依托Solar 安全运营响应团队对跨境勒索黑产的深度追踪与攻防复盘,致力洞悉攻击战术迭代,协助政企机构抢占防御高地。我们不只提供资讯,更提供“情报驱动决策,技术终结危机”的实战化解决方案。
我们致力于为政企机构构建集“监测预警 - 应急处置 - 溯源取证 - 灾难恢复”于一体的闭环安全防线。
突发危机干预通道 若您的核心资产正面临加密锁定或数据勒索风险,请通过文末二维码联系我们。我们提供全天候紧急介入,协助您快速切断攻击链路,全力挽回业务损失。
前言:写在分析之前
在数字化转型的浪潮下,即使是全球知名的快餐连锁巨头,也面临着日益严峻的网络安全挑战。
2026年1月20日,Solar 威胁情报中心监测到,老牌勒索组织 Everest 在其暗网数据泄露站点更新了受害者名单,麦当劳印度(西区与南区) 赫然在列。攻击者宣称已成功入侵其内部网络,并窃取了高达 861GB 的敏感数据。
目前,Everest 尚未公开全部数据,仅发布了部分文件截图作为攻击证明。Solar 应急响应团队基于目前掌握的有限情报与样本截图,从技术与业务影响角度对本次事件进行了初步研判,旨在为行业提供预警参考。
一、 事件复盘与核心泄露数据研判
根据攻击者公布的信息,此次受影响的运营主体主要涉及麦当劳在印度西部和南部的特许经营商。Everest 组织采取了“双重勒索”策略,即在加密系统前窃取高价值数据,并以此威胁公开来逼迫企业支付赎金。
从攻击者展示的文件目录结构和具体表格内容来看,泄露数据并非随机抓取的缓存文件,而是精准命中了一家上市公司的核心财务底账、高层管理通讯录以及供应链交易记录。

Everest 勒索家族在暗网展示的麦当劳(印度)泄露页面,声明窃取数据量为 861GB
Solar 团队对样本截图进行了逐一溯源与分类,研判出以下三大核心风险点:
1.上市公司核心财务报表与税务底账
在泄露样本中,其中有两份详细的财务 Excel 表格。截图内容清晰显示了 **“WESTLIFE DEVELOPMENT LIMITED”**(麦当劳在印度西部和南部的特许经营上市公司)的字样。
- 利润表细则: 样本中暴露了
EBITDA(税息折旧及摊销前利润)、inance Costs(财务成本)以及Profit before Tax(税前利润)等关键财务指标的精确数值。 - 资产负债表: 详细列出了
Non-Current Investments(非流动投资)、nventories(库存)以及Cash and Cash Equivalents(现金及现金等价物)等敏感数据。

【图03·待补】
泄露的内部资产负债表与利润表,包含精确的未公开财务数据(已模糊处理)
深度研判: 此类文件属于上市公司的核心机密。未经审计或未公开的财务报表一旦流出,不仅会直接影响二级市场股价波动,还可能被竞争对手用于推算其成本结构与盈利模型。此外,详细的税务数据暴露可能引发监管机构对合规性的二次审查。
2.关键岗位人员隐私与高层通讯录
不同于以往泄露的普通会员数据,本次样本中出现了一份名为 Contact Database 和一份门店管理名单的表格,其数据颗粒度极高。
- 门店运营管理层暴露: 表格详细列出了印度各地(如班加罗尔、海得拉巴)门店的区域经理与运营经理。更严重的是,表格中直接包含了这些关键人员的私人手机号与工作邮箱。
- 高净值联系人泄露: 另一份联系人数据库则包含了大量位于孟买、纽约、伦敦等地的外部合作伙伴与投资人信息,涉及
@williamblair.com,@nb.com等知名投资机构的邮箱地址。


泄露的区域经理(DM)详细联系方式列表与外部高净值联系人数据库(已模糊处理)
深度研判: 这些数据是黑客发动商务邮件诈骗与鱼叉式钓鱼攻击的最佳素材。攻击者可以伪装成区域经理或投资人,向供应链上下游发送带有恶意载荷的邮件,进而突破更深层的网络防线。
3.内部战略文档与供应链交易日志
攻击者展示的文件夹结构截图揭示了其在内网的横向移动路径。
- 董事会级别文档: 文件夹目录中出现了
Board Newsletter(董事会通讯)、Investor Info(投资者信息)、Financial Model(财务模型)等字样,表明攻击者已触及企业决策层的文档服务器。 - 供应链交易流水: 样本中包含详细的供应商交易日志,记录了
TDS on Contractor(承包商税款扣除)与具体的支付金额,这直接暴露了企业的供应链成本与合作细节。


被窃取的董事会级别文档目录结构及供应链交易流水日志(已模糊处理)
深度研判: 文件目录的暴露证明攻击者已经获得了文件服务器的完整浏览权限。值得注意的是,部分备份文件夹显示了近期的时间戳,说明被窃取的数据具有很高的时效性,并非陈旧归档。
二、 攻击者画像:Everest 勒索组织
此次攻击的 Everest 并非新兴组织,而是一个自 2020 年起便活跃在网络犯罪生态中的老牌勒索组织。
组织定位: Everest 不仅仅是勒索软件运营商,还扮演着 初始访问掮客(IAB) 的角色。他们擅长渗透进入企业内网后,不仅自己实施勒索,有时还会将访问权限出售给其他黑客团伙。
战术特征(TTPs):
- 合法工具滥用: Everest 极其擅长**“寄生攻击”**,他们倾向于使用 AnyDesk、Splashtop 等合法的远程管理软件作为后门,以此规避杀毒软件的检测。
- 目标选择: 该组织偏好攻击拥有庞大供应链和高现金流的实体,如零售、航空航天及制造业。

Everest 勒索信

截至2025年9月受害人数已经达到262名
三、 Everest 家族历史攻击事件回顾
值得注意的是,麦当劳(印度)并非 Everest 近期唯一的猎物。该组织近年来频频针对全球知名企业发起高烈度攻击,且泄露数据量均在 TB 级别,显示出其极强的渗透能力。
以下是 Solar 应急响应团队整理的 Everest 近期典型攻击案例:
1.汽车制造业:日产汽车(Nissan)
- 时间: 2026年1月
- 事件概要: Everest 入侵日产汽车网络,窃取约 900GB 数据。泄露内容直击商业命门,包含北美经销商全量名录、无限(Infiniti)品牌车主索赔记录及内部审计报告。
- 详情阅读:继本田供应商后,日产汽车遭勒索攻击:大量经销商与车主索赔数据被公开
2.运动零售业:安德玛(Under Armour)
- 时间: 2025年11月
- 事件概要: 全球知名运动品牌 Under Armour 遭 Everest 勒索,攻击者声称掌握 343GB 敏感数据,涉及数百万用户的个人隐私信息及内部运营文档。
- 详情阅读:343GB核心数据泄露!运动巨头安德玛遭Everest勒索,百万用户隐私告急
3.硬件制造业:华硕电脑(ASUS)
- 时间: 2025年10月
- 事件概要: Everest 宣称攻破华硕网络,窃取超过 1TB 数据。最为致命的是,攻击者发布了 24 小时最后通牒,并威胁公开专有相机源代码及员工隐私数据。
- 详情阅读:华硕遭Everest勒索攻击,1TB核心数据及相机源码泄露,黑客发布24小时最后通牒
四、 总结与行业启示
从华硕的源码、日产的经销商名单,到如今麦当劳印度的财务审计底稿,Everest 的攻击路径表明:没有任何一家巨头是绝对安全的孤岛。
行业启示:
- 供应链与分支机构是软肋: 此次受损的是麦当劳印度特许经营商。大型跨国企业的安全水位往往取决于其短板,攻击者倾向于从安全投入相对薄弱的分支机构或供应商切入,进而威胁整体品牌。
- 数据防泄漏(DLP)的重要性: 在双重勒索模式下,防止数据“流出”与防止数据“被加密”同等重要。企业应加强对大流量异常传输的监控,尤其是针对网盘、FTP 及非常规端口的数据外发行为。
- 排查远程工具: 鉴于 Everest 对 AnyDesk 等工具的滥用,企业 IT 部门应定期对内网进行资产测绘,及时卸载非业务必须的远程控制软件,收敛攻击面。
Solar 应急响应团队将持续监控 Everest 组织的动向,并为受影响企业提供必要的技术支持。
