Ransomware Family Intelligence Series · Vol. 02

全球头部家族深度画像

本册收录2025年度全球活跃度与影响力位居前列的三个家族:Qilin(麒麟)、Akira、Cl0p。每个家族档案均从起源沿革、技术基因、入侵路径、典型案例、施压策略、ATT&CK映射与防御要点七个维度展开,关键数据均经多源核验,争议性结论以限定语标明。

本卷共三册 · 第二册 / 共三册 · 数据基准期:2025年1月—12月 · 审查修订版
全球活跃排名 TOP 1(全年份额近15%)

Qilin 麒麟 / 曾用名 Agenda · RaaS · 双重勒索

Rust构建WSL跨平台执行VMware ESXi载荷DDoS施压"Call Lawyer"法务威胁附属分成最高80–85%防弹主机基础设施
1,000+
2025年宣称受害者(组织自报口径)
62国
受害者覆盖国家(截至2025年10月)
2022
以Agenda之名首次被观测
$47M+
预估实收赎金(GRIT按8.7%支付率测算)
起源与组织沿革

Qilin最早于2022年年中(7—8月间)以"Agenda"之名被首次观测,后迁移至Rust构建——这一举措显著提升了加密速度并增强了反检测能力,也标志着该组织从一开始就具备较成熟的工程化意识。2023年该组织仅被关联约45起攻击,2024年约179起,长期属于二线玩家。2025年4月1日,当时最活跃的RansomHub平台突然沉寂,其大量附属成员携既有目标库与入侵技能转入Qilin,该组织月度受害者数量随即跳升约56%,并在6月、7月连续登顶月度活跃榜(按独立统计,其6—7月单月受害者约占当月全球的17%),全年宣称受害者超过1,000名,成为2025年全球最活跃的勒索组织。据GuidePoint GRIT报告基于链上交易的测算,按约8.7%的支付率估算,其2025年实收赎金至少在4,700万美元量级。

技术基因

加密体系:采用AES-RSA混合加密,支持多种加密模式由附属成员按目标环境配置。最具标志性的技术创新,是滥用Windows Subsystem for Linux(WSL)在Windows主机上运行Linux版加密器——多数Windows EDR对WSL内执行的ELF二进制文件缺乏可见性,从而实现对传统终端防护的绕过。该组织同时提供Windows与VMware ESXi双平台载荷,可在单一战役中同时覆盖物理终端与虚拟化宿主。运营工具链:2025年内陆续上线垃圾邮件分发、自动化网络传播、附属面板内置的自动化赎金谈判、"新闻稿"代写等配套服务,并被Blackpoint等安全机构观察到利用防弹主机(BPH)服务及EDRSandblast等EDR规避工具。Securin等机构还报告其将AI能力用于增强社会工程内容的生产。

入侵路径

初始访问以三类为主:钓鱼邮件(曾伪装远程监控管理工具诱导执行以拦截MFA)、边界设备漏洞利用(FortiGate相关漏洞、CVE-2025-31324的SAP NetWeaver漏洞等)、RDP/SMB暴力破解。进入内网后,附属成员惯用凭据转储与远程服务(RDP/SSH/SMB)横向移动,在窃取数据后投放加密器。

典型案例与影响

2024年6月,Qilin攻击英国病理服务商Synnovis,导致伦敦多家NHS医院血液检测中断、逾1万次门诊预约与1,700台择期手术被推迟,约400GB患者数据遭泄露;Synnovis拒绝了5,000万美元赎金要求。2025年6月,King's College Hospital确认一名患者死亡,患者安全调查认定攻击导致的血液检测延误是死亡的促成因素之一——多家媒体将其称为英国首例公开确认的勒索软件关联患者死亡案例。其他受害者还包括日本朝日集团、马来西亚机场控股、德国左翼党(Die Linke)、韩国SK Inc.(宣称窃取约1TB数据)与美国俄亥俄州北区联邦法院(2025年9月,宣称窃取413GB含案件文件数据)等。2025年下半年,Qilin对韩国金融机构的攻击显著增多(8—9月间约30起),显示其在东亚区域的定向扩张意图。

施压策略

双重勒索之外,Qilin在2025年将施压手段扩展至四个维度:DDoS攻击瘫痪受害者对外服务、通过"in-house journalists"撰写公开报道施压、向受害者客户及监管机构举报、以及颇具争议的"Call Lawyer"功能——为附属成员提供法务层面的谈判协助,将"法律威胁"本身武器化。

T1566.001钓鱼附件T1190漏洞利用T1078有效账户T1490抑制系统恢复T1486数据加密T1567数据外泄T1498网络服务拒绝
防御要点(综合CISA及厂商公开建议)
  • 关注WSL盲区:EDR应覆盖WSL子系统内进程执行,审计wsl.exebash.exe及分发包目录的异常活动。
  • 边界与补丁:优先处置FortiGate、SAP NetWeaver等已知被利用漏洞(对照CISA KEV目录),VPN入口强制MFA。
  • DDoS预案:对关键对外服务预置弹性扩容与流量清洗能力,以应对第四重施压。
  • 备份隔离:加密前窃取数据的模式决定了备份只能对冲加密,不能对冲泄露——需配合数据分类分级与出境监测。
全球活跃排名 TOP 2 · 凭据窃取型代表

Akira .akira / .akiranew / .powerranges(Rust版Megazord) · RaaS

间歇加密VPN边界突破Nutanix AHV扩展金融与教育多行业渗透Conti谱系关联(业界推测)
2023.3
首次出现于野(CISA口径)
$244M
宣称赎金收入(截至2025年9月底)
250+
宣称受害者(同期口径)
55min
最快观测加密速度(Arctic Wolf)
起源与组织沿革

Akira于2023年3月首次出现,凭借针对VPN与边界设备的高效入侵能力迅速跻身全球前列。CISA联合公告(AA24-109A)指出其与已消亡的Conti家族"可能存在关联",业界亦长期存在代码谱系分析,但此类谱系判断应以行为证据为准,本研究不作定论。2025年,Akira以紧随Qilin的活跃度位居全球第二梯队之首,并出现向金融与教育行业集中的目标转向信号。

技术基因

间歇性加密(Intermittent Encryption):不按顺序加密整个文件,而是按可配置步长分片加密——在加密速度与破坏效果之间取得平衡,既加快加密进程,又使部分恢复工具失效。双版本并行:Rust版加密器(Akira_v2 / Megazord,生成.powerranges等扩展名)与早期C++版并存,附属成员可依据目标环境灵活选择。平台扩展:2025年6月,Akira被首次观测到成功加密Nutanix AHV虚拟化平台的虚拟磁盘文件(CISA于2025年11月更新公告披露),标志着其从VMware ESXi向多元化虚拟化平台扩展——这对采用超融合架构的企业构成新的直接威胁。

入侵路径

初始访问向量在2025年发生显著扩展,但核心始终是边界设备与身份:从传统的Cisco VPN凭据窃取,到大规模利用SonicWall防火墙漏洞(CVE-2024-40766)——2025年7—8月,SANS ISC等机构观测到针对SonicWall Gen 7设备的攻击激增,其中Akira占约75%、Fog占约25%(Arctic Wolf分析);攻击者通过劫持VPN会话或窃取有效凭证,绕过甚至直接挫败多因素认证。进入内网后,Akira附属惯用RDP、SSH与SMB协议横向移动,并使用SharpDomainSpray等工具实施域内密码喷洒。数据外泄环节高度工具化:借助Rclone、FileZilla、WinSCP与Ngrok等合法工具,常在入侵后约2小时内完成窃取——这一"快进快出"节奏对检测响应速度提出极高要求。

目标与行业分布

Akira受害者覆盖金融、医疗、制造、教育、政府等多行业,呈显著的多行业渗透特征;2025年针对金融与教育行业的攻击增长尤其值得关注。需要注意:安全业界关于"Akira广泛使用SEO投毒与ClickFix手法"的说法在公开报告中证据并不充分——这两种手法2025年确在勒索生态中扩散(如Interlock等组织大量使用ClickFix),但将其作为Akira的标志性入侵向量并不严谨,本研究予以剔除,归入第三册"行业趋势"讨论。

T1190漏洞利用T1078有效账户T1110暴力破解/密码喷洒T1021远程服务T1486数据加密T1567数据外泄
防御要点(基于CISA AA24-109A缓解建议)
  • 边界设备补丁:SonicWall等VPN/防火墙设备高危漏洞发布后按"小时—天"级窗口修补,并审计VPN会话异常(陌生地理、非常规时间)。
  • 凭证卫生:对VPN与域账户强制MFA与独特口令,禁用离职账户;部署密码喷洒检测(单账户多次失败、跨账户单口令模式)。
  • 外泄监测:对Rclone/WinSCP/FileZilla/Ngrok的异常大流量上传建立基线告警——Akira常在2小时内完成外泄,告警时效决定损失上限。
  • 虚拟化防护:AHV/ESXi宿主纳入EDR与备份隔离范围,避免"加密一台宿主、瘫痪全部虚拟机"的单点失效。
全球活跃排名 TOP 3 · 纯数据勒索标杆

Cl0p Clop / CL0P / TA505(亦被指与FIN11、Graceful Spider关联)· 零日漏洞驱动

纯数据勒索(不加密)企业软件零日专长供应链打击SSRF利用链大规模自动化MOVEit战役(2023)
2019.2
首个加密版本活跃(CISA口径,源出CryptoMix系谱)
2,770+
MOVEit战役波及组织数(Emsisoft持续追踪)
90M+
MOVEit事件受影响个人(同上口径)
CVSS 9.8
CVE-2025-61882严重度
组织定位:勒索界的"漏洞军火商"

Cl0p自2019年2月以加密勒索软件活跃(历史上曾使用.clop后缀与双重加密器策略),其组织被认为与TA505威胁组织存在人员与工具关联。与绝大多数RaaS组织不同,Cl0p的核心竞争力不在勒索软件本身,而在自主的漏洞挖掘与武器化能力——它持续选择企业级通用软件(文件传输、ERP、文件服务器)中的零日漏洞作为打击面,实施"一次漏洞、批量收割"的供应链式攻击,并借此弱化对附属网络质量的依赖。CISA与FBI的联合公告(AA23-158A)将其历年战役串成清晰脉络:2020—2021年Accellion文件传输设备(FTA)→2023年初Fortra GoAnywhere MFT→2023年5月MOVEit Transfer→2025年Cleo→2025年Oracle EBS——"面向公网的存储/传输基础设施"始终是其首选猎物清单。

MOVEit战役:史上最大规模数据窃密事件之一(2023)

2023年5月27日起,Cl0p利用Progress MOVEit Transfer的SQL注入零日漏洞(CVE-2023-34362,CVSS 9.8)发起大规模攻击:向受感染服务器植入名为LEMURLOOT的C# WebShell(伪装为合法组件human.aspx,通过X-siLock系列请求头接收指令),进而窃取底层数据库与Azure Blob Storage中的文件。由于MOVEit作为托管文件传输(MFT)产品服务于大量机构及其下游客户,单点失陷呈链式放大——据Emsisoft持续追踪,事件最终波及约2,770个组织、超过9,000万名个人,受害者涵盖政府、金融、教育、医疗与多家世界500强企业(BBC、英国航空、美国最大铁路公司等)。CISA于2023年6月2日将该漏洞列入KEV目录。此役确立了"管理文件传输类软件=国家级供应链风险"的认知。

攻击范式转型:从双重勒索到纯数据勒索

2025年,Cl0p完成了被业界视为"标杆性"的战略转型:彻底摒弃文件加密环节,全程聚焦敏感数据窃取与泄露施压。其技术实现为:通过服务器端请求伪造(SSRF)实现未经认证的远程代码执行,进而强迫目标应用获取并执行恶意XSL载荷,在目标系统上不驻留加密程序即完成大规模数据窃取。安全研究机构还观察到其与LAPSUS$、Scattered Spider、ShinyHunters等组织存在人员与手法交叠(业界所谓"混沌三位一体"现象)。这一模式对受害者而言威胁不降反升——不存在"备份恢复"这一逃生通道,防御体系中的反加密检测环节全部落空。

2025年三大战役复盘

① Cleo战役(2025年初):利用Cleo文件传输系统漏洞(CVE-2024-50623及修复绕过漏洞CVE-2024-55956),首轮即公布115名受害者,后续预估受影响机构超500家。② Oracle EBS战役(2025年Q3—Q4):完整时间线为——据CrowdStrike披露,最早利用可追溯至2025年8月9日;9月29日起受害者陆续收到勒索邮件;漏洞系Oracle E-Business Suite 12.2.3—12.2.14(BI Publisher集成组件)的未经认证SSRF漏洞CVE-2025-61882(CVSS 9.8),Oracle于10月4—5日紧急发布补丁,CISA随后将两个相关漏洞(另含CVE-2025-61884,10月11日修补)列入KEV目录;FBI副助理局长Brett Leatherman罕见发布"stop-what-you're-doing"级紧急警告。哈佛大学于10月12日被挂上泄露站点,确认约1.3TB财务、人事、供应商数据遭窃;11月10日首批29家机构被公开点名,Google威胁情报团队(GTIG)预估最终受影响机构将超过100家。③ Gladinet CentreStack战役(2025年Q4):针对公网暴露的文件服务器软件漏洞发起攻击,延续其"存储基础设施优先"的目标选择逻辑。

防御启示

Cl0p模式对防御体系提出了颠覆性质询:当攻击者不加密、只窃取时,备份策略不再是充分的防护答案,数据出境监测(DLP)、企业软件漏洞的"小时级"应急修补能力、以及对ERP等核心系统的访问审计,成为新的防御重心。FBI与CISA在事件发生后联合敦促所有Oracle EBS用户立即修补并排查入侵迹象。

T1190漏洞利用T1195供应链攻击T1567数据外泄T1078有效账户T1505.003Web Shell
防御要点(基于CISA联合公告与事件复盘)
  • MFT/ERP资产台账:精确掌握企业及供应商侧MOVEit、GoAnywhere、Cleo、Oracle EBS、CentreStack等面向公网的数据处理系统清单与版本,补丁窗口以"小时"计。
  • WebShell排查:对已修补系统仍须排查入侵痕迹(如MOVEit的human2.aspx),修补不等于清除——历史数据可能已被窃取。
  • 出站管控:对ERP/MFT服务器的出向连接与白名单进行收敛,监测异常大体积外传。
  • 供应商风险:将文件传输类软件的漏洞状态纳入供应商安全评估与合同条款。
本册参考文献(全部为已公开核实的真实来源)
  1. ManageEngine(Zoho). Qilin Ransomware 深度分析档案.(Qilin 2022年7月以Agenda现身、2025年700余名受害者覆盖62国、Synnovis事件与首例勒索关联患者死亡确认、Rust构建)
  2. Check Point Research. The State of Ransomware – Q3 2025. 2025-11-13.(Qilin月均75名受害者居首;Qilin对韩国金融机构约30起攻击;Cleveland联邦法院事件)
  3. CISA / FBI / NSA / 多国CERT. #StopRansomware: Akira Ransomware(AA24-109A,2025-11-13更新).(Akira 2023年3月活跃、宣称赎金收入约2.4417亿美元、250余名受害者、Nutanix AHV事件、Conti关联表述、缓解建议)
  4. CISA / FBI. #StopRansomware: CL0P Ransomware Gang Exploits CVE-2023-34362 MOVEit Vulnerability(AA23-158A). 2023-06-07.(MOVEit/LemurLoot技术细节、TA505历史战役脉络、ATT&CK映射)
  5. The Record from Recorded Future. Harvard says 'limited number of parties' impacted by breach linked to Oracle zero-day. 2025-10-13.
  6. Rescana Threat Intelligence. Harvard University Data Breach: Cl0p Exploits Oracle EBS Zero-Day (CVE-2025-61882). 2025-10-16.(攻击链还原、受影响版本12.2.3–12.2.14、Mandiant/GTIG分析)
  7. CrowdStrike(中文安全社区转载). 揭秘Cl0p针对Oracle EBS的勒索软件攻击. 2025-10.(最早利用2025年8月9日、CVE-2025-61882/61884、企业级SSRF执行链)
  8. SANS Internet Storm Center. SonicWall SSLVPN Vulnerability (CVE-2024-40766) Exploitation Update. 2025.(2025年7—8月Gen 7设备攻击激增观测)
  9. Arctic Wolf Labs. Increased Fog and Akira Ransomware Activity Linked to SonicWall SSL VPN. 2025.(Akira占约75%、Fog占约25%;最快55分钟完成加密)
  10. Emsisoft(MOVEit事件受害者持续追踪,经多家机构引用). (约2,770个组织、逾9,000万个人受影响)
  11. 新华三集团聆风实验室.《2025勒索软件攻击态势报告》. 2026-03.(全球家族排名与份额、Anubis监管胁迫与EaaS趋势)
  12. MITRE ATT&CK®. Enterprise Matrix.
上一册 · 研究总论与态势研判
第二册 · 全球头部家族深度画像 | 继续阅读第三册
下一册 · 老牌家族·联盟生态·国内家族