本册收录2025年度全球活跃度与影响力位居前列的三个家族:Qilin(麒麟)、Akira、Cl0p。每个家族档案均从起源沿革、技术基因、入侵路径、典型案例、施压策略、ATT&CK映射与防御要点七个维度展开,关键数据均经多源核验,争议性结论以限定语标明。
Qilin最早于2022年年中(7—8月间)以"Agenda"之名被首次观测,后迁移至Rust构建——这一举措显著提升了加密速度并增强了反检测能力,也标志着该组织从一开始就具备较成熟的工程化意识。2023年该组织仅被关联约45起攻击,2024年约179起,长期属于二线玩家。2025年4月1日,当时最活跃的RansomHub平台突然沉寂,其大量附属成员携既有目标库与入侵技能转入Qilin,该组织月度受害者数量随即跳升约56%,并在6月、7月连续登顶月度活跃榜(按独立统计,其6—7月单月受害者约占当月全球的17%),全年宣称受害者超过1,000名,成为2025年全球最活跃的勒索组织。据GuidePoint GRIT报告基于链上交易的测算,按约8.7%的支付率估算,其2025年实收赎金至少在4,700万美元量级。
加密体系:采用AES-RSA混合加密,支持多种加密模式由附属成员按目标环境配置。最具标志性的技术创新,是滥用Windows Subsystem for Linux(WSL)在Windows主机上运行Linux版加密器——多数Windows EDR对WSL内执行的ELF二进制文件缺乏可见性,从而实现对传统终端防护的绕过。该组织同时提供Windows与VMware ESXi双平台载荷,可在单一战役中同时覆盖物理终端与虚拟化宿主。运营工具链:2025年内陆续上线垃圾邮件分发、自动化网络传播、附属面板内置的自动化赎金谈判、"新闻稿"代写等配套服务,并被Blackpoint等安全机构观察到利用防弹主机(BPH)服务及EDRSandblast等EDR规避工具。Securin等机构还报告其将AI能力用于增强社会工程内容的生产。
初始访问以三类为主:钓鱼邮件(曾伪装远程监控管理工具诱导执行以拦截MFA)、边界设备漏洞利用(FortiGate相关漏洞、CVE-2025-31324的SAP NetWeaver漏洞等)、RDP/SMB暴力破解。进入内网后,附属成员惯用凭据转储与远程服务(RDP/SSH/SMB)横向移动,在窃取数据后投放加密器。
2024年6月,Qilin攻击英国病理服务商Synnovis,导致伦敦多家NHS医院血液检测中断、逾1万次门诊预约与1,700台择期手术被推迟,约400GB患者数据遭泄露;Synnovis拒绝了5,000万美元赎金要求。2025年6月,King's College Hospital确认一名患者死亡,患者安全调查认定攻击导致的血液检测延误是死亡的促成因素之一——多家媒体将其称为英国首例公开确认的勒索软件关联患者死亡案例。其他受害者还包括日本朝日集团、马来西亚机场控股、德国左翼党(Die Linke)、韩国SK Inc.(宣称窃取约1TB数据)与美国俄亥俄州北区联邦法院(2025年9月,宣称窃取413GB含案件文件数据)等。2025年下半年,Qilin对韩国金融机构的攻击显著增多(8—9月间约30起),显示其在东亚区域的定向扩张意图。
双重勒索之外,Qilin在2025年将施压手段扩展至四个维度:DDoS攻击瘫痪受害者对外服务、通过"in-house journalists"撰写公开报道施压、向受害者客户及监管机构举报、以及颇具争议的"Call Lawyer"功能——为附属成员提供法务层面的谈判协助,将"法律威胁"本身武器化。
Akira于2023年3月首次出现,凭借针对VPN与边界设备的高效入侵能力迅速跻身全球前列。CISA联合公告(AA24-109A)指出其与已消亡的Conti家族"可能存在关联",业界亦长期存在代码谱系分析,但此类谱系判断应以行为证据为准,本研究不作定论。2025年,Akira以紧随Qilin的活跃度位居全球第二梯队之首,并出现向金融与教育行业集中的目标转向信号。
间歇性加密(Intermittent Encryption):不按顺序加密整个文件,而是按可配置步长分片加密——在加密速度与破坏效果之间取得平衡,既加快加密进程,又使部分恢复工具失效。双版本并行:Rust版加密器(Akira_v2 / Megazord,生成.powerranges等扩展名)与早期C++版并存,附属成员可依据目标环境灵活选择。平台扩展:2025年6月,Akira被首次观测到成功加密Nutanix AHV虚拟化平台的虚拟磁盘文件(CISA于2025年11月更新公告披露),标志着其从VMware ESXi向多元化虚拟化平台扩展——这对采用超融合架构的企业构成新的直接威胁。
初始访问向量在2025年发生显著扩展,但核心始终是边界设备与身份:从传统的Cisco VPN凭据窃取,到大规模利用SonicWall防火墙漏洞(CVE-2024-40766)——2025年7—8月,SANS ISC等机构观测到针对SonicWall Gen 7设备的攻击激增,其中Akira占约75%、Fog占约25%(Arctic Wolf分析);攻击者通过劫持VPN会话或窃取有效凭证,绕过甚至直接挫败多因素认证。进入内网后,Akira附属惯用RDP、SSH与SMB协议横向移动,并使用SharpDomainSpray等工具实施域内密码喷洒。数据外泄环节高度工具化:借助Rclone、FileZilla、WinSCP与Ngrok等合法工具,常在入侵后约2小时内完成窃取——这一"快进快出"节奏对检测响应速度提出极高要求。
Akira受害者覆盖金融、医疗、制造、教育、政府等多行业,呈显著的多行业渗透特征;2025年针对金融与教育行业的攻击增长尤其值得关注。需要注意:安全业界关于"Akira广泛使用SEO投毒与ClickFix手法"的说法在公开报告中证据并不充分——这两种手法2025年确在勒索生态中扩散(如Interlock等组织大量使用ClickFix),但将其作为Akira的标志性入侵向量并不严谨,本研究予以剔除,归入第三册"行业趋势"讨论。
Cl0p自2019年2月以加密勒索软件活跃(历史上曾使用.clop后缀与双重加密器策略),其组织被认为与TA505威胁组织存在人员与工具关联。与绝大多数RaaS组织不同,Cl0p的核心竞争力不在勒索软件本身,而在自主的漏洞挖掘与武器化能力——它持续选择企业级通用软件(文件传输、ERP、文件服务器)中的零日漏洞作为打击面,实施"一次漏洞、批量收割"的供应链式攻击,并借此弱化对附属网络质量的依赖。CISA与FBI的联合公告(AA23-158A)将其历年战役串成清晰脉络:2020—2021年Accellion文件传输设备(FTA)→2023年初Fortra GoAnywhere MFT→2023年5月MOVEit Transfer→2025年Cleo→2025年Oracle EBS——"面向公网的存储/传输基础设施"始终是其首选猎物清单。
2023年5月27日起,Cl0p利用Progress MOVEit Transfer的SQL注入零日漏洞(CVE-2023-34362,CVSS 9.8)发起大规模攻击:向受感染服务器植入名为LEMURLOOT的C# WebShell(伪装为合法组件human.aspx,通过X-siLock系列请求头接收指令),进而窃取底层数据库与Azure Blob Storage中的文件。由于MOVEit作为托管文件传输(MFT)产品服务于大量机构及其下游客户,单点失陷呈链式放大——据Emsisoft持续追踪,事件最终波及约2,770个组织、超过9,000万名个人,受害者涵盖政府、金融、教育、医疗与多家世界500强企业(BBC、英国航空、美国最大铁路公司等)。CISA于2023年6月2日将该漏洞列入KEV目录。此役确立了"管理文件传输类软件=国家级供应链风险"的认知。
2025年,Cl0p完成了被业界视为"标杆性"的战略转型:彻底摒弃文件加密环节,全程聚焦敏感数据窃取与泄露施压。其技术实现为:通过服务器端请求伪造(SSRF)实现未经认证的远程代码执行,进而强迫目标应用获取并执行恶意XSL载荷,在目标系统上不驻留加密程序即完成大规模数据窃取。安全研究机构还观察到其与LAPSUS$、Scattered Spider、ShinyHunters等组织存在人员与手法交叠(业界所谓"混沌三位一体"现象)。这一模式对受害者而言威胁不降反升——不存在"备份恢复"这一逃生通道,防御体系中的反加密检测环节全部落空。
① Cleo战役(2025年初):利用Cleo文件传输系统漏洞(CVE-2024-50623及修复绕过漏洞CVE-2024-55956),首轮即公布115名受害者,后续预估受影响机构超500家。② Oracle EBS战役(2025年Q3—Q4):完整时间线为——据CrowdStrike披露,最早利用可追溯至2025年8月9日;9月29日起受害者陆续收到勒索邮件;漏洞系Oracle E-Business Suite 12.2.3—12.2.14(BI Publisher集成组件)的未经认证SSRF漏洞CVE-2025-61882(CVSS 9.8),Oracle于10月4—5日紧急发布补丁,CISA随后将两个相关漏洞(另含CVE-2025-61884,10月11日修补)列入KEV目录;FBI副助理局长Brett Leatherman罕见发布"stop-what-you're-doing"级紧急警告。哈佛大学于10月12日被挂上泄露站点,确认约1.3TB财务、人事、供应商数据遭窃;11月10日首批29家机构被公开点名,Google威胁情报团队(GTIG)预估最终受影响机构将超过100家。③ Gladinet CentreStack战役(2025年Q4):针对公网暴露的文件服务器软件漏洞发起攻击,延续其"存储基础设施优先"的目标选择逻辑。
Cl0p模式对防御体系提出了颠覆性质询:当攻击者不加密、只窃取时,备份策略不再是充分的防护答案,数据出境监测(DLP)、企业软件漏洞的"小时级"应急修补能力、以及对ERP等核心系统的访问审计,成为新的防御重心。FBI与CISA在事件发生后联合敦促所有Oracle EBS用户立即修补并排查入侵迹象。