勒索软件研究 · 子课题 08 / 08 · 专题研究分册

恶意AI生态与典型案例

本册追踪地下经济中的恶意大语言模型(Malicious LLM)生态演化,深度解剖首个被广泛研究的AI辅助勒索组织FunkSec,并复盘深度伪造社会工程在真实赎金攻击中的实战运用——回答"AI武器化的产业形态究竟走到了哪一步"。

研究框架 V1.0 分册 第 2 页 / 共 3 页 引用来源 10+ 权威机构 更新 2026年9月
01

恶意大模型生态:从WormGPT到"套壳"泛滥

2023年6月WormGPT在黑客论坛现身,标志着恶意LLM作为独立"商品"进入地下经济。此后两年,该生态经历了"专用模型—越狱套壳—服务化租赁"的完整演化。

生态演化三阶段

阶段一:专用恶意LLM(2023)。SlashNext于2023年6月披露WormGPT——一个被宣传为"ChatGPT黑帽替代品"的恶意模型,提供无限制回答、无长度限制对话与"保密对话"承诺,媒体广泛报道其订阅价格约100美元/月(不同渠道报价口径不一);2023年7月25日FraudGPT出现,由化名"CanadianKingpin12"的卖家在多个网络犯罪论坛推广,专门面向"欺诈者、黑客、骗子"[1][4]。

阶段二:家族化繁衍与口碑分化(2023—2024)。Group-IB《2023/2024高科技犯罪趋势》记录:自2023年中期以来,地下论坛围绕ChatGPT越狱与专用GPT开发的兴趣持续升温,先后出现WolfGPT、DarkBARD、FraudGPT、WormGPT四种ChatGPT风格工具,其中FraudGPT和WormGPT是地下论坛与Telegram频道讨论最多的工具[2]。学术研究进一步发现:多数后继"恶意模型"实为越狱版ChatGPT套壳——当用户要求执行非法活动时,它们会回复"我无法执行非法活动",暴露其底层仍受OpenAI安全策略约束[3][4]。

阶段三:平台化寄生(2023—2024)。arXiv:2401.03315(Malla研究)对真实地下恶意LLM服务进行了系统性测绘:研究团队共发现212个真实Malla样本(14个独立恶意服务+198个托管于Poe、FlowGPT等合法平台的恶意项目),论文后被USENIX Security 2024录用。研究同时揭示:恶意LLM服务高度依赖上游合法模型API的越狱滥用与"未审查模型"供应链——上游模型服务的策略调整可对地下生态形成"断供式"冲击,这为治理提供了关键杠杆点[3]。

工具首次披露定位与特征
WormGPT2023年6月SlashNext披露的"黑帽版ChatGPT",主打无限制生成钓鱼邮件与恶意代码片段,订阅制[1][4]
FraudGPT2023年7月面向欺诈场景:钓鱼邮件、恶意代码、黑客教程;因违规其销售帖多次被主流犯罪论坛删除,转向Telegram推广[2][4]
WolfGPT / DarkBARD2023年Group-IB记录的同期恶意工具;DarkBARD自称集成联网与图像能力;均因模型供应链变动而停摆[2][3]
各类套壳变体2023—2024EscapeGPT、Evil-GPT等大量后继者实为越狱ChatGPT包装器,社区出现大量"以骗养骗"的假工具投诉[3][4]

研究启示:恶意LLM并未形成独立技术栈,而是寄生在合法大模型生态之上。上游模型方的安全策略迭代(如模型弃用、护栏加固)能对地下生态造成"断供式"打击——这为治理提供了关键杠杆点。

恶意LLM订阅制定价(美元/月,卖家公开报价)

恶意LLM从"工具"走向"订阅制商品"的定价证据(SaaS化犯罪基础设施)
WormGPT约100美元/月(2023年媒体报道口径)FraudGPT 200美元/月或1700美元/年(卖家公开报价)

数据来源:WormGPT定价经SlashNext披露及多家媒体公开报道转引[1][4];FraudGPT定价为卖家CanadianKingpin12在犯罪论坛的公开报价[2][4]

02

深度解剖:FunkSec——首个AI辅助勒索组织

FunkSec是勒索软件史上第一个被权威厂商完整披露"AI深度参与研发与运营"的组织。其价值不在于技术先进性,而在于揭示了AI如何让低水平攻击者获得"量产能力"。

2024年11月—12月

浮出水面:一个月宣称85名受害者

FunkSec首次被报道。该组织采用RaaS(勒索软件即服务)模式与双重勒索策略(加密+窃密),2024年12月单月宣称受害者数量超过Cl0p、RansomHub等老牌组织。受害者分布于美国、印度、意大利、巴西、以色列、西班牙、蒙古等国[5][7]。

2025年1月

Check Point定性:AI驱动的勒索组织

Check Point发布专项研究:FunkSec基于Rust编写,代码包含语法流畅的英文注释,与运营者"el_farado"本人在论坛中"非常基础的英语"及"发帖询问如何成为黑客"的行为形成反差;同时该组织部署了基于Miniapps平台的AI聊天机器人支撑运营——AI被用于生成代码、勒索信与钓鱼模板(运营者自称AI约占其运营的20%)[5][7]。

2025年3月

版本快速迭代:低水平团队的"AI补偿"特征

Solar团队跟踪显示:该组织已迭代至V2.0版本,并发布信息窃取工具Wolfer(经Telegram机器人回传系统信息与Wi-Fi密码)。多数样本无法正常运行、依赖从Imgur下载的外部图片——技术粗糙度与其宣称的"战果"严重不符,印证其依赖AI弥补能力不足[6][8]。

2025年5月

卡巴斯基年度报告收录:勒索AI化的标志性样本

卡巴斯基《2025年勒索软件状况报告》将FunkSec列为"AI工具被用于勒索软件开发"的标志性案例:其勒索软件采用疑似LLM生成的代码以加速开发并规避检测;与通常索要数百万美元的团伙不同,FunkSec采取高频次、低成本模式,赎金要求异常低(部分仅1万美元),并将窃取数据打折出售给第三方[6]。

2025年7月31日

生命周期终结:Avast联合执法机构发布免费解密器

Avast与Gen Digital宣布基于与执法机构的合作,发布FunkSec免费解密工具。Gen Digital报告称FunkSec已被认为"死亡",其泄露网站共列出113名受害者;解密器同时支持恢复带".funksec"扩展名与"README-{random}.md"勒索说明的加密文件[9][10]。

"FunkSec的操作人员采用了人工智能辅助的恶意软件开发模式,这让即便是缺乏经验的攻击者,也能快速制作并优化高级恶意攻击工具。" —— Check Point Research,2025年1月[5]

案例研究要点

要点一:真实威胁被夸大,但模式意义深远。Check Point明确指出FunkSec泄露的许多数据集系"从以往黑客活动中回收",真实性存疑;其技术能力有限、预计难以长期存活——事实也印证了这一点(活跃周期约8个月)。但"低水平攻击者+AI工具=可运营勒索组织"这一模式已被验证成立[5][9]。

要点二:赎金定价策略折射AI成本结构。低至1万美元的赎金与数据转卖行为,说明AI驱动的勒索组织可以依靠"走量"而非"天价"盈利。对中小企业而言,单次损失金额不高,但攻击频次将显著上升——这正是Solar团队报告中"案件总量爆发式增长"的微观注脚[6]。

要点三:解密工具是终止AI勒索组织生命周期的最有效手段。当加密机制存在缺陷时,免费解密器的发布直接摧毁其商业模式根基。这也提示防御研究应持续开展勒索软件加密机制与漏洞分析(对应勒索软件研究子课题02、03)。

03

AI武器化实战案例复盘:深伪社工与AI驱动勒索软件

AI语音克隆与换脸视频已不只是"诈骗工具",正在演变为勒索攻击初始访问环节的高端社工手段;与此同时,AI生成的恶意代码与AI驱动的勒索软件本体也开始批量进入真实攻击现场。

案例一:香港跨国企业2亿港元深伪视频会议案

2024年2月,香港警方披露:某跨国公司香港分部职员受邀参加"首席财务官主持"的视频会议,画面中多名"高管"均为深度伪造。职员按指示完成15次转账,涉及金额约2亿港元(约2560万美元)——这是当时全球公开报道涉案金额最大的深伪诈骗个案,且已具备"多角色同框实时换脸"的技术水平[11]。

来源:香港警方通报,经BBC/CNN等权威媒体报道(2024年2月)

案例二:WPP首席执行官深伪会议攻击

2024年5月,《卫报》(The Guardian)证实:攻击者利用公开录音与YouTube素材合成WPP首席执行官Mark Read的声音与影像,通过伪造WhatsApp账号发起Microsoft Teams会议,企图诱导员工执行恶意操作。攻击在造成财务损失前被识别——但其目标直指全球最大广告传播集团的高层权限[12]。

来源:The Guardian调查报道,2024年5月

案例三:日本AI制毒入刑第一案

2024年10月,日本东京地方法院对25岁男子Ryuki Hayashi作出有罪判决:其于2023年3月使用生成式AI(庭审披露为"非官方版ChatGPT")获取勒索病毒设计图与源代码,制作出加密文件并索要比特币的木马,被判处有期徒刑三年、缓期执行四年。这是日本首例因滥用生成式AI开发恶意软件而被定罪的案件。被告在庭审中坦言自己毫无IT技能——"没有生成AI的帮助,根本无法制作出这种病毒",AI抹平技术门槛在此案中得到司法层面的直接印证[13]。

来源:读卖新闻、IT之家/新浪科技报道(2024年10月),东京地方法院判决

案例四:PromptLock——首款AI模型驱动的勒索软件

2025年8月,360安全研究人员披露PromptLock:首个被公开发现的、由本地大语言模型动态驱动攻击流程的勒索软件。该程序用Go语言编写,通过Ollama API与本地托管的LLM通信,以硬编码提示词让LLM实时生成跨平台Lua恶意脚本(支持Windows、Linux、macOS),进而执行文件系统枚举、目标筛选、数据外泄与加密。与"用AI写代码"的FunkSec不同,PromptLock把LLM直接嵌入攻击执行链——AI不再只是开发工具,而是运行时引擎[15]。

来源:360《2025年8月勒索软件流行态势分析》

案例五:Monkey家族——"跨平台错误"暴露AI生成痕迹

2025年10月,360在月度态势分析中指出:新出现的Monkey勒索软件家族样本存在明显的AI生成痕迹——其Linux版本样本中竟包含删除Windows卷影副本的代码。这种"跨平台套用模板"的低级错误,正是大模型按提示词生成代码时缺乏环境感知能力的典型特征,为研判AI参与恶意软件开发提供了新的物证维度[16]。

来源:360《2025年10月勒索软件流行态势分析》

"仅需3秒语音样本即可生成足以骗过人类听众的语音克隆——这一结论来自McAfee Labs 2019年Project V实验研究。攻击者从财报电话会、主题演讲、播客访谈和LinkedIn视频中即可免费获取素材,合成语音随后以'高管'身份致电财务或HR员工,要求执行紧急电汇、修改工资账户或释放敏感数据。" —— McAfee Labs, Project V: 语音克隆与AI语音钓鱼实验研究,2019年[14]
04

AI对犯罪组织的"反向解剖":BlackBastaGPT事件

AI不仅赋能攻击者,也赋能了研究者——这是本分册最具戏剧性的对称性案例。

事件经过

2025年2月11日,臭名昭著的Black Basta勒索团伙内部聊天记录遭泄露,包含超过20万条俄语消息。威胁情报公司Hudson Rock的研究人员随即创建了名为BlackBastaGPT的聊天机器人,对这些聊天记录进行AI筛选分析,揭示了该团伙的盈利情况、深度伪造技术的内部使用以及组织内部冲突等核心情报[8]。

研究价值:该事件首次以"铁证"形式证明——头部勒索组织已将深伪技术纳入常规作案工具;同时也示范了"用AI反制AI犯罪"的情报分析范式,为执法机构与研究机构提供了可复用的方法论。

05

本分册参考文献

以下文献均为公开可查证的原始报告、学术论文或权威媒体报道。

  1. SlashNext. WormGPT — The Generative AI Tool Cybercriminals Are Using to Launch Business Email Compromise Attacks. 2023年7月. slashnext.com
  2. Group-IB. Hi-Tech Crime Trends 2023/2024. 2024年3月.(WolfGPT/DarkBARD/FraudGPT/WormGPT四种工具及DLS增长74%)
  3. Lin Z., Cui J., Liao X., Wang X. Malla: Demystifying Real-world Large Language Model Integrated Malicious Services. USENIX Security 2024录用;arXiv:2401.03315, 2024.(对212个真实Malla的首个系统性实证研究)arxiv.org/abs/2401.03315
  4. Abnormal AI. What Happened to WormGPT and What Are Cybercriminals Using Now? 2024年11月. abnormal.ai
  5. Check Point Research. FunkSec: Alleged Top Ransomware Group Powered by AI. 2025年1月. research.checkpoint.com
  6. Kaspersky(卡巴斯基). The State of Ransomware 2025. 2025年5月. kaspersky.com.cn
  7. The Record / 安全内参. 《首个AI驱动的勒索软件组织:大模型生成代码、聊天机器人自主运营》. 2025年1月16日. secrss.com/articles/74763
  8. 51CTO. 《勒索软件攻击创历史新高:2025年二月攻击量激增126%》(含BlackBastaGPT事件与FunkSec Wolfer工具). 2025年3月14日. 51cto.com/article/810721.html
  9. cn-sec / Avast. 《Avast发布了针对FunkSec勒索软件的免费解密工具》. 2025年8月.(含完整攻击时间线)cn-sec.com/archives/4316731.html
  10. Gen Digital / SecurityAffairs. Researchers released a decryptor for the FunkSec ransomware. 2025年7月31日. securityaffairs.com
  11. BBC News / CNN. 香港深伪视频会议诈骗2亿港元案件报道. 2024年2月.(Hong Kong police: deepfake CFO scam)
  12. The Guardian. WPP targeted in deepfake scam using AI clone of CEO Mark Read. 2024年5月. theguardian.com
  13. 读卖新闻 / IT之家 / 新浪科技. 《因使用生成式AI制作恶意软件,日本一25岁男子首次被判有罪》(东京地方法院判处有期徒刑三年、缓刑四年). 2024年10月. finance.sina.com.cn
  14. McAfee Labs. Project V: The Rise of AI-Driven Audio Scams("3秒语音即可克隆"实验研究). 2019年. mcafee.com
  15. 360数字安全集团高级威胁研究分析中心. 《2025年8月勒索软件流行态势分析》(披露首款使用AI模型驱动的勒索软件PromptLock:通过Ollama API与本地LLM通信,动态生成跨平台Lua脚本). 2025年9月. 360.cn/n/12755
  16. 360数字安全集团高级威胁研究分析中心. 《2025年10月勒索软件流行态势分析》(指出Monkey勒索家族样本存在明显AI生成痕迹:Linux样本含删除Windows卷影副本代码). 2025年11月. 360.cn/n/12783

引用原则:同第一分册。凡涉及金额、时间线等关键事实,均可在原始来源中逐项核验。

上一分册:威胁态势与攻击链
AI驱动勒索软件研究 · 第 2 页 / 共 3 页
下一分册:AI驱动防御与治理