报告发布 |《全球数据泄露态势月度报告》(2026年7月)

本报告由数世咨询 & 零零信安 共同发布
在万物互联的数字化时代,数据做为第五大生产要素,要实现充分的流动才能创造出无限的价值。同时,数据安全风险也随之而来。数据的流动性意味着安全的巨大挑战,数据泄露事件成为常态。
为了掌握数据泄露态势,应对日益复杂的安全风险,数世咨询联合零零信安,基于0.zone安全开源情报系统,共同发布《全球数据泄露态势》月度报告。该系统监控范围包括明网、深网、暗网、匿名社群等约10万个威胁源。除了月度的数据泄露概况以外,报告还会针对一些典型的数据泄露事件进行抽样事件分析。如果发现影响较大的数据伪造事件,还会对其进行分析和辟谣。
本期报告的统计区间2026年7月。
一、数据泄露市场
2026年7月共监控到全球DWM(Dark Web Market)情报:
深网和暗网有效情报101,118份;
泄露数据的高价值买卖情报6,996份。

1、国家分类
其中美国是数据泄露第一大国,共泄露数据1,260份,其他数据泄露较多的国家还包括法国、印度、墨西哥、俄罗斯等。详情如下图所示:

2、行业分类
7月份行业属性数据占泄露数据总量约94%左右,泄露的行业数据主要包括金融行业、信息和互联网行业、党政军和社会行业、衣食住行行业、电商行业等。6%左右的泄露数据无明显行业属性,包括邮箱密码二要素数据、无明显泄露源的公民个人信息数据、批量的企业工商数据等。详情如下图所示:

3、泄露数量
7月份泄露的数据中包含数份数十亿三要素日志数据、数十份数十亿二要素数据、十亿条个人邮箱电话数据泄露,除上述数据外,全球整体数据泄露量达到数百亿行以上。排除该类数据泄露,具有明确泄露源的非二要素新数据泄露量约在数十亿行以上。
二、事件抽样分析
1、美国国家航空航天局NASA数据泄露
发布时间:2026.7.31
泄露数量:139
售卖/发布人:Anonpis
事件描述:2026.7.31某暗网数据交易平台有人宣称正在售卖一份NASA.GOV泄露数据库数据。卖家称此份数据共75个Gmail账户、52个电话号码和12个用户名,数据字段包含Gmail账户、电话号码、用户名等,此份数据的价格未知。

2、韩国K-Defense国家地理空间数据泄露
发布时间:2026.7.31
泄露数量:
售卖/发布人:mosad
事件描述:2026.7.31某暗网数据交易平台有人宣称正在售卖一份韩国K-Defense国家地理空间关键建筑数据。卖家称此份数据共SHP+CSV格式地理空间数据集,数据字段包含建筑GIS集成ID、建筑唯一/PNU编号、法定洞代码及名称、地块信息、建筑识别编号、建筑名称、建筑年龄/年龄组分类等,此份数据的价格未知。

3、美国Area 51相关机密文件与UFO资料泄露
发布时间:2026.7.28
泄露数量:
售卖/发布人:V0idix
事件描述:2026.7.28某暗网数据交易平台有人宣称正在售卖一份美国Area 51秘密文件/UFO相关文档数据。卖家称此份数据共18GB,数据字段包含U-2与OXCART项目报告、Area 51官方承认文件、基地运营备忘录、地图与航拍照片、安全报告、蓝皮书计划文件、UFO/UAP调查备忘录、Majestic 12相关文档等,此份数据的价格未知。

4、印度Akash与Akash Prime导弹数据泄露
发布时间:2026.7.28
泄露数量:
售卖/发布人:slepra
事件描述:2026.7.28某暗网数据交易平台有人宣称正在售卖一份印度Akash与Akash Prime导弹数据。卖家称此份数据共2.5GB,数据字段包含合同与数量、印度空军团Akash导弹(第3、4团)详情、设计规格与蓝图等,此份数据的价格为4000美元。

5、美国顶级机密情报/军事文档数据泄露
发布时间:2026.7.26
泄露数量:
售卖/发布人:mosad
事件描述:2026.7.26某暗网数据交易平台有人宣称正在售卖一份美国顶级机密情报/军事文档数据。卖家称此份数据共多份顶级机密文档合集,数据字段包含国防部(DOD)、中央情报局(CIA)、国土安全部(DHS)、司法部(DOJ)、国防情报局(DIA)相关情报与军事文档等,此份数据的价格未知。

6、中国人*****工程大学数据库泄露
发布时间:2026.7.20
泄露数量:32,797
售卖/发布人:ArimuraSenpai
事件描述:2026.7.20某暗网数据交易平台有人宣称正在售卖一份中国人*****工程大学数据库数据。卖家称此份数据共32,797条记录,数据字段包含姓名、角色、军衔代码、性别、部分邮箱、部分电话号码、学术部门等,此份数据的价格未知。

7、中国新能源公司数据泄露
发布时间:2026.7.24
泄露数量:13,600
售卖/发布人:888
事件描述:2026.7.24某暗网数据交易平台有人宣称正在售卖一份中国新能源公司用户数据库数据。卖家称此份数据共13,600条唯一用户记录,数据字段包含ID、电子邮箱、手机号码、性别、地址、哈希密码、状态、用户名等,此份数据的价格未知。

8、中国*****机器人有限公司的数据泄露
发布时间:2026.7.25
泄露数量:
售卖/发布人:Na4Q
事件描述:2026.7.25某暗网数据交易平台有人宣称正在售卖一份中国*****机器人有限公司数据。卖家称此份数据共3TB,数据字段包含公司相关数据等,此份数据的价格未知。

9、中国*****机器人有限公司的数据泄露
发布时间:2026.7.28
泄露数量:
售卖/发布人:LauraAllen
事件描述:2026.7.28某暗网数据交易平台有人宣称正在售卖一份中国贷款数据2026。卖家称此份数据共大量贷款用户记录,数据字段包含借款金额、性别、身份证到期日、户籍地址、住址、微信号、身份证号、手机号、教育程度、婚姻状况、孩子数、单位名称、职位、每月收入、每月支出、配偶信息、直系亲属信息等,此份数据的价格未知。

10、中国*****松官网数据泄露
发布时间:2026.7.31
泄露数量:69,082
售卖/发布人:Spaced
事件描述:某暗网数据交易平台有人宣称正在售卖一份中国*****松官网数据。卖家称此份数据共69,082条记录,数据字段包含姓名、电话、项目、创建时间、性别、年龄、省份、城市、县区、详细地址、邮箱、尺码、血型、名次、用时、支付信息、审核状态、单位、照片等,此份数据的价格未知。

三、勒索软件和黑客组织
1、活跃商业黑客组织综述
2026年7月全球活跃的商业黑客组织(有勒索发布行为)共62个,公开的勒索事件共 952 件,TOP 10的黑客组织如下所示:

TOP 30的商业黑客组织公开发布的勒索事件占全部事件的89%,如下所示:

2、黑客组织活度趋势
下图为近一年来黑客组织活跃度趋势图,从下图可看出,虽然每个月全球商业黑客组织的活动波动性较强(本月与上月相比有所减少),整体活跃度趋势正在逐步趋于稳定,统计末端(2026年7月)达到一年前统计前端(2025年8月)的179.6%:

随着TI+AI(开源情报+人工智能自动化)的攻击方式逐步成熟,尤其是2023年以来,WormGPT和FraudGPT的发布和发展,黑客组织正在向精英化、小型化、自动化演进,这也促使更多的黑客组织逐渐分裂、诞生和成长,本月活跃的黑客组织的数量如下图所示:

3、本月典型事件说明
由于每月黑客组织行动数量庞大,无法在报告中枚举全部事件,分析员随机抽取展示10个典型样例事件,并对其中部分代表性事件进行细节说明:
事件 | 国家/组织 | 时间 | 黑客组织 |
acworth-ga.gov | 美国阿克沃斯加政府 | 2026/7/2 | INC Ransom |
oakparkmi.gov | 美国奥克帕克米政府 | 2026/7/3 | INC Ransom |
Dephub | 印度尼西亚航运和海事事务总局 | 2026/7/19 | nova |
Military Sealift Command | 美国军事海运司令部 | 2026/7/19 | The Gentlemen |
City of Beacon | 美国灯塔之城 | 2026/7/23 | RansomHouse |
Blog Ejército Argentino | 阿根廷陆军 | 2026/7/24 | QiLin |
greenecountyga.gov | 美国乔治亚州格林县 | 2026/7/25 | INC Ransom |
City of Atlanta (atlantaga.gov) | 美国亚特兰大市政府 | 2026/7/27 | exfilSquad |
MRO Aerospace | 美国MRO 航空航天 | 2026/7/27 | Crpx0 |
The Garfield County Sheriff Office | 美国科罗拉多州加菲尔德县警长办公室 | 2026/7/29 | The Gentlemen |
1)美国军事海运司令部
商业黑客组织The Gentlemen在2026/7/19公布了美国军事海运司令部(Military Sealift Command)被勒索的信息。美国军事海运司令部是美国海军的一个后勤支持机构,负责为国防部提供海上运输和物流支持。军事海运司令部位于美国弗吉尼亚州诺福克,以提供船舶运输和军事物流服务为特色。截止本篇报告发出之时,黑客组织尚未发布更多关于军事海运司令部的数据。

2)阿根廷陆军
商业黑客组织QiLin在2026/7/24公布了阿根廷陆军(Ejército Argentino)被勒索的信息。阿根廷陆军是阿根廷共和国武装力量的陆上力量分支,负责国家陆地防御与军事行动。阿根廷陆军位于阿根廷,以执行国防任务和陆地作战为特色。截止本篇报告发出之时,黑客组织尚未发布更多关于阿根廷陆军的数据。

3)美国MRO 航空航天
商业黑客组织Crpx0在2026/7/27公布了美国佛罗里达州MRO Aerospace被勒索的信息。美国佛罗里达州MRO Aerospace是一家获得FAA和DOD认证的军事飞机部件维修公司,负责军用飞机系统与部件的维修及国防合同服务。MRO Aerospace位于美国佛罗里达州Largo,以军事航空部件维修和国防支持服务为特色。截止本篇报告发出之时,黑客组织尚未发布更多关于MRO Aerospace的数据。

4、本月涉及中国企业的勒索事件说明
在当今数字化时代,网络安全问题日益突出,勒索软件袭击已成为全球范围内的一大威胁,中国也不例外。近年来,我国频繁发生的勒索软件事件已经引起了广泛关注,但我们仍需进一步重视起来,以防范这一威胁。勒索组织的攻击手段日益多样化,其针对性强、隐蔽性高,一旦遭受攻击,可能会导致巨大的经济损失和社会影响。尤其是对于我国重要基础设施、金融系统、企业以及个人用户,都存在着潜在的安全隐患。
以下为本月涉及中国企业的勒索事件说明:
组织 | 所属行业 | 时间 | 黑客组织 |
裕*****股份有限公司 | 制造业 | 2026/7/30 | Morpheus |
J*****g公司 | 科技业 | 2026/7/27 | Termite |
浙*****科技有限公司 | 科技业 | 2026/7/26 | Global Secret Group |
威*****有限公司 | 科技业 | 2026/7/18 | Inc Ransom |
鼎*****股份有限公司 | 制造业 | 2026/7/18 | Inc Ransom |
尚*****有限公司 | 科技业 | 2026/7/17 | The Gentlemen |
科马*****份有限公司 | 制造业 | 2026/7/16 | The Gentlemen |
奇*****有限公司 | 批发零售业 | 2026/7/16 | DragonForce |
爱*****有限公司 | 科技业 | 2026/7/14 | DragonForce |
前*****公司 | 科技业 | 2026/7/14 | DragonForce |
英*****有限公司 | 科技业 | 2026/7/14 | DragonForce |
A*****司 | 科技业 | 2026/7/14 | DragonForce |
魔*****科技有限公司 | 科技业 | 2026/7/14 | DragonForce |
庆*****有限公司 | 制造业 | 2026/7/10 | Deadlock |
天*****公司 | 科技业 | 2026/7/10 | BlackWater |
安*****有限公司 | 卫生医疗业 | 2026/7/9 | CRPxO |
雪*****公司 | 制造业 | 2026/7/8 | Krybit |
精*****有限公司 | 制造业 | 2026/7/7 | The Gentlemen |
信*****有限公司 | 科技业 | 2026/7/7 | The Gentlemen |
大*****有限公司 | 科技业 | 2026/7/1 | The Gentlemen |
宝*****有限公司 | 批发零售业 | 2026/7/1 | The Gentlemen |
兆*****有限公司 | 制造业 | 2026/7/1 | Krybit |
利*****有限公司 | 科技业 | 2026/7/1 | Krybit |
5、典型黑客组织简介(CL0P)
由于国内安全行业尚处于从以合规为目标向实战化攻防的转型初期,我们计划在每期报告中对一个典型的商业黑客组织进行科普性介绍,以普遍增加从业人员对勒索软件和黑客组织的认知度。
已经介绍过的黑客组织有:Lockbit3,Royal,Play,Rhysida,Alphv,8base,Hunters International、BianLian、Akira、Cactus、Abyss-Data、Black Suit、Arcus Media、space bear、killsec、fog、Funksec、Babuk-Bjorka、Hellcat、Babuk2、NightSpire、Dragonforce、Handala、D4RK4RMY、Warlock、World Leaks、sinobi 、Interlock、Qilin、Anubis、The Gentlemen、Beast、ShinyHunters、INC Ransom、Krybit如需了解请翻阅往期报告。
本期为您介绍的是CL0P勒索软件黑客组织,CL0P是一个于2019年2月出现的勒索软件即服务(RaaS)资深团体,由俄语网络犯罪集体TA505(亦称FIN11)主导运营,作为双重勒索向纯数据勒索模式快速迭代的专业运营者。它采用“数据窃取+(可选)加密勒索”模式运营,重点通过零日漏洞大规模攻击企业文件传输与业务系统(如MOVEit、GoAnywhere、Oracle E-Business Suite、PTC Windchill等),为附属程序提供Windows及部分Linux环境加密与外泄工具包,以实现针对全球企业服务器、存储系统与供应链网络的定制化批量攻击。其关键技术能力包括零日漏洞利用、大规模供应链入侵、数据外泄先于加密(近年多转向纯勒索)、防御规避以及通过Tor数据泄露站点(CL0P^_-LEAKS)进行公开威胁和赎金谈判。附属程序被提供可配置攻击工具包与分成模式(核心团队主导,必要时引入可信附属),实现跨多平台环境的简化部署,同时支持通过漏洞利用与初始访问进行快速横向扩展。
截至2026年8月,CL0P已累计声称约1300个受害者,主要针对全球多个国家/地区(美国、加拿大、英国、德国、澳大利亚等50余个国家/地区),重点行业包括技术、专业服务、制造业、零售与电子商务、医疗健康等,常造成敏感数据外泄的风险、运营中断、声誉损害、监管合规问题以及持续的勒索压力。典型案例包括对Shell(约89GB工程图纸、设施照片与项目计划)、Philips(约13.5GB图纸与蓝图)、Fiserv、Mindray、Continental Aerospace Technologies等组织的攻击,常伴随数十GB至TB级数据外泄威胁,显示出针对关键企业软件零日漏洞的快速适应性与大规模工业化攻击能力。
下图为CL0P所运营的数据泄露网站:

下图为CL0P运营网站上的泄露事件详情:

下图为CL0P运营网站上的联系方式:

如勒索不成,会把他们获取到的全部受害者数据上传到他们运营的数据泄露网站上:

四、匿名社交社群
7月份监控到匿名社交社群情报总数量19,288,466条,提供的有效数据泄露样例下载8,276份。涉及到我国数据泄露的内容包括:快递信息、银行信息、学生信息、就医信息、打车信息、退休人员信息、医护信息、车主信息、网贷信息、投资信息等众多类型。以下随机选取展示部分样本:




据仅为在匿名社交社群中,攻击者展示的样例数据,每份样例会提供数十至数百条不等。即:匿名社交社群中仅每个月发布的我国数据泄露的样例数据就有10万条左右,全数据量估算在1000万条以上。
此外,检索到7月份使用匿名社交软件的活跃用户中,以“86(我国区号)”开头的手机号共发信息3,753条。使用匿名社交软件的用户,不会受到实名监管,其目的性值得考虑。以下为7月份使用“86”开头的手机号的TOP 10信息:

注:本篇内容中的数据均为暗网交易平台卖家宣称内容,数据真实性、实际泄露范围未经过权威核实,仅作为网络安全风险态势分析参考,不构成事实认定依据。
* 如果您对《全球数据泄露态势月度报告》有任何问题或意见,包括引用、指正或合作,请通过电子邮件 dw@dwcon.cn 与我们联系。
