一個自稱為「Ransom Busters」的勒索軟體攻擊者,已主動向受害組織發送電子郵件,聲稱能從勒索軟體集團的伺服器中刪除竊取的數據,並以此為條件索取 2 萬至 6 萬美元不等的費用。
GuidePoint 研究與情報團隊(GRIT)在一份分享給 The Hacker News 的報告中表示:「在這些訊息中,第三方聲稱能協助受害者從勒索軟體攻擊中恢復。這點立即顯得不尋常。」「雖然資安公司通常會聯繫勒索軟體受害者提供諮詢或恢復服務,但這通常是在攻擊成為公開資訊之後。」
該資安公司表示,他們已處理數起涉及此威脅行為者的近期勒索軟體事件,該行為者據信是與多個勒索軟體即服務(RaaS)營運相關的攻擊者。
在發送給受害者的電子郵件中,「Ransom Busters」要求與其 CEO 或 IT 領導者聯繫,並聲稱已發現 RaaS 集團維護的管理面板中的漏洞,且已入侵伺服器超過三年。
此財務動機的威脅行為者在其訊息中還聲稱,他們在最近存取的伺服器上發現了從該公司竊取的數據,並要求他們支付 2 萬至 6 萬美元不等的費用,以協助他們重新取得檔案和數據的存取權,並刪除勒索軟體集團持有的所有備份。
GuidePoint 表示,他們在回應包括 DragonForce、Settra 和 Anubis 等威脅集團的事件時觀察到了這種手法,並補充說,這可能是合法組織所為的可能性極低,因為這相當於違反了美國電腦詐欺與濫用法案。
GRIT 的首席顧問 Justin Timothy 表示:「這表明營運者很可能是在掩蓋其存取的真實來源,或者他們並未在法律框架內行事。」「當被追問為何收取協助費用時,該組織給出了令人費解的解釋:聲稱未經報酬的行為會危及其對威脅行為者基礎設施的存取權。」
對「Ransom Busters」聯繫受害者的兩起不同事件的分析,揭示了「驚人」的相似之處,包括使用的工具重疊——
其他共同點包括使用密碼「Numlock!123」創建本地後門帳戶,以及在兩次入侵中都偵測到相同的攻擊者控制主機名稱 DESKTOP-BBETH6K。這增加了由單一營運者(主要是攻擊者,而非第三方)behind 這些活動的可能性。
Timothy 表示:「對勒索軟體受害者而言,其含義是明確的:不能信任犯罪分子,他們可能會採取欺騙性策略來鼓勵進行更多有限的勒索付款。」「『Ransom Busters』,或者更可能是維持此虛假身份的勒索軟體攻擊者,已經表明為了追求經濟利益,他們甚至會背叛自己的犯罪夥伴。」
「支付給任何犯罪方都無法保證竊取的數據會被刪除。數據外洩沒有『萬靈丹』,而『Ransom Busters』偽裝成仁慈的救世主,應該被視為騙局。」
此披露恰逢 GuidePoint 揭露 UNC6671(又名 Cordial Spider 和 O-UNC-045)自 4 月以來策劃的一場持續性中間人(AitM)攻擊行動,該行動以 Falcon、Helix、Pink、Redact 和 BlackFile 等各種勒索品牌為目標,鎖定金融服務、法律及其他行業。
GRIT 表示:「觀察到的行為,與 Shiny Hunters 等集團以 SaaS 為中心的類似目標鎖定行為相似,這反映了從機會主義的勒索軟體部署和數據勒索,轉向有目的性地鎖定大型受害組織,也稱為『大魚狩獵』。」
在此期間,歸屬於五個數據勒索品牌的 15 個比特幣錢包已支付超過 800 萬美元。平均勒索金額為 60 萬美元。
已識別出多達 78 個獨特的受害者目標網路釣魚子網域,分佈在 76 個不同的組織,涵蓋 15 個行業領域。其中,40% 與對沖基金、風險投資、私募股權、資產管理及其他金融服務公司有關。
正如 Okta 最近詳細介紹的,UNC6671 操作一個名為 Work Panel 的自訂控制台,該控制台支援基於角色的存取控制、透過商業 B2B 數據 API 整合的目標偵察、自動化基礎設施配置,以及使用模仿 Okta 和 Microsoft 365 等身份提供者的網路釣魚模板進行即時憑證轉發管理。根據 GuidePoint 的說法,這代表了語音釣魚驅動的憑證盜竊工業化的「重大演進」。
GRIT 表示:「職責分離——只知道下一個目標電話號碼的撥打者、看到即時會話佇列但別無其他資訊的管理者、擁有基礎設施的系統管理員——幾乎肯定是經過深思熟慮的組織設計決策,解決了在僱用勞工進行犯罪營運時固有的內部風險問題。」
「撥打者被視為可互換的商品勞動力,透過公開的地下管道招募,按每次成功捕獲付費,並被故意阻止存取其自身工作成果。」
這些發展與勒索軟體格局的持續演變相吻合,近期出現了 Tengu、CRPx0、Majinahanashi、Elite Enterprise、BARADAI、Aur0ra、Lalia、QV Ransomware、Friends、Doommageddon、PicMo 和 Orova 等新集團。
與主要針對美國和土耳其實體的 Tengu 和 CRPx0 不同,Majinahanashi 主要鎖定瑞士、義大利、德國、保加利亞和印度。與 Majinahanashi 相關的數據洩漏網站的標語是「決策需要清晰」。
安全研究員 Rakesh Krishnan 表示:「Majinahanashi 是一個中階勒索軟體家族,具有一些有趣的技術選擇(特別是網路控制和 I/O 優先級),但並不表現出極其先進的防分析或新穎的加密技術。」
「Majinahanashi 的實施看起來經過更仔細的工程設計和性能考量。其經典的雙重勒索與選擇性的現代技術的結合,使其值得關注。」
根據 Check Point 的 2026 年第二季度勒索軟體報告,數據洩漏網站上列出了 2,139 個組織。前 10 大集團的佔比從上一季度的 71% 下降到 57.6%,儘管活躍集團的數量從 71 個增加到 93 個,這表明生態系統日益碎片化。
CYFIRMA 上個月指出:「現代勒索軟體活動正轉向預先部署的存取營運,優先考慮憑證收集、偵察、權限升級和環境準備,以最大化加密前的營運成功率。」
「勒索軟體集團越來越濫用受信任的企業基礎設施,包括協作平台、合法雲服務、簽署的二進位檔和遠端管理工具,以將惡意活動與正常的企業營運混淆。」
僅在 2026 年 7 月,就記錄了總計 873 個聲稱的勒索軟體受害者,高於上個月的 722 個。今年單月聲稱的勒索軟體受害者最多的是 2026 年 3 月的 909 個。最活躍的集團包括 The Gentlemen、Qilin 和 CRPx0,分別聲稱有 138、133 和 46 名受害者。
CRPx0,最初被認為是 RaaS 營運,似乎是一個特例,因為該鎖定程式先前透過聲稱提供 OnlyFans 帳戶的誘餌進行分發。
Bitdefender 表示:「最值得注意的是,該集團堅持支援白牌營運。CRPx0 為 RaaS 買家提供管理勒索軟體活動的資源,並推廣 100% 利潤分享模式,讓買家保留所有利潤。」
「同樣不尋常的是 CRPx0 同時推廣了駭客即服務(HaaS)計畫。該計畫包括數據洩漏、網路入侵和其他旨在擾亂企業的服務。」
此外,該集團還嵌入了 ClickFix 命令在偽造的驗證碼網頁中,並利用剪貼板載荷進行加密貨幣盜竊,這使其與其他勒索軟體集團區別開來。
相比之下,Akira 估計在 2026 年 7 月僅聲稱有 22 名受害者。然而,該勒索軟體集團繼續採取規避防禦的策略以保持低調。在 Huntress 最近強調的一起事件中,據說一名 Akira 攻擊者在透過 SonicWall VPN 獲得初始存取權後,將受害者主機重新啟動到帶網路的安全模式,以關閉安全工具。
安全研究員 James Northey 表示:「在此事件中,安全模式也破壞了勒索軟體。」「在其簡化的記憶體環境中,Akira 進程樹在啟動後幾秒鐘就遇到了虛擬記憶體不足的故障。儘管反 EDR 的努力適得其反,勒索軟體並未部署,但攻擊者已經竊取了憑證和檔案共享。即使沒有加密任何東西,他們仍然可以透過威脅洩漏竊取的信息來勒索受害者。」
Veeam 旗下的 Coveware 在其 2026 年第二季度的威脅分析中表示,平均贖金支付額從第一季度(680,081 美元)飆升 176% 至 1,880,612 美元,而中位數支付額下降了 50% 至 150,000 美元。
Coveware 表示:「這種差距擴大主要源於少數涉及數據外洩而非傳統數據加密的勒索事件中出現的異常高額、『不規則』的支付。」「推動這一高峰的關鍵因素是 Silent Ransom(又名 Luna Moth)針對知名律師事務所的持續攻擊行動。」