麒麟勒索软件团伙将目标名单扩大至联邦机构
威胁情报监测人员已识别出麒麟勒索软件团伙(也被称为Agenda)声称的新一批受害者。根据为本文审查的报告,该勒索软件即服务(RaaS)组织将五个组织添加到其暗网勒索网站,包括美国烟酒枪炮及爆炸物管理局(ATF),以及私营公司Northern Leasing Systems和WireCo。将联邦执法机构添加到犯罪泄露网站标志着这些团伙愿意追求的目标范围显著升级。
像麒麟这样的勒索软件即服务运营模式,是通过将其恶意基础设施和勒索工具租借给加盟黑客来运作,这些黑客实施实际入侵,并与平台背后的团伙分享收益。这种商业模式使麒麟能够快速扩展其业务,在无需内部执行每次攻击的情况下覆盖广泛行业。该团伙在威胁领域中活跃已有一段时间,其方法随着寻找进入企业和政府网络的新途径而不断演变。
麒麟勒索模式如何运作
麒麟与许多现代勒索软件团伙一样,通常依赖双重勒索策略。攻击者渗透目标网络、窃取敏感数据,然后加密内部系统。受害者受到双重压力:一次是支付解密密钥以恢复运营,另一次是防止被盗数据被公开或出售。当组织拒绝支付时,该团伙将其列入暗网泄露网站,以此施加公开压力,并向其他潜在受害者发出信号表明威胁是可信的。
这种模式在其他麒麟活动中也有记录。该团伙此前曾被关联到利用企业安全设备中的漏洞,包括影响Palo Alto Networks PAN-OS软件的绕过缺陷,麒麟勒索软件利用该漏洞获得企业网络的初始访问权限。该事件展示了麒麟运营中一个一贯的主题:该团伙积极寻找广泛使用的基础设施软件中的弱点,然后将这种访问权限与数据窃取和加密相结合,以最大化对受害者的杠杆作用。
为什么针对联邦机构意义重大
将ATF列入麒麟泄露名单意义重大,因为它表明勒索软件运营者并未将自己局限于私营行业。联邦机构持有敏感执法数据、人事记录和运营信息,这些信息如果被曝光可能对国家安全或公共安全产生影响。无论ATF被列入名单是反映了成功的网络入侵、与第三方供应商泄露相关的声明,还是未经核实的勒索企图,其在勒索软件泄露网站上的出现都引起了人们对这些犯罪企业如何扩大其野心的关注。
与ATF一同被点名的私营部门组织,包括Northern Leasing Systems和WireCo,反映了麒麟对持有财务、运营或客户数据(其价值足以支撑赎金要求)的公司的持续兴趣。这种针对公共和私营实体广泛组合的勒索软件活动模式在其他地方也有观察。在法国进行的类似暗网监测发现,勒索软件活动在两年内翻了两番,导致超过1.45亿条记录的数据泄露。这一趋势指向勒索软件活动频率和范围的全球性增长,而非与任何单一团伙或地区相关的孤立事件。
这对您意味着什么
大多数读者不会直接为ATF、Northern Leasing Systems或WireCo工作,但此类事件具有更广泛的影响。成功入侵联邦机构或大型私营企业的勒索软件团伙通常会获取属于这些组织员工、客户、承包商或与其互动的公众成员的个人数据。如果上述任何组织确认涉及个人信息的泄露,受影响的个人最终可能会收到通知信,或被建议监控其账户是否有可疑活动。
更广泛地说,麒麟目标名单的扩大提醒我们,勒索软件团伙是机会主义的。他们利用任何存在的漏洞,无论是在企业软件中还是在组织的安全实践中,并且他们不区分目标是政府机构还是私营公司。这强调了无论您与哪些组织互动,都要保持良好的数字卫生习惯的重要性。
可操作的建议
如果您与上述任何组织有过互动,无论是作为员工、客户还是承包商,请关注有关潜在数据泄露的官方通信。尽可能启用多因素认证,对敏感账户使用唯一密码,如果收到泄露通知,考虑使用信用监控服务。与此同时,各组织应将此事件视为另一个提醒:及时修补已知漏洞、细分敏感系统,并维护勒索软件无法触及的离线备份。随着麒麟勒索软件和类似的RaaS团伙继续扩大其目标名单,保持对哪些组织受到影响的信息了解是个体保护自己免受下游后果影响的最简单方式之一。




