勒索软件团伙

勒索软件团伙World Leaks在暗网上发布与印度最大核电站相关的文件

近日,勒索软件团伙World Leaks在暗网上发布了与印度最大核电站——库丹库拉姆核电站相关的文件,与库丹库拉姆核电站(KKNPP)相关的数千份文件在暗网上曝光。此前,勒索软件团伙“世界泄密”(World Leaks)声称入侵了该项目一家承包商的系统。据报道,泄露的文件包括工程图纸、供应商信息、检验记录以及其他与项目相关的近十年文件。 此次泄漏事件引发了项目官员的担忧,当地消息人士称,这种情况造成了“混乱”。然而,印度国营核电公司(NPCIL)试图安抚公众,表示核安全系统和反应堆运行均未受到任何破坏。 尽管印度核电公司坚称泄露的信息与核安全或反应堆系统无关,但网络安全专家警告称,即使是非机密的基础设施文件,与库丹库拉姆扩建项目有关的泄露文件也可能泄露战略设施的支撑系统和供应链的详细信息。 With reference to reports circulating in the media regarding the Kudankulam Nuclear Power Project (KKNPP) Units 3 & 4, it is clarified that the Engineering, Procurement and Construction (EPC) contract for the Common Services – Balance of Plant (BoP) package was awarded to… pic.twitter.com/59s6RRczXm — ANI (@ANI) July 16, 2026 “暗网下/AWX”认为,现代网络攻击越来越多地针对承包商和供应商,而不是主要组织本身,这使得第三方安全成为保护关键基础设施的重要组成部分。 网络安全专家表示,如果整个供应链的安全标准不够严格,这些外部供应商可能会成为薄弱环节。 World Leaks是一个专注于数据勒索的黑客组织,“暗网下/AWX”上个月报道了该勒索软件团伙对苹果公司与特斯拉公司在印度最重要的合作供应商塔塔电子发动的黑客攻击,窃取了63GB(约204,341个文件)的机密资料,导致即将发布的iPhone 18 Pro的零部件供应商清单、组件细节、照片以及工程图纸遭泄露。 World Leaks通过供应链攻击窃取大量内部文件 网络安全研究人员报告称,勒索软件团伙World Leaks在其暗网泄密网站上传了约19,000个文件,总大小近14.3GB。这些文件被标记为“KKNPP”,这是泰米尔纳德邦库丹库拉姆核电站的缩写。 据路透社报道,这些文件似乎涵盖了2016年至2025年中期有关该项目建设和运营各个方面的详细信息,其中包括与该工厂3号和4号机组建设相关的工程图纸、供应商信息、检验记录、设备评估报告、会议纪要和保险文件等。据称这些文件具体包括: 与冷却和通风系统相关的工程图纸 公共控制室的布局图 印度和俄罗斯工程师参与的会议纪要和联合检查报告 供应商详情、设备方案和供应商信息 设备审查和检查记录 内部保险文件,包括一份据称价值 1.

印度塔塔电子证实发生数据泄露事件,导致苹果iPhone 18 Pro的资料在暗网泄露

苹果公司重要印度供应商塔塔电子(Tata Electronics)证实遭遇重大数据泄露,几周前该公司遭到了黑客攻击。多家媒体报道显示,该泄露事件早在6月12日前后就已在暗网曝光,泄露文件据称包含苹果和特斯拉的机密文件,包括工程文件、制造记录和内部演示文稿,而塔塔电子直到数天后才公开确认。塔塔电子周一发表简短声明,承认“部分系统遭受网络安全事件”,但强调公司运营未受影响,且未透露具体数据规模。 勒索软件团伙“World Leaks”在其暗网泄密网站上声称对此事负责,并附上了一份所谓的文本列表以及一个可下载的链接,将超过63GB(约204,341个文件)的机密资料上传至暗网,除了苹果和特斯拉的组件设计和规格文件外,泄露的文件还包含电子邮件、跨越数年的事件日志以及员工的护照复印件。最引人注目的是其中包括即将发布的iPhone 18 Pro的零部件供应商清单、组件细节、照片以及工程图纸。 “World Leaks”已向塔塔集团子公司索要赎金,据路透社援引消息人士的话称,新曝光的文件包括与即将推出的iPhone 18 Pro和Pro Max机型相关的零件清单、供应商信息和内部图片,至少有六份泄露的文件将特定的iPhone组件与各个供应商对应起来,其中包括主电路板上的芯片以及电池和摄像头组件的详细信息。 塔塔电子发言人表示:“几周前,塔塔电子发现部分系统出现网络安全事件。我们立即启动了应对方案,该事件并未对我们各业务的运营造成任何影响,所有业务均未受到影响。”但值得注意的是,据报道,塔塔集团上周已将数据泄露事件告知其iPhone组装部门的部分员工。 泄露内容涉及苹果公司与特斯拉公司的核心机密 根据路透社等媒体审查的文件,泄露资料中至少包含6个与iPhone 18 Pro相关的文件,详细列出了主电路板芯片、电池、摄像头等关键组件的供应商信息。这些细节通常被苹果严格保密,从未在公开供应商数据库中披露。 该勒索软件团伙的暗网泄密网站上显示了多个苹果公司的文件和文件夹,其中一些文件名为“com.apple.factorydata”,还有一些文档提到了“材料规格”。据称,泄露的文件还包含电子邮件、跨越数年的事件日志以及包括外籍员工在内的多名员工的护照复印件。 泄露的文件中还包括一份长达52页的文件,详细说明了iPhone电路板组件的质量检验标准。统计发现,还有33个文件和文件夹与“Hosur”(塔塔集团位于泰米尔纳德邦的主要iPhone组装厂)这一关键词相关。 泄露文件中包含一个名为“NV36充电端口控制器 – 北美”的文件夹,据称指的是特斯拉Model Y使用的部件。另一份文件显示了这家电动汽车制造商改进型Model 3轿车的某些内部图纸。 据称泄露的文件还包含旧款iPhone的组件设计文档,以及台积电和高通公司的文档,这两家公司都是iPhone零部件的制造商。 此外,泄露文件中还包含: iPhone 18 Pro机型在塔塔工厂进行的跌落测试照片(拍摄于2026年初); 52页iPhone电路板组件质量检验标准文件; 特斯拉“Project Highland”(Model 3改款项目)的工程图纸,标注“商业机密”; 加密证书和密钥文件(可能被用于后续网络攻击); 员工邮箱、护照复印件(含外籍员工)以及SAP系统日志等。 苹果公司正在对事件进行全面调查,并与塔塔电子合作采取长期安全措施,苹果公司担心未发布机型的详细信息在暗网上被分享,因为这些数据会将供应商与iPhone零部件关联起来——而苹果公司不会在其公开的供应商数据库中披露这些信息。目前,塔塔电子已限制内部敏感系统访问,并聘请全球咨询公司进行取证审计。 苹果正在加速印度布局,塔塔电子是重要合作商 塔塔电子成立于2020年,现已成为印度本土电子制造和半导体生产领域的重要企业。塔塔电子是苹果在印度的重要合同制造商和零部件供应商,目前负责约三分之一的iPhone组装工作,该公司被认为是苹果在中国以外增长最快的制造合作伙伴之一。 苹果公司正在积极将生产从中国转移至印度,这一策略也是印度总理莫迪推动电子制造业发展的核心部分。根据Counterpoint数据,2026年印度预计将生产全球26%的iPhone,较四年前的6%大幅增长。 该公司日益增长的重要性已远不止于苹果公司。据悉,塔塔集团也为特斯拉供应零部件,并已成为印度更广泛的电子生态系统中的关键参与者。 此次泄露对苹果与塔塔的合作伙伴关系构成考验,也可能让竞争对手、仿冒厂商获得敏感供应链信息。 World Leaks是一个专注于数据勒索的黑客组织(前身为Hunters International),此前曾攻击瑞士银行、Nike、Dell等知名企业。该勒索软件团伙不加密受害者文件,而是直接窃取并公开数据,以索要赎金。即使支付赎金,已泄露的文件也无法收回。 本次泄露事件的影响评估 目前尚不清楚攻击者是如何入侵塔塔集团系统的,他们在网络中停留了多久,以及泄露的文件是否完全真实。审查过这些数据的网络安全研究人员表示,这些文件至少从6月10日起就已在暗网上出现。 然而,“暗网下/AWX”认为,这一事件凸显了制造商在实现运营数字化并更深入地融入全球供应链的过程中所面临的日益严峻的挑战。 目前尚未有证据显示消费者个人账户、支付信息或最终用户数据被泄露。泄露的主要是供应商层面的制造规格和工程文件。专家指出,这可能帮助仿冒厂商生产更接近原版的零部件,并为竞争对手提供技术参考。 塔塔电子自2020年成立以来快速发展,已拥有超过7.5万名员工。此次事件是塔塔集团近年来遭遇的又一起重大网络攻击,此前其旗下捷豹路虎和塔塔技术子公司也曾被攻击。 这并非印度新兴科技公司近几周来首次遭受网络攻击。本月初,Ultrahuman公司表示,其3月份遭遇了一起网络安全事件,导致黑客获取了这家智能戒指制造商部分用户的个人信息。 华强北成最大的受益者 塔塔电子泄露的iPhone18 Pro内部资料,全网都在聊苹果保密翻车,“暗网下/AWX”看到,有博主透露:真正偷着乐的其实是华强北整条产业链,不得不是这一波泄露华强北是最大的受益者,不说卡贴机产业,手机壳等配件产业也非常舒服。 不少圈内改卡博主已经晒出完整机型图纸,工程师提前动工研发美版纯eSIM加装实体卡槽,进度比往年新机快一大截。苹果一直分区差异化硬件,美版全系无实体卡槽,在国内没法直插手机卡。看看iPhoneAir 的行情就懂,美版和国行差价动辄上千,巨大价差直接养出成熟改卡生意。 改装流程不算复杂,打磨主板预留空间、机身开孔、加装卡座,完工后三大运营商实体卡都能正常识别。按现在研发节奏,新机正式开售没多久,市面就能上线全套改卡服务,搭配成熟卡贴解锁,日常使用没太大阻碍。

缅甸AYA银行承认遭受网络攻击,暗网勒索软件团伙声称窃取了大量客户数据

缅甸大型私营银行之一AYA银行日前承认其数字基础设施遭遇网络攻击,该银行使用的一个旧版应用程序门户网站是导致某些非金融应用程序记录数据泄露的源头。此前,暗网勒索软件团伙“LAPSUS$”声称已从该银行窃取超过120GB数据,并威胁若不支付赎金,将于7月8日前在暗网公布这些信息。 Ayeyarwady Bank Public Company Limited(简称AYA银行)总部位于仰光,提供个人和企业银行服务,总资产约为9.5万亿缅元(约合34.2亿英镑),实收资本为2970亿缅元(约合1.071亿英镑)。该银行在缅甸设有261家分行和623台自动取款机,拥有超过6500名员工。 在“LAPSUS$”于暗网发布消息后,AYA银行于6月23日后在其官方Facebook页面发布声明,证实一个应用程序门户遭到入侵,导致部分客户信息外泄。但银行强调,此次漏洞仅限于一个较旧的门户系统,并未影响其核心金融网络。 该银行在声明中表示:“受影响的门户网站并未直接连接到我们的核心银行系统、AYA Pay移动支付、银行卡系统或任何其他重要的银行基础设施。”并补充说,客户可以继续使用网上银行和手机银行服务,不会受到任何影响。 该银行进一步解释说,此次事件仅涉及存储在过时应用程序门户中的少量信息,该门户独立于其核心银行系统、AYA Pay、银行卡系统和其他关键银行平台。因此,AYA Pay、AYA网上银行和手机银行服务仍然完全正常运行,安全可靠,未受此次事件影响,客户的财务数据仍然安全。。银行同时宣布已加强网络安全措施,并向客户道歉,强调核心金融数据仍处于安全状态。 勒索软件团伙LAPSUS$ GROUP是黑客攻击的幕后黑手 AYA银行的解释与一个勒索软件团伙LAPSUS$ GROUP的说法截然相反,该勒索软件团伙声称从AYA银行的核心系统中获取了大约120GB的数据。 据网络安全监测平台Ransomware.live和RedPacket Security报道,LAPSUS$于6月23日公开宣称窃取了AYA银行的主平台数据,其中包含大量可识别客户个人信息。该勒索软件团伙要求支付赎金,否则将把数据泄露至暗网。6月24日,网络威胁监控平台Dark Web Informer报告称,AYA银行已在暗网泄密网站上被列为该勒索软件团伙的攻击目标。 该勒索软件团伙声称他们掌握了约120GB的压缩数据,其中包括个人身份信息(PII)和据称从银行内部系统中提取的文件。他们威胁称,除非AYA银行参与谈判,否则将从7月8日起把这些数据卖给单一买家。截至6月25日,AYA银行尚未就黑客声称的数据量和赎金要求作出公开回应。 该勒索软件团伙并未公开所谓的数据集,而是发布了包含文件名和目录结构的截图。显示的文件名称包括all_cards_v6.csv、credit_cards.csv、visa_cards.csv和customer_payments_success.csv,这些文件似乎与支付记录和卡片信息有关,文件中还包括诸如“已批准信用卡工资单列表.xlsx”之类的文件名,这些文件名可能与员工工资处理有关,以及一些似乎包含分支机构信息和交易记录的文件。 网络安全专家表示:“从网络安全的角度来看,仅仅告诉客户个人数据泄露后服务仍然安全是不够的。重要的是已经实施了哪些额外的安全措施,以及如何控制和处理泄露的信息。” 保护用户的个人信息迫在眉睫 “LAPSUS$”是一个臭名昭著的暗网勒索软件团伙,曾多次对全球科技巨头发动高调攻击,包括微软(Microsoft)、英伟达(Nvidia)、三星(Samsung)和优步(Uber)等公司。“暗网下/AWX”曾多次报道Scattered Lapsus$ Hunters入侵了多个目标,“LAPSUS$”是“Scattered LAPSUS$ Hunters”的成员之一。 此次事件再次凸显缅甸金融行业面临的网络安全风险。在当前地缘政治和经济环境下,银行系统成为网络犯罪分子的重点目标。 AYA银行是缅甸最大的私营银行之一,在全国拥有广泛的分支机构和客户群体。此次事件的具体影响范围仍在进一步调查中,银行承诺将持续更新安全防护措施,保障客户资产安全。 AYA银行尚未透露哪些类别的数据遭到泄露,有多少客户可能受到影响,以及泄露的数据是否包含姓名、电话号码、国民登记信息或居住地址。 网络安全专家警告说,即使客户的银行账户没有立即面临风险,泄露的个人信息也可能被用于有针对性的网络钓鱼活动、身份盗窃和犯罪分子冒充银行员工的诈骗活动。 建议客户切勿向任何人透露一次性密码(OTP)、密码、PIN码或CVV码,避免点击可疑链接,如果发现任何未经授权的转账或银行卡交易,请立即联系银行。

德国联邦刑事警察局公开暗网勒索软件团伙GandCrab与REvil背后头目的真实身份

德国联邦刑事警察局(BKA)近期发布重磅消息,正式公开了长期隐藏在幕后的俄罗斯勒索软件巨头“UNKN”的真实身份。31岁的Daniil Shchukin被指控在2019年至2021年间策划了至少130起针对德国企业的计算机破坏与勒索行动。作为两个暗网勒索软件团伙GandCrab和REvil的灵魂人物,他不仅开创了“双重勒索”(Double Extortion)这一流毒无穷的商业模式,更带领团队在短短几年内敛财数十亿美元。 德国卡尔斯鲁厄检察院(网络犯罪中心)和巴登-符腾堡州刑事警察局称: 丹尼尔·马克西莫维奇·舒金因涉嫌组织多起针对企业、公共机构和其他组织的有组织商业勒索软件勒索案而被国际通缉。至少从2019年初到2021年7月,他与其他同伙领导着全球最大的勒索软件团伙之一——GandCrab/REvil。犯罪分子索要巨额赎金以解密数据并阻止数据泄露。在某些情况下,他们还会大规模入侵数据,并威胁称,如果未支付赎金,就会将数据公之于众。 此次德国警方的“开盒”行动,不仅是法律层面的追责,更是对俄罗斯勒索软件避风港的一次有力反击。虽然Shchukin和同伙Kravchuk目前极有可能仍潜伏在俄罗斯境内,甚至可能受到了某种程度的“默许保护”,但BKA的这份通缉令意味着他们已彻底失去了在全球范围内洗钱和出行的自由。 UNKN是一位现年31岁的俄罗斯黑客,也是双重勒索的鼻祖 在网络安全界,“UNKN”(也称Unknown)曾是一个令人闻风丧胆的代号。他是俄罗斯勒索软件生态系统中最具影响力的核心人物之一。然而,根据BKA官方通缉页面披露的细节,这位曾不可一世的黑客真名叫作Daniil Maksimovich Shchukin(丹尼尔·马克西莫维奇·舒金),现年31岁。 德国警方调查发现,Shchukin与其43岁的同伙乌克兰裔俄罗斯公民Anatoly Sergeevitsch Kravchuk,在2019年到2021年这三年的黄金作案期内,犯有130项有组织商业勒索罪,通过精心设计的网络攻击,仅通过25起案件就直接敲诈了近200万欧元的赎金。但这只是“冰山一角”,据BKA估算,仅在德国境内,他们造成的直接经济损失就超过了3540万欧元,受害者涵盖了大量中型企业和公共机构。 如果要问Shchukin对勒索行业最大的“贡献”是什么,那无疑是他首创的“双重勒索”策略。 在早期的勒索软件时代,黑客只是单纯加密受害者的文件,受害者付钱拿密钥。但随着备份技术的普及,很多企业选择拒绝交钱。而UNKN领导的团队改变了逻辑:在加密之前,他们会先利用脚本静默窃取受害者的机密数据(Exfiltration)。 这意味着,即使你有备份,如果你不付钱,他们就会在名为“HappyBlog”的泄露站点上公开你的商业秘密和员工个人隐私。这种“不交钱就社死”的手段,直接将勒索的成功率提升到了一个新的维度。 勒索从未停歇,从GandCrab过渡到REvil 暗网勒索软件团伙GandCrab最早于2018年初出现,最初通过包含恶意附件的垃圾邮件传播。GandCrab在2019年宣布“金盆洗手”时,曾嚣张地宣称他们已经勒索了超过20亿美元。但这只不过是一次拙劣的品牌重塑(Rebranding)。 GandCrab消失后不久,REvil(又名Sodinokibi)便以几乎相同的底层代码架构高调亮相。REvil迅速成为全球最具攻击性的勒索软件组织之一,并在2021年被瓦解。其受害者包括Lady Gaga的律师事务所、美国总统唐纳德·特朗普等知名人士以及美国软件提供商Kaseya等大型公司。 Shchukin被认为是这两个组织的共同头目。他通过RaaS(Ransomware-as-a-Service,勒索软件即服务)模式,将网络攻击规模化。他提供恶意软件平台,招募全球的“盟友”(Affiliates)去入侵企业,最后双方按比例瓜分赃款。这种模式直接降低了技术门槛,导致2020年左右全球勒索攻击频率呈指数级上升。 从2019年至2021年那段疯狂的时期,这两人利用复杂的混淆技术(Obfuscation)和加密货币洗钱网络躲避追踪。2022年,俄罗斯联邦安全局(FSB)宣布逮捕了14名涉嫌REvil成员,但此案的法律程序进展缓慢。仅有8名嫌疑人在莫斯科出庭,面临与非法金融交易相关的指控,而庭审也多次延期。2024年,Sodinokibi/REvil的关联黑客24岁的乌克兰公民雅罗斯拉夫·瓦辛斯基(Yaroslav Vasinskyi,又名Rabotnik)因参与7亿美元勒索软件计划而被美国判刑。 如今,随着多国执法机构的协作,这些曾经的数字幽灵正在逐一显形。在此,“暗网下/AWX”告诫勒索软件团伙:在网络安全世界里,没有永远的匿名与隐身。无论使用了多么复杂的代理、VPN或者加密手段,只要在物理世界留下了痕迹,天网恢恢,疏而不漏,正义的审判迟早会到来。

2025年暗网勒索软件攻击大幅反弹,企业2026年需加强防御

2025年,勒索软件攻击呈现明显反弹态势,与2024年相比,公开曝光的案件数量增长了45%,总计达到9251起。这些数据来源于威胁暴露管理平台NordStellar的最新报告。 尤其是第四季度,攻击活动达到近两年峰值。攻击者充分利用年底人员减少、警惕性下降的时机,12月单月案件就突破1004起,创下同期最高纪录。 从受害者分布看,美国中小型制造商成为重灾区,特别是通用制造业、机械制造以及家电、电气和电子产品制造领域的企业,遭受冲击最为严重。 在活跃团伙中,Qilin的表现最为突出,全年攻击数量位居首位,其次是Akira和重新活跃的Cl0p。 NordStellar网络安全专家Vakaris Noreika指出:“年底最后一个季度,许多勒索软件团伙故意抓住企业监控松懈的窗口期发起攻击。但更令人担忧的是,全年攻击都在持续攀升,手段越来越激进。如果趋势延续,2026年的案件数量很可能突破1.2万起。” 他还提到,尽管有15个暗网勒索软件团伙突然宣布“退休”,但活跃的勒索软件团伙数量还在快速增加。2025年追踪到的案件涉及134个不同勒索软件团伙,比2024年的103个增加了30%。 美国中小企业承受最大压力 美国企业仍是首要目标,2025年记录在案的案件达到3255起,同比增长28%,占全球总量的64%。加拿大以352起位列第二(增长46%),德国270起(增长97%),英国233起(增长2%),法国155起(增长46%)。 员工规模不超过200人、年收入低于2500万美元的中小企业受害最重,这与2024年的情况一致——它们始终是勒索软件攻击的主要对象。 Noreika解释道:“中小企业往往缺少专职安全团队和充足预算,也更容易使用老旧软件,监控能力有限,很多还依赖外部供应商提供IT支持。一旦中招,为了尽快恢复业务,它们往往选择支付赎金,这也让攻击者把它们当作首选目标。” 制造业持续高危 制造业仍是重灾区,2025年发生1156起事件,同比增长32%,占比19.3%。紧随其后的是IT行业(524起,增长35%)、专业科学和技术服务业(494起,增长30%)、建筑业(443起,增长24%)。医疗保健行业则略有回落,339起,同比减少6%。 在制造业内部,中小型通用制造企业受害最严重,其次是机械制造以及家电、电气和电子产品制造领域的中小企业。 Qilin等团伙主导攻击 Qilin以1066起攻击高居榜首,同比增长408%;Akira947起(增长125%);Cl0p594起(增长525%);新兴的Safepay增长尤为迅猛,464起(增长775%);INC ransom则有442起(增长83%)。 面对持续威胁,企业该怎么做 Noreika强调,强化基础安全措施是当务之急:及时更新系统和应用、启用多因素认证、落实密码管理策略、推行零信任架构,防止恶意软件横向扩散。 “威胁情报在早期发现和阻止攻击中至关重要,”他表示,“暗网泄露的数据往往包含凭据或敏感信息,及早监测可以让企业迅速重置密码、撤销密钥、封禁账户,从而更快响应事件。” “暗网下/AWX”警告,2026年,勒索软件威胁不会减弱,企业只有把基础防护、情报监测和应急响应真正落到实处,才能有效降低风险。 同时,制定详细的勒索软件事件响应计划和数据恢复方案同样不可或缺。定期备份关键数据,能最大程度减少业务中断时间,让企业在攻击来临时更有底气拒绝支付赎金。

暗网勒索软件团伙LockBit 5.0新的服务器IP地址和明网域名被泄露

暗网勒索软件团伙LockBit 5.0遭遇了严重的运营安全事故,安全研究员Rakesh Krishnan发现了其最新的基础设施,包括服务器、IP地址和明网域名均被泄露。 12月5日,Krishnan首次通过X(前身为Twitter)公布了调查结果,并指出该域名是最近注册的,与LockBit 5.0的活动有直接联系。他的发现显示IP地址205.185.116.233和明网域名karma0.xyz托管了该勒索软件团伙的最新暗网泄密网站。 🚨Exposing #LOCKBIT 5.0 Server: IP & DOMAIN IP: 205.185.116.233 🇺🇸#AS53667 Domain: karma0[.]xyz Reg: 2 November 2025 💡LockBit Group uses #Smokeloader in their attacks MD5: e818a9afd55693d556a47002a7b7ef31#Lockbit5 #Ransomware #Security #Intelligence #OSINT #Databreach #TOR pic.twitter.com/U1AvMoCuck — RAKESH KRISHNAN (@RakeshKrish12) December 6, 2025 Krishnan表示,暴露的服务器托管在AS53667(PONYNET)下,该网络由FranTech Solutions运营,该网络经常被滥用于非法活动而臭名昭著。 访问该IP,该服务器显示了一个DDoS防护页面,上面明确显示有“LOCKBITS.5.0”标识,这直接证明了它是该勒索软件团伙的基础设施。 此次重大泄露发生之际,LockBit团伙正凭借其增强的恶意软件攻击能力试图卷土重来。 域名注册信息及服务器暴露详情 WHOIS记录显示karma0.xyz域名于2025年4月12日在域名服务商Namecheap注册,有效期至2026年4月,使用了Namecheap的隐私保护服务,因此无法查看更多注册信息,但可以看到Namecheap隐私保护将冰岛雷克雅未克列为联系地点。 域名状态显示禁止客户端转移,这项防御措施是在基础设施被公开确认之后才采取的。这表明该团伙已采取措施锁定管理控制权,以应对信息泄露事件。 通过域名的解析记录可以看到,该域名采用Cloudflare的NS服务器(iris.ns.cloudflare.com和tom.ns.cloudflare.com)进行解析。 针对IP地址205.185.116.233进行网络扫描,发现该服务器开放了多个端口,包括易受攻击的远程访问端口,存在重大安全风险。 该服务器在端口21上提供FTP服务,在端口80和5000上提供HTTP服务,在端口3389上提供远程桌面协议 (RDP),在端口5985上提供Windows远程管理(WinRM),在端口49666上提供文件共享服务。 端口协议组件服务21TCPFTP Server80TCPApache/2.4.58 (Win64) OpenSSL/3.1.3 PHP/8.0.30 G7gGBXkXcAAcgxa.jpg​3389TCPRDP (WINDOWS-401V6QI)5000TCPHTTP5985TCPWinRM47001TCPHTTP49666TCPFile Server 运行在Windows系统上的Apache Web服务器(版本2.4.58,OpenSSL 3.1.3和PHP 8.0.30)展示了该团伙的基于Windows的基础架构。 LockBit 5.0变种为迄今为止最危险的勒索软件 “暗网下/AWX”前期报道,LockBit 5.

Scattered LAPSUS$ Hunters团伙的暗网网站显示被FBI查封图片,但似乎有点假

周末,Scattered LAPSUS$ Hunters团伙的暗网洋葱网站突然显示了被FBI查封的图片,图片与其明网网站Breachforums[.]hn本月上旬被FBI查封后展示的图片相同。如果属实,则证明该团伙的暗网基础设施也已经被FBI扣押,服务器与数据库以及文件均被执法机构掌握。但目前业界普遍认为这是Scattered LAPSUS$ Hunters团伙自导自演的恶作剧。 回顾FBI设置的Breachforums[.]hn被扣押页面源码(省略图片的data信息与javascript引用信息): <html> <head> <meta http-equiv="Content-Type" content="text/html; charset=windows-1252"> <title>This Domain Has Been Seized</title> </head> <body style="background-color: black;"> <p><img border="0" alt="This domain has been seized." src="data:image/png;base64,……"(省略data信息) width="auto" height="100%" style="display: block; object-fit: contain; margin-left: auto; margin-right: auto";/p> </body> </html> 目前洋葱域名展示的被扣押页面源码: <html lang="en"><head> <meta charset="UTF-8"> <title>Seized</title> <style> html, body { margin: 0; padding: 0; height: 100%; background-color: black; } body { display: flex; justify-content: center; align-items: center; } img { max-width: 100%; max-height: 100%; object-fit: contain; } </style> </head> <body> <img src="

就这:Scattered LAPSUS$ Hunters团伙仅泄露了6名受害者的部分数据

多次承诺要如期公布,并且暗网网站在倒计时,时间到了怎能不公布,Scattered LAPSUS$ Hunters勒索软件团伙给大家示范了什么才能做到“既当又立”,10日至11日,该团伙磨磨唧唧地泄露了6名受害者的数据,并且同步在叫嚣与威胁。 10月10日,Scattered LAPSUS$ Hunters勒索软件团伙在Telegram发布公告,称其自动化系统将首先在美东时间晚上11点59分泄露澳洲航空有限公司的数据库。此前已有数家公司因拒绝支付费用而遭泄露——因此短暂停歇数分钟,是让澳大利亚民众有时间消化这份恐惧、创伤与愧疚:他们的政府选择守护自身虚荣与尊严,而非保护公民安全。 10月10日,该团伙继续称,实在不忍心让数千甚至更多等待泄密消息的人失望——这些消息本就迫在眉睫,于是该团伙正在重新筛选即将被曝光的企业名单。由于团队半数成员此刻正酣睡在床上,又由于几分钟前上级突然标记了某些事项,未经批准无法继续推进工作。基于此,我们决定采取最佳方案:将泄密时间稍作延后。相关企业数据仍将如期于10月11日曝光。 10月11日,该团伙终于公布了其中6家受害公司的数据: albertsons.com gap.com engieresources.com fujifilm.com qantas.com vietnamairlines.com 虽然有很多人都在问还会泄露什么,但该团伙表示他们不会再有其他泄露了。所有该泄露的都泄露了,没有其他东西可泄露,而且显然他们掌握的东西出于显而易见的原因不能泄露。 此外,该团伙称,由于洋葱网络正承受着海量流量的压力,暗网数据泄露网站现已同步开放至明网:https://shinyhunte[.]rs,“暗网下/AWX”认为该域名估计不久将会被FBI查封。 Scattered Lapsus$ Hunters称将推出公开勒索即服务项目 Scattered Lapsus$ Hunters团伙称,在下周一或下周某个时间,该团伙将推出首款专属的公开勒索即服务(EaaS)项目。运作模式类似勒索软件即服务(RaaS),但不包含锁定/加密功能。他们将为此设立专属门户,并提供参与该服务的操作指南。 该团伙表示,危机管理风险公司/顾问机构,或受害者聘请的谈判专家,通常希望确认对话对象身份,以此通过行为主体的过往记录建立信任与信誉。该计划的核心优势在于:黑客可借用该团伙的名义实施勒索,相较于匿名操作或使用毫无信誉/声誉/信任/历史背景的虚假身份,成功率将显著提升。 该团伙透露,EaaS项目的更多细节将很快公布。 Scattered Lapsus$ Hunters为其勒索攻击做总结并宣称将重点针对五个国家 Scattered Lapsus$ Hunters团伙在Telegram为持续一年的行动进行了小结。其表示,这应成为全球所有政府的警示——一旦遭遇数据泄露,赎金索求便会接踵而至。而最明智的选择是“服从我们,与我们协商解决方案”。 该团伙表示,他们不想再听什么“我们不与[恐怖分子]谈判”的废话。他们不是恐怖分子,只是在维护市场稳定——这是特朗普总统与狗狗币领袖马斯克赋予他们的使命。 该团伙特别警告澳大利亚称真心希望澳洲这次能吸取教训,称几年前其和Shanty摧毁Optus时,就给过澳大利亚多次配合的机会。该团伙要求澳大利亚政府请废除或彻底改革澳大利亚联邦警察局,称澳大利亚警方充斥着傲慢与自负,澳大利亚政府本身亦是如此,要求他们修改法律,调整政策,做出改变。 该团伙威胁称,他们将持续攻击澳大利亚直至澳大利亚重写规则,改变政府之前的决定,放下傲慢自负,未来配合谈判,与其合作。 该团伙针对全球其他政府称:“你们绝不可能阻止我们”,并表示的重点目标始终不变,那就是美国、英国、加拿大、澳大利亚、法国。该团伙警告加拿大说,你们这次没被列入打击目标,真是走运,下次就轮到你们了。 该团伙挑衅联邦调查局称FBI平庸至极,且在做无用功: 请停止浪费资源和资金去查封毫无价值的明网网站breachforums.hn,你们查封它得到了什么?说真的?一无所获。你们只是想吓跑我们吗?显然没成功。你们政府已经停摆,你们却忙着在网上追捕APT青少年。回家吧,辞职吧,退休吧,做点正事。ShinyHunters的名言:“FBI平庸至极”。没错,你们就是这般水平。 该团伙嘲笑Mandiant/GTIG技术拉跨,且一直被打脸: 你们在识别我们UNC6040行动时表现得最烂——拖了近一年才发现,那时所有数据早已泄露。对我们UNC6395行动的追踪勉强及格,但终究平庸至极,毫无价值。奥斯汀·拉森(Austin Larsen),你这个LGBTQ垃圾,滚蛋去当个同性恋吧,蠢货。最后警告Mandiant:别再主动找我们打脸了,因为当我们狠狠扇你耳光时,那滋味他妈的痛彻心扉。相信我,你绝对不想尝到那种滋味。我们能像搞垮捷豹路虎那样锁死整个谷歌云,让你们六七周进不来。别惹我们,去调查中国或Cl0p(又名Sl0p SaaR)吧。 该团伙称,那些配合他们的企业心知肚明,他们做出了正确抉择,在此致谢;至于其他那些公然决定不配合他们、拒绝保护客户权益的公司,只要他们存在,他们面临的威胁非但不会减轻,只会与日俱增。该团伙恐吓道,这次不付钱也行,但当他们卷土重来,像对待捷豹路虎那样停摆这些公司的生产线时,这些公司就只能听天由命了。 该团伙忠告Salesforce总部称: 请放下你们的傲慢与自负,我们将发起更具破坏性的行动,届时希望你们能改变主意。无论耗时多久,我们拥有无限的资金、资源、人力支持和后盾,足以永无止境地开展此类行动。 我们本可采取更恶劣手段,但选择保持简单直接。 该团伙“强烈建议并全力鼓励所有人持续攻击那些拒绝向网络攻击者支付赎金的国家(如澳大利亚),因为这种行为只会助长恶性循环”。该团伙表示,像他们这样经年累月建立信誉的团队不会这么做,他们既非网络攻击者亦非“恐怖分子”,而只是商人,做完生意便转身离去。 最后,该团伙表示,此刻起,全球所有企业都应默认将其视为真实威胁——对你个人、对你的公司、对关键基础设施、对国际安全构成威胁,因为他们永不停歇:“2026年再会”。 澳洲航空旅客信息及餐食选择等570万条记录遭泄露 澳洲航空表示,由于云软件公司Salesforce拒绝向Scattered Lapsus$ Hunters支付赎金,其570万条客户记录在暗网上泄露。 Salesforce排除了向Scattered Lapsus$ Hunters支付赎金或进行谈判的可能性,而澳洲航空周日证实,570万客户的数据已被泄露。 澳航表示,大多数客户记录仅限于姓名、电子邮件地址和飞行常客详细信息。一小部分信息还包括公司或家庭住址、出生日期、电话号码、性别和膳食偏好。 Scattered Lapsus$ Hunters继续威胁澳大利亚与挑衅美国FBI Scattered Lapsus$ Hunters勒索软件团伙口嗨的能力很强,一直在其Telegram频道大放厥词,该团伙发布消息威胁澳大利亚称: 我定要将你们国家炸得稀巴烂。澳大利亚向来以无能和无关紧要著称。 你们所谓的“追捕”、“搜寻”和“消灭”我们,根本是痴人说梦。清醒点吧,你们政府顶多能跑去向头号盟友美国哭诉,请求协助处理那些远远超出澳大利亚政府能力范围的事务。 去你妈的! 该团伙发布消息挑衅FBI称: 鉴于联邦调查局企图抹杀我们历史遗产的特殊情况,我们特此决定暂时放弃沉寂,即刻予以反击。此刻我们将再度消散于虚空。晚安。 Scattered Lapsus$ Hunters团伙能做出什么惊天举动与反击,“暗网下/AWX”将继续拭目以待。

FBI查封Scattered Lapsus$ Hunters用于勒索Salesforce的BreachForums新域名,BreachForums论坛时代已然终结

今日,FBI查封了勒索软件团伙Scattered Lapsus$ Hunters使用的BreachForums域名(Breachforums.hn),正如前期“暗网下/AWX”报道,勒索组织针对Salesforce及其客户开展黑客攻击后开设了暗网泄密网站,而该域名是数据泄露网站在明网的镜像。 今年夏天,Breachforums[.]hn域名曾用于重新启动暗网数据泄露论坛Breachforums,但在一些核心运营管理员被捕后,该网站很快再次下线。根据“暗网下/AWX”之前的报道,今年6月份,法国执法部门逮捕了包括ShinyHunters、Hollow、Noct和Depressed在内的四名BreachForums成员,美国起诉了另一名BreachForums成员IntelBroker。7月份,ShinyHunters曾宣布重新启动 BreachForums,一个月后,新BreachForums论坛下线,ShinyHunters发布了一条带有PGP签名的消息,称该论坛的基础设施已被法国BL2C部门和FBI查封,并表示不会再重启。 本月初,该域名被Scattered Lapsus$ Hunters团伙转变为针对Salesforce数据泄露的网站,目的是勒索Salesforce以及受到影响的客户公司。根据“暗网下/AWX”之前的介绍,Scattered Lapsus$ Hunters团伙由与Scattered Spider、Lapsus$和ShinyHunters勒索软件团伙有关联的成员组成。 本周,Breachforums[.]hn域名已经无法访问,10月8日,该团伙在Telegram频道宣布不再运营明网域名。10月9日,Breachforums[.]hn域名被FBI接管,域名的NS服务器被切换为ns1.fbi.seized.gov和ns2.fbi.seized.gov,目前访问该域名显示巨大的扣押横幅。 根据扣押信息,在Scattered Lapsus$ Hunters团伙开始泄露Salesforce被盗数据之前,美国和法国的执法部门合作控制了BreachForums的所有网络基础设施。 FBI在X上称,联邦调查局及其合作伙伴已查封与BreachForums相关的域名。该犯罪市场平台被ShinyHunters、Baphomet和IntelBroker等团伙用于贩卖窃取数据并实施敲诈勒索。此次行动切断了犯罪分子利用该枢纽平台牟利、招募同伙及跨行业锁定受害者的关键通道,彰显了国际执法协同行动的威慑力——必将让网络犯罪幕后黑手付出代价。 The FBI and our partners have seized domains associated with BreachForums, a major criminal marketplace used by ShinyHunters, Baphomet, and IntelBroker to traffic stolen data and facilitate extortion. This takedown removes access to a key hub used by these actors to monetize… pic.twitter.com/aiTRzFCIYU — FBI (@FBI) October 12, 2025 对此,Scattered Lapsus$ Hunters团伙在Telegram频道挑衅道,扣押一个域名不会影响其行动,FBI还需要更加努力。 Scattered Lapsus$ Hunters团伙在Telegram频道发布声明回应明网域名被扣押 10月10日,Scattered Lapsus$ Hunters团伙在Telegram频道、暗网网站以及pastebin同步发布带有PGP签名的声明,确认Breachforums[.

Scattered LAPSUS$ Hunters继续恐吓Salesforce,贬低其他勒索软件团伙

勒索软件团伙Scattered LAPSUS$ Hunters在发布其暗网泄密网站后,“暗网下/AWX”看到,在其Telegram频道中异常嚣张,除了日常发出包括Dell、Telstra等新的受害者外,新的消息显示其在不断威胁恐吓Salesforce及其客户,挑衅FBI,并贬低cl0p等其他勒索软件团伙。 Scattered LAPSUS$ Hunters继续恐吓Salesforce及受害客户 路透社已经报道:”LAPSUS$黑客组织成员周五在暗网发布泄露网站,列出了据称已入侵的约40家企业。目前尚不明确这些公司是否为Salesforce客户。黑客与Salesforce均拒绝透露是否正在进行赎金谈判。” 该团伙表示,上周路透社询问Salesforce是否会与其接触/谈判时,Salesforce公司最初称“拒绝置评”。对于所有询问“你们向Salesforce索要多少赎金”的媒体,该团伙表示同样不予置评。该团伙不断提醒,勒索的截止日期将于纽约时间2025年10月10日晚上11点59分结束。 Scattered LAPSUS$ Hunters团伙威胁称,请有人告知Salesforce公司:若他们立即支付针对我们DLS系统中列出的39起数据泄露事件的赎金,我们将不会继续披露Salesloft(UNC6395行动)的数据泄露事件。另外,该团伙直接发布针对Salesforce公司的消息: 别成为下一个头条新闻。贵公司SalesForce客户的完整数据库已遭泄露,避免数据公开泄露引发巨大法律、财务及声誉损失的唯一途径,是立即通过电子邮件[email protected]联系SLSH。SLSH将协调安全通信渠道,立即配合可有效限制数据暴露范围、保障数据完整性,并为我们在敏感客户记录出现在公共论坛、全国新闻及DLS系统前控制事件提供最佳机会。拒绝或拖延只会让最终的头条新闻更加不堪。请做出正确抉择。 该团伙继续表示,Salesforce公司与其私下协商最符合贵方利益,只有这样才能彻底解决此事,让生活回归正轨——这场闹剧已经持续太久。该团伙明确强调:自己拥有充足资金、资源、支持和资金保障,足以让攻击持续不断。 该团伙继续称,或许你们以为曼迪安特(Mandiant)或联邦调查局(FBI)会终结此事,但必须再次明确:这种可能性微乎其微。该团伙同时威胁受害公司: 针对Salesforce平台上39家企业客户,我们强烈建议您立即与我们接洽——距离最后期限仅剩不到3天。显然,您的SaaS服务商无意拯救您。切勿成为下一个牺牲品。 对此,Salesforce再次明确告知客户不会向黑客支付勒索费用。 Scattered LAPSUS$ Hunters嘲笑cl0p勒索软件团伙技术差劲 该团伙称cl0p勒索软件团伙的技术太差,并指出了6点: 当你不得不对企业喊“喂!是我啊!去谷歌搜搜我啊!!”时,你就该明白自己在网络安全圈外根本是个无人问津的无名小卒。 你们知道Oracle EBS是什么吗?里面存的那些数据,根本没有哪家公司会为之支付赎金。要是真有公司付钱,那我倒要惊叹自己判断失误——不过那公司绝对是蠢到家了 他们真敢勒索Oracle EBS的数据?? 这帮人显然不懂如何通过t3://协议跳板,更别说利用WebLogic管理服务器渗透到IDM/SSO这类关键网络了,笑死 估计cl0p这些年损失了不少人手,缺乏执行大规模黑客攻击所需的能力、资源、人员和技术,所以他们大概是这么想的: “直接从Oracle EBS抓取能拿到的数据就行,懒得进一步跳转了——毕竟我们实在搞不定老旧的RHEL 2.x-3.x内核(Oracle常挂原版RHEL),搞不好直接让服务器变砖😂” 你们太差劲了,拜拜 该团伙继续嘲笑,别提cl0p的勒索软件了,简直烂透了。那不过是个基于标准C++的文件加密器,混用RSA和Salsa20算法,唯一创新就是加了个killmsexchange开关防止数据库损坏。代码写得一塌糊涂,到处留下取证痕迹,全球所有杀毒厂商都已经破解分析过了哈哈哈。 该团伙称cl0p维护的不过是个基础Windows加密器,难怪这么无足轻重。当公司不付钱时,就知道用破烂的蹩脚英语邮件轰炸对方。并继续谩骂cl0p道: 你们就是勒索软件界的电话推销员。永远达不到我们的高度,永远无关紧要。你们简直就是勒索软件界的印度骚扰电话推销员。 cl0p,你们的“Oracle EBS”根本不算黑客攻击,纯粹是配置失误——你们只是滥用默认密码重置机制,祈祷企业懒得处理。自2020年以来你的整个操作模式如出一辙:找个文件传输方案(Accellion、MOVEit、Cleo等),利用0day漏洞,像乞讨的吉普赛人一样给公司发邮件勒索赎金,然后在谷歌上搜索你们团伙——创新何在?转型何在?你还在维护那个基础的C++加密器,所有杀毒厂商早就破解了。你们自制的破工具就暴露了粗鄙本性:引以为傲的LEMURLOOT网页shell竟用硬编码密码认证,笑死;你们的勒索软件在每个文件里留下Clop^_-标记,活像智障黑鬼在涂鸦上签名。你们害怕俄罗斯人,所以代码里直接写了不执行俄语系统包的逻辑。你们根本不是什么不可触碰的黑客艺术家,不过是明目张胆的经济犯罪分子,所有人都看穿了(所以才让你们这种无名小卒来冒用我们的泄密成果)。继续你们的垃圾邮件轰炸吧,我们会在网络里干正事——我们一个人的价值抵得上你们所有人。祝你们愉快啊,废物! Scattered LAPSUS$ Hunters宣称将会制造恐怖的2026年 该团伙表示,其不再运营明网域名,所有服务将迁移至洋葱网络。 该团伙嘲讽联邦调查局因政府停摆而消极怠工,称“本案的主办警官们八成正溜到哪儿鬼混去了”。此外其还散步威胁言论: 2026年将是可怕的一年。最可怕的一年。我们最擅长制造可怕的年份。真的,最擅长。没人能像我们这样把年份搞得如此可怕。千真万确。千真万确。人们都这么说:你们制造的年份太可怕了!而我们确实如此!没错。你们会亲眼见证。我们将让它变得无人能及的可怕。 接着该团伙在频道中呼吁大家卖空SALESFORCE股票,并计划在纽约时间10日晚上11点59分整,开始泄露未付款的公司的数据。目前看,无论Salesforce公司还是受害企业均不会支付赎金,该团伙是否会如期泄露全部数据,让我们拭目以待。 FBI将如何打击这个勒索软件团伙,“暗网下/AWX”将继续关注。