HKCERT籲企業加強防範Orova勒索軟件威脅擴散 本港5間機構被列受害名單
(圖片由生成式AI創建,並經人類專業監督及審核。)
(香港,2026年8月6日)香港網絡安全事故協調中心(HKCERT)呼籲本地企業及市民提高警覺,留意新興勒索軟件組織「Orova」帶來的網絡安全風險。根據截至2026年8月5日掌握的威脅情報,該組織於其暗網洩漏網站聲稱已入侵全球24間機構,當中包括5間香港機構,涉及資產管理、零售、製造及旅遊等行業。HKCERT在得悉相關威脅情報後,已主動聯絡受影響本地機構,提供網絡安全建議並提醒企業盡快檢查系統安全狀況及啟動保安事故應變程序。
事件重點
- Orova聲稱已攻擊全球24間機構。
- 當中5間為香港機構。
- 受影響香港機構涉及資產管理、零售、製造及旅遊等行業。
- HKCERT已主動聯絡相關香港機構提供網絡安全建議。
- 最早海外受害個案可追溯至2026年5月。
早在2026年5月已有海外機構受害 應及早關注並做好防範措施
HKCERT指出,雖然Orova的暗網洩漏網站近期才被資訊保安研究人員發現及監察,但根據網站公布的受害機構資料及相關時間紀錄分析,最早攻擊事件可追溯至2026年5月,顯示該組織已在過去數月持續針對全球企業發動攻擊。
HKCERT表示,現時不少勒索軟件組織均採用「雙重勒索」(Double Extortion)模式,即在加密受害者系統前,先竊取敏感資料,其後同時以系統解密及公開資料作為勒索手段,向受害機構施壓。鑑於已有香港機構被列入相關暗網網站,HKCERT呼籲企業將事件視為重要警號,盡快檢查系統安全狀況,並加強相關防禦措施。
勒索軟件常見攻擊流程
HKCERT指出,雖然Orova的具體入侵手法仍待分析,但勒索軟件攻擊一般包括以下三個階段:
- 初始入侵
黑客利用未修補漏洞、弱密碼、暴力破解或網絡釣魚手法取得系統存取權限。 - 橫向移動及資料竊取
黑客進入企業網絡後,會進一步偵察內部系統、鎖定關鍵資產及竊取敏感資料。 - 加密及勒索
黑客破壞備份系統後啟動大規模加密程序,並以公開敏感資料作出威脅,要求支付贖金。
防禦及保安建議
對公眾:
- 切勿隨意開啟來歷不明的電郵附件或點擊可疑超連結;對不明來歷的訊息或要求提供個人資料的電郵須尤其審慎。
- 為電腦和流動裝置安裝可靠的防毒軟件,並定期更新作業系統及各類應用程式,及時修補已知安全漏洞以堵截潛在攻擊。
- 為重要個人帳戶(如電子郵件、網上銀行、社交媒體等)設定高強度密碼,並啟用多重身份認證(MFA)。
- 養成定期備份重要檔案的良好習慣,並將備份儲存在不連接網絡的媒介或安全的雲端儲存空間中;一旦遭勒索軟件攻擊,備份可確保資料不致遺失。
- 若懷疑個人電腦或裝置感染勒索軟件,應立即斷開該設備的網絡連接,防止惡意程式擴散,同時儘快尋求專業支援;切勿向黑客支付贖金,因支付並不能保證取回或刪除被竊資料。
對企業:
- 加強員工保安意識,提供針對網絡釣魚電郵、社交工程等常見攻擊手法的培訓,提升整體資訊保安水平。
- 不應將遠端桌面(例如遠端桌面3389埠)、管理介面或其他高風險服務直接暴露於互聯網;如業務上必須提供遠端存取,應透過受控VPN或零信任存取方案,並啟用多重身份驗證、登入限制及持續監察;優先採用抗網絡釣魚的多重身份驗證方式,例如保安密鑰或通行密鑰(passkey)。
- 定期檢視及更新企業使用的所有軟硬件系統,特別是暴露於互聯網的對外服務伺服器與設備(如防火牆、VPN閘道、遠端存取伺服器、網絡附加儲存設備NAS等),及時修補已知安全漏洞,降低被入侵風險。
- 強化網絡監控與異常偵測,建立完善的安全監控機制,可考慮部署端點偵測與回應(EDR)工具,實時監察網絡及主機活動;例如留意非辦公時間的大量異常數據傳輸,以及內部網絡中的可疑指令執行等情況,以便及早發現黑客活動軌跡。完善備份策略與復原演練,確保關鍵數據具備離線及異地備份,避免備份與生產系統同時遭破壞;並定期進行備份還原演練,確保可有效用於系統復原。
- 若不幸遭受勒索軟件攻擊,切勿向黑客支付贖金,因支付並不能保證黑客會解密系統或刪除所竊取的資料,反而可能助長更多攻擊。企業應立即啟動保安事故應變計劃,並通報相關部門尋求支援或建議。
如懷疑受到相關勒索軟件攻擊,應立即隔離受影響系統及網絡,並致電HKCERT熱線(+852 8105 6060)或透過電郵(hkcert@hkcert.org)尋求事故應變協助。