勒索软件团伙多年来一直向受害者施压,迫使他们付款。现在,他们开始对彼此下手了。本月早些时候,勒索团伙 ShinyHunters 接管了 Cl0p 勒索软件团伙的暗网网站,并以八位数赎金扣押了 Cl0p 自己的数据。ShinyHunters 接管 Cl0p 勒索软件这件事表面上看似离奇,但对任何数据存放在他人系统上的人来说,都蕴含着一个实际教训。

ShinyHunters 对 Cl0p 的泄露网站做了什么

据报道,ShinyHunters 控制了 Cl0p 用于运营其勒索业务的暗网网站。随后,它发布了一则通知,要求支付八位数赎金,以换取 Cl0p 自己的数据。ShinyHunters 在通知中表示:“我希望你们能付得起,因为这就是我们的要求,可以协商。”The Record 也报道了这则通知。

其语气值得注意。这条信息模仿了勒索软件团伙惯常针对受害者使用的措辞:巨额要求、一丝灵活性,以及明确施加压力的意图。实际上,一个勒索团伙对另一个团伙施展了自己的惯用套路。

源文章是万事达卡关于勒索软件如何演变的概述,其中提到这一事件,作为该犯罪生态系统中战术和商业模式变化的例子。我们所能获得的细节仅限于那则通知和赎金要求本身,因此最好不要猜测究竟窃取了什么数据,或如何获得了访问权限。

为什么勒索软件团伙开始互相攻击

这一事件符合一个更广泛的主题:勒索软件并不是一个单一、井然有序的行业。它是一个由多个团伙组成的松散经济体,这些团伙拥有重叠的工具、目标和声誉。这些团伙争夺受害者、关注度和赎金,而他们之间毫无道义可言。

这种敌对关系可能出现,原因有几点:

  • 数据就是货币。 窃取的文件就是产品。一个团伙如果掌握竞争对手的数据或其基础设施,就拥有筹码。
  • 声誉很重要。 泄露网站是公开舞台。接管其中一个网站,是让竞争对手难堪并展示实力的方式。
  • 运营依赖基础设施。 勒索团伙依赖服务器、网站和通信渠道。像任何组织一样,它们也可能被入侵。

这些都不会让任何一个团伙变得不那么危险。犯罪分子之间的内斗并不是受害者的安全网。相反,这恰恰表明这个市场有多么难以预测。若要了解目前哪些团伙最为活跃,请参阅我们的 2026 年第二季度勒索软件综述,其中介绍了这一领域角色阵容如何重新洗牌。

这对你意味着什么

核心教训很简单:一旦你的数据存放在他人的基础设施上,你就不再完全掌控它会遭遇什么。对于公司的客户记录如此,对于你存储在网络服务中的个人文件也是如此。正如这次事件所示,即使是持有被盗数据的犯罪分子,也无法保证其安全。

对于已经遭受攻击的组织来说,这引出了一个令人不安的问题。支付赎金或与勒索团伙谈判,并不能保证被盗数据仍被控制在一定范围内。它可能落入其他方手中,而持有它的团伙本身也可能被入侵。我们无法从源信息中判断本案中是否有任何特定受害者的数据被曝光,但这一原则仍然成立。

对个人而言,这提醒我们:你很少能选择一家公司如何妥善保护它所持有的关于你的信息。你能控制的是你交出了多少敏感信息、这些信息如何受到保护,以及一旦出问题你能多快恢复。

如何准备:备份、加密和访问卫生

你无法阻止敌对团伙互相争斗,但你可以减少其中任何一个团伙能对你造成的损害。专注于基本功,并把它做好。

备份

  • 至少保留一份离线备份,或以其他方式与主网络隔离,这样勒索软件就无法触及它。
  • 定期测试恢复。一个你从未恢复过的备份只是希望,不是计划。

加密

  • 在敏感文件被存储或共享之前对其进行加密。使用你掌控的密钥加密的数据,对任何窃取它的人来说都远没有那么有用。
  • 在笔记本电脑和手机上使用全盘加密。

访问卫生

  • 为电子邮件、云存储和远程访问工具开启多因素认证。
  • 使用密码管理器生成唯一且强大的密码。
  • 审查谁拥有你系统的远程访问权限,并移除不再需要的账户。
  • 保持软件打补丁,因为攻击者通常会利用已知弱点。

VPN 可以帮助保护你在不受信任网络上的流量,并且是远程访问中一个有用的层次,但它本身并不能防御勒索软件。应把它视为更广泛习惯组合中的一部分。

要点

ShinyHunters 接管 Cl0p 勒索软件这一事件生动地表明,勒索软件经济极不稳定,被盗数据也很少能始终处于任何人的控制之下。不要指望犯罪分子之间的内斗来保护你。

  1. 假设第三方持有的数据可能被曝光,并且只分享必要的信息。
  2. 维护隔离且经过测试的备份。
  3. 加密敏感数据,并用多因素认证锁定账户。
  4. 定期审计你的远程访问做法。

若要查看目前哪些团伙最为活跃,请阅读我们的 2026 年第二季度勒索软件综述,然后本周花一个小时审查你自己的备份、加密和远程访问设置。