2026 年 7 月 29 日,英国教育部(DfE)确认其外部客户帮助台门户与 Turing Scheme 门户网站遭网络攻击,约 60.7 万条记录被名为 ExfilSquad 的新出现勒索组织窃取,涉及姓名、电话、邮箱与职位等敏感信息。这是该组织一周内公布的第 15 个大型受害机构事件,引发英国 NCSC 与 NCA 介入调查。
事件概述
英国教育部在 7 月 29 日正式确认其两个对外服务门户——在线客户帮助台与 Turing Scheme 国际奖学金申请门户——遭网络攻击,约 60.7 万条记录被窃。泄露数据涵盖家长、政府官员、资深学校领导及大学工作人员的姓名、电话号码、电子邮箱与职位信息。教育部声明中指出,银行账户信息未遭获取,事件影响范围限定在客户服务联系数据。
新出现的勒索组织 ExfilSquad 公开宣称对此次攻击负责,并同时声称已攻陷英国警察国家法律数据库(PNLD),部分公开数据样本经 Sophos 评估”看起来合法”。除两起已获确认的政府机构受害外,ExfilSquad 一周内还声称对包括微软在内的 13 家大型机构发动攻击,但微软”13GB 数据”声明尚未获独立证实。NCSC 与 NCA 已介入调查,英国信息专员办公室(ICO)已收到事件通报。
技术细节
事件的核心问题在于:客户帮助台门户被作为”对外服务入口”对待,运营方对其应用的监控、访问日志与威胁检测标准远低于内部业务系统。攻击者正是利用了这种”外部门户信任差距”,在不被察觉的情况下长期驻留并批量导出数据。
从已公开的样本数据特征推断,ExfilSquad 的攻击链大概率包括:
- 外部资产识别:通过 Shodan、Censys 等网络空间测绘平台识别暴露在公网且未受 WAF 防护的帮助台系统。
- 初始入侵:利用帮助台软件(如 Zendesk、Freshdesk 自建版、定制化门户)的已知漏洞或默认管理员凭据获取访问权限。
- 权限驻留:在合法门户进程内建立后门,借助合法应用 API 进行数据导出,绕过基于异常进程的传统 EDR 告警。
- 数据外泄:通过分块、压缩、加密方式长期小批量导出数据,避免触发基于流量阈值的网络告警。
- 敲诈阶段:完成数据窃取后公开部分样本作为”信誉证明”,向受害方发出赎金威胁,并对外公开宣称以建立勒索品牌。
影响评估
- CVSS 评级:参照 NIST SP 800-61 事件分级,本事件归类为”重大”(Significant)级别。
- 利用复杂度:中。攻击者依赖对门户应用的深入侦察与合法 API 滥用,单一传统安全产品难以独立识别。
- 实际危害:60.7 万条政府公共服务相关人员 PII 数据外泄;DfE 与 PNLD 内部信誉受损;公众对政府数字服务的信任度下降。
- 攻击者特征:ExfilSquad 突然浮现即声称 15 家大型受害机构,符合”以量取胜建立信誉”的新兴勒索组织行为模式。
- 连锁风险:攻击者掌握姓名+职位+联系方式三元组后,可针对教育部与大学资深员工开展精细化鱼叉钓鱼或商业邮件诈骗(BEC)。
修复建议
- 外部门户同等待遇:将对客门户、客服工单、补助申请等系统纳入与内部系统一致的监控、访问日志与威胁检测体系。
- 凭据与认证:禁用门户默认管理员凭据,强制 MFA,并对管理 API 调用实施基于来源 IP 与设备指纹的访问控制。
- 数据最小化:门户仅存储业务必需字段,对不再需要的 PII 字段实施定期清理,避免大规模数据沉淀。
- 异常行为检测:在 SIEM 中建立”长期低频外发”、”API 调用熵异常”、”非工作时间批量查询”等检测规则。
- 威胁情报订阅:接入 NCSC 早期预警服务与 CISA AIS 等情报源,及时获取 ExfilSquad IOC 与 TTP 更新。
- 用户告知:按 GDPR 与英国 DPA 2018 要求,及时向受影响个人发出风险告知,提供身份盗用监测与防钓鱼指导。
- 应急演练:定期开展”对外服务门户被攻陷”专项演练,验证从识别、隔离、通知到恢复的端到端流程。