乐于分享
好东西不私藏

River Bank称黑客删除了勒索软件攻击中窃取的数据

River Bank称黑客删除了勒索软件攻击中窃取的数据

美国阿拉巴马州金融机构River Financial Corporation(River Bank & Trust母公司) 最新披露,其在2026年6月遭遇勒索软件攻击后,已获得攻击者关于“已删除窃取数据”的书面承诺(representations)。不过,公司强调,事件调查仍在持续,目前尚无法最终确认是否有个人信息遭到泄露,也无法验证攻击者是否确实删除了所有数据。这一事件再次引发业内对于是否应相信勒索组织“删除数据承诺”的广泛讨论。

事件经过

River Financial Corporation于2026年6月16日遭到未经授权访问,攻击者成功进入公司网络环境,并在部分服务器中部署勒索软件。公司于6月19日发现异常后立即启动应急响应,采取了包括关闭受影响系统、禁用已被攻陷的管理员账户、聘请第三方数字取证机构开展调查等措施,以遏制攻击进一步扩散。

随着调查推进,公司确认攻击者不仅实施了勒索软件加密,还窃取了部分数据,并因此面临至少四起相关诉讼。然而,截至目前,公司仍未完成对受影响数据范围的最终确认,尚不能确定是否涉及客户个人身份信息(PII)或其他敏感数据。

公司称已获得攻击者“删除数据”承诺

在最新向美国证券交易委员会(SEC)提交的8-K文件中,River表示,其已采取措施尽可能降低数据泄露影响,其中包括:

获得威胁行为者关于其已删除所持数据的声明或保证。

公司并未说明是否支付了赎金,但SecurityWeek指出,从披露措辞来看,公司很可能已与攻击者进行了沟通,并可能通过支付赎金或其他方式换取删除数据的承诺,但官方并未明确证实。

与此同时,River表示:

  • 攻击组织身份尚未公开;
  • 初始入侵方式仍未披露;
  • 数据删除情况无法独立验证;
  • 公司仍无法判断事件是否会对经营或财务状况造成重大影响。

风险分析

此次事件反映出当前勒索软件攻击已进入“双重勒索(Double Extortion)”阶段。攻击者通常会先窃取企业数据,再对系统实施加密,即使企业能够恢复业务,也会因数据泄露风险继续面临勒索压力。

更值得关注的是,“攻击者承诺删除数据”并不意味着数据风险真正消除。数字数据具有可无限复制的特性,即便攻击者删除了当前持有的副本,也无法证明此前未曾复制、出售、共享或转移给其他犯罪团伙。因此,“删除证明”本质上无法形成可信的技术验证机制,仅属于攻击者的单方面承诺。业内长期认为,企业无法依赖犯罪组织的信誉来判断数据是否真正消失。

此外,即使攻击者履行了承诺,企业仍需面对监管调查、客户通知、诉讼索赔、品牌信誉受损以及合规处罚等后续风险,因此支付赎金通常并不能彻底消除事件影响。

启示建议

此次事件对金融机构及关键信息基础设施运营者具有较强借鉴意义:

  • 建立覆盖身份认证、终端、服务器及网络边界的纵深防御体系,加强勒索软件攻击的早期发现与横向移动监测。
  • 对核心业务系统实施网络隔离、最小权限管理、特权账户监控及多因素认证,降低攻击者获取高权限后的扩散能力。
  • 建立离线备份、不可篡改备份(Immutable Backup)及定期恢复演练机制,提高业务恢复能力,减少支付赎金的压力。
  • 将数据泄露作为独立事件进行响应,不因业务恢复而忽视数据泄露调查,应持续开展取证分析、影响评估及合规通知工作。
  • 对涉及客户个人信息、金融交易数据及敏感业务数据实施分类分级保护,并部署数据泄露防护(DLP)、异常数据导出监测及云端审计机制,降低数据被批量窃取风险。

总体来看,River Bank事件再次说明,在当前勒索软件攻击中,恢复系统并不等于消除风险,获得攻击者“删除数据”的承诺也不等于数据真正安全。对于企业而言,应将网络韧性建设重点放在预防入侵、快速检测、持续运营恢复以及数据泄露风险管控上,而非寄希望于攻击者兑现所谓的“诚信承诺”。

往期回顾

等保、关保、数保、个保,网络安全与数据治理“四位一体”的体系化制度框架

网络安全等级保护制度统一框架辨析

网络安全法律法规最新目录系列

网络安全等保系列


测评机构不应该背等级保护工作全部的锅

先弄清楚网络概念,再来谈网络安全等级保护吧!

测评机构能力要求新标准,取消了注册资本要求

网络安全等级保护:什么是等级保护制度?

网络运营者等级保护合规自查表

等级保护数据安全测评两张图重绘新鲜出炉

《网络安全法》等级保护法条第一款分解

《网络安全法》第二十三条第(一)项合规分解

《网络安全法》第二十三条第(二)技术措施分解

信息安全技术 网络安全等级保护基本要求

数据分级直接影响等级保护等级

等级保护第一步:定级,现实很多单位未全做

等级保护第二步:备案,是责任单位“向”向公安机关备案

等级保护第三步:建设整改,建设整改是核心

等级保护第四步:测评,现实很多单位在违规

“两保一密三工作”统归等级保护一制度

网络安全等级保护自查清单(对照法条)

《网络安全法》修改与等级保护之间的一点浅析

正确理解等级保护工作的重要性

由“两高一弱”典型案例浅谈等级保护建设的现实困境

网络安全与等级保护制度

等级保护建设参考系列


网络安全管理制度:网络安全总体安全策略

网络安全管理制度:网络安全工作总体方针

关基保护系列


《网络安全法》第三十三条内容拆解

《网络安全法》第三十四条内容分解

《网络安全法》第三十五条内容分解

《网络安全法》第三十六条内容分解

李克强签署国务院令 公布《关键信息基础设施安全保护条例》

关键信息基础设施保护测评

关基测评与等保测评主要差异项对比

关基测评渗透测试基线

关基保护现行法律法规及相关材料目录一览表

《网络安全法》第六条关于关基的安排

新时代关键信息基础设施安全保护进入依法治理时代

依法履行双重责任:关基运营者不能止步于一般网络安全合规

数据安全系列


《数据安全法》第二十一条合规拆解

《数据安全法》第二十七条合规分解

《数据安全法》第二十九条合规分解

《数据安全法》第三十条合规分解

网络数据安全风险评估迎来里程碑进程

数据安全知识:什么是数据安全

结构化数据(Structured Data)与非结构化数据(Unstructured Data)

数据处理者合规自查清单

我国数据安全合规遵循性文件一览

在《医疗卫生机构数据安全和个人信息保护管理办法》下如何合规

数据安全等级测评

数据安全合规自查表(Checklist)基于风险评估

单位数据安全自查清单(依据《网络数据安全管理条例》)

医疗机构数据安全和个人信息保护自查简表(基于最新医疗机构管理办法)

网络数据委托方数据安全合规自查清单

数据安全合规自查表(Checklist)基于风险评估

数据安全技术 数据接口安全风险监测方法

数据安全技术 数据安全风险评估方法

信息安全技术 网络数据处理安全要求

数据安全技术 敏感个人信息处理安全要求

数据安全技术 个人信息保护合规审计要求

数据安全技术 数据分类分级规则

个人信息保护系列


个人信息保护政策法规问答(2026年4月)

我国个人信息保护合规遵循性文件一览

个人信息处理者合规工作自查清单

信息安全技术 个人信息安全规范

数据安全技术 个人信息保护合规审计要求

个人信息保护:个人信息去标识化指南思维导图

小型个人信息处理者个人信息保护合规审计自查表