一个被新追踪的威胁行为者GSG在过去三个月中建立了一个满是受害者名单的公开泄露网站,但研究人员尚未发现任何证据表明该组织实际上加密了任何内容。这个细节很重要。它指向一种没有勒索软件的数据窃取勒索形式,跳过了传统攻击中最具破坏性的部分,同时保留了使勒索奏效的施压策略。

GSG的名单实际上显示了什么

根据追踪网站Ransomware.live的数据,截至9月21日,GSG已发布了48条受害者名单。这些帖子的模式本身就说明了问题。该组织在7月的一天内以29条名单起步,当月总计31条。8月节奏急剧下降至12条新名单。9月更加安静,到目前为止仅有5条名单。

没有下降的是每条名单所附带的声称规模。GSG发布的名单声称每位受害者平均有213 GB的被盗数据,无论以何种标准衡量都是可观的收获。因此,尽管该组织的发布频率正在快速下降,但个案的声称规模仍然很大,表明GSG可能正在转向更少但更高价值的目标,而非完全失去动力。

为何没有出现加密器

这是将GSG与典型勒索软件操作区分开来的部分:没有任何公开来源记录过GSG的加密器或勒索信。在传统的勒索软件攻击中,受害者在文件被锁定并收到要求支付解密密钥的勒索信时才发现入侵。这条证据链——恶意软件样本、勒索信文本、加密文件扩展名——通常是研究人员建立组织技术画像的方式。

对于GSG,这条证据链根本不存在。加密器的缺失并不意味着该组织的严重性有所降低。它意味着GSG似乎完全依靠发布被盗数据的威胁来运作,而非锁定数据。基于这一模式,目前的评估是,以低置信度认为GSG是一个数据窃取勒索操作,而非完整的勒索软件组织。这里的低置信度反映的是真正有限的公开证据,而非已确定的结论,但这一模式与一个有充分记录的行业趋势相符,该趋势在2026年勒索软件与数据窃取融合展望中有所涉及,其中加密越来越被视为可选项而非勒索的必要条件。

仅勒索策略如何改变风险计算

跳过加密改变了攻击者和受害者的算盘。对攻击者而言,它降低了技术门槛。构建和部署一个可用的加密器需要真正的工程努力,而窃取数据并威胁泄露所需的基础设施相对较少。它还消除了一个主要的运营难题:加密器可以被逆向工程,解密工具有时会被公开发布,被锁定的系统偶尔可以在不支付的情况下恢复。

对受害者而言,风险从明显的、可见的中断(系统冻结、运营停止)转变为更安静但可能更持久的威胁:敏感数据的暴露,且没有明确的终止日期。一家公司如果文件被加密,会立即知道出了问题。一家数据被悄悄复制的公司可能直到泄露网站点名才会知道。这正是其他新兴组织所呈现的转变。ExfilSquad以14个声称的受害者出现且同样没有加密组件,遵循相同的套路:先窃取,威胁发布,跳过破坏。GSG发布量下降与声称的大数据量相结合,表明类似的模式——一个围绕杠杆而非破坏构建的模式。

防御措施:备份、分段和监控

由于仅勒索组织不需要加密任何内容就能造成伤害,仅围绕备份和恢复构建的防御本身是不够的。备份对于抵御传统勒索软件的韧性仍然重要,这一基础工作仍然值得维持。但面对像GSG这样的组织,更大的优先事项是限制一开始能被拿走什么,并在发生时抓住它。

网络分段减少了入侵者从单个立足点能触及的数据量,这对于一个整个模式依赖大规模数据窃取的组织来说直接相关。同样重要的是监控数据外泄本身的迹象:异常的出站数据传输、不熟悉的云存储目的地,以及在奇怪时段离开网络的数据量激增。这些是在组织发布名单之前就会出现的信号,而且当没有勒索信来提醒受害者时,它们往往是受害者得到的唯一警告。

这对你意味着什么

对于任何规模的组织,GSG提醒我们,仅围绕加密构建的勒索软件防御是不完整的。没有勒索软件的数据窃取勒索正在成为自身的一个公认类别,它要求关注数据访问控制和数据外泄监控,而不仅仅是备份策略。更广泛的趋势与其他地方观察到的情况一致:威胁情报追踪日本的勒索软件活动和全球攻击量上升显示攻击者正在调整方法,而非放缓脚步。

要点

GSG帖子数量缩减但持续声称大数据量,表明该组织正在缩小焦点而非逐渐消失。将任何异常出站数据移动的迹象视为与勒索软件警报同等严重。审查数据分段,使单个被入侵的账户无法触及你的整个数据存储。并继续关注像GSG和ExfilSquad这样的组织如何演变,因为它们代表的是当今勒索实施方式中的一种模式,而非孤立事件。