匈牙利国家国库遭 ByteToBreach 勒索软件攻击:涉俄服务器来源,农业补贴发放受阻

2026 年 8 月,匈牙利国家国库(Magyar Államkincstár)农业与农村发展部门遭勒索软件攻击,攻击者加密员工终端文件并对外出售部分数据,匈牙利官方已将攻击源头追溯至俄罗斯服务器。事件是同一威胁组织在两个月内第二次成功打击欧洲国家级金融基础设施,对欧盟农业补贴体系带来直接威胁。

事件概述

匈牙利官方确认其国家国库 IT 基础设施遭网络攻击,核心影响范围集中于负责管理欧盟农业与农村发展基金拨付的国家支付机构(National Paying Agency)下属农业部门。攻击者在员工终端上部署勒索软件,导致部分文件被加密;初步调查未发现大规模数据丢失,但部分被窃数据已在地下黑客论坛挂牌出售。

匈牙利国家国库是国家级财政支付枢纽,负责管理国家支付、养老金、家庭福利及欧盟基金等关键财政业务。本次攻击未对国家国库整体运转造成中断,但农业补贴相关业务流程被迫暂停核查,影响农户与受益人补助金的及时到账。攻击者被识别为”ByteToBreach”,该组织在 2026 年 7 月曾成功擦除罗马尼亚全国土地登记数据库,是欧洲政府财政基础设施面临的最活跃威胁之一。

技术细节

ByteToBreach 在本次攻击中表现出明显的定向特征:与传统大规模撒网式勒索不同,其攻击目标、阶段与罗马尼亚案例高度相似,呈现”国家级金融基础设施目标化”的攻击模式。初步分析显示,攻击链包含初始入侵、权限提升、横向移动、数据窃取与加密部署五个阶段:

  • 初始入侵:疑似通过暴露在公网的 VPN、远程桌面或未修补的边缘设备进入内网,绕过边界防护。
  • 权限提升:在内网中利用已知 Windows 域环境缺陷或服务账号弱口令提升至域管理员级别。
  • 横向移动:通过 SMB、WMI、PsExec 等合法管理工具在内网扩散,重点攻陷文件服务器与数据库服务器。
  • 数据窃取:使用 Rclone、Mega 等合法云盘客户端或专用数据外泄工具,将敏感文件加密压缩后外传。
  • 加密部署:以”双重勒索”模式部署加密器,在终端留置勒索信要求通过加密通信渠道联系。

初步调查将攻击源头追溯至俄罗斯服务器,目前尚不能确定是国家级行为者还是俄罗斯语系的网络犯罪组织。事件归类为勒索软件攻击而非纯粹数据擦除,反映出 ByteToBreach 正在从破坏性攻击向”破坏+敲诈”双线商业模式转变。

影响评估

  • CVSS 评级:该事件为复合型攻击,参照 ENISA 事件分类属于”重大影响”(Major)级别。
  • 利用复杂度:中。攻击链依赖多阶段社工与漏洞利用叠加,但目标与战术已被同组织重复使用。
  • 实际危害:欧盟农业补贴发放延迟;国库员工终端遭加密,部分敏感财政数据外泄;国家级金融基础设施信任受损。
  • 战略影响:两个月内连续两次成功打击欧洲国家级金融基础设施,ByteToBreach 已成为欧盟最紧迫的 APT 级别威胁之一。
  • 连锁风险:欧盟 NIS2 指令要求成员国具备重大事件 24 小时预警能力,本事件将加速欧盟跨境威胁情报共享机制的落地。

修复建议

  • 边界收敛:暴露在公网的 VPN、远程桌面、邮件网关等入口需立即收敛,仅对管理段 IP 开放并强制多因素认证。
  • 补丁治理:重点修补 Windows 域、Exchange、SharePoint、VPN 与边缘设备已知高危漏洞,遵循”先外后内”原则。
  • 备份与演练:针对农业、医保、税务等关键业务系统,建立”分区隔离+异地多副本”备份,并定期开展恢复演练。
  • 检测规则:在 EDR/SIEM 中加入 PsExec、Rclone、Mega 等合法工具的异常使用告警,覆盖双重勒索常用外泄通道。
  • 账号治理:清理过度授权的服务账号,启用特权账号管理(PAM)与 Just-in-Time 提权。
  • 威胁情报:订阅 ENISA、欧盟 CSIRT 网络与国家级 CERT 情报,关注 ByteToBreach 的 IOC 资产指纹。
  • 应急预案:制定”特定部门遭加密而非全网失陷”的精细化业务连续性计划,明确部分恢复 RTO 与 RPO 指标。

参考来源