美国阿拉巴马州金融机构River Financial Corporation(River Bank & Trust母公司) 最新披露,其在2026年6月遭遇勒索软件攻击后,已获得攻击者关于“已删除窃取数据”的书面承诺(representations)。不过,公司强调,事件调查仍在持续,目前尚无法最终确认是否有个人信息遭到泄露,也无法验证攻击者是否确实删除了所有数据。这一事件再次引发业内对于是否应相信勒索组织“删除数据承诺”的广泛讨论。

事件经过
River Financial Corporation于2026年6月16日遭到未经授权访问,攻击者成功进入公司网络环境,并在部分服务器中部署勒索软件。公司于6月19日发现异常后立即启动应急响应,采取了包括关闭受影响系统、禁用已被攻陷的管理员账户、聘请第三方数字取证机构开展调查等措施,以遏制攻击进一步扩散。
随着调查推进,公司确认攻击者不仅实施了勒索软件加密,还窃取了部分数据,并因此面临至少四起相关诉讼。然而,截至目前,公司仍未完成对受影响数据范围的最终确认,尚不能确定是否涉及客户个人身份信息(PII)或其他敏感数据。
公司称已获得攻击者“删除数据”承诺
在最新向美国证券交易委员会(SEC)提交的8-K文件中,River表示,其已采取措施尽可能降低数据泄露影响,其中包括:
获得威胁行为者关于其已删除所持数据的声明或保证。
公司并未说明是否支付了赎金,但SecurityWeek指出,从披露措辞来看,公司很可能已与攻击者进行了沟通,并可能通过支付赎金或其他方式换取删除数据的承诺,但官方并未明确证实。
与此同时,River表示:
攻击组织身份尚未公开; 初始入侵方式仍未披露; 数据删除情况无法独立验证; 公司仍无法判断事件是否会对经营或财务状况造成重大影响。
风险分析
此次事件反映出当前勒索软件攻击已进入“双重勒索(Double Extortion)”阶段。攻击者通常会先窃取企业数据,再对系统实施加密,即使企业能够恢复业务,也会因数据泄露风险继续面临勒索压力。
更值得关注的是,“攻击者承诺删除数据”并不意味着数据风险真正消除。数字数据具有可无限复制的特性,即便攻击者删除了当前持有的副本,也无法证明此前未曾复制、出售、共享或转移给其他犯罪团伙。因此,“删除证明”本质上无法形成可信的技术验证机制,仅属于攻击者的单方面承诺。业内长期认为,企业无法依赖犯罪组织的信誉来判断数据是否真正消失。
此外,即使攻击者履行了承诺,企业仍需面对监管调查、客户通知、诉讼索赔、品牌信誉受损以及合规处罚等后续风险,因此支付赎金通常并不能彻底消除事件影响。
启示建议
此次事件对金融机构及关键信息基础设施运营者具有较强借鉴意义:
建立覆盖身份认证、终端、服务器及网络边界的纵深防御体系,加强勒索软件攻击的早期发现与横向移动监测。 对核心业务系统实施网络隔离、最小权限管理、特权账户监控及多因素认证,降低攻击者获取高权限后的扩散能力。 建立离线备份、不可篡改备份(Immutable Backup)及定期恢复演练机制,提高业务恢复能力,减少支付赎金的压力。 将数据泄露作为独立事件进行响应,不因业务恢复而忽视数据泄露调查,应持续开展取证分析、影响评估及合规通知工作。 对涉及客户个人信息、金融交易数据及敏感业务数据实施分类分级保护,并部署数据泄露防护(DLP)、异常数据导出监测及云端审计机制,降低数据被批量窃取风险。
总体来看,River Bank事件再次说明,在当前勒索软件攻击中,恢复系统并不等于消除风险,获得攻击者“删除数据”的承诺也不等于数据真正安全。对于企业而言,应将网络韧性建设重点放在预防入侵、快速检测、持续运营恢复以及数据泄露风险管控上,而非寄希望于攻击者兑现所谓的“诚信承诺”。
往期回顾
等保、关保、数保、个保,网络安全与数据治理“四位一体”的体系化制度框架
网络安全等保系列
等级保护建设参考系列
关基保护系列
数据安全系列
结构化数据(Structured Data)与非结构化数据(Unstructured Data)
医疗机构数据安全和个人信息保护自查简表(基于最新医疗机构管理办法)
个人信息保护系列
夜雨聆风