
台灣企業再次成為新興勒索組織 Orova 的目標,而且這次一天就有兩家台灣企業被掛上資料外洩網站。
根據竣盟科技B-Lab最新的情資,Orova將一家台灣會計師事務所與一家上櫃醫療物流業者列入Data Leak Site,目前兩家公司都進入約5天的倒數階段。Orova並分別公開約10張內部文件截圖,企圖證明已取得企業資料。
這不是單純的「掛名」。
其中醫療物流業者早在8月10日就已正式公告遭受網路攻擊;隔日更進一步揭露,復原中的系統遭到二度攻擊,檔案再次被加密,部分檔案甚至出現無法解密的情況。
從資安事件應變角度來看,這代表攻擊者並非單純「打一波就走」。
企業正在復原系統的同時,攻擊者仍有能力再次破壞環境。
如今該企業又出現在Orova的勒索網站上,事件已從單純的系統中斷,進一步進入資料竊取、暗網勒索與公開威脅階段。

Orova的攻擊模式已經非常清楚
Orova是2026年才快速浮現的新興勒索組織,目前公開追蹤已記錄數十起受害事件,目標分布在美國、香港及台灣等地,涵蓋醫療、科技、製造、專業服務等產業。
從目前可觀察到的行為來看,Orova採取的是典型的雙重勒索(Double Extortion):
入侵 → 橫向移動 → 竊取資料 → 加密系統 → 上架暗網 → 倒數威脅公開資料。
更值得注意的是,從目前掌握的威脅情報來看,Orova的攻擊手法涵蓋資料竊取、將資料從受害企業內部傳出去、加密檔案,以及破壞系統復原機制等多個階段。
換句話說,企業就算成功把系統救回來,資料外洩這條線仍然可能沒有結束。
會計師事務所:一次攻擊,可能牽動更多企業
另一個遭Orova掛名的,是台灣會計師事務所。
從Orova公開的截圖來看,資料涉及財務報表、稅務文件、銀行交易、查核資料、客戶文件及企業內部資料等。
這類目標對勒索集團而言價值非常高。
因為攻擊的不是只有一家公司的資料,而可能一次取得大量企業客戶的財務、稅務與商業機密。
因此,會計師事務所遭攻擊,實際上可能形成一個更大的第三方供應鏈資安事件。

更值得台灣注意的,是Orova竟然出現大量繁體中文
這次Orova案件還有一個非常特殊的訊號。
從暗網頁面與攻擊者釋出的資料截圖可以看到,部分內容直接出現繁體中文,包括醫院、標案、客戶、財務、物流等台灣企業常見用語。
對一個近期才快速崛起的國際勒索組織而言,這並不尋常。
這不代表Orova一定來自台灣或中國,但至少可以確定一件事:
Orova目前已經在處理台灣企業的資料,而且其公開內容出現明顯的繁體中文在地化特徵。
如果接下來更多台灣受害者持續出現相同現象,就值得進一步判斷Orova是否已經建立針對台灣企業的攻擊與勒索流程。

5天倒數,才是現在真正的資安警報
目前兩家台灣企業都進入Orova的倒數計時。
這代表事件已經從「企業遭到攻擊」進一步進入資料公開威脅階段。
而對企業而言,真正需要回答的已經不是:
「備份能不能把系統救回來?」
而是:
「攻擊者到底已經拿走多少資料?」
尤其醫療物流業者已經證實曾遭到二度加密,這給台灣所有企業一個非常直接的警告:
勒索攻擊不是系統被加密的那一天結束,也不是備份恢復的那一天結束。
如果攻擊者的帳號、存取權限與持久化機制沒有被完全清除,企業的「復原」可能只是下一次攻擊的開始。
而現在,Orova已經把兩家台灣企業放上暗網倒數。
接下來5天,真正值得關注的不是倒數會不會歸零,而是Orova手上的資料,到底有多少是真的。
一旦倒數結束並開始公開資料,這兩起事件的衝擊將可能從營運中斷,正式升級為資料外洩與供應鏈資安事件。













