报告发布 |《全球数据泄露态势月度报告》(2026年6月)

本报告由数世咨询 & 零零信安 共同发布
在万物互联的数字化时代,数据作为第五大生产要素,要实现充分的流动才能创造出无限的价值。同时,数据安全风险也随之而来。数据的流动性意味着安全的巨大挑战,数据泄露事件成为常态。
为了掌握数据泄露态势,应对日益复杂的安全风险,数世咨询联合零零信安,基于0.zone安全开源情报系统,共同发布《全球数据泄露态势》月度报告。该系统监控范围包括明网、深网、暗网、匿名社群等约10万个威胁源。除了月度的数据泄露概况以外,报告还会针对一些典型的数据泄露事件进行抽样事件分析。如果发现影响较大的数据伪造事件,还会对其进行分析和辟谣。
本期报告的统计区间2026年6月。
一、数据泄露市场
2026年6月共监控到全球DWM(Dark Web Market)情报:
深网和暗网有效情报148,474份;
泄露数据的高价值买卖情报7,663份。

1、国家分类
其中美国是数据泄露第一大国,共泄露数据1,040份,其他数据泄露较多的国家还包括法国、印度、墨西哥、俄罗斯等。详情如下图所示:

2、行业分类
6月份行业属性数据占泄露数据总量约91%左右,泄露的行业数据主要包括金融行业、信息和互联网行业、党政军和社会行业、衣食住行行业、电商行业等。9%左右的泄露数据无明显行业属性,包括邮箱密码二要素数据、无明显泄露源的公民个人信息数据、批量的企业工商数据等。详情如下图所示:

3、泄露数量
6月份泄露的数据中包含数份数十亿三要素日志数据、数十份数十亿二要素数据、十亿条个人邮箱电话数据泄露,除上述数据外,全球整体数据泄露量达到数百亿行以上。排除该类数据泄露,具有明确泄露源的非二要素新数据泄露量约在数十亿行以上。
二、事件抽样分析
1、美国NCIC国家犯罪信息中心及监狱系统访问权限泄露
发布时间:2026.6.17
泄露数量:
售卖/发布人:Nemoris_Hacking
事件描述:2026.6.17某暗网数据交易平台有人宣称正在售卖一份美国执法机构NCIC(国家犯罪信息中心)监狱在押人员数据库。卖家称此份数据共60个文件,将仅分享3份,数据字段包含First Name、Last Name、PIN、Gender、Cell Location、Unit Name、Booking Number、UUID等,此份数据的价格未知。

2、美国北卡罗来纳州政府nc.gov教育系统泄露
发布时间:2026.6.24
泄露数量:
售卖/发布人:morphyn1337
事件描述:2026.6.24某暗网数据交易平台有人宣称正在售卖一份美国北卡罗来纳州政府nc.gov教育系统数据库。卖家称此份数据共系统级记录数据集,数据字段包含First Name、Last Name、Email Address、Phone Num、PSU Code等,此份数据的价格未知。

3、美国德克萨斯州公园与野生动物部门数据库泄露
发布时间:2026.6.25
泄露数量:3,127,000
售卖/发布人:Shadowreaper
事件描述:2026.6.25 某暗网数据交易平台有人宣称正在售卖一份美国德克萨斯州公园与野生动物部门(Texas Parks & Wildlife Department,TPWD)完整数据库转储。卖家称此份数据共3,127,000+ 条记录,数据字段包含Full name、DOB、SSN、physical address、license type、weapon certifications、previous violations、billing address、reservation dates、vehicle plate data、companion names、donation amounts、payment methods、employer data、full credit card details等,此份数据的价格未知。

4、阿联酋内政部数据库泄露
发布时间:2026.6.30
泄露数量:
售卖/发布人:0cx00iq
事件描述:2026.6.30某暗网数据交易平台有人宣称正在售卖一份阿联酋内政部(UAE Ministry of Interior 2026)军事人员数据库。卖家称此份数据共大量记录数据集,数据字段包含Four-part name、Three-part mother's name、Date of birth、ID number、Passport number、Phone number、Specific residential address、Marital status、Military status、Military rank等,此份数据的价格未知。

5、美国机构SECRET//NOFORN机密报告泄露
发布时间:2026.6.22
泄露数量:
售卖/发布人:mosad
事件描述:2026.6.22某暗网数据交易平台有人宣称正在售卖一份美国机构SECRET//NOFORN机密报告。卖家称此份数据共大量记录数据集,数据字段包含classified agency reports、intelligence documents、research projects等,此份数据的价格未知。

6、中国北京环*****技有限公司泄露
发布时间:2026.6.30
泄露数量:
售卖/发布人:SnowSoul
事件描述:2026.6.30 某暗网数据交易平台有人宣称正在售卖一份中国北京环*****技有限公司数据库。卖家称此份数据共50g,数据字段包含Oracle database dumps (.DMP .DBF files)等,此份数据的价格未知。

7、中国广州天*****代理公司泄露
发布时间:2026.6.14
泄露数量:
售卖/发布人:SnowSoul
事件描述:2026.6.14 某暗网数据交易平台有人宣称正在售卖一份中国广州天*****代理公司数据库。卖家称此份数据共大量记录数据集,数据字段包含freight forwarding records、customer information、shipment details等,此份数据的价格未知。

8、中国社交约会应用泄露
发布时间:2026.6.11
泄露数量:65,478,239
售卖/发布人:Nikolaivan
事件描述:2026.6.11 某暗网数据交易平台有人宣称正在售卖一份中国社交约会应用用户数据库。卖家称此份数据共65,478,239 条记录,数据字段包含Tonghuone Number、User ID、First Name、Last Name、Gender、Current Location、Hometown、Relationship Status、Company/Employer等,此份数据的价格未知。

9、中国t*****泄露
发布时间:2026.6.16
泄露数量:742,000
售卖/发布人:Larperlarpsalot
事件描述:2026.6.16 某暗网数据交易平台有人宣称正在售卖一份中国t*****网站实体与元数据记录数据集。卖家称此份数据共约742,000 条记录,数据字段包含name、email、phone、hashed password、geographic identifiers、authentication logs、third-party mappings等,此份数据的价格未知。

10、中国快*****零售公司泄露
发布时间:2026.6.18
泄露数量:39,000,000
售卖/发布人:DuckDB
事件描述:2026.6.18 某暗网数据交易平台有人宣称正在售卖一份中国快*****零售公司3900万用户完整数据库。卖家称此份数据共39,000,000 条记录,数据字段包含Email Address、MD5 Password Hash等,此份数据的价格未知。

三、勒索软件和黑客组织
1、活跃商业黑客组织综述
2026年6月全球活跃的商业黑客组织(有勒索发布行为)共65个,公开的勒索事件共 706 件,TOP 10的黑客组织如下所示:

TOP 30的商业黑客组织公开发布的勒索事件占全部事件的87%,如下所示:

2、黑客组织活度趋势
下图为近一年来黑客组织活跃度趋势图,从下图可看出,虽然每个月全球商业黑客组织的活动波动性较强(本月与上月相比有所减少),整体活跃度趋势正在逐步趋于稳定,统计末端(2026年6月)达到一年前统计前端(2025年7月)的128.8%:

随着TI+AI(开源情报+人工智能自动化)的攻击方式逐步成熟,尤其是2023年以来,WormGPT和FraudGPT的发布和发展,黑客组织正在向精英化、小型化、自动化演进,这也促使更多的黑客组织逐渐分裂、诞生和成长,本月活跃的黑客组织的数量如下图所示:

3、本月典型事件说明
由于每月黑客组织行动数量庞大,无法在报告中枚举全部事件,分析员随机抽取展示10个典型样例事件,并对其中部分代表性事件进行细节说明:
事件 | 国家/组织 | 时间 | 黑客组织 |
NSW Government | 澳大利亚新南威尔士州政府 | 2026/6/15 | Nova |
Blog Commune d'Eyguires | 法国艾吉雷斯市政府 | 2026/6/2 | Qilin |
coe.int | 欧洲委员会 | 2026/6/13 | shinyhunters |
hoodriversheriff.com | Blog | 美国俄勒冈州胡德里弗县警长办公室 | 2026/6/15 | safepay |
Kedah | 马来西亚吉打州政府 | 2026/6/16 | Nova |
saude.mt.gov.br | 巴西马托格罗索州卫生秘书处 | 2026/6/17 | LOCKBIT 5.0 |
idefeey.yucatan.gob.mx | 墨西哥尤卡坦州 | 2026/6/18 | LOCKBIT 5.0 |
gov.br | 巴西联邦政府 | 2026/6/23 | eraleign (apt73) |
NSW Rural Fire Service | 澳大利亚新南威尔士州乡村消防局 | 2026/6/26 | Nova |
The City of Boyne City | 美国密歇根州博因市 | 2026/6/30 | The Gentlemen |
1)欧洲委员会
商业黑客组织ShinyHunters在2026/6/13公布了欧洲委员会(coe.int)被勒索的信息。欧洲委员会是欧洲重要的国际组织,总部位于法国斯特拉斯堡,负责促进人权、民主和法治相关事务。欧洲委员会拥有46个成员国,以制定欧洲共同标准和保护人权为特色。截止本篇报告发出之时,黑客组织ShinyHunters尚未发布更多关于欧洲委员会的数据。

2)美国俄勒冈州胡德里弗县警长办公室
商业黑客组织safepay在2026/6/15公布了美国俄勒冈州Hood River County Sheriff's Office被勒索的信息。美国俄勒冈州Hood River County Sheriff's Office是Hood River County的主要执法机构,负责维护当地公共安全事务。Hood River County Sheriff's Office位于美国俄勒冈州Hood River,以提供巡逻、刑事调查、紧急通讯、搜救和应急管理等服务为特色。截止本篇报告发出之时,卖家尚未发布更多关于Hood River County Sheriff's Office的数据。

3)美国密歇根州博因市
商业黑客组织The Gentlemen在2026/6/30公布了美国密歇根州Boyne City被勒索的信息。美国密歇根州Boyne City是Charlevoix County的一个地方政府机构,负责为当地居民提供市政服务与公共管理。Boyne City位于美国密歇根州Charlevoix County,以湖滨生活方式和社区活动为特色。截止本篇报告发出之时,黑客组织The Gentlemen尚未发布更多关于Boyne City的数据。

4、本月涉及中国企业的勒索事件说明
在当今数字化时代,网络安全问题日益突出,勒索软件袭击已成为全球范围内的一大威胁,中国也不例外。近年来,我国频繁发生的勒索软件事件已经引起了广泛关注,但我们仍需进一步重视起来,以防范这一威胁。勒索组织的攻击手段日益多样化,其针对性强、隐蔽性高,一旦遭受攻击,可能会导致巨大的经济损失和社会影响。尤其是对于我国重要基础设施、金融系统、企业以及个人用户,都存在着潜在的安全隐患。
以下为本月涉及中国企业的勒索事件说明:
组织 | 所属行业 | 时间 | 黑客组织 |
华*****公司 | 制造业 | 2026/6/29 | dragonforce |
中*****公司 | 科技业 | 2026/6/29 | Blackfield |
PC*****有限公司 | 批发零售业 | 2026/6/28 | settra |
台*****股份有限公司 | 制造业 | 2026/6/21 | qilin |
颖*****股有限公司 | 批发零售业 | 2026/6/20 | lockbit5 |
科*****股份有限公司 | 制造业 | 2026/6/20 | lockbit5 |
吴*****科诊所 | 卫生医疗业 | 2026/6/20 | lockbit5 |
台*****股份有限公司 | 建筑和房地产业 | 2026/6/20 | lockbit5 |
耕*****份有限公司 | 科技业 | 2026/6/16 | payload |
科*****股份有限公司 | 制造业 | 2026/6/16 | spacebears |
中*****股份有限公司 | 制造业 | 2026/6/15 | Deadlock |
肇*****有限公司 | 制造业 | 2026/6/12 | dragonforce |
快*****有限公司 | 建筑和房地产业 | 2026/6/12 | dragonforce |
香港*****有限公司 | 建筑和房地产业 | 2026/6/11 | dragonforce |
统*****有限公司 | 批发零售业 | 2026/6/11 | lockbit5 |
马*****有限公司 | 卫生医疗业 | 2026/6/8 | ransomhouse |
志*****股份有限公司 | 科技业 | 2026/6/8 | thegentlemen |
耀*****有限公司 | 科技业 | 2026/6/8 | thegentlemen |
金*****集团有限公司 | 批发零售业 | 2026/6/8 | thegentlemen |
华*****公司 | 制造业 | 2026/6/6 | krybit |
电*****股份有限公司 | 制造业 | 2026/6/4 | thegentlemen |
巨*****有限公司 | 制造业 | 2026/6/3 | krybit |
5、典型黑客组织简介(Krybit)
由于国内安全行业尚处于从以合规为目标向实战化攻防的转型初期,我们计划在每期报告中对一个典型的商业黑客组织进行科普性介绍,以普遍增加从业人员对勒索软件和黑客组织的认知度。
已经介绍过的黑客组织有:Lockbit3,Royal,Play,Rhysida,Alphv,8base,Hunters International、BianLian、Akira、Cactus、Abyss-Data、Black Suit、Arcus Media、space bear、killsec、fog、Funksec、Babuk-Bjorka、Hellcat、Babuk2、NightSpire、Dragonforce、Handala、D4RK4RMY、Warlock、World Leaks、sinobi 、Interlock、Qilin、Anubis、The Gentlemen、Beast、ShinyHunters、INC Ransom如需了解请翻阅往期报告。
本期为您介绍的是Krybit勒索软件黑客组织,Krybit是一个于2026年3月底出现的勒索软件即服务(RaaS)新兴团体,作为双重勒索模式的快速迭代运营者。它采用“数据窃取+加密勒索”模式运营,为附属程序提供Windows、Linux、VMware ESXi以及NAS设备加密工具包,以实现针对企业服务器、存储系统和网络环境的定制化攻击。其关键技术能力包括鱼叉式网络钓鱼、社会工程学、初始访问经纪人凭证利用、漏洞利用、数据外泄先于加密、加密勒索部署(多平台支持)、防御规避以及通过Tor数据泄露站点(DLS)进行公开威胁和赎金谈判。附属程序被提供80/20分成模式(附属80%、运营商20%)的可配置攻击工具包,实现跨多平台环境的简化部署,同时支持通过钓鱼、凭证窃取和漏洞利用进行初始访问。
截至2026年6月,Krybit已累计声称约72个受害者,主要针对全球多个国家/地区(德国、墨西哥、西班牙、巴西、中国等35个国家/地区),重点行业包括商业服务、技术、消费服务、制造业、公共部门等,常造成敏感数据外泄的风险、运营中断、声誉损害、监管合规问题以及持续的勒索压力(通过公开DLS威胁)。典型案例包括对中国上海雪*****科技、墨西哥Shelby Manufacturing、玻利维亚SEPREC政府机构、马来西亚Maju Home、哥伦比亚DUFLO SAS、越南B'Laofood、中国台湾J*****S公司、西班牙Global Software Partner等组织的攻击,常伴随数十GB至数百GB数据外泄威胁,以及与0APT等竞争对手的公开互攻事件(双方泄露对方基础设施和人员信息),显示出针对关键行业的快速适应性。
下图为Krybit所运营的数据泄露网站:

下图为INC Ransom运营网站上的泄露事件详情:

下图为Krybit运营网站上的AFFILIATE模块:

下图为Krybit运营网站上的联系方式模块:

如勒索不成,会把他们获取到的全部受害者数据上传到他们运营的数据泄露网站上:

四、匿名社交社群
6月份监控到匿名社交社群情报总数量14,421,221条,提供的有效数据泄露样例下载3,246份。涉及到我国数据泄露的内容包括:快递信息、银行信息、学生信息、就医信息、打车信息、退休人员信息、医护信息、车主信息、网贷信息、投资信息等众多类型。以下随机选取展示部分样本:




据仅为在匿名社交社群中,攻击者展示的样例数据,每份样例会提供数十至数百条不等。即:匿名社交社群中仅每个月发布的我国数据泄露的样例数据就有10万条左右,全数据量估算在1000万条以上。
此外,检索到6月份使用匿名社交软件的活跃用户中,以“86(我国区号)”开头的手机号共发信息7,169条。使用匿名社交软件的用户,不会受到实名监管,其目的性值得考虑。以下为6月份使用“86”开头的手机号的TOP 10信息:

注:本篇内容中的数据均为暗网交易平台卖家宣称内容,数据真实性、实际泄露范围未经过权威核实,仅作为网络安全风险态势分析参考,不构成事实认定依据。
