2026上半年意大利遭148起勒索攻击:LockBit5和Qilin领衔,制造业成重灾区

2026年上半年意大利遭遇148起勒索软件攻击,LockBit5和Qilin各领21起。制造业受害最重(40%),攻击者利用泄露凭证、未修补系统及暴露RDP入侵。西北工业区受灾最重,6月单月31起。报告强调双重勒索趋势,建议企业强化MFA、修补漏洞及备份策略。

💰 High 勒索软件

2026年上半年,意大利组织遭遇至少148起勒索软件攻击,LockBit5和Qilin各声称21起,并列最活跃团伙。制造业受害最严重(占40%),攻击主要利用重用凭证、未修补系统和暴露RDP进入内网。报告显示西北工业区受害最多,单月最高达31起(6月),数据泄露总量超13.4TB。

来源:Security Affairs | 2026-07-27 | 原文链接

🔍 关键发现

  • LockBit5和Qilin各声称21起攻击,并列第一;LockBit5集中在3月,Qilin持续6个月
  • 制造业受害最重(59起,占39.9%),其次为商业和运输(各17起)
  • 西北意大利(Lombardy等)受害占42.6%,米兰省单独22起
  • 6月攻击量激增至31起,主要因Deadlock单日投放12起和Safepay的3起大额勒索
  • 数据泄露量仅64起披露,平均61GB;但2月因两起超2TB事件推高总量至4.7TB
  • 攻击手法以重用泄露凭证、未修补公共系统、暴露RDP为主,无高级零日漏洞利用

⚔️ 攻击链分析

['初始入侵:利用泄露的凭据(来自旧数据泄露或暗网)、未修补的公共应用(如Oracle E-Business Suite)或暴露的RDP', '横向移动与特权提升:通过凭证窃取、内网扫描,利用弱配置横向扩散至关键系统', '数据窃取:在加密前批量窃取敏感数据(平均61GB,部分达2TB),用于后续双重勒索', '加密与勒索:部署勒索软件(LockBit5或Qilin)加密文件,发布泄露站点数据,索要赎金']

🚩 失陷指标 (IOC)

  • LockBit5相关勒索软件样本哈希(示例:SHA256: e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855)
  • Qilin相关C2服务器IP地址(示例:185.225.19.xxx)
  • Deadlock/Safepay团伙使用的勒索软件标识符

🛡️ 缓解建议

  • ✅ 全面实施多因素认证(MFA),尤其是RDP、VPN和面向外部的业务系统
  • ✅ 及时修补已知漏洞,重点监控Oracle E-Business Suite等企业级应用
  • ✅ 部署端点检测与响应(EDR)和网络分段,限制横向移动
  • ✅ 定期审计并回收过期/泄露的凭证,监控暗网泄露
  • ✅ 建立离线备份恢复机制,测试恢复流程以降低业务中断风险

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 意大利哪些地区受害最严重?

西北部(63起,42.6%),其中Lombardy大区45起,Milan省22起;东北部36起,中部30起,南部和岛屿较少。

❓ 制造业为何成为勒索软件首要目标?

制造业拥有专有设计、难以修补的OT系统,且停机容忍度极低,支付赎金成本相对更低,因此攻击者偏好该领域。

❓ LockBit5和Qilin有何不同?

LockBit5是执法行动后重生的变种,攻击集中在3月一次猛冲;Qilin则持续6个月缓慢渗透,尤其针对中小型企业,意大利CSIRT曾发专门预警。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)