LockBit声称入侵美国合众银行,数据勒索倒计时指向第三方供应链

admin 2026-08-27 06:36:29 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: LockBit5.0声称入侵美国合众银行并设置14天勒索期限,但银行调查后未发现直接入侵证据,事件可能与第四方供应链风险有关。该案例暴露了企业安全边界已延伸至整个业务供应链,建议金融机构建立供应商分级、第四方识别、数据流向梳理及第三方访问控制等机制,将供应链风险纳入整体安全运营体系。 综合评分: 86 文章分类: 威胁情报,供应链安全,数据泄露,安全建设,安全意识


LockBit声称入侵美国合众银行,数据勒索倒计时指向第三方供应链

原创

何威风 何威风

豫说网数安

2026年8月25日 06:57 河南

在小说阅读器读本章

去阅读

美国合众银行(U.S. Bank)近期遭 LockBit 5.0加入其勒索数据泄露网站。LockBit声称已经获取该银行数据,并设置了 14天勒索期限,要求银行支付一笔未公开金额的赎金,否则将于 2026年9月3日公开所谓窃取的数据。LockBit目前没有公布具体文件数量、数据规模,也没有提供能够直接证明银行核心系统遭入侵的数据样本,因此这一入侵主张尚未得到独立验证。

美国合众银行在初步调查后表示,目前没有发现其内部系统、网络或数据存储库遭到入侵的证据,也没有发现未经授权访问其网络的迹象。进一步调查显示,这次LockBit所声称的事件可能与发生在银行环境之外的第四方(fourth-party)事件有关,即银行自身没有直接遭到攻击,但其供应商所依赖的另一层服务商可能发生了安全事件。银行已经向执法部门提供相关信息,并继续配合调查。

这里的“第四方风险”尤其值得关注。传统供应链安全通常关注:

银行 → 直接供应商 → 数据或系统

但实际业务链条可能已经变成:

银行 → 一级供应商 → 二级供应商 → 四级服务商 → 数据/系统

攻击者并不一定需要突破银行自己的防护体系,也可能从供应链更外围的服务商进入,获取与银行业务相关的数据,随后把银行作为最终勒索对象。这意味着,自身网络没有被攻破”并不意味着“自身数据没有受到供应链事件影响”。

此次事件并非美国合众银行第一次面对第三方数据暴露问题。此前与 Fidelity National Information Services(FIS)相关的供应商事件中,银行曾通知537名马萨诸塞州客户,其姓名、邮寄地址和信用卡号码可能遭到暴露;当时银行表示,社会安全号码、网上银行凭据以及账户余额没有受到影响。更早的2022年,一起供应商误共享文件事件还导致约 11,000名客户的已关闭信用卡账户相关信息受到影响。

与此同时,威胁情报监测还发现,与usbank.com 相关的凭据曾出现在信息窃取日志中,其中包括一个采用 @usbank.com 企业邮箱格式的凭据以及多个消费者邮箱格式的记录。这类信息本身不能证明LockBit此次入侵就是通过这些凭据完成的,但如果企业凭据确实有效,就可能成为攻击者进一步进入身份认证系统、内部目录或其他企业资源的初始访问路径,因此应当作为高优先级风险进行核查。

从勒索软件攻击模式来看,这次事件还有一个明显变化:勒索软件组织甚至不需要真正加密银行的核心系统,就可以通过数据窃取实施勒索。攻击者可以先获得数据,再以“支付赎金,否则公开数据”的方式施压。因此,传统意义上的“有没有发现服务器被加密”已经不能作为判断勒索攻击是否发生的主要依据。

尤其值得注意的是,LockBit曾经在2024年Operation Cronos行动中遭到国际执法机构打击,大量基础设施、域名和解密密钥被查封;但其勒索软件品牌后来重新活跃,并在2025年以后出现 LockBit 5.0。这说明针对勒索软件组织的基础设施打击,并没有彻底消除其生态体系,攻击者仍可能依靠附属攻击者、初始访问经纪人、凭据窃取和供应链入侵等方式重新获得攻击能力。

这个案例真正值得金融机构关注的,并不是“LockBit有没有真的攻破美国合众银行”,而是暴露出一个越来越现实的问题:

企业安全边界已经不再是自己的网络,而是整个业务供应链。

如果安全管理只检查“本单位网络有没有漏洞”“防火墙有没有配置”“核心系统有没有被入侵”,却没有继续向供应商、供应商的供应商以及外部服务依赖延伸,那么企业可能在自身系统没有任何入侵痕迹的情况下,依然面临数据泄露、勒索、合规责任和客户影响。

因此,供应链安全不能停留在供应商准入审查,还需要进一步建立供应商分级、第四方识别、数据流向梳理、第三方访问控制、凭据隔离、供应链事件通报、第三方日志审计和联合应急响应机制,真正把“第三方风险”纳入企业整体安全运营体系。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:豫说网数安 何威风 何威风《LockBit声称入侵美国合众银行,数据勒索倒计时指向第三方供应链》

评论:0   参与:  0