勒索软件团伙在医院系统遭网络攻击善后期内劫持其 Facebook 页面
导语:在网络攻击致使 IT 系统瘫痪两周后,非营利医疗系统 AnMed 的 Facebook 页面被勒索软件团伙 "The Gentlemen" 劫持,黑客声称已外泄 6 TB 高度敏感的患者数据,但未提供任何证据。本文还原事件经过、AnMed 的应对现状,以及该勒索软件团伙的背景与惯用手法。
在网络攻击致使 IT 系统瘫痪两周后,非营利医疗机构 AnMed 仍在应对设施关闭问题,并且其 Facebook 页面显然遭到了劫持。该页面于本周二开始显示据称来自黑客的赎金信息。

AnMed 总部位于乔治亚州和南卡罗来纳州,旗下拥有四家医院及多家诊所。在一系列自称来自勒索软件团伙 "The Gentlemen" 的消息出现后,该医疗连锁机构的社交媒体页面很快被 Facebook 撤下。黑客声称已外泄 6 TB 数据,其中包含性侵、精神健康、堕胎以及性骚扰事件相关记录等高度敏感的健康信息。黑客并未提供任何证据来佐证这些说法。AnMed 在其网站上仍表示尚未 "确认对患者信息任何潜在影响的范围",也未说明患者信息是否受到影响。

AnMed 发言人在一份声明中表示:"今天早些时候,AnMed 发现其社交媒体账号上出现了未经授权的发布内容。这些未经授权的内容已被删除,通过该平台的访问权限已被禁用,我们正在与平台方协作以保障账号安全。"声明补充称,帖子中所载的说法尚未得到核实,并表示 "AnMed 及其网络安全专家正在作为该组织针对 7 月 26 日识别出的网络安全事件的持续响应的一部分,对此事展开调查。"
在该公司首次披露这起事件时,曾表示正在 "经历涉及恶意软件的网络安全中断",并正在努力恢复系统。此后,AnMed 每日更新一份关于开放与关闭办公场所的清单;截至周一,仍有 10 家机构无法接受预约。

"The Gentlemen" 自 2025 年下半年出现以来,已成为最活跃的勒索软件即服务团伙之一。据信,该团伙由 Qilin 勒索软件组织的前附属成员创立,使用化名 "hastalamuerte"。根据网络安全公司 Check Point 的数据,仅在今年前五个月,就有 332 名受害者被其勒索软件攻击。工业网络安全公司 Dragos 表示,在 2026 年第二季度,该团伙声称对 125 起针对工业组织的攻击负责,在所有勒索软件团伙中排名第三。

Check Point 分析的泄露内部文件显示,该团伙拥有异常优厚的分成结构,赎金中的 90% 归执行攻击的附属成员所有。黑客通常通过防火墙、VPN 设备以及其他面向互联网的边缘设备获得初始访问权限。Check Point 表示:"他们组合使用多种方法实现这一点,包括针对 Web 或 VPN 面板的凭证暴力破解、利用已知漏洞,以及从第三方'机器人'或访问经纪人处购买访问权限。"一旦进入目标网络,他们便尝试获取管理员账户访问权并禁用安全工具,然后再外泄数据并部署勒索软件。

该团伙的另一个突出之处在于,他们向附属成员提供了用于禁用端点检测与响应(EDR)技术的复杂工具。在安全公司 Expel 观察到的某次事件中,该团伙滥用一个"冷门"第三方供应商驱动程序的漏洞来禁用受害者的 EDR。Expel 研究员 Marcus Hutchins 在六月写道:"值得注意的并非技术本身,而是围绕它所构建的工具包的复杂程度。"
来源信息
来源:The Record
原文链接:https://therecord.media/ransomware-group-hijacks-hospital-facebook-amid-cyberattack-response
作者:The Record

