执行摘要
赛布尔研究人员分析了截至2026年针对美国银行、金融服务和保险(BFSI)行业的网络威胁活动,发现威胁态势呈现多方面特征,包括持续的勒索软件活动、广泛的数据泄露以及复杂且精准的攻击。主要威胁行为者包括麒麟、阿喀琉斯和龙之力等勒索软件团伙,影响了从信用合作社到Fiserv和S&P Global等大型企业的广泛金融实体。此外,网络犯罪论坛上持续进行着敏感数据和网络访问权限的交易,如Sun West Mortgage和SSN Bank等机构的数百万条记录数据库被出售。高影响操作包括朝鲜国家支持行为者利用先进的社会工程和人工智能窃取加密货币,以及有组织犯罪集团部署Ploutus恶意软件进行ATMjackpotting。这些入侵行为通常由对广泛部署的面向互联网的基础设施中的关键漏洞和零日漏洞的积极利用所促成。为应对这些威胁,需要加速已知漏洞的补丁管理、健壮的网络隔离以及持续监控的安全态势。
与美国金融科技产业相关的重要网络事件
闪亮猎人(ShinyHunters)是针对美国银行和金融服务业(BFSI)目标进行黑客攻击和勒索泄密活动的主要威胁行为者之一。该组织在2026年第二季度显著升级了其勒索活动,攻击了图灵技术解决方案、卡格urus、帕斯通家族办公室以及Sysco后续攻击和麦迪逊广场花园等目标。二月是全年最繁忙的月份,包括BridgePay勒索软件攻击和三起与ShinyHunters相关的独立数据泄露事件。四月,两家未具名的美国主要银行通过一个共同的第三方供应商遭到攻击,凸显了供应链风险。六月的ShinyHunters针对Oracle PeopleSoft系统的攻击活动仍在进行中。
最活跃威胁行为者画像
赛布尔观察到,2026年上半年共有83名威胁行为者积极针对美国银行和金融服务业,其中超过三分之一的是主要与中国、伊朗和俄罗斯有关联的APT组织,其中14个APT组织此前已被追踪并归因于国家支持组织。中东地区因伊朗、以色列与美国三方战争相关的地缘政治紧张局势,导致网络行动和国家支持活动显著激增。勒索软件组织在观察期内最为活跃,涉及20个不同的命名行动者,此外还有实施DDoS攻击、篡改网站以及进行黑客和泄密活动的黑客行动主义者。
勒索软件攻击
2026年上半年,针对美国银行业、金融服务和保险业,勒索软件活动持续处于高发且显著的水平,共记录了69次攻击。Cyble观察到共有20个勒索软件团伙正在积极针对该地区。攻击活动贯穿了这六个月期间,表明勒索软件组织持续对美国金融机构保持着作战节奏。优势群体包括麒麟、阿丽卡和龙之力(Dragonforce),它们共同负责了全部69起事件中的34起,占该行业所有攻击的近50%。影响分析显示,勒索软件攻击影响了BFSI领域内众多类型的组织,从区域性保险公司和信用合作社到大型全国性金融服务公司。显著趋势包括珠穆朗玛峰组织(Everest group)针对大型、高调的金融机构的集中行动,以及CL0P利用零日漏洞进行大规模攻击活动。市场高度分散,有15个不同的勒索软件团伙各自负责一次攻击,表明进入门槛较低,且威胁生态系统在不断演变。
重大数据泄露事件
2月11日,黑客组织“zip affiliate”成员ResPublica在暗网犯罪论坛DarkForums上发布了一份数据集广告,声称数据来自美国金融机构,包含大量美国账户持有人的个人身份信息。252K美国支付处理器信用卡记录据称正在出售,据称于2026年6月初从美国支付处理商处窃取。1月5日,威胁行为者“letsgetit”在Exploit网络犯罪论坛上宣传了一个据称是从一家美国金融科技公司窃取的数据库,包含客户的个人身份信息、专业细节、组织数据以及与业务融资和贷款状态相关的敏感财务信息。五月初,黑客“gale_boetticher”在俄罗斯网络犯罪论坛Exploit上泄露了一个数据库,据称属于一家知名信用卡提供商背后的公司,包含97,137条记录。6月22日,黑客Shadowreaper在一个网络犯罪论坛上发布了一条数据库出售广告,声称数据库中包含24,600条记录,据称属于美国金融机构的客户。
显著访问权限出售
威胁行为者“Admin”宣传可访问美国交易平台的所谓虚拟机。25万份美国银行据称的客户记录正在出售,据称属于美国一家金融机构的客户,包含大量敏感信息。威胁行为者“wish”宣传了953个据称被盗的PayPal账户,属于一家美国金融科技公司。据称的抵押贷款违约案600万条记录被抛售,包含大量可识别个人身份信息。据称,一个加密货币账户访问权限正在网络犯罪论坛上出售,据称属于美国某加密货币交易所的单个用户账户的非授权访问权限。
观察到关键漏洞
已知利用型漏洞
2026年上半年,关键性、行业无关性及区域无关性的漏洞数量显著,其中56个CVE在CVSSv3量表上的评分达到9.0或更高。CISA KEV目录共新增127个漏洞,其中16个被勒索软件团伙利用。SmarterTools、Solarwinds、Cisco、Microsoft和Fortinet等供应商的多个产品被重点介绍,表明在广泛部署的技术中存在集中的风险。远程访问和管理系统频繁出现漏洞,表明攻击者持续关注绕过边界防御的初始访问途径。
零日漏洞
2026年上半年出现了9个针对行业无关、地区无关的严重评分零日漏洞。对两个关键漏洞——Ivanti终端管理移动版中的CVE-2026-1340和Palo Alto Networks云下一代防火墙中的CVE-2026-0300——的积极利用,引发了一种令人担忧的趋势:威胁行为者正将目标对准边缘设备和网络安全基础设施。移动管理和网络网关产品中漏洞的反复出现表明,攻击者对这些类别抱有浓厚兴趣。
黑客行动主义
2026年上半年,黑客活动的态势呈现出持续不断的活动,这些活动由不同的地缘政治和意识形态动机驱动。“基础设施破坏小队”、“数字士兵 - 美洲联盟”和“匿名 #自由龟岛”等组织在传播攻击指控方面尤为突出。这些团体采用的主要策略包括破坏性的分布式拒绝服务(DDoS)攻击和数据窃取,最终导致公共数据泄露,期间据估计发现了21个不同的数据倾倒帖子。这些行动的影响范围涉及约66个独特领域,展现了广泛的目标定位策略。
行业新闻
键盘记录器被发现窃取美国顶级银行员工商店的凭证,可能暴露了超过20万名员工的凭证和个人数据。美国以重大ATM摇奖诈骗案为由指控87人,涉案地与特伦德阿瓜州有关。金融科技公司Betterment的数据泄露事件曝光了140万账户。BridgePay支付网关遭勒索软件攻击,导致全国服务中断。马尔克斯起诉防火墙供应商山景科技,指控其防火墙备份存在安全缺陷,导致勒索软件攻击。
结论
2026年上半年,美国银行、金融服务和保险行业面临严峻且多方面的威胁格局,其特征表现为大量数据库泄露和出售、针对金融平台的非法访问权限提供、持续的勒索软件攻击以及由国家支持行为者利用先进的社会工程和人工智能驱动策略策划的重大加密货币盗窃。这些入侵行为通常利用广泛部署的企业和网络基础设施中的关键零日漏洞和已知漏洞进行恶意利用,凸显了该行业复杂且动态的风险环境。