一个近期才出现在威胁领域的勒索软件集团,已经宣称其在科技行业的首个公开受害者。威胁情报研究人员识别出该自称Sovcali的集团,因其将一家科技公司添加到其暗网泄露门户网站,作为双重勒索活动的一部分。这一事件提醒我们,新的勒索软件行动持续以稳定速度出现,且没有任何行业(包括构建并保护我们数字基础设施的公司)能够免受攻击。
关于Sovcali勒索软件集团的已知信息
Sovcali被描述为一个新兴的勒索软件集团,这意味着它是一个新被识别的行动,没有广泛的公开记录。根据警报,该集团已将一家科技行业组织列入其Tor-based泄露网站,这是勒索软件运营商常用的策略,通过威胁公开曝光窃取的数据来施压受害者支付赎金。
该集团的方法遵循现已标准的双重勒索模式。Sovcali据报道并非简单加密受害者文件并要求支付解密密钥的赎金,而是在部署加密之前先从目标网络窃取数据。这为攻击者提供了两个施压点:受害者既面临加密系统造成的运营中断,也面临敏感信息在未支付赎金时被公开或出售的威胁。
在技术层面,Sovcali据报道使用AES-256和RSA加密的组合,这种方法在勒索软件生态系统中被广泛使用,因为它将文件快速对称加密(AES-256)与保护加密密钥本身的非对称层(RSA)相结合。这种组合使得在没有攻击者私钥的情况下进行未授权解密极其困难,而这正是关键所在:它增强了该集团在受害者系统被锁定后的谈判地位。
为什么新勒索软件集团持续涌现
像Sovcali这样的集团出现并非孤立事件。勒索软件作为一种犯罪商业模式已被证明具有韧性和适应性,针对某一行动的执法行动往往会伴随着新品牌的涌现,有时由被瓦解集团的关联方或前成员组成。这种快速组建集团的模式在其他地方也有记录,包括关于ExfilSquad勒索集团的报道,该集团出现后迅速宣称了超过十几个受害者,以及Moondancer勒索软件集团,该集团专注于在拉丁美洲招募新关联方。
更广泛的数据支持了这一趋势。近期的一份行业报告,即Black Kite 2026年勒索软件报告,在一年内追踪了数千名勒索软件受害者,强调像Sovcali这样的集团正在进入一个已经拥挤且高度活跃的犯罪市场,而非一个细分市场。对于组织和个人而言,这意味着威胁并非与某个臭名昭著的团伙相关的暂时性高峰,而是当前网络安全环境中的持续特征。
双重勒索与数据隐私角度
从隐私角度来看,Sovcali案件特别相关之处在于数据窃取部分。即使拥有强大备份实践(可以在不支付赎金的情况下恢复加密系统)的组织,仍然面临窃取数据被公开泄露的风险。这些数据可能包括客户记录、员工信息、知识产权或内部通信,其中任何一项都可能助长针对与泄密无直接关系的人群的后续欺诈、钓鱼或身份盗窃。
科技行业的受害者承担着额外的风险维度,因为这些公司通常持有属于其自身客户和合作伙伴的敏感数据,这意味着一次成功的攻击可能沿着供应链向外扩散。
这对你意味着什么
如果你是科技公司的客户、合作伙伴或员工,此类事件是保持警惕而非恐慌的信号。勒索软件集团依赖窃取数据在黑市上具有价值或作为筹码,一旦信息被发布在泄露网站上,可能会被其他恶意行为者多年抓取和再利用。监控异常账户活动、在各服务中使用唯一密码,以及尽可能启用多因素认证,仍然是防范这些泄露下游影响的最有效的个人防御措施。
对于组织而言,Sovcali案件强化了这样一个假设:任何成功的入侵很可能涉及数据窃取,而不仅仅是加密。事件响应计划应从一开始就同时考虑这两种情况。
可操作要点
- 假设双重勒索是常态:备份系统,但也要为窃取数据无论是否支付赎金都可能被泄露的可能性做好准备。
- 关注你使用的技术供应商的通知,并对任何泄露披露迅速采取行动。
- 使用唯一且强密码和多因素认证,以在凭证出现在未来泄露中时限制损害。
- 关注对像Sovcali这样的新兴集团的持续威胁情报报道,因为新的勒索软件行动持续形成并针对广泛的行业。




