Akira 勒索軟體新手法曝光:進入 Safe Mode 癱瘓 EDR,成功竊資卻意外卡住加密

勒索軟體攻擊現在不只是在想辦法「躲過 EDR」,而是直接想辦法讓 EDR 根本無法啟動

資安公司 Huntress 近日揭露一起 Akira 勒索軟體攻擊事件。攻擊者成功入侵企業 VPN、竊取內部資料後,進一步利用 Windows「安全模式(Safe Mode)」讓 EDR 與防毒軟體暫時失效。

但這場攻擊最後卻出現意外轉折——攻擊者雖然成功讓資安防線「失明」,卻也因為進入安全模式,導致 Akira 勒索程式無法正常執行,最終未能完成檔案加密。

沒有 MFA 的 VPN,成為攻擊者入口

這起攻擊發生在 8 月 4 日。

攻擊者首先透過 SonicWall SSL VPN 入侵企業網路,而該 VPN 沒有啟用多因素驗證(MFA)。取得帳號後,攻擊者進一步透過 RDP 登入網域控制站,開始盤點企業內部的使用者與電腦。

接著,攻擊者移動到應用程式伺服器,開始大量收集檔案。

他們使用 WinRAR 將共享資料夾中的檔案打包,再透過 s5cmd 將資料上傳到攻擊者控制的 S3 雲端儲存空間,同時安裝 AnyDesk,確保自己可以持續遠端控制受害主機。

也就是說,在勒索軟體真正出現之前,企業資料其實已經先被偷走了。

這正是目前勒索軟體常見的「雙重勒索」模式:先偷資料,再加密系統,最後以公開外洩資料作為威脅,逼迫企業支付贖金。

最關鍵的一步:重開機進入 Safe Mode

完成資料竊取後,攻擊者開始準備執行 Akira 勒索軟體。不過,他們並沒有直接啟動勒索程式,而是先利用 msconfig.exe,將受害主機設定為重新啟動至 Safe Mode with Networking(具網路功能的安全模式)。

這一步的目的,是利用 Safe Mode 的特性降低資安軟體的防護能力。Windows 進入安全模式後,只會載入必要的系統元件與服務,大部分第三方軟體與服務都不會正常啟動。

結果就是,EDR 無法啟動,Microsoft Defender 的即時防護也隨之失效。

Huntress 指出,在這段 Safe Mode 期間,受害主機幾乎處於「EDR 沒有運作、防毒也無法即時攔截威脅」的狀態。

不僅如此,攻擊者還進一步修改 Windows Registry,將 AnyDesk 加入 Safe Mode 的相關設定,確保即使系統進入安全模式,自己仍能透過遠端連線持續控制主機。

Akira勒索軟體攻擊流程-Photo Credit: Huntress

簡單來說,攻擊者試圖打造一個對自己非常有利的環境:

讓資安防護暫時失效,但駭客的遠端控制仍然維持運作。

這類利用 Safe Mode 來削弱防禦的技巧,其實並不是第一次出現。MITRE ATT&CK 已將其列為 T1688「Impair Defenses: Safe Mode Boot,過去 Snatch、AvosLocker 等勒索軟體也曾使用類似手法。

但攻擊者沒想到:Akira 自己也跑不動了

事情就在最後一步出現轉折。

當攻擊者透過 AnyDesk 在 Safe Mode 中執行 akira.exe,準備開始加密檔案時,Akira 卻沒有成功執行。

系統出現 「Out of Virtual Memory 錯誤,並伴隨 PowerShell 錯誤。

簡單來說:

攻擊者成功讓 EDR 失效,卻把自己的勒索程式也「卡住」了。

後來 Windows Defender 的排程掃描偵測到 Akira 執行檔。雖然 Defender 在 Safe Mode 下無法立即隔離,但當攻擊者重新開機回到正常 Windows 模式後,Defender 恢復即時防護,最終成功將 Akira 程式隔離。

因此,這次攻擊最後變成一個相當特殊的結果:

資料被偷了、帳密也被取得了,但檔案沒有被成功加密。

而從攻擊者取得初始存取權到完成資料竊取,整個過程甚至不到 5 小時。

企業不能把這次「失敗」當成安全保障

這次 Akira 沒有成功加密,並不代表這種攻擊方式不有效。

Huntress 也警告,如果受害主機擁有更多記憶體、更大的虛擬記憶體,或者未來 Akira 修改勒索程式、降低對系統資源的需求,下一次攻擊很可能就能成功完成加密。

所以真正值得企業注意的不是「Akira 這次為什麼失敗」,而是:

攻擊者已經開始把 Windows 的 Safe Mode 變成癱瘓資安防護的工具。

資安防禦不能只盯著勒索軟體

這起事件也提醒企業,防禦勒索軟體不能只等待「勒索程式出現」。

更重要的是,要在攻擊者開始準備攻擊時就發現異常。

企業應至少做到:

  • VPN 全面啟用 MFA,降低帳號遭破解後直接入侵的風險。
  • 監控大量 VPN 登入失敗後,短時間內出現成功登入的異常行為。
  • 將 VPN、Windows Event Log 等重要紀錄集中送進 SIEM 分析。
  • 監控 msconfig.exe、bcdedit 等可能造成 Safe Mode 啟動的異常操作。
  • 偵測 Windows 突然進入 Safe Mode,以及 EDR、防毒服務異常停止。
  • 注意 AnyDesk 等遠端控制工具突然出現在企業環境中的情況。
  • 監控是否有工具被加入 Safe Mode 的 Registry 設定。

這起事件最值得企業記住的一句話是:

勒索軟體攻擊者不一定要先攻破 EDR,他們可能會想辦法讓 EDR 根本沒有機會啟動。

這次 Akira 因為系統記憶體問題「自己卡住」,受害企業算是逃過一劫。但下一次,攻擊者可能就不會再犯同樣的錯誤。

對企業而言,真正的防線不是期待勒索軟體失敗,而是在攻擊者關掉防禦之前,就先發現他已經進來了。

新興勒索組織 OROVA 現身!Hello Kitty 品牌香港據點遭點名,台灣已有 4 家企業列入外洩網站

新興勒索軟體(Ransomware)組織 OROVA 近期正式開始運作,並建立專屬資料外洩網站(Data Leak Site, DLS),目前為止,該組織已公布 24 家受害組織,其中台灣已有4 家企業遭列入外洩名單,顯示台灣已成為其攻擊目標之一,國內企業應提高警覺。

值得注意的是,此次受害名單中包含全球知名 Hello Kitty 品牌母公司 Sanrio(三麗鷗) 的香港子公司 Sanrio Hong Kong。根據香港媒體報導,香港個人資料私隱專員公署已證實接獲相關資料外洩通報,初步資料顯示,此事件可能影響 92 個人資料當事人,代表該事件已進入主管機關調查程序,而非僅止於勒索集團單方面宣稱。

香港 Sanrio 為OROVA勒索軟體的受害者

除了國際知名品牌外,OROVA 外洩網站亦出現多家台灣企業,但考量企業尚未公開說明,本次不揭露企業名稱。從公開資訊研判,受害對象涵蓋電子零組件製造商、消費性電子周邊設備業者、PCB 設計服務公司,以及汽車零組件供應鏈相關製造商,顯示攻擊者持續鎖定台灣製造業與電子供應鏈,相關產業應特別留意近期異常活動。

台灣受害者
台灣受害者
台灣受害者

全球已有 24 家組織遭公開

目前 OROVA 已公布 24 家受害組織,其中美國受害最多,共 12 ,其次為香港 5 、台灣 4 ,日本、巴西及埃及則各有 1 。受害產業橫跨製造業、零售、醫療、建築、金融、保險、不動產、政府機關、軟體、旅遊、汽車零組件及農業等領域,顯示其攻擊策略並未侷限特定產業,而是以具備入侵機會的目標為主。

值得注意的是,OROVA 在每筆受害資訊中皆公開標示遭竊檔案數量、資料容量及資料預覽連結。目前公布的資料規模介於 4.66GB 至 144GB,其中最大案例為美國一家醫療機構,攻擊者聲稱竊取約 24 萬個檔案、144GB 的資料。

雖然目前外洩網站尚未公開勒索金額、付款期限或倒數計時,但從近年勒索軟體攻擊趨勢來看,不少集團會先與受害企業進行私下協商,若談判未果,再逐步公開遭竊資料,以提高施壓效果,因此企業仍不可因此降低警戒。

專家分析

從目前觀察,OROVA 已具備完整的勒索集團營運模式,包括資料外洩網站、受害者管理頁面、資料預覽及檔案下載機制,代表其背後已建立一定程度的攻擊與營運能力,而非單純駭客炫耀或短期行動。

尤其此次台灣已有四家企業遭列入外洩網站,且多屬電子製造及供應鏈相關產業,再加上國際知名品牌香港據點亦遭受攻擊,顯示攻擊者已開始將亞太地區企業納入主要目標。對台灣而言,製造業、電子產業及供應鏈長期都是全球攻擊者關注的高價值目標,企業應避免認為僅有大型跨國企業才會遭受勒索攻擊。

對企業而言,勒索攻擊的影響已不再只是檔案遭加密,而是結合資料竊取、商業機密外洩、供應鏈衝擊及品牌信譽損害的複合式風險。一旦研發文件、設計圖、客戶資料或內部郵件遭公開,不僅可能造成營運中斷,更可能衍生法規遵循、客戶信任及商業競爭等長期影響。

台灣企業首度現身Morpheus外洩網站?上市汽車大廠關聯企業疑遭勒索攻擊

Morpheus公開部分樣本

全球勒索軟體威脅持續升溫,7月30日新興勒索組織 Morpheus 在其資料外洩網站(Data Leak Site)公布一筆與台灣有關的攻擊資訊,聲稱成功入侵一家台灣上市櫃製造業關聯企業,並取得約177GB企業資料。

若攻擊者所公布的資訊最終獲得證實,這將是目前公開情資中,Morpheus 首度宣稱鎖定台灣企業的案例。

截至本文撰寫時,相關資訊仍屬攻擊者單方面發布內容,企業尚未公開證實事件,相關情況仍待進一步確認。

Morpheus 是誰?與 HellCat 共用核心技術的新興勒索組織

Morpheus 是於 2024 年底開始受到關注的新興勒索組織,採用勒索軟體即服務(Ransomware-as-a-Service, RaaS)模式,透過招募合作夥伴(Affiliates)發動攻擊,快速擴大影響範圍。

資安研究指出,Morpheus 與 HellCat 使用高度相似、甚至近乎相同的勒索程式核心(Payload),顯示兩者可能共享程式碼基礎或開發框架。不過,目前尚無足夠證據證明兩者屬於同一犯罪團隊,較可能是共用技術、分別營運(Shared Codebase, Separate Operations)的模式。

近年地下犯罪生態逐漸走向商業化,攻擊者可透過購買、租用或修改既有勒索工具快速建立新品牌,降低技術門檻,也讓勒索組織數量持續增加。

攻擊者宣稱取得177GB企業資料 涉及研發、供應鏈及IT環境

根據 Morpheus 公布的資訊,攻擊者聲稱取得約177GB企業資料,內容涵蓋企業多個核心營運面向,包括人力資源文件、個人資料(PII)、保密協議(NDA)、品質管理紀錄、智慧財產(IP)、工程CAD設計圖、供應鏈及採購文件,以及IT基礎架構與資料庫備份等。

若上述內容屬實,代表此次事件涉及的不僅是一般行政文件,而可能包括企業核心研發成果、製造流程及供應鏈資訊等高價值商業機密。

其中,工程設計圖、製程資料及供應鏈文件,往往具有高度商業價值,一旦流入地下市場,除了可能衍生商業競爭風險,也可能成為後續商業間諜、供應鏈攻擊或精準社交工程攻擊的重要情資。

公開部分樣本 提高事件可信度 但仍不足以證明全部內容屬實

值得注意的是,Morpheus 此次同步公開多份疑似企業內部文件樣本,包括工程文件、產品資料、及企業內部文件等。

從目前公開樣本觀察,可辨識出中文內容、產品料號及企業內部文件格式,樣本彼此具有一致性,並非一般網路上隨意拼湊的資料。

不過,公開少量樣本是近年勒索集團常見的操作手法,其目的多半是提高事件可信度,向受害企業施加談判壓力。

台灣企業持續成為全球勒索組織關注對象

雖然此次事件仍有待進一步確認,但若最終獲得證實,將代表 Morpheus 已開始將台灣企業納入其公開宣稱的攻擊目標範圍。

近一年來,已有多個國際勒索組織持續將台灣製造業列為攻擊目標,顯示台灣在全球高科技製造與供應鏈的重要地位,也使相關企業持續暴露於高風險威脅環境。

企業除了持續強化漏洞管理、多因素驗證(MFA)、身分識別安全及權限控管外,更應建立持續性的暗網情資監控(Dark Web Monitoring)與外洩資料監測機制(Leak Monitoring)。在當前勒索攻擊已進入「先竊取、後勒索」的新常態下,及早掌握資料是否遭外傳,往往比事後應變更能有效降低營運、法遵及供應鏈風險。

當地下論壇不再只是論壇:BreachForums 與 The Gentlemen 合作背後的資安警訊

過去幾年,暗網論壇多半被視為網路犯罪世界中的「地下市集」——駭客在這裡販售資料、交易漏洞、兜售惡意程式,或尋找合作夥伴。但近期資安圈觀察到,一些大型暗網論壇的角色正快速改變。它們不再只是被動提供交易空間,而是開始主動參與攻擊營運,甚至逐漸演變成真正的「犯罪平台」。

其中最具代表性的案例之一,便是知名暗網論壇 BreachForums 與勒索軟體集團 The Gentlemen 之間最新曝光的合作關係。

根據地下論壇公告,BreachForums 擁有者「diencracked」於 2026 年 5 月 16 日正式宣布與 The Gentlemen 建立合作,並同步公開招募「加盟攻擊者」、滲透測試人員,以及「初始入侵掮客(Initial Access Broker,IAB)」。公告中特別強調,參與攻擊的加盟成員可獲得高達 90% 的勒索收益分潤。

這個數字,某種程度上已經不像傳統駭客組織,更像是軟體服務平台的合作夥伴制度。

從地下論壇到「犯罪營運平台」

真正值得注意的,不只是雙方合作本身,而是這代表 BreachForums 的角色定位正在改變。

過去暗網論壇大多負責:

  • 販售外洩資料
  • 張貼漏洞資訊
  • 發布惡意工具
  • 招募攻擊者
  • 交換入侵技巧

但此次 BreachForums 與 The Gentlemen 的合作,已明顯超越傳統論壇「廣告平台」角色。

從目前公開資訊來看,BreachForums 不僅協助:

  • 招募加盟攻擊者
  • 串接初始入侵掮客
  • 提供地下流量導流
  • 經營攻擊者社群

甚至可能進一步提供基礎設施與協同營運支援。

這意味著,暗網論壇正在逐漸變成一種「網路犯罪作業平台」。

論壇負責建立犯罪生態、提供信任機制與會員流量;勒索集團負責檔案加密、資料外洩與談判;初始入侵掮客提供 VPN、遠端桌面或企業 Active Directory 存取權限;資訊竊取惡意程式生態則持續供應被竊帳號密碼。整個地下產業鏈如今已開始形成高度模組化分工。

換句話說,現代勒索攻擊已不再是單一駭客行為,而是完整的供應鏈協作模式。

The Gentlemen:新世代勒索即服務的「企業化經營」

The Gentlemen 自 2025 年下半年開始活躍,至今已宣稱攻擊超過 346 家組織,平均每月約發動 43 起攻擊,受害產業橫跨:

  • 醫療
  • 製造業
  • 金融
  • 教育
  • 政府機構

而其營運模式,也顯示該組織已逐漸成熟化。

The Gentlemen 採用典型「雙重勒索」模式,不僅加密檔案,也同步竊取資料進行二次勒索。但與傳統勒索集團不同的是,其開始強調「靜默式加密」概念。

這類技術的核心目的,在於降低企業資安監控中心、端點偵測系統或使用者第一時間察覺異常的機率。

根據目前樣本分析,The Gentlemen 在加密過程中會盡可能:

  • 保留原始檔名
  • 維持時間戳記
  • 降低系統異常變化
  • 避免大量 CPU 使用率峰值

這代表其開發方向已開始偏向「隱匿型勒索攻擊」。

對防禦方而言,這是一個危險訊號。因為傳統勒索偵測邏輯,多半依賴大量檔案異動、磁碟存取行為與加密特徵,但若攻擊者開始降低「可視化異常」,代表未來企業可能在真正發現異常前,資料早已完成外洩。

為何 The Gentlemen 禁止攻擊獨立國協國家?

另一個典型特徵,是 The Gentlemen 明確禁止攻擊「獨立國協(CIS)」國家。

這其實是俄語系地下犯罪圈長年存在的不成文規則。

許多來自俄語系地區的勒索組織,通常避免攻擊:

  • 俄羅斯
  • 白俄羅斯
  • 哈薩克
  • 獨立國協成員國

原因不只是政治敏感性,更涉及地下世界的「默契」。

對不少勒索集團而言,只要不攻擊本地目標,通常就能降低遭當地執法單位積極追查的風險。因此,「禁止攻擊獨立國協國家」往往也成為判斷組織可能背景的重要線索之一。

勒索軟體開始「平台化」

真正值得警戒的,是 The Gentlemen 展現出的平台化經營思維。

除了傳統 90/10 分潤模式外,該組織甚至推出:

  • 97/3 的「純資料勒索」方案
  • 加盟成員保證金制度
  • 攻擊目標揭露機制
  • 即時漏洞修補更新
  • 加密通訊管理

這代表其已經不只是勒索軟體,而是完整的「勒索即服務平台」。

尤其在 2026 年 4 月公開解密工具出現後,The Gentlemen 甚至在同日內完成修補更新。這種開發效率,更像現代軟體服務團隊,而非傳統地下駭客組織。

從資安產業角度來看,這代表地下犯罪世界正在出現:

  • 開發維運一體化
  • 軟體服務化
  • 地下加盟經濟
  • 平台經濟化

攻擊者開始像經營新創公司一樣經營勒索軟體。

BreachForums 為何重要?

BreachForums 在過去幾年,一直是全球最大資料外洩與地下交易論壇之一。

其影響力來自於:

  • 大量活躍會員
  • 外洩資料流通
  • 勒索集團曝光
  • 初始入侵權限交易
  • 資訊竊取帳密黑市

而當這類論壇開始直接與勒索集團整合後,整個地下生態的攻擊效率將被大幅放大。

因為論壇本身就擁有:

  • 攻擊者流量
  • 信譽評價機制
  • 招募能力
  • 金流與加密通訊生態

這讓它不再只是「市場」,而是「犯罪基礎設施」。

某種程度上,BreachForums 與 The Gentlemen 的合作,更像是地下版的雲端平台與軟體服務整合。

從 FortiGate 漏洞到中間人釣魚:地下供應鏈已完成串接

更值得注意的是,近期暗網市場上的其他活動,也與這種「整合化犯罪平台」趨勢高度吻合。

例如:

  • Fortinet FortiGate 漏洞繞過工具被公開販售
  • 瀏覽器中間人(Browser-in-the-Middle)自動化釣魚框架商品化
  • Evilginx 客製化釣魚模組服務
  • 醫療個資與疫苗金鑰資料交易

這些看似獨立事件,其實正逐漸形成完整攻擊鏈:

  1. 中間人釣魚與資訊竊取惡意程式先竊取帳密
  2. 初始入侵掮客販售企業 VPN 或遠端桌面存取權
  3. 勒索集團進行橫向移動
  4. 執行資料外洩與雙重勒索
  5. 暗網論壇協助散播與談判
  6. 外洩資料再次回流黑市交易

整個流程,已經高度工業化。

對企業最大的警訊:你面對的不再只是駭客

從資安防禦角度來看,最大的改變在於——企業現在面對的,不再只是單一威脅行為者,而是一整套地下犯罪供應鏈。

這也是為何近年勒索攻擊成功率與破壞規模持續上升。

因為攻擊者已開始具備:

  • 分工合作
  • 平台營運
  • 自動化工具鏈
  • 零工經濟模式
  • 軟體服務化更新能力
  • 地下品牌經營

未來企業若仍只依賴:

  • 傳統防火牆
  • 特徵碼防毒
  • 單點式端點偵測防護

將很難對抗這種「平台化攻擊生態」。

真正關鍵的,將是:

  • 零信任架構
  • 身分與存取監控
  • 深網與暗網情資監控
  • Active Directory 異常行為分析
  • 攻擊面管理
  • 持續性威脅獵捕
  • 抗釣魚多因素驗證
  • 初始入侵掮客情資追蹤
  • Deception 欺敵誘捕防禦技術

尤其在現今勒索集團高度依賴「初始入侵權限」與橫向移動的情境下,Deception欺敵式防禦開始重新受到全球企業與資安團隊重視。與傳統被動式防禦不同,Deception 的核心概念,是主動在企業內部部署高擬真的誘餌系統、假帳號、假憑證、假檔案與誘捕服務,讓攻擊者一旦進行橫向移動、憑證濫用或內網探索時,就會誤觸誘捕環境並立即觸發告警。

這類技術特別適合因應:

  • 勒索軟體橫向移動
  • Active Directory 偵察
  • 憑證濫用
  • 初始入侵後的內網探索
  • 資料竊取行為
  • 內部威脅

由於正常使用者與系統理論上不會主動存取這些誘餌資源,因此 Deception 的另一個優勢,在於極低誤報率。當前像 The Gentlemen 這類新世代勒索集團,已逐漸朝向「靜默化」與「低可視性」攻擊發展,傳統依賴特徵碼、行為分析或大量異常事件的防禦方式,未來可能越來越難在第一時間發現攻擊者。但 Deception 的價值,正在於能於攻擊者仍處於「前期偵察」與「橫向移動」階段時,就提前暴露其行蹤。

換句話說,在未來的勒索防禦戰場中,企業需要的不再只是「阻擋攻擊」,而是必須具備「提早發現已經進入內網的攻擊者」的能力。因為在現在的地下世界裡,「初始存取權」與「企業帳號密碼」的價值,往往比漏洞本身更高。

而當企業發現自己遭勒索時,很多時候其實早已在暗網市場被販售數週甚至數月。

不只是偷資料:新興勒索組織 TITAN 利用 AI 包裝 AD 架構分析,台灣企業也成攻擊目標

Titan針對該台灣工業電腦大廠美國子公司所發布的內容,目前已釋出 115 份檔案作為外洩樣本

近期勒索軟體威脅版圖中,一個名為「TITAN」的新興組織正迅速引起全球資安圈關注。與過去以檔案加密、資料竊取與勒索金談判為核心的傳統勒索集團不同,TITAN 展現出一種更偏向「敘事操控(Narrative Manipulation)」與「心理施壓(Psychological Pressure)」的新型攻擊模式。

這個組織不只公開受害企業資料,更開始利用生成式 AI 風格的內容包裝外洩資訊,試圖將原本高度技術性的內部資料,重新詮釋成企業治理缺陷、組織效率低落甚至管理失衡的「商業分析報告」,藉此對企業高層、董事會、投資人與市場信心形成更大壓力。

從某種程度來看,TITAN 已不只是單純的勒索集團,而更像是在進行一場結合資安、輿論與企業形象的「認知作戰」。

目前公開的 TITAN 洩密網站顯示,其聲稱受害組織約九家,分布橫跨美國、法國、突尼西亞、新加坡、義大利、墨西哥與斯里蘭卡等地,涉及產業則涵蓋人力資源、法律顧問、工業電腦、電子製造、建築開發、食品零售與物流等多個領域。

雖然整體規模仍屬早期擴張階段,但從攻擊範圍與受害產業多樣性來看,TITAN 顯然並未鎖定特定垂直產業,而更接近典型 RaaS(Ransomware-as-a-Service)模式下的大規模擴散策略。

值得注意的是,根據 TITAN 洩密網站資料,一家台灣上市工業電腦大廠位於美國的子公司,已於 5 月 11 日遭公開列入受害名單,目前攻擊者已釋出 115 份檔案作為外洩樣本。

與過去勒索集團偏向公開合約、財務報表、客戶資料或個資不同,TITAN 此次公開的內容,更聚焦於企業 Active Directory(AD)架構、LDAP 查詢結果、群組權限與內網主機資訊,並進一步透過 AI 風格敘事,將這些技術性資料重新包裝成所謂的「企業治理分析」。

TITAN 特別標示外洩資料已透過所謂「TITAN AI」進行分析

從勒索網站,變成 AI 顧問報告

在多個受害者頁面中,TITAN 特別標示外洩資料已透過所謂「TITAN AI」進行分析。雖然目前尚無法確認其背後是否具備真正完整的 AI 分析能力,但從公開內容來看,其語氣與呈現方式,明顯刻意模仿企業顧問報告、商業分析平台與管理策略簡報的風格,試圖塑造一種「AI 驅動分析」的威脅形象。

其中最具代表性的案例,便是針對該台灣工業電腦大廠美國子公司所發布的內容。

TITAN 不再只是停留在「資料已竊取、不付款即公開」的傳統勒索模式,而是將從 Active Directory(AD)環境中取得的結構化資訊重新整理,包裝成一份帶有強烈商業顧問語氣的「企業營運分析報告」,甚至進一步推導出所謂的管理成本、決策效率損失與組織資源浪費等數值。

從公開片段觀察,攻擊者疑似已取得部分 Active Directory 架構資料,包括 LDAP 查詢結果、群組與 OU(Organizational Unit)結構,以及主機、帳號與系統資訊等內容。

這類資料本質上屬於典型的 Active Directory Enumeration(AD 架構枚舉)結果,通常代表攻擊者已成功深入企業內網,並利用 BloodHound、SharpHound、ADExplorer 等工具進行權限盤查、信任關係分析與橫向移動路徑探索。

真正危險的,是攻擊者已掌握企業 AD 核心架構

真正值得關注的重點,並不在於 TITAN 所宣稱的「AI 財務分析能力」,而是其已經掌握企業內部 AD 架構所代表的意義。

當攻擊者能夠取得這類結構化 AD 資訊時,通常代表其攻擊行動已從外部滲透階段,進一步進入內網深層探索,甚至可能已具備橫向移動(Lateral Movement)、權限提升(Privilege Escalation)與持久化存取(Persistence)能力。

這些資訊對後續攻擊具有極高價值,包括:

  • 精準釣魚(Spear Phishing)
  • 商務郵件詐騙(BEC)
  • 帳號接管與身分冒用
  • AD 權限濫用
  • 長期潛伏型攻擊(Persistent Threat)

然而,TITAN 更具顛覆性的地方,在於它試圖將這些技術性資訊「翻譯」成企業經營語言。

在其公開內容中,可以看到大量如「Technology Tax」、「Attention Theft」、「Agility Lens」等接近管理顧問或企業策略報告的詞彙,甚至宣稱企業因組織層級過多、IT 架構複雜或管理效率低落,每年可能浪費數百萬美元成本。

從資安鑑識與企業治理角度來看,這類推論其實缺乏真正實證基礎。AD 資料雖然能反映企業組織架構與權限設計,但並不足以真正推算企業營運效率、生產力損失或財務浪費。

這些數據更可能是透過生成式 AI、模板化商業語言與心理施壓話術進行包裝,其核心目的在於放大企業高層的決策焦慮與市場壓力,而非提供可信的財務分析。

勒索軟體正在進化成「敘事型攻擊」

TITAN 所展現出的攻擊模式,也揭示出一個值得高度警惕的新趨勢:現代勒索攻擊正從傳統的「資料破壞與外洩」,逐步演變為「企業敘事權爭奪」。

攻擊者不再只是威脅公開資料,而是開始試圖主導外界如何理解受害企業,包括其治理能力、管理效率、資安成熟度,甚至市場信任本身。

更值得注意的是,TITAN 所使用的語氣與內容結構,已非常接近生成式 AI 模仿顧問公司報告的風格。這也意味著,未來勒索生態可能開始大量利用 AI,自動分析竊取資料、生成客製化勒索內容,甚至進一步製作針對 CEO、董事會、投資人與媒體的「敘事型攻擊」內容。

換句話說,未來企業面對的,可能不再只是檔案被加密或資料被竊取,而是整體企業形象、治理信任與市場認知,遭到攻擊者利用 AI 重新定義。

TITAN 已具備完整 RaaS 生態特徵

除了攻擊手法外,TITAN 的營運模式也呈現出典型 RaaS(Ransomware-as-a-Service)生態特徵。

根據其公開條款,Affiliate 分潤比例高達 90%,並支援 Bitcoin、Monero 與 Zcash 等多種加密貨幣,同時透過 TOR 網站與公開網域並行運作,並以 qTox 作為談判聯繫管道。

此外,TITAN 亦聲稱禁止攻擊醫療、教育、核能與非營利機構。然而,這類「道德限制」近年已成為不少勒索組織慣用的形象操作策略,實際是否遵守,往往缺乏可驗證性。

整體而言,TITAN 或許仍稱不上大型勒索組織,但其所展現出的攻擊方向,已透露出新世代勒索生態的演變趨勢。

當生成式 AI 被正式導入勒索工具鏈之後,企業面對的風險將不再只是資料外洩與系統中斷,而是進一步延伸至企業品牌形象、治理信任與市場認知的全面衝擊。

對防禦者而言,未來的資安事件,將不再只是單純的技術攻防,更可能演變為一場針對企業聲譽、治理能力與輿論認知的「敘事戰爭(Narrative Warfare)」。

從潛伏入侵到全面加密:Gentlemen 勒索軟體如何改寫現代攻擊節奏

Photo Credit: Check Point

在近期勒索威脅持續升溫的背景下,一項來自 Check Point 的最新調查,揭露了 Gentlemen 勒索軟體行動背後更深層的基礎設施規模。透過分析與代理惡意程式 SystemBC 相關的指揮控制(C2)伺服器,研究人員意外發現,一個橫跨全球、規模超過 1,570 個受害網路的殭屍網路正持續運作中,而這些受害者多數甚至尚未被公開揭露。

這個發現的關鍵,在於 SystemBC 在整個攻擊鏈中的角色。這類惡意程式並不直接執行破壞,而是扮演「隱形通道」的角色,在受害環境中建立 SOCKS5 加密隧道,並透過自訂的 RC4 加密協定與 C2 溝通。換句話說,它讓攻擊者能夠在不被察覺的情況下,長時間維持遠端控制權,同時靈活地下載、投放或甚至直接在記憶體中注入後續惡意載荷。

當這樣的能力被納入 Gentlemen 的攻擊流程,其意義遠遠超過工具本身。自 2025 年中期出現以來,Gentlemen 已迅速成為勒索生態中不可忽視的勢力,採取典型的雙重勒索(double extortion)模式運作,並支援多平台環境,從 Windows 到 Linux、NAS,甚至虛擬化基礎設施皆在其攻擊範圍內。更重要的是,這個組織展現出高度的彈性與商業化特徵,透過 RaaS 模式吸納不同 affiliate,使攻擊手法能快速演進與擴散。

從目前掌握的攻擊跡象來看,Gentlemen 的入侵行為已逐漸標準化。雖然初始入侵向量仍未完全釐清,但普遍認為與對外服務弱點或帳密外洩有關。一旦成功取得立足點,攻擊者便會展開一連串典型的內網操作,包括環境探勘、橫向移動,以及透過 Cobalt Strike 等工具進行載荷部署。在這個過程中,SystemBC 可能被用來建立隱匿通道或進行資料外傳,進一步強化整體行動的持續性與隱蔽性。

Photo Credit: Check Point

值得注意的是,攻擊者在橫向移動過程中,會主動針對防禦機制進行「降級」操作。例如透過 PowerShell 腳本關閉即時防護、調整防毒排除規則、停用防火牆,甚至重新啟用較舊且風險較高的通訊協定(如 SMBv1)。這些動作並非隨機,而是顯示攻擊者對目標環境具有相當程度的理解,並會依據不同防禦產品進行調整。

在最終階段,Gentlemen 會利用群組原則(GPO)在整個網域中同步部署勒索程式,確保加密行動在極短時間內全面展開。針對虛擬化環境,其 ESXi 版本甚至會先關閉虛擬機,確保磁碟可被完整加密,進一步放大營運衝擊。

從更宏觀的角度來看,這起事件也再次印證了一個正在加速的趨勢。根據多家資安廠商觀察,2026 年第一季已出現超過 2,000 起勒索與數位勒索事件,而 Gentlemen 名列活躍群體之一。整體生態正朝向「產業化」發展——攻擊者之間分工明確,共享基礎設施與工具鏈,並透過競爭機制持續優化攻擊效率。

在這樣的環境下,SystemBC 所揭示的不只是單一惡意程式的威脅,而是一個更值得關注的現象:勒索攻擊正在從事件,演變為長期經營的入侵行動。當一個 C2 伺服器背後已經連結上千個企業網路時,真正的風險不再只是「是否被攻擊」,而是「是否早已在不知情的情況下成為其中一部分」。

年假無防線?從圓山大飯店到南光製藥:春節連環攻擊揭露企業資安治理的結構性破口

今年農曆春節期間,台灣至少五家企業陸續傳出資安事故。
從圓山大飯店、南光製藥股份有限公司,到機車製造龍頭、醫療機構與國際物流公司——產業橫跨服務業、製造業、醫療體系與供應鏈核心節點。

這不是單一事件。

這是一個趨勢訊號。

而且訊號非常明確。

假期攻擊模式:駭客專挑「防禦真空期」

從多年攻防實務經驗來看,農曆年往往是企業全年「防禦韌性最低」的時段。

這並不是因為企業不重視資安,而是組織運作的自然現象使然——

  • IT 與 SOC 輪班縮編
  • 關鍵決策主管休假
  • 外包與維運支援延遲
  • 變更審核與緊急授權流程放緩

當監控強度下降、決策鏈拉長、應變速度變慢時,對攻擊者而言,這就是最佳滲透窗口。

在國際威脅研究領域,這種現象早已有明確名稱——Holiday Attack Pattern(假期攻擊模式)
無論是聖誕節、跨年假期,還是亞洲的農曆春節,長假期間向來是勒索軟體集團與入侵組織活躍的高峰。

攻擊者很清楚一件事:

他們不挑你最忙的時候,而是挑你最鬆懈的時候。

當企業進入節慶模式,威脅行為者則進入加班模式。

今年春節:多個勒索集團同時點火

根據竣盟科技 B‑Lab 情資,於 2 月 16 日監測的資料,勒索軟體組織 Space Bears 聲稱已成功入侵台灣某機車龍頭企業,並竊取包括:

  • 專利文件
  • 財務資訊
  • 3D 設計模型
  • 測試與研發結果

這類資料若屬實,已不僅是營運問題,而是涉及長期競爭優勢與智慧財產風險。

同樣在春節期間,勒索集團 INC Ransom 宣稱南光製藥股份有限公司為其受害者,並聲稱取得 430GB 內部資料,給予 4 週談判期限。

南光於 2 月 21 日發布重大訊息,表示係由合作夥伴通知疑似遭駭,並已啟動相關應變機制。

2 月 17 日,國際物流企業則被勒索組織 The Gentlemen 列入其暗網受害名單,目前尚未公開任何外洩樣本。

同一天,某醫院亦出現在 Meduza Locker 的勒索名單中。值得注意的是,駭客並未公開該醫院名稱,但開出 7 萬美元(約新台幣兩百多萬元)贖金要求。更耐人尋味的是,3天後該醫院貼文已從其暗網頁面消失——這通常意味著:

  • 私下談判成功
  • 已支付贖金
  • 或雙方達成其他協議

雖無官方證實,但從勒索生態觀察,這種「快速下架」往往不是偶然。

此外,2 月 17 日,圓山大飯店亦對外說明,其資訊系統遭外部不法入侵,已完成通報程序,並主動請求法務部調查局啟動調查,同時提升資安應變機制。

產業分散=攻擊常態化

這波事件最值得警惕的,不是單一企業受害,而是產業分布極度分散

  • 飯店(服務業)
  • 製藥(關鍵製造)
  • 機車產業(製造龍頭)
  • 醫療機構(關鍵基礎設施)
  • 國際物流(供應鏈核心)

這代表什麼?

這代表攻擊已經不是「針對特定產業」的精準行動,而是:

  • 大規模自動化掃描
  • 批次漏洞利用
  • 勒索軟體即服務(RaaS)營運模式
  • 供應鏈橫向擴散

現代攻擊組織的運作方式更像科技公司,而不是傳統駭客:

  • 自動化弱點掃描引擎
  • 批量化滲透測試工具
  • 模組化勒索部署流程
  • 數據外洩 + 雙重勒索策略

換句話說:

你被攻擊,不是因為你有名。
而是因為你有漏洞。

攻擊已經「工業化」,入侵已經「自動化」。

關鍵基礎設施風險升溫

當醫療機構與物流企業出現在受害名單上,事情的層級就不同了。

醫療和物流是兩個關鍵基礎設施領域。若系統發生癱瘓,影響不僅是企業本身,還可能波及:

醫療:病患安全與治療品質、藥品與醫療物資供應

物流:跨國貿易與運輸運作

社會整體:社會信任與穩定

這顯示攻擊目的已從單純資料竊取,轉向營運中斷與勒索最大化

攻擊者鎖定的不是資料價值,而是「營運不可停擺性」。

因為越不能停機,就越可能付贖。

這波事件,反映出台灣的三個結構性問題

假期防禦設計不足

多數企業的資安架構,仍以「平日營運模型」設計,而非 365 天 24 小時戰備模型。

但攻擊者沒有假期。

SOC 若無持續監控能力、事件通報若無快速升級機制,假期就是風險真空期。

補丁與資產治理落後

許多成功入侵的根本原因,並非高深零日漏洞,而是:

  • 過期系統
  • 未更新漏洞
  • 對外暴露服務未盤點
  • 遠端存取權限管理鬆散

資產盤點與弱點管理,仍是台灣企業普遍落差所在。

資安仍被視為成本,而非風險治理

在不少企業治理結構中,資安預算排序仍低於營收與營運投資。

但事實是:

一次重大資安事故的代價——

  • 營運停擺
  • 客戶流失
  • 法規罰鍰
  • 品牌信任崩解

往往遠高於多年預防投入的總和。

資安不是 IT 問題,而是董事會層級的風險問題。

更深層的訊號:常態被攻擊時代已經來臨

這波春節連環攻擊透露一個殘酷現實:

台灣企業,已全面進入「常態被攻擊時代」。

問題不再是:

會不會被打?

而是:

什麼時候被打?

真正的差別,只在於:

  • 是否有持續監控機制
  • 是否有即時通報與決策流程
  • 是否演練過勒索軟體應變
  • 是否具備董事會層級風險意識

韌性,不是靠運氣。

而是靠準備。

結語

這次春節期間至少五家企業遭駭,反映的不是偶發事件,而是結構性風險:

  • 假期風險治理不足
  • 防禦成熟度落差
  • 攻擊全面常態化

當駭客全年無休時,企業的資安思維也不能再「放年假」。

真正該問的問題不是:

為什麼他們被駭?

而是:

如果換成我們,撐得住嗎?

Reynolds 勒索軟體新手法:內建 BYOVD 驅動,直接關閉 EDR 防護

Photo Credit: Symantec and Carbon Black

近來資安研究揭露,一個名為 Reynolds 的新興勒索軟體家族,開始將 BYOVD(Bring Your Own Vulnerable Driver)漏洞驅動 直接整合進勒索軟體本體,用以規避終端防護工具(EDR)。這種手法讓攻擊者能在目標系統上「悄無聲息」地關閉安全防護,增加勒索攻擊成功率。

什麼是 BYOVD

BYOVD 是一種利用「合法但存在漏洞的驅動程式」來取得系統權限並關閉防護工具的技術。傳統上,這類漏洞驅動會由攻擊者先行部署在受害系統,再執行勒索軟體。但 Reynolds 將這個漏洞驅動直接打包在勒索軟體本體中,攻擊流程更緊密,也更難被偵測。

資安公司Symantec 與 Carbon Black 的團隊指出,此次攻擊中使用的驅動程式為 NsecSoft NSecKrnl,可藉由已知漏洞(CVE-2025-68947,CVSS 5.7)終止目標系統上任意進程,包括 Avast、CrowdStrike、Palo Alto Cortex XDR、Sophos、Symantec Endpoint Protection 等安全軟體,讓勒索軟體能無阻執行。

過去一年,資安研究也觀察到 Silver Fox 等攻擊組織曾利用相同或類似漏洞驅動,先行「清除」安全工具,再部署後續惡意程式。

將防禦規避與勒索合而為一:攻擊更沉默、更有效

將防禦規避功能與勒索軟體本體整合,有兩大優勢:

  1. 減少外部痕跡:不需額外下載或執行工具,降低被偵測機率
  2. 簡化攻擊流程:勒索軟體操作者不需額外整合步驟,攻擊更流暢

Symantec 與 Carbon Black 也觀察到,在 Reynolds 攻擊前,受害網路曾出現可疑 side-loaded loader 幾週,勒索軟體部署後,攻擊者又使用 GotoHTTP 遠端存取程式,顯示其目標是建立長期滲透與持續控制能力。

資安專家指出,BYOVD 技術受到青睞,正因為它利用合法簽名檔案,比純惡意程式更難引起警示。

勒索產業持續演進

Reynolds 的新手法也反映勒索軟體產業日益專業化與高效率的趨勢:

  • 全球化攻擊與自動化:LockBit 5.0 導入 ChaCha20 加密、多平台支援、進階反分析與記憶體加密技術
  • 雲端與資料竊取:攻擊者將目標從內部網路轉向雲端存儲,濫用 AWS S3 欄位錯誤設定,低風險高效率地進行資料竊取或破壞
  • 專業化勒索服務:DragonForce 提供「公司資料審核」服務,包含風險報告、執行手冊與策略指導,幫助加盟夥伴高效勒索

根據資安公司Cyble 資料,2025 年勒索軟體事件共計 4,737 起,較 2024 年略增;僅依賴資料竊取的攻擊更成長 23%,顯示勒索手法正從單純加密轉向多元化威脅。

平均贖金也明顯提高,2025 年第四季為 591,988 美元,較上一季成長 57%,凸顯攻擊者利用資料與加密雙管齊下,獲利能力日益提升。

資安觀察

從 Reynolds 事件可見,高階勒索軟體不再只靠單一惡意程式,而是結合 漏洞驅動、EDR 關閉、遠端存取與後續持續滲透,形成完整攻擊鏈。對企業而言,防禦策略不能僅依賴傳統防毒或加密保護,而必須:

  • 強化漏洞驅動管理
  • 監控異常系統進程終止行為
  • 提升網路入侵偵測與橫向移動防護能力

換言之,面對新一代勒索威脅,企業防護必須從「裝置安全」升級至 系統與流程整合的全方位防護

Reynolds勒索軟體的部分入侵指標(Indicator of compromise -IOCs):

5213706ae67a7bf9fa2c0ea5800a4c358b0eaf3fe8481be13422d57a0f192379

e09686fde44ae5a804d9546105ebf5d2832917df25d6888aefa36a1769fe4eb4

bf6686858109d695ccdabce78c873d07fa740f025c45241b0122cecbdd76b54e

6bd8a0291b268d32422139387864f15924e1db05dbef8cc75a6677f8263fa11d

206f27ae820783b7755bca89f83a0fe096dbb510018dd65b63fc80bd20c03261

230b84398e873938bbcc7e4a1a358bde4345385d58eb45c1726cee22028026e9

新興 Tengu 勒索軟體全紀實:從全球崛起到台灣疑似首例,企業不可忽視的滲透故事

過去一年,勒索軟體的生態正在悄然改變。曾經,由少數大型集團主導的勒索市場,如今被一股新興力量重塑——「模組化、小型化、高機動」的新世代 Ransomware-as-a-Service(RaaS)模式正快速崛起。而 Tengu 勒索軟體,就是這股浪潮中浮現的代表之一。

與過去依賴自動化漏洞掃描的勒索家族不同,Tengu 的入侵行動更像是一場精密的滲透演習。它低調潛伏,靠人工操作逐步深入企業內網,再以高壓雙重勒索作最後收割,讓受害企業往往在察覺前就已深陷其中。

一、從暗處崛起:2025 年 10 月的首次現蹤

根據竣盟科技 B‑Lab 情資,Tengu 約在 2025 年 10 月首次被觀察到。雖然曝光時間不長,但其行動模式成熟、流程組織化,背後操作者顯然不是新手,而是熟稔企業網路滲透與勒索營運的專業團隊。

這支團隊的特徵十分明顯:

  • 每一步都靠 Hands-on Keyboard 的人工操作
  • 採用雙重勒索策略(資料洩露 + 系統加密)
  • 建立 Tor 洩密網站與談判平台
  • 攻擊目標跨足製造、能源、教育與資訊服務業

不到半年,Tengu 的攻擊名單已遍及歐洲、中東、非洲與亞洲,顯示其 RaaS 架構已能快速擴散,彷彿一張全球網絡的威脅之網正在鋪開。

二、台灣疑似首例曝光:Tengu 的觸角抵達本地市場

近日,Tengu 洩密網站首次出現疑似台灣企業案例。攻擊者點名一家資訊系統公司,向管理層發出訊息,指控企業 IT 部門試圖隱匿資安事件,並威脅若未回應將公開機密與專案文件。

攻擊者宣稱已取得約 25.6GB 內部資料,並附上三張截圖作證。其中一張疑似 Hyper‑V 管理員畫面,顯示企業虛擬化主機上多台 VM 的 IP、資源使用與運行狀態。這意味著攻擊者可能已掌握 Hyper‑V 高權限控制,一旦控制虛擬化層,整個 IT 核心環境幾乎在他們掌握之中。在另兩張截圖中,駭客疑似進入該公司的NAS,該畫面洩漏了管理員帳號與儲存配置(4.7 TB 容量),使攻擊者能精準評估資料價值並鎖定攻擊對象。掌握快照狀態後,攻擊者極可能優先刪除備份,為後續勒索軟體加密掃清障礙;此外,由於使用非加密的 HTTP 連線,登入憑證面臨遭攔截風險,可能導致系統控制權完全喪失並造成大規模資料外洩。

必須提醒,這些資訊目前仍屬攻擊者單方面揭露,外界需保持謹慎。然而,從威脅情資角度看,這起案例極具指標意義——Tengu 已正式觸及台灣市場,威脅已不再只是海外新聞。

三、為何 IT 與系統整合商成為高價值目標?

在勒索集團的眼中,資訊服務與系統整合商就像是一扇門,一旦入侵,攻擊者可一舉掌握多家企業的敏感資訊:

  • 客戶系統架構與遠端維運權限
  • API 金鑰與開發環境存取
  • 多家企業間的連線通道
  • 商業機密與專案資料

對 Tengu 而言,攻入一家 IT 公司,往往等於打開多家企業的大門。這也是為何它特別鎖定供應鏈關鍵節點,而非只攻擊單一組織。

四、初始入侵:不是零日漏洞,而是日常防護疏忽

有趣的是,Tengu 的成功並不依賴高難度漏洞,而是企業長期忽略的基本防護。

攻擊入口通常包括:

  • VPN 帳密外洩或弱密碼
  • 公網暴露的 RDP
  • 管理介面缺乏來源限制
  • 共用或未輪替的維運帳號

攻擊者優先使用合法帳號登入,使活動看起來就像是正常員工操作。

此外,未更新的 Web 系統、過時設備韌體與暴露的 ESXi 或 VPN 公網漏洞,也都是常見的滲透入口。攻擊者可能先透過 Infostealer 竊取憑證,或從 Dark Web 購買帳號,再進入企業內網,逐步展開滲透行動。

五、內網行動:勒索前的隱蔽舞台

一旦成功入侵,Tengu 的行為幾乎可比擬 APT 攻擊。

活用內建工具,降低偵測風險

攻擊者多使用 PowerShell、PsExec、SMB 及 Windows 內建指令,避開惡意程式偵測。

橫向移動與權限提升

他們會探索 AD 架構、掃描檔案伺服器、竊取帳密,最終取得高階管理權限。

資料外洩優先於加密

典型流程:壓縮資料 → 外傳至遠端伺服器 → 建立洩密威脅 → 部署加密 → 導向 Tor 談判平台。

防禦繞過與復原破壞

攻擊者還會刪除 Shadow Copy、清除 Log、關閉備份與監控、停用安全工具,確保滲透痕跡難以追蹤。

六、早期偵測跡象

企業若希望在加密前察覺入侵,可觀察以下異常行為:

  • 非工作時段管理帳號登入
  • 大量 AD 查詢
  • 批次壓縮檔案行為
  • Rclone / WinSCP 非正常使用
  • Shadow Copy 被刪除
  • 備份服務異常關閉

七、企業不可忽視的三大風險

  1. 合法帳號就是最大破口:尤其是 IT 廠商帳號、第三方維運、VPN 共用帳號及未停用離職帳號。
  2. 缺乏行為監控幾乎難以察覺:Tengu 多使用合法工具,偵測難度高。
  3. 潛伏期可長達數週:很多企業直到資料被公開才發現入侵。

八、專家觀察:台灣企業不再只是旁觀者

Tengu 顯示三個趨勢:

  • 不依賴零日漏洞
  • 自動化與人工操作混合
  • 憑證入侵與供應鏈導向攻擊

只要企業存在 VPN、遠端維運或供應鏈連線,就可能成為目標。

九、結論:Tengu 的威脅不在規模,而在潛伏與精準

小型團隊、模組化 RaaS、低門檻入侵、雙重勒索以及人工操作的結合,使 Tengu 成為極具未來威脅的勒索家族。對企業而言,真正的戰場不在勒索訊息出現的瞬間,而在攻擊者尚未加密前的潛伏階段。

未來防禦重點必須轉向:

  • 身分與存取行為監控
  • 橫向移動偵測
  • 資料外洩分析
  • 主動式威脅狩獵

因為在 Tengu 的攻擊劇本中,勒索只是最後一步——真正的入侵,早已悄悄展開。

Everest 勒索組織再出手:自稱竊取 Nissan 900GB 內部資料,倒數五天公開

Photo Credit: HackRead

國際知名的跨國汽車製造商日產汽車Nissan 再度成為全球資安焦點。
根據HackReadCybernews以及TechNadu等多家資安新聞網站的報導與俄羅斯具關聯的勒索組織 Everest2026 年 1 月 10 在暗網公開聲稱,已成功入侵日本汽車製造巨頭日產汽車Nissan並竊取高達 900GB 的內部資料。

攻擊者同時發出 五天倒數 威脅,若 Nissan 不回應要求,相關資料將於暗網全面外洩。
這種「倒數公開」策略已成全球勒索組織施壓談判的標準手法。

Everest 公開的截圖顯示:內部文件、經銷商資料、營運報表疑遭掌握

Everest 在其暗網洩漏網站上傳多張資料樣本,根據Cybernews 研究團隊對這些樣本進行初步比對。

Photo Credit: Cybernews

從資料樣本內容可見:

  • 包含 經銷商名稱、地址、城市/州別、經銷計畫文件
  • 內部文件目錄截圖:ZIP、TXT、CSV、XLS、PGP 等格式
  • 涉及 經銷據點資料、認證流程文件、財務報告、營運系統輸出
  • 甚至包含 遺失與尋獲鑰匙報告(lost & found car key reports)
  • 其他與 Nissan 合作經銷商往來的作業文件

研究團隊指出,雖截圖未直接曝光個資,但有高度可能含有員工或客戶聯絡資訊,並表示:

「主要風險目前仍是聲譽,但若包含員工或客戶 PII,則會大幅提高法規責任與風險。」

換言之,目前外界最擔憂的不是截圖顯示了什麼,而是未公開的 900GB 裡還有什麼。

Nissan 過往資安事件頻傳:客戶資料、員工資料、原始碼都曾遭波及

Everest 這次的威脅並非 Nissan 首度面臨重大資安風險。
回顧近年紀錄,Nissan 的全球資安防線多次出現破口,從客戶個資、員工資料到原始碼,都曾受到不同程度的入侵與外洩影響:

2025 年 12 月:21,000 名客戶資料遭入侵

攻擊者透過 Nissan 使用的客戶管理系統 Red Hat 取得存取權限,成功入侵並竊取約 21,000 名客戶的個人資訊。事件引發官方調查並迫使 Nissan 進行系統補強與通報。


2024 年:Akira 勒索攻擊波及澳洲與紐西蘭,至少 10 萬人受影響

Akira 勒索集團成功入侵 Nissan 澳洲與紐西蘭的本地伺服器。
外洩內容包括客戶資料、員工資訊、內部文件,受影響規模超過 100,000 名個案,迫使 Nissan ANZ 停止部分線上服務並通知主管機關。


2024 年:北美子公司資料外洩,涉及 53,000 名員工

Nissan北美通報遭遇資料外洩事件,超過 53,000 名現任與前任員工的敏感資料遭駭,包括社會安全號碼、薪酬紀錄與人事文件。事件同時波及部分營運相關資料與內部流程文件。


2021 年:原始碼因錯誤設定外流

Nissan 的 Git 伺服器被發現使用「admin/admin」的預設帳密,導致多個專案原始碼遭公開外流。該事件凸顯基礎架構與身分存取管理(IAM)控管的嚴重疏漏。

綜合來看,Nissan 的資安防線在存取管理、基礎建設配置與全球性資料治理上明顯承受長期壓力。

Everest 的攻擊清單,足以讓任何企業感到壓力

Everest 在 2025 年是全球最活躍的勒索組織之一,其聲稱攻擊對象包含:

近期高調攻擊案例包括:

  • ASUS — 聲稱竊取 1TB 相機原始碼與企業機密
  • SIAD Group(義大利氣體大廠) — 影響生產但未中斷營運
  • Petrobras(巴西油氣巨頭) — 攻擊者宣稱取得地震與探勘數據
  • Air Miles España(西班牙最大忠誠計畫) — 攻擊者宣稱外洩 131GB 含上百萬筆顧客資料
  • Iberia Airlines(伊比利亞航空) — 聲稱可「長期、無限制訪問」訂位系統並可篡改預訂

這些受害者涵蓋科技、製造、航空、能源、電信、交通等關鍵產業。
Everest 的行動特性通常包括:

  1. 長期潛伏
  2. 系統橫向移動
  3. 大規模資料整併與打包
  4. 多重勒索(加密 + 外洩威脅)
  5. 外洩倒數壓力,迫使企業談判

這意味著一旦遭入侵,往往不是「單點事件」,而是完整的攻擊鏈已被完整走過。

合規風險更值得企業高層關注

若 Everest 的宣稱屬實,Nissan 可能面臨多國同步監管壓力:

  • GDPR(歐盟):延遲通報或跨境傳輸不當可能面臨巨額罰款
  • 日本 APPI:需依法通報主管機關與受影響者
  • 美國多州資料法:涉及經銷商與金融資料時,將加重法律責任
  • 供應鏈管理壓力:合作夥伴將要求提供資安稽核與風險緩解措施
  • 投資人關係(IR)與公司治理:是否構成重大訊息需對外揭露?

全球化企業的問題在此完全浮現:

資料可能在多國流動,使外洩同時在所有地方引發法律風險。

結語:這不是一則勒索新聞,而是一堂企業治理的示範課

目前 Nissan 尚未正式回應 Everest 的聲稱。
但無論事件後續發展為何,有三點已經非常明確:

  1. 攻擊者的能耐正在提升
  2. 跨國企業的防線正面臨更高壓力
  3. 資料治理不再只是 IT 的工作,它已成為董事會必須親自把關的風險管理議題ˇ

Everest 展現出的攻擊模式與規模,再次提醒大型企業:

資料外洩並不會隨事件結束而結束,它只是換了一種形式持續存在。