The Gentlemen 勒索组织声称窃取加拿大航空 5.14 万份文件,航空公司尚未确认

事件概述

2026年9月9日,勒索组织 The Gentlemen 将加拿大航空公司(Air Canada)列入其暗网泄漏站点,声称已获取该公司 51,409 份关键文件,攻击日期标注为同一天。截至发稿,加拿大航空未就该声明发布公开回应,也未确认数据外泄。需要明确的是,泄漏站点上的条目属于勒索方的“广告”,本身不构成入侵事实。

声明与可核实信息

  • 勒索记录平台 ransomware.live 于 9 月 9 日 22:08(UTC)捕获该条目,归入“交通运输”行业,条目中未附带可下载数据
  • 韩国安实验室 AhnLab 的 ASEC 团队在周报中列出一起针对“某未具名加拿大航空公司”的 Gentlemen 攻击,可佐证该声明的形态,但未点名受害企业
  • 加拿大航空体量庞大:约 3.7 万名员工,2025 年运送旅客 4530 万人次

组织背景与技术特点

The Gentlemen 是 2025 年中出现的勒索软件即服务(RaaS)组织,以向加盟成员提供高达 90% 的分成比例迅速扩张,微软将其运营者追踪为 Storm-2697。第三方统计显示,该组织已累计发布 629 起受害者声明,覆盖 70 个国家,其中过去 30 天 100 起、过去一周 25 起,是当前产量最高的勒索团伙之一。其攻击节奏极快:有报告指出加盟成员从初始访问到加密落盘最短仅需两天;已披露的入侵入口多为暴露在公网上的边缘设备(VPN 网关、远程接入设备),而非复杂的新型漏洞。

本次声明与该组织本周另一起高调事件形成呼应——其同时声称掌握美国医疗技术厂商 Veradigm 的 350 万份患者记录,并设下 9 月 11 日的赎金谈判期限,Veradigm 已确认发生涉及患者个人信息的安全事件。

影响评估

航空业属于关键基础设施,业务系统、旅客与员工数据一旦外泄,可能波及运营连续性并触发监管通报义务。若 Gentlemen 后续公布样本,声明将可被验证;若保持沉默,则该条目大概率与其他大量未获证实的泄漏站点帖子一样悬而未决。无论本次声明是否属实,其反映的趋势一致:以暴露的边缘设备为入口、以极短窗口完成加密的双重勒索模式,正在把防守方的响应时间压缩到不足 48 小时。

修复建议

  • 清点并修补所有暴露在互联网的边缘设备(VPN 网关、远程接入、防火墙管理面),这是该组织已知的主要入口
  • 对所有远程访问通道强制启用多因素认证(MFA),并禁用闲置账号
  • 按“两天窗口”演练应急响应:缩短检测—研判—隔离链路,确保备份可离线恢复
  • 关键文件服务器与数据库实施最小权限与异常批量读取告警
  • 收到相关勒索联络时,保留证据并同步通报监管与执法机构,避免单独谈判

参考来源