一家年营收超过49亿美元、在全球拥有8座工厂和1.8万名员工的瑞士列车制造商,面对勒索团伙开出的1230万美元赎金时,直接选择了报警并公开硬怼。在网络安全事件频发的当下,这种“宁可报案也不交一分钱”的姿态,与不少企业私下花钱消灾的做法形成强烈反差,背后究竟是什么样的底气在支撑?

瑞士轨道车辆制造商Stadler Rail近日披露,其与一家供应商共享的数据交换平台遭到入侵,勒索组织Everest随后发来一封勒索信,开价1000万瑞士法郎,折合大约1230万美元。面对这笔天价赎金,Stadler的回应干脆利落:绝不付钱,并已向图尔高州警方提起刑事诉讼。公司在对外声明中强调:“Stadler在任何情况下都不会支付赎金,因此不受勒索威胁。”

打开网易新闻 查看精彩图片

这起入侵事件发生在7月中旬。幸运的是,Stadler自身的IT系统和生产运营并未受到影响,全球范围内的生产目前仍在正常进行。据公司披露,黑客仅仅从受影响的供应商平台上窃取了技术信息,而这些信息并不涉及安全层面。Stadler明确表示:“没有相关的个人数据被盗。Stadler在全球运行的轨道车辆均不受此次数据失窃的影响。”

Stadler Rail是一家大型跨国瑞士列车制造商,业务范围覆盖机车、有轨电车、地铁、客运列车以及铁路信号系统等多个领域。其客户遍布全球,公司旗下拥有8个生产工厂和6个工程基地,员工数量达18000人,年收入超过49亿美元。从体量和行业地位来看,Stadler无疑是轨道交通领域的核心供应商,这也让其果断拒付赎金的决定显得更为引人关注。

而实施此次攻击的Everest勒索团伙,则是一个在2020年就已浮出水面的威胁组织。起初,Everest以传统的勒索软件运营模式出现,通过加密受害者网络中的数据来索取赎金。但该组织后来放弃了网络加密这一战术,转而专注于数据盗窃,并以此向受害者施压:若不支付赎金,便将窃取的数据公开泄露。

Everest在过往的活动中还曾扮演过“初始访问经纪人”的角色,也就是把自身攻入网络所获得的访问权限出售给其他威胁行为者。此外,该团伙有时还会收购其他攻击者窃取的数据,来支撑自己的勒索行动。值得注意的是,Everest勒索组织的原有暗网站点在2025年4月遭到破坏,页面上留下了一行信息:“不要犯罪,犯罪是坏事,来自布拉格的亲吻”。此后,该组织启用了新的域名继续运作。截至目前,Stadler Rail尚未出现在Everest的勒索网站上。

打开网易新闻 查看精彩图片

这并非Stadler第一次遭遇网络安全事件。2020年,一家未知的黑客组织曾渗透其IT系统,导致部分基础设施感染恶意软件,并盗走了受感染设备中的数据。当时的情况看起来像是一次勒索软件攻击,不过Stadler未曾正面确认。如今时隔多年再次被勒索组织盯上,Stadler仍然选择了不妥协的强硬路线。

从更宏观的防御视角看,安全团队当前正面临严峻的检测挑战。相关数据显示,安全团队仅能记录下54%的成功攻击,而最终发出警报的更是只有14%。这意味着绝大部分攻击在环境中悄然移动,完全未被察觉。这种巨大的盲区,让类似Everest这样依赖数据盗窃和二次售卖访问权限的勒索模式,有了持续生长的空间。

Picus发布的白皮书指出,通过入侵与攻击模拟来测试SIEM和EDR规则的有效性,是避免威胁从检测缝隙中溜走的关键手段。然而在实践中,大量的安全投资并没有转化为真正的可见性,导致勒索和数据泄露事件反复发生。

此外,近期还涌现出一系列其他安全事件,进一步拉响了警报。一个名为Helix的新型语音钓鱼组织正在针对SharePoint数据展开盗窃攻击;加拿大皇家山大学确认遭遇数据泄露,而黑客已宣称对此负责;针对Microsoft 365用户的Entra通行密钥注册语音钓鱼活动正在蔓延;全美保险专员协会(NAIC)对外表示,其公共数据在ShinyHunters组织的PeopleSoft漏洞攻击中被盗;还有名为Silent Ransom Group的勒索团伙,正通过假冒IT技术支持的方式,将矛头指向律师事务所。

Stadler的公开拒付,既是一次对勒索行为的正面回击,也把一个问题摆在了所有企业面前:当数字勒索从加密文件演变为数据盗窃和多重变现时,拒绝付款的底气究竟来自备份可靠、数据隔离,还是对业务连续性的牢固掌控?Stadler的回答是,绝不用赎金为下一次攻击买单。而这一选择能否换来安全上的长期主动,仍将由时间来检验。