瑞士列车制造商Stadler Rail已确认拒绝支付Everest勒索团伙索要的1230万美元赎金(₣10,000,000),该团伙此前通过一家供应商的文件共享平台窃取了技术数据。这一披露与另一起独立但相关的事件出现在同一新闻周期内:与俄罗斯国家有关联的Laundry Bear组织一直在攻击未打补丁的Zimbra邮件服务器。两起事件表明,与俄罗斯结盟的威胁行为体正在并行开展两类行动,一类针对工业供应链,另一类针对企业邮件基础设施,也说明了为什么各种规模的组织都需要认真对待这两类威胁。
促使Stadler Rail拒绝支付的勒索软件攻击
据The Record报道,Everest勒索团伙声称对窃取Stadler Rail的技术数据负责,其手段并非直接入侵这家列车制造商自身的网络,而是攻破了其一家供应商运营的文件共享平台。随后,Everest索要约1230万美元,以换取不泄露或出售被盗文件。Stadler Rail拒绝了这一要求。
这是一个重要的决定。拒绝支付赎金通常被简单视为一种反抗行为,但实际上会带来切实的操作风险:如果团伙兑现威胁,被盗的技术数据(工程图纸、供应商细节、内部文件)最终可能被公开或出售给竞争对手及其他犯罪集团。Stadler Rail选择不支付,反映出大型工业企业中一种更广泛的转变,许多企业如今将支付赎金视为对犯罪商业模式的奖励,而非解决根本性的暴露问题。
为何供应商被入侵与直接遭黑客攻击同样重要
此案尤其具有启发性的一点是,初始入侵点并非Stadler Rail自身的基础设施,而是一家供应商的文件共享系统。这是现代勒索软件攻击中的一个普遍模式:犯罪集团日益倾向于寻找供应链中最薄弱的环节,而不是正面攻击防护严密的主要目标。一个访问控制松懈或软件未打补丁的供应商,就可能成为更大规模数据窃取行动的入口。
这种动态并非铁路行业独有。供应链入侵此前已通过受信任的第三方软件泄露了敏感的政府和企业数据,例如SolarWinds入侵事件导致所有Treasury.gov邮件暴露的后果。其中的教训始终如一:一个组织的安全态势强度,取决于与其共享数据的供应商和合作伙伴中最薄弱的那个。
与俄罗斯有关联的Laundry Bear加大对Zimbra服务器的压力
与Stadler Rail事件同时,报道指出,一个与俄罗斯有关联的威胁组织Laundry Bear一直在攻击未打补丁的Zimbra邮件服务器。未打补丁的协作和网页邮件软件,长期是国家背景行为体窃取凭证或维持对组织通信持久访问的优先入侵点。
此次行动符合安全机构屡次指出的模式。英国政府通信总部(GCHQ)主任最近就俄罗斯对关键基础设施和民主机构发动的无休止网络攻击,发出了近年来最直接的警告之一。此外,美国当局捣毁了一个与俄罗斯军事情报机构格鲁乌(GRU)有关联的受感染路由器网络。无论目标是铁路制造商的供应商还是未打补丁的邮件服务器,贯穿始终的线索是相同的:与俄罗斯结盟的团体正在广泛探测可获取但常被忽视的基础设施,而不仅仅是那些登上头条的政府网络。
这对您意味着什么
大多数读者并不运营Zimbra服务器或制造列车,但这个故事中的底层风险具有普遍性。如果您使用任何将您的数据共享给第三方供应商的服务,无论是旅行预订平台还是会员计划,那些数据的安全程度仅取决于供应商自身的防御能力。一个您从未听说过的供应商遭遇入侵,仍可能暴露与您相关的信息,无论是企业账户、共享文件,还是代表您处理的个人详情。
对企业来说,启示同样直接:补丁管理和供应商监督并非可有可无的项目。未打补丁的软件,无论是邮件服务器还是文件共享工具,仍是攻击者站稳脚跟的最常见途径之一,而拒绝支付赎金只有在导致入侵的根本漏洞真正得到修复后,才能起到长期的威慑作用。
可操作的关键要点
- 如果您与供应商或分包商合作,请询问他们如何处理共享文件系统的补丁更新和访问控制,而不仅仅关注自身网络。
- 严肃对待任何供应商入侵通知,即使您所在组织并未直接遭到黑客攻击;数据仍可能通过第三方暴露。
- 及时更新协作和邮件服务器软件;未打补丁的系统仍是勒索软件攻击和国家关联入侵的首要入口。
- 尽可能支持不支付赎金的政策,因为支付可能资助更多攻击,且无法保证数据不会仍被泄露。
- 持续关注影响关键基础设施和企业软件的俄罗斯结盟网络活动,因为这些行动通常针对广泛使用的工具,而非孤立的受害者。




