百词斩遭 DragonForce 勒索软件攻击:2 亿用户教育平台数据泄露风险扩大

2026 年 8 月 3 日,DragonForce 勒索软件团伙在其 onion 泄密网站上将国内知名英语学习平台”百词斩”(Baicizhan,运营主体为成都超有爱科技有限公司)列入受害者名单,并对外发布涉及该公司的部分数据。百词斩成立于 2011 年,主要提供雅思、通用英语与数学辅助教学,平台累计用户超过 2 亿。这一事件是 2026 年中文教育科技行业首次披露的 DragonForce 受害者,与此前 DragonForce 在欧美企业的目标偏好存在显著差异,标志着勒索软件团伙开始将攻击面扩大到中文 SaaS 与教育平台。

事件概述

DragonForce 在 8 月 3 日发布的泄密页面中并未详细披露失陷时间线、入侵向量与加密范围,但明确声称已窃取百词斩的”用户账号数据、学习记录、个人信息”三类敏感字段。百词斩官网及主要入口在事件披露期间暂未发布官方通告。第三方威胁情报机构 Darkfield 在 8 月 8 日将事件纳入跟踪数据库,评级为”中等严重程度 – 数据已发布”,指出由于百词斩用户基数巨大(2 亿+),潜在 PII 暴露量级显著。

技术细节

DragonForce 自 2023 年 12 月首次公开露面以来,13 个月累计在 654 次披露中现身,是 2026 年第二季度增长最快的勒索即服务平台之一。该团伙典型操作链路如下:

  • 初始入口:通常借助暴露在公网的 VPN / 防火墙 / 远程桌面弱口令,或合法第三方供应商失陷后的单点登录 SSO 凭据。
  • 权限巩固:通过 Mimikatz、LaZagne 等工具抓取内存与本地凭据,借助 BloodHound / SharpHound 枚举 AD 关系并定位高权限账号、备份与域控。
  • 横向移动与数据窃取:使用 RDP、SMB、WMI 与 PsExec 跨主机扩散,同时把核心生产数据库与对象存储桶同步压缩传输到团伙自建的 Mega / 云对象桶,加密后再进一步打包归档。
  • 双重勒索:在受害者服务器上执行文件级加密,留下 README.txt 指向 onion 站点,并在 7-14 天倒计时结束后公开第二批数据。

针对百词斩的攻击属于典型 DragonForce 双勒索路径:从 Discord、Telegram 客服导出的用户身份、PII、学习轨迹可用于撞库攻击下游金融机构、教育分期平台以及电信运营商账号,潜在衍生风险显著高于普通 SaaS 越权。

影响评估

百词斩用户中包含大量未成年学生与家长,对 PII 二次泄漏的敏感度较高。一旦账号(手机号、邮箱、登录密码哈希 + salt)、学习记录(高频访问时段、薄弱知识点、年级定位)与个人信息(昵称、头像、地理位置)同时泄露,下游场景包括教育邮箱撞库、家长身份金融欺诈以及与百度网盘、苹果 Apple ID 的撞库攻击。截至目前 DragonForce 没有公开具体赎金要求与数据样本,但已经处于”data_leaked”状态,意味着即便企业未来考虑支付赎金,损失也已经形成。

修复建议

  • 账户侧:若您是百词斩用户,立即在百词斩与其他使用相同密码的服务上更改登录密码,启用手机号以外的动态验证码,开启运营商提供的二次鉴权(短信上行、号码绑定登录提醒)。
  • 企业侧(同类教育平台):对外网 VPN / 防火墙 / RDP 启用 MFA 与最小权限策略;将 MongoDB、对象存储桶、ETL 数据通道从公网隔离;启用基于 eBPF 的横向移动监测;强制凭据管理系统的定期轮换与异地登录告警。
  • 数据侧:对包含用户 PII 与学习轨迹的核心数据库启用透明加密(TDE)+ 列级加密 + 客户端字段级加密(CSFE),并启用不可变备份防止 DragonForce 风格的”加密 + 窃取”。
  • 合规与披露:按《个人信息保护法》《数据安全法》评估触发重要数据 / 大规模个人信息泄露时的报告义务:72 小时内向省级以上网信部门与公安部报告,并通知受影响的用户。
  • 威胁情报订阅:接入 Ransomlook、DarkOwl Vision 与 DragonForce 自建的 onion 监控,及时发现自身或关键供应商是否被列名。

参考来源