紧急预警!Orova勒索软件全球肆虐,香港5家企业沦陷事件概述
2026年8月,香港网络安全事故协调中心(HKCERT)发布紧急公告,新兴勒索软件组织“Orova” 正在全球范围发起猛烈攻击。根据截至8月5日掌握的威胁情报,该组织已在暗网泄露网站声称入侵全球24家机构,其中香港5家企业赫然在列,涉及资产管理、零售、制造及旅游等关键行业。个人资料私隐专员公署已接获两宗资料外泄事故通报,其中一家知名企业初步显示可能影响92人的个人资料,涉及身份证号码、护照号码、电话号码等敏感信息。HKCERT已主动联络受影响本地机构并提供安全建议。这并非孤立事件——最早攻击可追溯至2026年5月,意味着Orova已在过去数月持续渗透全球企业网络。
事件经过
Orova是谁?
Orova是一个新兴勒索软件组织,于2026年5月前后开始活跃。其暗网泄露网站近期才被安全研究人员发现并持续监控。该组织采用双重勒索模式:在加密系统前先窃取敏感数据,再以“系统解密”和“公开数据”双重筹码向受害者施压。典型攻击三阶段
HKCERT指出,虽然Orova的具体入侵手法仍在分析中,但勒索软件攻击通常遵循以下流程:第一阶段:初始入侵。黑客利用未修补漏洞、弱密码、暴力破解或网络钓鱼等手段获取系统访问权限。暴露在公网的服务——如防火墙、VPN网关、远程桌面(3389端口)、NAS设备等——是最常见的突破口。第二阶段:横向移动与数据窃取。进入企业内网后,攻击者进一步侦察内部系统架构,锁定关键资产(数据库、财务系统、客户信息库等),批量窃取敏感数据。这一阶段往往悄无声息,可能持续数周甚至数月。第三阶段:加密与勒索。攻击者破坏备份系统后启动大规模加密程序,随后在暗网公布受害企业名单,以公开敏感数据威胁支付赎金。
事件危害
香港企业直面威胁
5家香港机构被列入暗网受害名单,涵盖资产管理、零售、制造及旅游等多元行业。HKCERT明确警告:已有香港机构被列入暗网网站,企业必须将事件视为重要警号。数据泄露后果严重
已有企业确认发生资料外泄,涉及身份证号、护照号、电话号码等高度敏感的个人信息。在双重勒索模式下,即便企业有能力从备份恢复系统,被窃数据仍面临公开泄露的风险。攻击持续扩散
Orova的攻击活动并非偶发——最早案例可追溯至2026年5月,至今仍在持续扩散。HKCERT强调,该组织“已在过去数月持续针对全球企业发动攻击”。
防御建议
避免将远程桌面、管理接口等高危服务直接暴露于互联网,通过受控VPN或零信任方案提供远程访问定期检查并修补所有软硬件系统漏洞,特别是公网暴露设备部署端点侦测与回应(EDR)工具,实时监控异常网络与主机活动遭遇攻击时切勿支付赎金,立即启动应急响应并通报相关部门针对上述防御需求,以下三家厂商提供了专业解决方案:科力锐:勒索拦截 + 应用级灾备
科力锐勒索拦截系统基于勒索病毒加密永恒不变的 “读、加密、写”行为特征,创新研发拦截技术。产品提供五大能力:已知防护、未知防护、诱捕拦截、响应处置及可信安全区,覆盖PC、物理机和虚拟机。针对Orova双重勒索的特点,科力锐方案强调事前拦截 + 事后恢复双管齐下。其新一代灾备一体机提供微秒级CDP持续数据保护,可实现RPO趋近于0;独创的三级冷热数据快速重建技术能在数分钟内重新构建完整业务系统,无论数据量是10GB还是10TB,均可实现分钟级RTO。截至目前,科力锐已累计护航超60万套核心业务系统,守护90万TB高价值数据资产。亚信安全:AI赋能的一体化勒索治理
亚信安全依托AI XDR架构,以自研“信立方”安全大模型为核心,实现 “数据驱动、AI原生” 的体系化安全范式。其AI XDR系统既可精准识别已知与未知攻击,覆盖勒索、钓鱼、身份滥用等高危场景,又能自动执行阻断、封禁IP/域名等操作,实现“检测-研判-处置-报告”全链路智能化。亚信安全“方舟”勒索治理计划提供从发现到响应再到恢复的全链条治理,通过云网边端邮智能联动和本地+云端威胁情报,有效切断勒索攻击路径并拦截加密行为,构建起基于事前、事中和事后的多层次立体防御能力。弘积科技:L2-L7层全方位立体防护
弘积科技提供从网络边界到应用层的全方位安全防护体系。其SuperSG综合安全网关(NGFW) 和SuperTP威胁防御网关(IPS) 相互配合,检测全网未知威胁和风险入侵,帮助用户实现L2-L7层全方位立体防护,提供事前告警、事中防御、事后取证的完整安全闭环。在应用交付层面,弘积SuperAD应用交付平台集成WAF、抗DDoS、应用访问控制等安全功能,配合SSL安全网关确保数据传输安全。针对Orova通过公网暴露服务进行初始入侵的特点,弘积的方案可有效加固边界防护,阻断攻击者的初始访问途径。
总结
Orova勒索软件的肆虐再次敲响警钟:勒索攻击早已不是“会不会发生”的问题,而是“何时发生”的问题。5家香港企业、全球24家机构——这组数字背后,是无数被加密的业务系统、被窃取的客户数据和被迫中断的经营活动。而最早攻击可追溯至5月的事实更说明:当你发现威胁时,攻击者可能早已潜伏在内网数月之久。HKCERT的预警清晰而紧迫:不要将高危服务暴露在互联网、及时修补漏洞、保持离线备份、部署EDR实时监控。在Orova这类组织面前,碎片化的安全措施远不足以抵御系统性攻击。事前:收敛互联网暴露面、及时修补漏洞、加强员工安全意识正如HKCERT所强调:切勿向黑客支付赎金,因为支付并不能保证取回或删除被窃资料。在勒索软件威胁日益严峻的今天,主动防御与快速恢复能力,才是企业真正的“赎金” 。
网络安全领域深耕几十年,每日分享当下最新网络安全事件,喜欢的朋友可以点点关注~