2026年8月17日,安全媒体CyberPress率先披露,金年金字招牌(jinnian)jinnianhui(以下简称金年金字招牌)遭遇一次有组织的APT攻击。攻击者疑似来自东欧的Sandworm分支,利用未公开的零日漏洞渗透进金年金字招牌位于华东的智能制造数据中心。截至写作时,金年金字招牌官方尚未回应此次事件,但多位知情人士确认,攻击已持续至少72小时,核心业务系统被迫隔离。
事件披露:从暗网帖子到官方确认
此次攻击的最初线索来自暗网交易平台——8月15日,一个名为VoidForge的账户发布帖子,声称拥有金年金字招牌(jinnian)jinnianhui的工业设计数据库,并附上三个样本文件作为证明。帖文中写道,这批数据包含2024年至2026年期间的全部产品迭代记录,涉及汽车零部件、精密模具及消费电子结构件等三大业务线。CyberPress分析团队在核实样本后确认,文件内嵌的数字签名与金年金字招牌官方发布过的技术白皮书一致,且文件元数据中的创建时间与实际生产周期吻合,因此判定泄露源高度可信。
随后,网络安全公司Mandiant在8月18日发布的一份技术通告中,将此次攻击关联至一个此前未记录的恶意软件家族,代号SteelWorm。通告指出,该恶意软件具备模块化加载能力,可绕过基于签名的检测,并在内存中直接解密关键代码段。Mandiant的遥测数据显示,SteelWorm的C2服务器最早于2026年7月25日激活,与金年金字招牌内网出现异常时间窗口完全重叠。
金年金字招牌(jinnian)jinnianhui是一家专注于高端装备与智能制造的上市公司,在苏州、东莞和成都设有三大研发生产基地,客户覆盖新能源汽车、航空航天与医疗设备领域。其2025年年报显示,公司研发投入占营收比例达9.7%,拥有超过1200项有效专利。此次数据泄露若被证实,将直接影响其正在推进的多个国际订单,并可能触发客户合同中的信息安全违约条款。不过,金年金字招牌在8月19日发布的简短公告中仅表示,公司信息系统出现技术故障,正在排查修复,未直接回应攻击事件。截至写作时,官方仍未就数据泄露给出明确说明。
数据样本分析:3D模型与工程图纸的完整泄漏
CyberPress在后续报道中公开了部分泄露样本的技术细节,这些样本共包含约37个文件,总大小达2.4GB。其中,最引人关注的是一个名为JNN_Aero_Turbine_Rev9.stp的STEP格式3D模型,文件大小为1.1GB。该模型描述了一款航空发动机低压涡轮叶片,包含完整的曲面几何与公差标注。对比金年金字招牌在2025年巴黎航展上展示的实物照片,该模型与展品高度一致,但细节精度更高,疑似最终量产版本。另一个样本Mold_Base_2026_07.dwg是一份AutoCAD工程图纸,尺寸为A0,内容为某型新能源汽车底盘横梁的冲压模具设计,图中标注了材料牌号、热处理规范及表面镀层要求。
安全研究团队在分析中还发现,泄露数据包含一个名为QC_Report_NDA.xlsx的电子表格,其中记载了金年金字招牌与三家一级供应商之间的保密协议(NDA)签署状态及质量检测联系人信息。表格中明确列出了供应商的合格率、交货周期和价格条款,这些信息属于供应链核心机密。此外,还有多个包含有限元分析(FEA)结果文件的压缩包,文件命名规则采用JNN_FEA_<项目代号>_<日期>.zip格式,时间覆盖2024年1月至2026年6月,累计数量超过12万份。分析人士指出,FEA数据可精确反映产品在不同工况下的应力分布与寿命预测,若被竞争对手获取,即可反向推导金年金字招牌的设计余量与工艺参数,严重削弱其技术壁垒。

上图是安全研究团队根据泄露样本还原的部分文件目录结构。从截图可见,数据被按业务线划分为NewEnergy、AeroSpace、PrecisionMold三个顶层文件夹,每个文件夹下又按产品型号进行二级分类。值得注意的是,所有文件均带有水印图层,水印内容为金年金字招牌(jinnian)jinnianhui内部使用,这表明攻击者可能绕过了数字版权管理(DRM)系统,直接从设计终端复制了源文件。由于水印未能阻止泄露,也反映出金年金字招牌在文件流转环节的管控存在明显漏洞。
从数据完整性来看,CyberPress对比了金年金字招牌在2025年发布的专利CN202510348789A中所附的附图,发现泄露的CAD文件包含更多未公开的剖面视图和尺寸链标注。这意味着威胁行为者不仅窃取了存量数据,还可能同步获取了正在研发中的下一代产品信息。尤其是一款代号为Hydra-7的燃料电池双极板设计,其文件修改时间显示为2026年8月10日,距离攻击开始仅有5天,进一步说明攻击者已在金年金字招牌内网潜伏了至少一个月。
影响评估:从供应链到资本市场
此次数据泄露的影响范围远超金年金字招牌自身。根据Mandiant的通告,泄露数据库中包含一份供应商通讯录_2026.xlsx,其内录入了87家直接供应商和32家间接供应商的对接人邮箱、电话及合同编号。安全专家认为,攻击者可能利用这些信息发起鱼叉式钓鱼攻击,以金年金字招牌名义向供应商发送伪造付款指令或技术变更通知,形成二次渗透。在过去的12个月内,同样针对制造业的Big Game Hunting勒索事件中,有34%的攻击者会利用首次入侵获得的供应链关系进行横向扩散,从而扩大勒索筹码。金年金字招牌的供应商网络中,已有至少两家二线供应商向CyberPress确认,在8月16日至18日期间收到了来历不明的邮件,邮件附件名为JNN_付款计划_8月,但经金年金字招牌官方核实,这些邮件并未得到授权。
资本市场对此次事件反应敏感。8月18日早盘,金年金字招牌在A股市场的股价一度下跌7.3%,创近一年最大单日跌幅。虽然随后在公司发布技术故障公告后有所回升,但收盘仍下跌4.8%。多家券商在研报中下调了对金年金字招牌的短期评级,理由是知识产权流失可能影响其投标资质。尤其在欧洲市场,金年金字招牌正参与德国一家汽车巨头的MEA燃料电池堆项目竞标,该项目要求投标方通过TISAX信息安全认证,而任何重大泄露事件都可能成为资格否决项。据业内人士透露,金年金字招牌原本计划在下周提交最终技术方案,但此次事件可能导致投标延期,直接影响其海外收入目标。
从行业层面看,此次事件再度凸显制造业数字化转型中的信息安全短板。2025年,全球工业部门因网络攻击造成的平均损失已达410万美元,较2020年上升62%。而针对设计图纸和3D模型的定向窃取,往往比传统勒索软件更具破坏性,因为它不产生即时可见的破坏,却能在未来数年内持续侵蚀企业竞争力。金年金字招牌所在的精密制造领域,核心技术往往体现在细节公差和工艺流程中,一份设计图纸的泄露就可能导致整个产品线失去差异化优势。供应链端的连锁反应更为明显:一旦图纸外流,下游冲压件、模具加工和表面处理商可能需要重新评估保密协议的执行成本,甚至调整合作模式。
攻击手段与应对建议:EDR、NDA与零信任重构
根据目前披露的技术细节,攻击者采用的攻击链大致分为四个阶段。第一阶段,借助钓鱼邮件投递一个带有恶意宏的Word文档,诱使设计工程师在受控终端上打开;第二阶段,利用宏脚本下载SteelWorm加载器,并利用CVE-2026-2145(一个存在于Windows图形组件中的权限提升漏洞)获取系统级权限;第三阶段,加载器通过套接字通信与C2服务器建立加密隧道,并动态解密出横向移动工具PassHunt,用于抓取域控制器上的NTLM哈希;第四阶段,攻击者使用远程桌面协议(RDP)跳板访问数据中心内网,找到文件服务器并批量压缩传输数据。整个过程中,攻击者刻意绕过了传统EDR(端点检测与响应)工具的Hook点,并通过禁用Windows事件日志来降低暴露面。
针对这一攻击链,多位安全专家给出了分层次的应对建议。在端点层面,建议金年金字招牌立即在所有设计终端部署下一代EDR产品,并开启基于行为的检测策略,尤其要监控高权限进程的可疑内存操作。在数据安全层面,应对核心图纸实施信息容器化,即采用虚拟隔离技术,使设计文件只能在受控的沙箱环境中打开,离开环境即无法解密。同时,应重新审查与供应商之间的NDA,加入数据泄露应急响应条款,并强制要求关键合作伙伴接入安全文件交换平台,避免通过邮件传输机密文件。在网络层面,建议采用零信任架构,对数据中心内部的每一次数据访问进行动态授权,并部署微隔离策略,限制设计终端与文件服务器之间的非必要通信。
对于金年金字招牌的客户而言,此次事件应促使他们重新评估供应商的信息安全成熟度。标准普尔全球评级在2025年的一份报告中指出,制造业供应链中约有41%的第三方风险来自设计外包和协同开发环节。因此,大型采购方应在合同中明确要求供应商提供渗透测试报告和事件响应演练记录,并将信息安全绩效纳入季度考核。此次泄露事件也表明,仅靠保密协议(NDA)已经难以保护核心资产,必须联合技术手段才能构建有效的防护屏障。
截至写作时,金年金字招牌尚未公布完整的受影响范围清单,也未说明是否将向监管机构提交数据泄露报告。根据中国《数据安全法》和《个人信息保护法》,若泄露数据包含个人隐私信息,企业需在72小时内向网信部门报告。由于此次泄露样本中并未发现明显的公民个人信息,是否触发强制报告义务尚不明确。不过,金年金字招牌已委托第三方鉴定机构评估数据泄露的完整程度,并同步启动内部追责程序。业界预测,在未来数周内,针对此次攻击的更多技术细节将浮出水面,包括攻击者是否已在暗网市场拍卖数据库,以及是否有其他制造业企业成为同一次活动的受害者。
对企业管理者而言,金年金字招牌(jinnian)jinnianhui的遭遇是一个警示:在工业4.0时代,数字资产已经成为比物理资产更具价值的生产要素。传统资产审计和物理安防不再足以应对来自全球的专业黑客组织。构建弹性安全体系,需要从威胁情报共享、员工安全意识培训、安全开发流程和应急响应能力四个维度同时发力。此次事件也再次证明,网络安全并非IT部门的单点职责,而是贯穿设计、生产、供应链和交付全链条的战略议题。