跳到主要内容

银行自己没事,供应链的第四方却被人点成勒索靶心:LockBit 5.0 攻击美国银行(US Bancorp)事件全复盘——写在数据泄露网站上的 9 月 3 日最后期限、第四方风险,以及金融机构躲不开的供应链之痛

Public

2026 年 8 月 19 日晚,LockBit 把美国银行(US Bank,母公司 US Bancorp)的名字写进了自己的数据泄露网站,并给了一个到 9 月 3 日付赎金、否则公开数据的最后期限。消息在金融圈引发的不只是对一家银行的担忧,更是对整个行业的供应链拷问:US Bancorp 的副总裁 Lee Henderson 回应称,事件来自其环境之外第四方供应商链的某个环节,目前没有任何证据表明银行自身的系统、网络或数据仓库被攻破。也就是说——银行本体守住了,但它延展出去的供应商网络,成了 LockBit 的突破口。

一、LockBit 5.0:打不死的勒索品牌

LockBit 这个名字在勒索软件界几乎等同于方法论快周转的代名词。2024 年,国际执法部门曾对 LockBit 发起大规模行动,查封其服务器、域名基础设施并缴获了部分解密密钥;但 2025 年 9 月,LockBit 5.0 卷土重来,继续把数据泄露网站加限时赎金的模式推进得更成熟。俄罗斯籍嫌疑人 Dmitry Yuryevich Khoroshev 至今仍被通缉——对团伙而言,灵魂人物的悬而未决,并不妨碍它换一套认知身份重新开张。

这次对 US Bank 的敲诈,延续了 LockBit 一贯的操作范式:劫持数据后不着急公开,先上泄露网站展示战果,给目标一个限期,再据此施压。攻击者没有公开这次声称的数据量或具体类型,但把一个区域大行点上名,本身就是一次品牌影响力的投放。

二、核心教训:第四方风险是最难看见的一环

US Bancorp 的回应把这次事件定性为第四方事件——意思是:攻击发生在它的某个供应商(第二方)再往下的服务商(第三方或第四方)环境里,而非银行自身体系。对企业而言,第四方风险一直是供应链安全里最隐蔽、也最不可控的维度:

组织可以审查直接供应商,却很难追踪供应商的供应商;
数据在被外包、集成、对接的过程中,可能流经多家第三方平台;
一旦供应链末端被攻破,攻击者能借合法业务通道接近数据的流通路径,甚至用它来施压和敲诈上位组织。

对金融机构尤甚。银行的核心系统通常把安全防护堆得很高,但数据在业务协作、外包服务、云对接等链路中,往往存在于防火墙之外的第三或四方环境里。这次事件恰恰说明:攻击者不一定要打穿银行本人,只要在它的供应链网络上撕开一个口子,就有了让银行背上麻烦的筹码。

三、金融机构该怎么做

把供应链当成安全边界的一部分:对直接供应商与其下游的次层供应商做分级评估,明确谁在接触、处理和存储机构的数据;
给外包与对接的数据加约束:通过合同、数据最小化原则和加密,减少第三方环境里能以明文被读取的数据量;
准备好本体系未受损但被点名的预案:即使自己的系统没事,也要有能力快速核实声明、向监管与客户说明情况、并评估泄露数据对自身声誉的实际影响;
关注供应商泄露痕迹:当第三方或四方事件发生时,及时追踪是否有任何数据回流、接口凭证或对接日志受到影响。

US Bancorp 事件提醒金融机构和所有大型组织:网络安全的风险半径,早就超出了自己的机房。真正的战场不止是那几台挂着防火墙的服务器,而是整条数据流动的链路里,每一层你看不到、也管不住的合作方。供应链安全,不该是我们查不到就当作不存在,而应是我们管不住,但我们知道风险在哪的清醒与预案。

参考:The Register、Gblock 关于 LockBit 与 US Bank 第四方事件的报道、InfoSec.GE 的第四方风险分析。

勒索软件数据泄露威胁情报供应链安全勒索赎金LockBit美国银行US Bancorp第四方风险金融机构
0