文章总结: 运动品牌UnderArmour遭受Everest勒索软件攻击,导致343GB敏感数据泄露,包括内部文档和数百万客户个人信息。Everest采用内鬼招募和双重勒索策略,已成为从勒索软件运营商演变为初始访问经纪人的典型代表。文章建议企业应收紧大门、监控异常行为、实施多因素认证、部署专门防护产品,并定期开展攻防演练以提升应对能力。
综合评分: 86
文章分类: 数据泄露,恶意软件,应急响应,安全建设,威胁情报
343GB核心数据泄露!运动巨头安德玛遭Everest勒索,百万用户隐私告急
原创
solarsec
solar应急响应团队
2025年11月19日 14:01
山东
【导读】
2025年11月18日,全球知名运动品牌Under Armour(安德玛)被爆遭遇严重网络安全事件。老牌勒索Everest在其暗网数据泄露站点上,将Under Armour列为最新受害者,并直接公开了部分被窃数据的样本。
攻击者声称掌握了高达343GB的敏感数据,内容涵盖从内部公司文档到数百万客户的个人隐私信息。这一事件不仅重创了这家体育巨头的声誉,更向所有依赖数字化运营的零售与制造业发出了严厉警示:在Everest这种擅长混合打击的对手面前,传统的边界防御正变得不堪一击。
一、 343GB的投名状:这次丢了什么?
不同于以往勒索事件中模糊的数据丢失,Everest这次出手非常凶狠且具体。
根据我们获取的暗网情报显示,Everest在Under Armour的泄露页面上明确标注了“Exposure: 343 GB Sensitive Data” 。对于一家拥有庞大用户基数的消费品公司来说,这个数据量是灾难性的。
究竟什么被偷了? Everest为了证明其战果,在泄露页面上列出了相关清单:
- 内部公司数据: 包含大量内部文档,可能涉及商业机密与运营策略。
- 员工与客户隐私: 攻击者声称拥有数百万人的个人数据,来自不同国家。
- 交易核心字段: 在公开的样本数据中,我们可以清晰地看到
transactionId(交易ID)、user_id(用户ID)、emailAddress(邮箱地址)、shippingStatus(发货状态)以及具体的购买产品信息。
这意味着,黑客不仅进来了,而且在Under Armour的订单系统和CRM(客户关系管理)系统里逛了一圈,把最核心的客户底账打包带走了。
Everest暗网泄露网站上Under Armour页面
二、 幕后黑手:Everest —— 擅长买通内鬼的狩猎者
这次攻击的始作俑者Everest,绝不是无名之辈。
自2020年12月首次现身以来,Everest就以其激进且灵活的战术闻名 。与普通勒索软件不同,Everest近年来完成了一个危险的转型:从单纯的勒索软件运营商,演变为顶级的初始访问经纪人(IAB) 。
截至2025年9月受害人数已经达到262名
他们的核心杀招是什么?
- 内鬼招募(Insider Recruitment):Everest最令人胆寒的战术之一,就是公开在暗网甚至社交媒体上招募目标企业的员工。他们承诺支付高额现金,只为换取一个VPN账号或RDP(远程桌面)的访问权限 。对于防御者来说,这是最难防范的堡垒从内部攻破。
- 双重勒索的教科书式应用:Everest严格遵循“先窃取,后加密”的流程。他们会先潜伏在网络中,利用WinRAR等合法工具将高价值数据打包传走 ,确立了勒索筹码后,再进行加密或直接威胁公开数据。
战果累累的目标名单: Under Armour并非唯一的受害者。在过去的一年里,Everest的猎杀名单上全是行业巨头:
- 2025年9月:攻击某汽车巨头,并威胁泄露关键审计文件 。
- 2025年9月:攻击法国护肤品牌娇韵诗(Groupe Clarins) 。
- 2025年5月:攻击饮料巨头可口可乐(Coca-Cola),导致近1000名员工信息泄露 。
从汽车到快消,再到如今的运动品牌,Everest显然已经摸透了大型跨国企业在供应链和权限管理上的软肋。
三、 深度反思:零售业的至暗时刻
Under Armour的遭遇,揭示了当前零售与制造业面临的严峻安全困境。
- 攻击面失控:数据即资产,也是软肋 对于Under Armour这样的企业,用户数据(尺码、偏好、地址)是核心资产。但在Everest眼中,这正是勒索的最佳筹码。343GB数据的流出,不仅意味着巨额的合规罚款(如GDPR),更可能导致竞争对手的商业分析和黑产的精准诈骗。
- 内忧难防:权限管理的漏洞虽然目前尚未确认Under Armour是否因内鬼中招,但Everest熟练利用RDP爆破和凭证窃取(Credential Dumping)进入内网也是不争的事实 。一旦攻击者通过合法凭证(无论是买来的还是偷来的)进入系统,他们就会利用Cobalt Strike等工具伪装成正常管理员,进行横向移动,让防火墙形同虚设。
四、 面对Everest,我们并非无计可施
Under Armour的案例告诉我们,当攻击者不仅懂技术,还懂人性和商业模式时,单纯的防病毒软件已经不够了。
我们需要构建一套更有纵深的主动防御体系:
第一,收紧大门,监控异常:必须对企业暴露在外的RDP、VPN进行严格排查,并实施多因素认证(MFA)。同时,要对内部的高权限账号行为进行实时审计——为什么一个财务人员的账号在凌晨3点访问了大量的用户数据库?这种基于行为的异常分析,往往能发现伪装成合法用户的攻击者。
第二,守住底线,防止停摆:虽然Everest擅长窃取数据,但他们最终往往会通过加密文件来对企业进行致命一击,导致业务全面停摆。数据泄露或许只是皮肉伤(赔钱、道歉),但核心系统被锁死则是内伤(停产、停运)。
这正是 SAR智能勒索防护产品 发挥关键作用的战场。SAR专注于最后一道防线的防守。 当Everest企图在窃取数据后,启动勒索病毒对服务器进行加密时,SAR的内核级驱动能毫秒级识别这种高危IO行为。它不依赖病毒特征库,而是直接阻断加密进程,并自动捕获加密密钥。 这意味着,即便攻击者已经偷走了数据(如Under Armour案),SAR也能确保您的业务系统不被锁死,生产线不停止,让您保留“活下去”的底气。
SAR产品拦截勒索软件介绍
第三,以练代战,拒绝恐慌:当Everest的勒索信发到CEO邮箱时,你们的公关、法务和IT团队知道该如何协同吗? 我们建议企业定期开展 全真模拟攻防演练。思而听Solar团队提供的演练服务,不仅模拟技术层面的入侵,更模拟数据泄露后的勒索谈判、监管上报和舆情应对流程。只有在演习中流过汗,才能在实战中不流血。
素材来源:思而听-知行网络安全意识培训课程
思而听防勒索模拟演练平台
详见历史文章:
1.8TB数据数据泄露!罗技确认遭Cl0p勒索攻击,Oracle 0day漏洞或成突破口
【成功案例】成功挫败 888 勒索家族历时半年的百万赎金勒索,应急处置全流程高效修复,避免千万损失并获客户赠送锦旗
【独家揭秘】LockBit 4.0 解密器失效真相|首发谈判日志+万字深剖:发展脉络 · TTP 演进 · 2025最新 IOC
【家族介绍】DragonForce勒索软件曝光:从技术细节到地下江湖恩怨的完整画像
如您也需要相关的服务,欢迎联系我们咨询。
以下是solar安全团队近期处理过的常见勒索病毒后缀:
| | | |
| — | — | — |
| 收录时间 | 病毒家族 | 相关文章 |
| 2025/01/14 | Medusalocker | 【病毒分析】深入剖析MedusaLocker勒索家族:从密钥生成到文件加密的全链路解析 【病毒分析】新版勒索病毒MEDUSA LOCKER 首发深度分析 |
| 2025/01/15 | Medusa | 【病毒分析】“美杜莎”勒索家族:从入侵到结束的全流程深度解析 |
| 2024/12/11 | weaxor | 【病毒分析】新崛起的weaxor勒索家族:疑似mallox家族衍生版,深度解析两者关联! |
| 2024/10/23 | RansomHub | 【病毒分析】Ransom Hub:唯一不攻击中国的2024全球Top1勒索家族——ESXi加密器深度解析 |
| 2024/11/23 | Fx9 | 【病毒分析】Fx9家族首次现身!使用中文勒索信,熟练勒索谈判 |
| 2024/11/04 | Makop | 【病毒分析】揭秘.mkp后缀勒索病毒!Makop家族变种如何进行可视化加密? |
| 2024/06/26 | moneyistime | 【病毒分析】使用中文勒索信及沟通:MoneyIsTime 勒索家族的本地化语言转变及其样本分析 |
| 2024/04/11 | babyk | 【病毒分析】BabyK加密器分析-Windows篇 【病毒分析】Babyk加密器分析-NAS篇 【病毒分析】Babyk加密器分析-EXSI篇 【病毒分析】Babuk家族babyk勒索病毒分析 【成功案例】利用多款国产内网渗透工具勒索数十台虚拟机的babyk解密恢复项目 |
| 2024/09/29 | lol | 【病毒分析】全网首发!全面剖析.LOL勒索病毒,无需缴纳赎金,破解方案敬请期待下篇! 【工具分享】.LOL勒索病毒再也不怕!完整破解教程分享+免费恢复工具首发 |
| 2024/06/10 | MBRlock | 【病毒分析】假冒游戏陷阱:揭秘MBRlock勒索病毒及其修复方法 |
| 2024/06/01 | Rast gang | 【病毒分析】Steloj勒索病毒分析 |
| 2024/06/01 | TargetOwner | 【病毒分析】技术全面升级,勒索赎金翻倍,新版本TargetOwner勒索家族强势来袭? |
| 2024/11/02 | Lockbit 3.0 | 【病毒分析】Lockbit家族Lockbit 3.0加密器分析 【成功案例】RDP暴露引发的蝴蝶效应:LockBit组织利用MSF工具及永恒之蓝漏洞进行勒索入侵 【成功案例】lockbit家族百万赎金不必付!技术手段修复被加密的数据库,附溯源分析报告 【病毒分析】繁体勒索信暗藏玄机!要价50万RMB赎金的Lockbit泄露版分析 |
| 2024/05/15 | Wormhole | 【病毒分析】Wormhole勒索病毒分析 |
| 2024/03/20 | tellyouthepass | 【病毒分析】locked勒索病毒分析 【病毒分析】中国人不骗中国人?_locked勒索病毒分析 |
| 2024/03/01 | lvt | 【病毒分析】交了赎金也无法恢复–针对国内某知名NAS的LVT勒索病毒最新分析 |
| 2024/03/04 | phobos | 【病毒分析】phobos家族2700变种加密器分析报告 【成功案例】某集团公司的Phobos最新变种勒索病毒2700解密恢复项目 【病毒分析】phobos家族faust变种加密器分析 【成功案例】某集团公司的Phobos最新变种勒索病毒jopanaxye解密恢复项目 【病毒分析】phobos家族Elbie变种加密器分析报告 |
| 2024/03/28 | DevicData | 【病毒分析】DevicData勒索病毒分析 【病毒分析】DevicData家族扩散:全球企业和机构成为勒索病毒头号攻击目标! |
| 2024/02/27 | live | 【病毒分析】独家揭秘LIVE勒索病毒家族之1.0(全版本可解密) 【病毒分析】独家揭秘LIVE勒索病毒家族之1.5(全版本可解密) 【病毒分析】独家揭秘LIVE勒索病毒家族之2.0(全版本可解密) |
| 2024/08/16 | CryptoBytes | 【独家破解】揭秘境外黑客组织的20美元锁机病毒:深度逆向分析+破解攻略!赎金?给你付个🥚 |
| 2024/03/15 | mallox | 【病毒分析】mallox家族malloxx变种加密器分析报告 【病毒分析】Mallox勒索家族新版本:加密算法全面解析 【病毒分析】全网首发!袭扰国内top1勒索病毒家族Mallox家族破解思路及技术分享 【成功案例】间隔数月双团伙先后利用某ERP0day实施入侵和勒索的解密恢复项目 【病毒分析】mallox家族rmallox变种加密器分析报告 【病毒分析】Mallox家族再进化:首次瞄准Linux,勒索新版本全面揭秘! |
| 2024/07/25 | BeijngCrypt | 【病毒分析】全网首发!以国内某安全厂商名字为后缀的勒索病毒分析 |
| 2025/03/11 | 银狐 | 【病毒分析】潜伏在AI工具中的幽灵:银狐家族社工攻击的深度剖析 |
| 2025/03/07 | CTF赛题 | 【病毒分析】伪造微软官网+勒索加密+支付威胁,CTF中勒索病毒解密题目真实还原! 【病毒分析】2024年网鼎杯朱雀组REVERSE02——关于勒索木马解密详解 |
| 2025/05/14 | 888 | 【病毒分析】888勒索家族再出手!幕后加密器深度剖析 |
| 2025/06/13 | LockBit4.0 | 【病毒分析】缴纳了巨额赎金依旧无法解密?最新LockBit4.0解密器分析 【病毒分析】LockBit 4.0 vs 3.0:技术升级还是品牌续命?最新LockBit 4.0分析报告 |
勒索攻击作为成熟的攻击手段,很多勒索家族已经形成了一套完整的商业体系,并且衍生了多个分支团队,导致勒索病毒迭代了多个版本。而每个家族擅用的攻击手法皆有不同,TellYouThePass勒索软件家族常常利用系统漏洞进行攻击;Phobos勒索软件家族通过RDP暴力破解进行勒索;Mallox勒索软件家族利用数据库漏洞,如(mssql命令执行)及暴力破解进行加密,攻击手法极多防不胜防。
| | |
| — | — |
| 收录时间 | 相关文章 |
| 2024/12/12 | 【攻击手法分析】勒索病毒如何轻松绕过安全设备防线:第二篇-流量致盲,无声突破 |
| 2024/12/11 | 【攻击手法分析】勒索病毒如何轻松绕过安全设备防线:第一篇-驱动漏洞一击致命 |
有效的预防方法包括针对自身业务进行定期的基线加固、补丁更新及数据备份,在其基础上加强公司安全人员意识。
| | |
| — | — |
| 收录时间 | 相关文章 |
| 2024/06/27 | 【教程分享】勒索病毒来袭!教你如何做好数据防护 |
| 2024/06/24 | 【教程分享】服务器数据文件备份教程 |
案例介绍篇聚焦于真实的攻击事件,还原病毒家族的攻击路径和策略,为用户提供详细的溯源分析和防护启示;
| | |
| — | — |
| 收录时间 | 相关文章 |
| 2024/06/27 | 【案例介绍】赎金提高,防御失效:某上市企业两年内两度陷入同一勒索团伙之手 |
| 2024/01/26 | 【成功案例】某集团公司的Phobos最新变种勒索病毒jopanaxye解密恢复项目 |
| 2024/03/13 | 【成功案例】某集团公司的Phobos最新变种勒索病毒2700解密恢复项目 |
| 2024/04/01 | 【成功案例】间隔数月双团伙先后利用某ERP0day实施入侵和勒索的解密恢复项目 |
| 2024/04/26 | 【成功案例】利用多款国产内网渗透工具勒索数十台虚拟机的babyk解密恢复项目 |
| 2024/05/17 | 【成功案例】RDP暴露引发的蝴蝶效应:LockBit组织利用MSF工具及永恒之蓝漏洞进行勒索入侵 |
| 2024/11/28 | 【成功案例】lockbit家族百万赎金不必付!技术手段修复被加密的数据库,附溯源分析报告 |
| 2025/10/23 | 【成功案例】成功挫败 888 勒索家族历时半年的百万赎金勒索,应急处置全流程高效修复,避免千万损失并获客户赠送锦旗 |
漏洞与预防篇侧重于技术层面的防御手段,针对病毒利用的漏洞和安全弱点,提出操作性强的应对方案:
| | |
| — | — |
| 收录时间 | 相关文章 |
| 2025/01/08 | 【漏洞与预防】RDP弱口令漏洞预防 |
| 2025/01/21 | 【漏洞与预防】MSSQL数据库弱口令漏洞预防 |
| 2025/02/18 | 【漏洞与预防】远程代码执行漏洞预防 |
| 2025/04/10 | 【漏洞与预防】Atlassian Confluence存在远程代码执行漏洞 |
| 2025/04/17 | 【漏洞与预防】畅捷通文件上传漏洞预防 |
| 2025/05/27 | 【漏洞与预防】Microsoft Windows 文件资源管理器欺骗漏洞预防 |
| 2025/09/02 | 【漏洞与预防】Redis CVE-2025-32023 RCE漏洞验证与预防 |
应急响应工具教程篇重点分享应急响应过程中常用工具的安装、配置与使用说明,旨在帮助读者快速掌握这些工具的操作流程与技巧,提高其在实际应急场景中的应用熟练度与效率。
| | |
| — | — |
| 收录时间 | 相关文章 |
| 2025/01/10 | 【应急响应工具教程】Splunk安装与使用 |
| 2025/02/07 | 【应急响应工具教程】取证工具-Volatility安装与使用 |
| 2025/02/20 | 【应急响应工具教程】流量嗅探工具-Tcpdump |
| 2025/02/26 | 【应急响应工具教程】一款精准搜索文件夹内容的工具–FileSeek |
| 2025/03/03 | 【应急响应工具教程】一款自动化分析网络安全应急响应工具–FindAll |
| 2025/03/13 | 【应急响应工具教程】Windows 系统操作历史监控与审计工具-LastActivityView |
| 2025/03/20 | 【应急响应工具教程】镜像取证之挂载镜像——Arsenal Image Mounter |
| 2025/04/03 | 【应急响应工具教程】Windows 系统综合排查工具Hawkeye |
| 2025/04/08 | 【应急响应工具教程】Linux下应急响应工具whohk |
| 2025/05/15 | 【应急响应工具教程】Windows日志快速分析工具——Chainsaw |
| 2025/06/05 | 【应急响应工具教程】Logman 系统性能与日志采集工具 |
| 2025/07/02 | 【应急响应工具教程】QDoctor应急响应神器:一键检测系统安全 |
| 2025/07/08 | 【应急响应工具教程】Linux应急响应工具集:一键式安全评估与可视化报告系统 |
| 2025/07/23 | 【应急响应工具教程】司稽(Whoamifuck):纯Shell打造的Linux应急响应利器 |
| 2025/08/05 | 【应急响应工具教程】主机侧Checklist的自动全面化检测脚本-GScan |
| 2025/08/19 | 【应急响应工具教程】SPECTR3:通过便携式 iSCSI 实现远程证据的只读获取与分析 |
如果您想了解有关勒索病毒的最新发展情况,或者需要获取相关帮助,请关注“Solar应急响应团队”。
全国热线| 400-613-6816
更多资讯| 扫码加入群组交流
喜欢此内容的人还喜欢
【紧急警示】Weaxor最新变种“.wxx”来袭,批量入国内知名财务类管理系统发起勒索攻击!
Solar应急响应团队
【病毒分析】新版勒索病毒MEDUSA LOCKER 首发深度分析
Solar应急响应团队
【成功案例】成功挫败 888 勒索家族历时半年的百万赎金勒索,应急处置全流程高效修复,避免千万损失并获客户赠送锦旗 Solar应急响应团队
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:solar应急响应团队 solarsec《343GB核心数据泄露!运动巨头安德玛遭Everest勒索,百万用户隐私告急》