本册收录LockBit、DragonForce、Lynx三个国际家族与2025年国内传播量居首的Weaxor家族及Wmansvcs家族,并以"迁徙链与卡特尔化"为主线绘制勒索组织生态关联图谱,最后给出全卷研究展望与经核验的参考文献。
LockBit于2019年9月以加密后缀".abcd"的勒索软件现身(故又名ABCD Ransomware),随后确立了现代RaaS的几乎所有标准范式:核心管理层负责恶意软件迭代与洗钱通道维护,入侵工作外包给"附属成员",利润按20/80分成;平台提供附属面板、构建器、谈判托管与受害者公关模板。这一模式将勒索攻击的"准入门槛"降至极低点,直接催生了2020年后勒索经济的爆炸式增长。LockBit的勒索信以直接、傲慢的措辞著称,其运营者甚至设立"bug赏金"计划,向发现加密器漏洞的研究者付费——将软件工程文化反向植入犯罪生态。
| 版本 | 时间 | 关键特征 |
|---|---|---|
| 1.0 | 2019.09 | .abcd后缀出道;确立RaaS分成与附属面板范式 |
| 2.0 | 2021.06 | 引入StealBit外泄工具与"自助渗透"模式,效率大增 |
| 3.0 | 2022.06 | LockBit Black;首推勒索漏洞赏金;构建器后被泄露并被多个家族(含DragonForce)复用 |
| 4.0 | 2025.02 | .NET CoreRT重写,持续活动至2025年春夏季 |
| 5.0 | 2025.09 | 六周年之际发布:ChaCha20+X25519混合加密、随机16字符扩展名、Windows/Linux/ESXi/Proxmox四平台、约500美元入会费、支持BTC/门罗/Zcash三币种 |
4K头部加密:仅加密文件头部约4KB数据并在原文件对应扇区覆盖写入——加密速度显著快于全文件加密家族,且因明文被物理覆写,受害者无法通过数据恢复工具还原,备份之外的"数据修复"路径基本被堵死。快速加密与自蔓延:支持域控环境下的批量分发;多阶段加载与字符串混淆等反分析机制。2025年9月发布的5.0版本将加密体系升级为ChaCha20+X25519,并扩大平台覆盖;Vectra等机构的观测还显示其释放了与同行团伙卡特尔式协作的信号;Dragos在工控领域的季度分析中特别指出,5.0的一项重要变化是放宽了对附属成员的目标行业限制(以往RaaS平台多禁止攻击医院等目标以规避执法高压),而非新增了所谓"工控专用模块"——本研究特予澄清,以免过度解读。
2024年2月,国际执法行动"Operation Cronos"渗透并瓦解了LockBit的基础设施,其附属成员大规模流出——主要流向当时正如日中天的RansomHub,部分流向Qilin等组织。此次打击及其后ALPHV/BlackCat的跑路事件共同证明了一个残酷规律:执法行动摧毁的是"品牌"而非"能力"——附属成员作为自由职业者,其技能、访问权限与受害者关系随人流转,数月内即可在新平台重建产能。值得回顾的是,"卡特尔"并非2025年的发明:2020年Maze曾与LockBit、RagnarLocker、SunCrypt等共用泄露站点,但学界与业界对其真实合作深度始终存疑(Maze方面当年即否认存在正式卡特尔,亦无利润共享的确证)——这一历史教训提醒我们:对2025年10月Qilin、LockBit、DragonForce的结盟宣言,同样应保持"观其行"的审慎。
据央视新闻2025年11月报道:2025年5月,四川德阳某连锁超市管理系统遭黑客攻击,货物库存、商家供货、会员储值等数据全被加密锁定,超市一周内无法恢复营业,直接经济损失超20万元。经警方勘验,黑客使用涉及境外多国的远程虚拟IP地址,利用数据库漏洞入侵服务器后上传勒索病毒,并以虚拟货币私下交易赎金。专案组经海量数据分析抓获重庆籍犯罪嫌疑人王某——其自2025年4月起先后获取国内企业数据库登录权限5,100余个,迫使30余家企业缴纳"赎金",非法获利10万余元。该案揭示了中小微企业的典型防御盲区:王某供述选择中小零售企业,正是因其网络安全防护薄弱、攻击成功率高且"易支付赎金"。漏洞长期未修、数据库端口直接暴露公网、备份体系缺失,是此类攻击屡试不爽的三部曲。需要注意的是,该案犯罪嫌疑人实际得手金额(累计10万余元)与其单起勒索要价之间存在巨大落差——多数受害者并未支付,印证"低支付率"的行业规律,也再次说明:专业的应急处置与备份恢复,往往比支付赎金更具成本效益。
DragonForce于2023年8月首次出现,2025年3月在地下论坛公开宣布转型为"卡特尔"(Cartel),推出白标联盟(White-Label Alliance)商业模式,并以"RansomBay"品牌运营加盟平台:该集团负责恶意软件开发、数据泄露站点及基础设施运营,合作伙伴(水平参差的中小团伙乃至新人)可以"自己的品牌"发起攻击,同时完全借用DragonForce的武器库与服务体系,最高可保留80%的赎金。这一模式的本质,是将RaaS的"平台化"再向前推进一步——从"租平台"到"加盟连锁",既降低了合作伙伴的运营负担,也通过品牌隔离分散了执法打击风险。此外,其联盟还提供"数据解析服务":对窃取数据进行分析并按受害者资产规模协助定价,抽成0—23%,设有1,500万美元收入门槛——勒索产业的服务颗粒度已细化到"定价咨询"。
多来源(Halcyon、Sophos等)的技术分析显示,DragonForce维护双变体架构:一系基于LockBit 3.0泄露构建器,另一系为Conti V3的定制分支(并经BYOVD——自带漏洞驱动程序——增强以对抗EDR)。这印证了本卷反复强调的规律:Conti瓦解后泄露的代码库已成为勒索生态的"公共祖库"。2025年,DragonForce先后吸纳/对接RansomHub的流散附属与基础设施,并于8月与LockBit正式建立卡特尔合作(由DragonForce托管基础设施并抽取20%)。2025年4—5月,英国零售巨头玛莎百货(M&S)与合作社集团(Co-op)遭遇的标志性攻击即被归因于DragonForce附属(与Scattered Spider网络犯罪集团的手法高度关联),导致M&S线上线下业务长时间中断。2025年10月,Qilin、LockBit、DragonForce宣布三方结盟——但独立研究(Halcyon)指出,迄今尚无联合泄露站点或联合执行的攻击被证实,该"卡特尔"的实际规模可能小于宣传。
DragonForce重点瞄准多国关键基础设施与制造、能源、金融、零售等高价值行业,其白标模式的扩张使得"技术水平较低"的犯罪者也能发起完整攻击链,显著扩大了勒索生态的整体产能。防御者应将DragonForce生态下的"白标品牌"纳入同一威胁画像,避免按品牌分散配置防御资源。
INC Ransom于2023年出现,2024年其源代码被出售;Palo Alto Networks Unit 42等机构的代码比对显示,Lynx与INC存在显著代码重叠,被广泛视为INC的继任者。2025年,INC、Lynx与6月新出现的Sinobi构成同一谱系的活跃链条——Sinobi的加密例程、受害者画像与双重勒索方法与Lynx高度相似,业界普遍认为其系Lynx的重命名。这一"改名—分流—再聚合"的循环,正是勒索组织对抗品牌打击的标准生存策略;值得注意的是,谱系源头INC本身在2025年Q3仍居全球活跃组织前五(Check Point口径),说明"改名"与"母体存续"往往并行不悖。
Lynx发布的新版本重点优化了攻击链各环节效率,尤其强化了对备份系统的识别与摧毁能力——在加密前递归遍历并终止备份相关服务与进程、删除卷影副本、清空事件日志,大幅降低受害者的数据恢复可能性从而提升赎金支付率。加密采用AES;勒索信使用README.txt模板;施压配套包括更换桌面壁纸、劫持打印机批量打印勒索信息、以及泄露站点上约72小时的"滴漏式"分批放料——心理施压被系统设计到小时级颗粒度。
安全业界确有"勒索组织开始将AI能力用于攻击链"的宏观趋势判断(聆风实验室年度报告、Securin对Qilin的AI增强社工观测等),但将其具体归到Lynx名下目前缺乏直接公开证据——本研究对此类"AI赋能"叙述保持审慎,仅将其作为生态级趋势在第一册解读五中讨论,不写入单一家族档案,以免以讹传讹。
Weaxor最早于2024年11月被360捕获,被广泛视为已退流行Mallox家族的重塑版本,并继承了其以漏洞利用为核心的传播传统。据360《2025年勒索软件流行态势报告》,Weaxor、LockBit与Wmansvcs三个家族的处置量合计占全年总量的58.4%以上,其中Weaxor居首;其活动呈显著的"波次化"特征——4月占当月35.97%、6月达52.24%、7月达50.70%,呈规模化战役节奏。Solar年度报告则显示,2025年Q2国内勒索案件占全年35.20%的峰值,主要由Weaxor针对特定行业应用系统的集中式攻击战役推动。在国际榜单上存在感有限的Weaxor,恰恰说明"全球威胁地图"与"中国防御者现实风险地图"之间必须做本地化校准——这正是本课题坚持多源对账的原因。
Weaxor不依赖昂贵的零日漏洞,而是利用自动化工具对未及时修补的已知漏洞与弱口令进行批量扫描。典型入侵路径:入口突破——扫描暴露公网的SQL Server 1433端口及企业财务/OA/业务系统已知漏洞(含React2Shell类Web框架漏洞),以字典爆破获取sa权限;寄生执行——在被禁用xp_cmdshell的环境中,启用CLR(Common Language Runtime)集成加载恶意.NET程序集,利用合法的SQL Server进程投递载荷,极大提升了对传统杀毒软件的绕过率;横向移动——利用Mimikatz变种转储内网凭据,获取域控管理员密码后经由SMB全网投放;攻击中还观测到使用CobaltStrike进行控制、通过AnyDesk等远控工具手动投毒,以及以PowerShell多轮加载、漏洞驱动(BYOVD)对抗内核级安全软件的手法。目标行动——终止数据库服务进程,执行全盘加密并释放勒索信。其加密方案采用Curve25519椭圆曲线密钥交换+AES-256-CTR+ChaCha20的混合结构,截至2025年末尚无公开可用的解密工具。该家族的目标清单集中于国内企业信息化生态:用友NC、亿赛通、蓝凌、明源、智邦、灵当、致远OA及SQL Server等——这与其"低赎金、广撒网"的商业模式自洽:单起赎金仅8,000—15,000元,目标是让中小企业"付得起、懒得报案"。
Weaxor的所有突破口均属于"基础安全卫生"范畴:公网暴露的数据库端口、长期未改的sa弱口令、被忽视的CLR集成配置。Solar复盘的某制造企业案例中,防火墙虽在但策略粗糙、高权限弱口令长期存在——勒索防御的第一性原理依然是:收敛暴露面、管住凭证、备份离线。对医疗(Solar口径占比23.97%)与制造(15.7%)行业而言,这一启示尤为迫切。
据360年度报告,Wmansvcs为Phobos家族的衍生变体,使用Rust语言编写,目前仅在国内被发现,主要通过RDP暴力破解获取初始访问,针对政企内网服务器实施加密勒索,与Weaxor、LockBit共同构成2025年国内处置量的前三集中度(58.4%)。Phobos系家族自2019年起长期活跃,以"持久化+加密+双重勒索"的组合拳著称,其RDP暴力破解的传播方式与Weaxor的漏洞利用形成互补——两者合计解释了360口径"远程桌面与漏洞利用合计近八成"的传播结构。防御上,RDP入口的收敛(白名单、网关、MFA、锁定策略)对本家族直接有效。
将2024—2025年重大组织变动按时间轴排列,可以清晰看到一条"打击—流散—吸纳—结盟"的迁徙链。节点大小示意组织体量(按公开受害者规模定性分级),箭头示意附属成员/代码/基础设施的流动方向。
图谱解读:执法打击在图中表现为"节点重命名"而非"节点消失"——LockBit的经验在RansomHub身上复现,而Qilin与DragonForce的崛起则说明生态具备自我再分配能力。对防御者的直接推论是:威胁情报的订阅对象应是"TTP与基础设施"而非"组织名称",因为名称的半衰期正在缩短。同时须注意:2025年8—10月间的"卡特尔"合作与三方结盟,目前尚无联合泄露站点或联合攻击的公开实证,其真实深度应持续观察——这与2020年"Maze卡特尔"争议(当时亦无利润共享的确证)高度相似。
其一,AI攻防不对称性研究。勒索组织已开始将生成式AI用于钓鱼内容生产、目标情报整合与谈判话术生成(聆风实验室年度报告将AI列为关键变量,Securin报告了Qilin的AI增强社工实践);防御方的AI化检测(UEBA、大模型辅助狩猎)能否跟上,将决定攻防天平走向。本课题将建立AI赋能攻击的专项追踪指标,但对缺乏直接证据的"某家族使用AI"叙述保持审慎。
其二,纯数据勒索的防御范式重构。Cl0p已验证"不加密"模式的可行性,若更多家族跟进,以"反加密+备份恢复"为主轴的传统勒索防御体系将面临底层假设失效。数据出境监测、核心系统访问审计与数据分类分级将成为新的防御重心。
其三,EaaS与"勒索民主化"。ShinyHunters的EaaS平台(25—30%抽成)与DragonForce的白标加盟(最高80%分成)从两端挤压传统RaaS的商业模式:前者服务"有洞无牌"的入侵者,后者服务"有人无技"的团伙。勒索产能的进一步社会化分工,意味着中小组织面临的威胁密度将持续上升。
其四,法律与政策应对。2025年11月,英国政府宣布推动立法,拟禁止公共部门及关键国家基础设施运营商支付勒索赎金;美国OFAC对涉制裁对象赎金支付的一贯红线亦在持续执法。支付赎金的法律风险正在成为全球企业的现实考量。卡特尔/白标模式在刑法与跨国司法协作层面的定性问题——加盟式勒索的责任链条如何认定——值得法学与网络空间安全学科交叉研究。
其五,国内家族的国际谱系定位。Weaxor、Wmansvcs等国内高发家族与国际生态的谱系关系、是否存在基础设施共享,目前公开研究较少,是本土化威胁情报的重要空白点。