知名勒索软件团伙ShinyHunters将美国主要数据中心运营商CyrusOne列为最新攻击目标,声称窃取了大量高度敏感数据。若相关指控属实,此次事件将对该公司及其客户造成严重影响。
据ShinyHunters称,此次窃取的数据包括:1290万条Salesforce记录、超过18.2万行Salesforce联系人数据、逾600GB的SharePoint数据、8300余条含个人身份信息的员工记录、已执行合同、主服务协议、保密协议及服务合同、数据中心平面图、电气线路图、门禁记录与门卡审计报告、实体钥匙清单、安全策略、关键环境可靠性管理文件,以及各类密码和凭证信息。
目前攻击者尚未公开任何数据样本,但研究人员认为这并不可疑,而是一种施压手段。
ShinyHunters要求CyrusOne支付1300万美元以换取删除所有被盗数据。目前CyrusOne对此未作任何回应,似乎也无意进行谈判。攻击者据称写道:"他们拒绝支付1300万美元的赎金要求。距离截止时间还有24小时,我们持有1290万条Salesforce记录。"
勒索软件团伙窃取企业敏感数据的事件时有发生,但此次事件的破坏潜力尤为突出。部分被盗信息无法简单更改,例如数据中心平面图、电气线路图、门禁记录、门卡审计报告和实体钥匙清单——这类信息可被用于实施物理入侵。
一旦犯罪分子掌握了钥匙分配方式、数据中心布局、监控摄像头位置以及安保人员的工作方式,便可大大降低物理闯入的难度。研究人员警告称:"建筑物无法打补丁。"他们还指出,即便是可以更换的内容,如实体钥匙和门禁区域,也需要数月时间和大量资金才能完成更换,由此可见问题的严重程度。
CyrusOne在全美运营约50处设施,服务数百家企业和机构,客户涵盖财富1000强企业,以及微软、Meta、Verizon、AT&T、IBM和CME集团等科技巨头。
更令人担忧的是,ShinyHunters还窃取了CyrusOne客户(如Meta和微软)的相关信息,包括特定客户的位置信息、所购服务内容、保密协议、服务级别协议及联系方式。这些信息可被用于发动高度定向的精准网络钓鱼攻击,从而将此次事件演变为一场前所未有的第三方供应链攻击。研究人员补充道:"合同、主服务协议和保密协议相当于在建筑地图上标注了租户客户名单,并附有定价和服务级别协议信息。"
此外,ShinyHunters还疑似窃取了该公司电力、冷却及关键环境可靠性流程的相关信息,这些信息可被用于对服务器发动物理攻击,造成服务中断、宕机乃至火灾等严重后果。
该团伙于2026年8月20日首次将CyrusOne添加至其网站,但当时受害者名称被隐去,仅发布了"最后警告——付款或泄露"的威胁信息,并要求该公司在8月24日前主动联系。然而期限届满,CyrusOne并未回应。
三天后的8月23日,ShinyHunters公开点名CyrusOne,并重申索要1300万美元赎金。截至目前,截止日期已过,局面未有任何变化——受害方仍未发声,ShinyHunters也未泄露相关文件。
Q&A
Q1:ShinyHunters从CyrusOne窃取了哪些数据?
A:据ShinyHunters声称,被盗数据包括1290万条Salesforce记录、超过600GB的SharePoint数据、员工个人身份信息、各类合同与保密协议,以及数据中心平面图、电气线路图、门禁记录、实体钥匙清单和安全策略等高度敏感的物理安全信息。
Q2:数据中心平面图和门禁记录被盗为什么特别危险?
A:这类信息无法像软件漏洞一样通过"打补丁"来修复。一旦犯罪分子掌握了建筑布局、监控摄像头位置、钥匙分配方式和安保流程,便可据此策划实体物理入侵。即便事后更换实体钥匙和门禁区域,也需要数月时间和大量资金,修复成本极高。
Q3:CyrusOne的客户(如微软和Meta)会受到哪些影响?
A:ShinyHunters同时窃取了CyrusOne客户的相关信息,包括客户位置、所购服务、保密协议、服务级别协议及联系方式。这些信息可被用于发动高度精准的网络钓鱼攻击,并可能引发大规模第三方供应链攻击,波及范围远超CyrusOne本身。
