美国银行(US Bank)正在调查勒索软件组织LockBit提出的数据泄露和窃取指控。该组织威胁称,除非收到一笔未公开金额的赎金,否则将于9月3日公布据称窃取的文件。

美国银行公共事务副总裁Lee Henderson确认公司已知悉相关指控。Henderson在一份声明中表示,银行正在核查是否发生了网络安全事件。他在发给The Register的邮件声明中称:“目前,没有迹象表明我们的内部系统受到影响,也没有证据表明存在对我们网络的未授权访问。美国银行非常重视客户和员工信息的安全与隐私。”

打开网易新闻 查看精彩图片

LockBit的最后通牒

LockBit于周三晚间将美国银行添加到其数据泄露网站上,并给予该机构14天时间满足其赎金要求。该组织没有说明其声称掌握的文件数量,也未透露可能被窃取的信息类型。截至目前,美国银行尚未披露是否已联系LockBit、是否有数据被取走,以及勒索组织要求的赎金金额。

这一事件凸显了金融机构面临的勒索软件数据勒索持续风险。在此类攻击中,威胁行为者可能在加密系统之前就窃取数据,甚至完全不部署勒索软件。随后,他们通过威胁公开客户记录、员工信息、内部文件或财务数据,向受害者施压要求付款。

支付赎金不等于数据安全

安全研究人员和执法机构多次警告,支付赎金并不能保证被窃取的数据会被删除。2024年“Cronos行动”对LockBit基础设施的打击中,调查人员发现证据表明,即使组织支付了勒索款项,该团伙仍保留了受害者的数据。

2024年2月,国际执法机构查封了LockBit的服务器、域名和解密密钥。当局随后确认了涉嫌的LockBit运营者Dmitry Yuryevich Khoroshev(又名LockBitSupp)的身份。然而,该组织继续运作,并于2025年以LockBit 5.0勒索软件变种重新浮出水面。

第三方供应商成数据泄露薄弱环节

LockBit的最新指控发生在美国银行此前通过第三方供应商发生客户数据事件之后。在最近一起与Fidelity National Information Services相关的供应商事件中,美国银行据报道已开始通知537名马萨诸塞州客户,他们的姓名、邮寄地址和信用卡号可能已暴露。银行表示,社保号码、网上银行凭证和账户余额在该事件中未被访问。一家律师事务所据称正在考虑就此次供应商泄露提起集体诉讼。

美国银行在2022年还经历过一次规模更大的第三方数据暴露事件。那次事件据称影响了约1.1万名客户,起因是一家供应商意外共享了一个包含已关闭信用卡账户信息的文件。暴露的数据包括姓名、地址、社保号码、出生日期和账号。

此次LockBit的勒索威胁再次提醒金融机构,供应链安全与自身系统防护同等重要。第三方供应商的数据处理环节一旦出现漏洞,同样可能成为攻击者的突破口。美国银行目前仍在评估LockBit指控的真实性,后续进展值得关注。