Fortune Tobacco Corp,据称窃取了14,836个文件,共计27 GB,并在网上发布了样本。根据对该事件的报道,攻击者给了该公司72小时的时间来回应勒索要求。当窗口期结束,既未支付赎金也未取得联系时,该团伙开始发布数据样本,作为入侵的证据并以此进一步勒索。
这是多年来定义勒索软件活动的标准双重勒索手段:攻击者不仅加密系统,还会先悄悄窃取敏感文件,然后威胁如果不支付赎金就公开披露。加密会扰乱运营,但数据窃取往往是更具破坏性的长期威胁,尤其是当被盗文件包含与个人相关的身份证明文件和财务记录时,而不仅仅关乎企业系统。
据报道暴露了什么
据称泄露的样本包括包含机器可读区(MRZ)信息的护照数据,即护照照片页底部的编码条,其中以标准化格式包含姓名、国籍、出生日期、护照号码和有效期。MRZ数据对身份窃贼尤其有价值,因为它设计为可机器解析,可用于伪造或验证旅行证件,并交叉比对身份数据库。
泄露样本中还包括据称与PNB(菲律宾国家银行)和Holco美元账户相关的银行信息。结合护照级别的身份数据,这类金融信息让攻击者能更全面地了解个人,从而增加了针对性钓鱼、账户接管尝试和欺诈的风险,其影响远超最初的企业受害者。
对于LT集团和Fortune Tobacco Corp——一家业务涵盖烟草、银行等领域的多元化菲律宾企业集团——涉及护照和银行数据的入侵表明,暴露范围可能超越常规商业记录,延伸至员工、高管或商业伙伴的个人信息。截至报道时,受影响个人的完整范围尚未得到独立确认。
为什么这符合更广泛的模式
Deadlock在此处的做法与2026年勒索软件领域的各种战术如出一辙。各团伙越来越多地跳过冗长的谈判期,转而采用简短的公开截止日期,旨在迫使受害者在声誉受损前迅速付款。这是一种刻意的心理战术:窗口越短,组织可用于咨询法律顾问、通知监管机构或协调有序应对的时间就越少。
这也反映了一种趋势:即使赎金未支付,攻击者也越来越善于从被盗数据中获利。一些勒索软件运营商已开始尝试让勒索信息更难被忽视的方法,如关于勒索软件从受感染办公打印机直接打印实体勒索信的报告所示。无论Deadlock在此处是否使用了类似的升级战术,其底层策略都是一样的:在受害者有时间思考之前迫使其作出回应。
勒索软件团伙还将攻击目标扩展到了人们传统认知中与网络犯罪相关的领域之外。最近FBI关于Silent Ransom Group针对律师事务所的警告显示,攻击者愿意针对任何持有敏感个人或金融数据的组织,在传统入侵方法之外还使用日益复杂的社会工程手段。东南亚的零售企业集团、制造商和金融机构与西方律师事务所一样是可行的目标,尤其是当它们处理员工或客户的护照级身份验证时。
这对你意味着什么
如果你与LT集团、Fortune Tobacco Corp或PNB等关联银行服务有任何关系,即使在官方确认完整范围之前,也值得认真对待此事。护照MRZ数据与银行信息相结合是身份欺诈的有力基础,因此监控财务报表并对涉及旅行或银行信息的意外通信保持警惕,是合理的预防措施。
更广泛地说,这一事件提醒我们,勒索软件不只是IT问题,更是个人隐私问题。一旦文件被窃取,支付赎金或恢复系统并不能消除损害。被复制的数据会一直存在,泄露的样本往往只是攻击者实际持有数据的一小部分。
可操作的要点
如果你认为自己可能因就业、银行业务或与LT集团或Fortune Tobacco Corp的商业往来而与该入侵事件有关,请考虑以下步骤:留意银行和信用账户的异常活动;对提及护照或账户信息的主动消息保持警惕;如果你在受影响机构持有账户,考虑向银行申请欺诈警报。处理护照级身份数据的组织还应审查此类记录的保留时间,以及加密和访问控制是否与所存储数据的敏感性相匹配,因为此类事件表明,即使是大型成熟企业集团,对于愿意等待72小时截止日期过后再公开的勒索软件运营商来说,仍然是具有吸引力的目标。




