Ransomware Family Intelligence Series · Vol. 03

老牌家族·联盟生态·国内家族与关联图谱

本册收录LockBit、DragonForce、Lynx三个国际家族与2025年国内传播量居首的Weaxor家族及Wmansvcs家族,并以"迁徙链与卡特尔化"为主线绘制勒索组织生态关联图谱,最后给出全卷研究展望与经核验的参考文献。

本卷共三册 · 第三册 / 共三册 · 数据基准期:2025年1月—12月 · 审查修订版
RaaS模式鼻祖 · Cronos打击后携5.0回归

LockBit LockBit Black / 历史后缀.abcd · 又名ABCD Ransomware

RaaS开山鼻祖4K头部加密20/80分成模式Operation Cronos(2024.2)5.0版本回归(2025.9)勒索"漏洞赏金"首创者
2019.9
以.abcd后缀首次现身
20/80
平台/附属利润分成
4K
仅加密文件头部4KB
5.0
2025年9月发布的新版本
历史地位:勒索软件工业化之母

LockBit于2019年9月以加密后缀".abcd"的勒索软件现身(故又名ABCD Ransomware),随后确立了现代RaaS的几乎所有标准范式:核心管理层负责恶意软件迭代与洗钱通道维护,入侵工作外包给"附属成员",利润按20/80分成;平台提供附属面板、构建器、谈判托管与受害者公关模板。这一模式将勒索攻击的"准入门槛"降至极低点,直接催生了2020年后勒索经济的爆炸式增长。LockBit的勒索信以直接、傲慢的措辞著称,其运营者甚至设立"bug赏金"计划,向发现加密器漏洞的研究者付费——将软件工程文化反向植入犯罪生态。

版本沿革速览
版本时间关键特征
1.02019.09.abcd后缀出道;确立RaaS分成与附属面板范式
2.02021.06引入StealBit外泄工具与"自助渗透"模式,效率大增
3.02022.06LockBit Black;首推勒索漏洞赏金;构建器后被泄露并被多个家族(含DragonForce)复用
4.02025.02.NET CoreRT重写,持续活动至2025年春夏季
5.02025.09六周年之际发布:ChaCha20+X25519混合加密、随机16字符扩展名、Windows/Linux/ESXi/Proxmox四平台、约500美元入会费、支持BTC/门罗/Zcash三币种
技术基因

4K头部加密:仅加密文件头部约4KB数据并在原文件对应扇区覆盖写入——加密速度显著快于全文件加密家族,且因明文被物理覆写,受害者无法通过数据恢复工具还原,备份之外的"数据修复"路径基本被堵死。快速加密与自蔓延:支持域控环境下的批量分发;多阶段加载与字符串混淆等反分析机制。2025年9月发布的5.0版本将加密体系升级为ChaCha20+X25519,并扩大平台覆盖;Vectra等机构的观测还显示其释放了与同行团伙卡特尔式协作的信号;Dragos在工控领域的季度分析中特别指出,5.0的一项重要变化是放宽了对附属成员的目标行业限制(以往RaaS平台多禁止攻击医院等目标以规避执法高压),而非新增了所谓"工控专用模块"——本研究特予澄清,以免过度解读。

执法打击与生态外溢

2024年2月,国际执法行动"Operation Cronos"渗透并瓦解了LockBit的基础设施,其附属成员大规模流出——主要流向当时正如日中天的RansomHub,部分流向Qilin等组织。此次打击及其后ALPHV/BlackCat的跑路事件共同证明了一个残酷规律:执法行动摧毁的是"品牌"而非"能力"——附属成员作为自由职业者,其技能、访问权限与受害者关系随人流转,数月内即可在新平台重建产能。值得回顾的是,"卡特尔"并非2025年的发明:2020年Maze曾与LockBit、RagnarLocker、SunCrypt等共用泄露站点,但学界与业界对其真实合作深度始终存疑(Maze方面当年即否认存在正式卡特尔,亦无利润共享的确证)——这一历史教训提醒我们:对2025年10月Qilin、LockBit、DragonForce的结盟宣言,同样应保持"观其行"的审慎。

2025年国内案例复盘:四川德阳连锁超市LockBit 4.0攻击

据央视新闻2025年11月报道:2025年5月,四川德阳某连锁超市管理系统遭黑客攻击,货物库存、商家供货、会员储值等数据全被加密锁定,超市一周内无法恢复营业,直接经济损失超20万元。经警方勘验,黑客使用涉及境外多国的远程虚拟IP地址,利用数据库漏洞入侵服务器后上传勒索病毒,并以虚拟货币私下交易赎金。专案组经海量数据分析抓获重庆籍犯罪嫌疑人王某——其自2025年4月起先后获取国内企业数据库登录权限5,100余个,迫使30余家企业缴纳"赎金",非法获利10万余元。该案揭示了中小微企业的典型防御盲区:王某供述选择中小零售企业,正是因其网络安全防护薄弱、攻击成功率高且"易支付赎金"。漏洞长期未修、数据库端口直接暴露公网、备份体系缺失,是此类攻击屡试不爽的三部曲。需要注意的是,该案犯罪嫌疑人实际得手金额(累计10万余元)与其单起勒索要价之间存在巨大落差——多数受害者并未支付,印证"低支付率"的行业规律,也再次说明:专业的应急处置与备份恢复,往往比支付赎金更具成本效益。

T1486数据加密T1490抑制系统恢复T1567数据外泄T1078有效账户T1021远程服务
防御要点
  • 端口收敛:数据库(1433/3306/1521等)与远程管理端口默认不暴露公网,必须暴露时叠加IP白名单与堡垒机。
  • 弱口令清零:sa等高危账户禁用或强制强口令并审计登录来源——德阳案与Weaxor案的突破口均属此类基础问题。
  • 备份可用性:定期实测恢复流程;4K覆写式加密决定了"数据修复工具"基本无效,离线/异地备份是唯一可靠的兜底。
  • 覆盖式加密检测:对短时间大量文件的"读取—覆写"I/O模式建立告警。
卡特尔化主导者 · 白标联盟开创者

DragonForce 加密后缀.dragonforce_encrypted + 随机字符

卡特尔模式(Cartel)白标(White-Label)平台RansomBayLockBit 3.0构建器+Conti V3分支关键基础设施目标80/20分成(80%归伙伴)
2023.8
首次出现于野
2025.3
宣布卡特尔转型
80%
白标伙伴最高分成比例
2025.8
与LockBit正式建立卡特尔合作
卡特尔模式:勒索生态的组织化跃迁

DragonForce于2023年8月首次出现,2025年3月在地下论坛公开宣布转型为"卡特尔"(Cartel),推出白标联盟(White-Label Alliance)商业模式,并以"RansomBay"品牌运营加盟平台:该集团负责恶意软件开发、数据泄露站点及基础设施运营,合作伙伴(水平参差的中小团伙乃至新人)可以"自己的品牌"发起攻击,同时完全借用DragonForce的武器库与服务体系,最高可保留80%的赎金。这一模式的本质,是将RaaS的"平台化"再向前推进一步——从"租平台"到"加盟连锁",既降低了合作伙伴的运营负担,也通过品牌隔离分散了执法打击风险。此外,其联盟还提供"数据解析服务":对窃取数据进行分析并按受害者资产规模协助定价,抽成0—23%,设有1,500万美元收入门槛——勒索产业的服务颗粒度已细化到"定价咨询"。

技术谱系与组织网络(重要澄清)

多来源(Halcyon、Sophos等)的技术分析显示,DragonForce维护双变体架构:一系基于LockBit 3.0泄露构建器,另一系为Conti V3的定制分支(并经BYOVD——自带漏洞驱动程序——增强以对抗EDR)。这印证了本卷反复强调的规律:Conti瓦解后泄露的代码库已成为勒索生态的"公共祖库"。2025年,DragonForce先后吸纳/对接RansomHub的流散附属与基础设施,并于8月与LockBit正式建立卡特尔合作(由DragonForce托管基础设施并抽取20%)。2025年4—5月,英国零售巨头玛莎百货(M&S)与合作社集团(Co-op)遭遇的标志性攻击即被归因于DragonForce附属(与Scattered Spider网络犯罪集团的手法高度关联),导致M&S线上线下业务长时间中断。2025年10月,Qilin、LockBit、DragonForce宣布三方结盟——但独立研究(Halcyon)指出,迄今尚无联合泄露站点或联合执行的攻击被证实,该"卡特尔"的实际规模可能小于宣传。

目标与威胁评估

DragonForce重点瞄准多国关键基础设施与制造、能源、金融、零售等高价值行业,其白标模式的扩张使得"技术水平较低"的犯罪者也能发起完整攻击链,显著扩大了勒索生态的整体产能。防御者应将DragonForce生态下的"白标品牌"纳入同一威胁画像,避免按品牌分散配置防御资源。

T1486数据加密T1567数据外泄T1490抑制系统恢复T1021远程服务T1068权限提升(BYOVD)
防御要点
  • 品牌归并防御:白标模式下"组织名称"迅速增殖且本质同源,检测规则应以TTP与基础设施指纹(构建器产物特征)为锚点。
  • EDR抗绕过:针对BYOVD技术部署驱动加载审计与易受攻击驱动黑名单(微软Vulnerable Driver Blocklist)。
  • 第三方入侵路径:M&S/Co-op类事件显示呼叫中心外包、供应链凭证是重要突破口,需对第三方访问实施最小授权与行为审计。
新兴家族代表 · INC代码谱系

Lynx 加密后缀.lynx · 与Sinobi高度关联(业界普遍视为重命名)

INC代码谱系继承者备份摧毁强化72小时滴漏式泄露事件日志清除打印机/壁纸施压
2024
首次出现于野(INC源码出售同期)
2025.6
Sinobi首次被观测(疑Lynx重命名)
.lynx
加密后缀
TOP5
INC于2025年Q3仍居全球活跃前五
谱系定位:INC遗产的分发与"重命名"循环

INC Ransom于2023年出现,2024年其源代码被出售;Palo Alto Networks Unit 42等机构的代码比对显示,Lynx与INC存在显著代码重叠,被广泛视为INC的继任者。2025年,INC、Lynx与6月新出现的Sinobi构成同一谱系的活跃链条——Sinobi的加密例程、受害者画像与双重勒索方法与Lynx高度相似,业界普遍认为其系Lynx的重命名。这一"改名—分流—再聚合"的循环,正是勒索组织对抗品牌打击的标准生存策略;值得注意的是,谱系源头INC本身在2025年Q3仍居全球活跃组织前五(Check Point口径),说明"改名"与"母体存续"往往并行不悖。

技术特征

Lynx发布的新版本重点优化了攻击链各环节效率,尤其强化了对备份系统的识别与摧毁能力——在加密前递归遍历并终止备份相关服务与进程、删除卷影副本、清空事件日志,大幅降低受害者的数据恢复可能性从而提升赎金支付率。加密采用AES;勒索信使用README.txt模板;施压配套包括更换桌面壁纸、劫持打印机批量打印勒索信息、以及泄露站点上约72小时的"滴漏式"分批放料——心理施压被系统设计到小时级颗粒度。

研判提示

安全业界确有"勒索组织开始将AI能力用于攻击链"的宏观趋势判断(聆风实验室年度报告、Securin对Qilin的AI增强社工观测等),但将其具体归到Lynx名下目前缺乏直接公开证据——本研究对此类"AI赋能"叙述保持审慎,仅将其作为生态级趋势在第一册解读五中讨论,不写入单一家族档案,以免以讹传讹。

T1566钓鱼T1490抑制系统恢复T1486数据加密T1021远程服务T1070日志清除
防御要点
  • 备份服务守护:对备份代理、VSS服务、备份服务器的进程终止与配置变更建立专门告警——"备份先死"已成为多个家族的共同前兆。
  • 日志完整性:关键系统日志实时外发至独立SIEM/只读存储,防范落地清除。
  • 72小时窗口:滴漏式泄露意味着谈判窗口仍在,但取证与出境封控必须抢在首批放料前完成。
2025年国内传播量 TOP 1 · Mallox重塑版

Weaxor 加密后缀演进:.rox → .wxx(主流)→ .roxaew · 2025年国内处置量最大家族

国内传播榜首(360口径)Curve25519+AES-256-CTR+ChaCha20SQL Server寄生执行(CLR/sqlps.exe)已知漏洞批量扫描Q2集中式攻击战役赎金8,000—15,000元
TOP 1
360年度处置量排名
2024.11
首次被360捕获(全年4月占比35.97%起)
1433
典型突破口:SQL Server端口
无公开
公开解密工具(截至2025年末)
定位:被"重塑"的国内头号威胁

Weaxor最早于2024年11月被360捕获,被广泛视为已退流行Mallox家族的重塑版本,并继承了其以漏洞利用为核心的传播传统。据360《2025年勒索软件流行态势报告》,Weaxor、LockBit与Wmansvcs三个家族的处置量合计占全年总量的58.4%以上,其中Weaxor居首;其活动呈显著的"波次化"特征——4月占当月35.97%、6月达52.24%、7月达50.70%,呈规模化战役节奏。Solar年度报告则显示,2025年Q2国内勒索案件占全年35.20%的峰值,主要由Weaxor针对特定行业应用系统的集中式攻击战役推动。在国际榜单上存在感有限的Weaxor,恰恰说明"全球威胁地图"与"中国防御者现实风险地图"之间必须做本地化校准——这正是本课题坚持多源对账的原因。

攻击链技术复盘(基于Solar与360公开复盘)

Weaxor不依赖昂贵的零日漏洞,而是利用自动化工具对未及时修补的已知漏洞与弱口令进行批量扫描。典型入侵路径:入口突破——扫描暴露公网的SQL Server 1433端口及企业财务/OA/业务系统已知漏洞(含React2Shell类Web框架漏洞),以字典爆破获取sa权限;寄生执行——在被禁用xp_cmdshell的环境中,启用CLR(Common Language Runtime)集成加载恶意.NET程序集,利用合法的SQL Server进程投递载荷,极大提升了对传统杀毒软件的绕过率;横向移动——利用Mimikatz变种转储内网凭据,获取域控管理员密码后经由SMB全网投放;攻击中还观测到使用CobaltStrike进行控制、通过AnyDesk等远控工具手动投毒,以及以PowerShell多轮加载、漏洞驱动(BYOVD)对抗内核级安全软件的手法。目标行动——终止数据库服务进程,执行全盘加密并释放勒索信。其加密方案采用Curve25519椭圆曲线密钥交换+AES-256-CTR+ChaCha20的混合结构,截至2025年末尚无公开可用的解密工具。该家族的目标清单集中于国内企业信息化生态:用友NC、亿赛通、蓝凌、明源、智邦、灵当、致远OA及SQL Server等——这与其"低赎金、广撒网"的商业模式自洽:单起赎金仅8,000—15,000元,目标是让中小企业"付得起、懒得报案"。

防御启示

Weaxor的所有突破口均属于"基础安全卫生"范畴:公网暴露的数据库端口、长期未改的sa弱口令、被忽视的CLR集成配置。Solar复盘的某制造企业案例中,防火墙虽在但策略粗糙、高权限弱口令长期存在——勒索防御的第一性原理依然是:收敛暴露面、管住凭证、备份离线。对医疗(Solar口径占比23.97%)与制造(15.7%)行业而言,这一启示尤为迫切。

T1110暴力破解T1190漏洞利用T1059命令与脚本解释器T1003操作系统凭据转储T1021.002SMB/Windows管理员共享T1486数据加密T1068权限提升(BYOVD)
防御要点
  • SQL Server加固:改名并禁用sa、强口令、来源IP白名单、关闭CLR集成或严格审计、1433端口不出公网。
  • 国产业务系统补丁:用友NC、致远OA等产品的历史漏洞修复状态应纳入月度盘点(该家族目标清单明确)。
  • 远控工具治理:审计CobaltStrike特征信标与AnyDesk/ToDesk等工具的异常落地使用。
  • 波次预警:关注360等机构的月度态势通报,在Weaxor活跃波次期间提升监测等级。
2025年国内处置量 TOP 3 · Phobos衍生

Wmansvcs Phobos家族衍生变体 · Rust编写 · 加密后缀因样本而异

360年度前三(58.4%集中度之一)仅见于国内RDP暴力破解传播针对政企内网服务器
TOP 3
360年度处置量排名(与Weaxor、LockBit合计58.4%)
Rust
开发语言(360样本分析口径)
RDP
首要初始访问向量
国内
已知活动范围
定位:国内RDP暴露面的"晴雨表"

据360年度报告,Wmansvcs为Phobos家族的衍生变体,使用Rust语言编写,目前仅在国内被发现,主要通过RDP暴力破解获取初始访问,针对政企内网服务器实施加密勒索,与Weaxor、LockBit共同构成2025年国内处置量的前三集中度(58.4%)。Phobos系家族自2019年起长期活跃,以"持久化+加密+双重勒索"的组合拳著称,其RDP暴力破解的传播方式与Weaxor的漏洞利用形成互补——两者合计解释了360口径"远程桌面与漏洞利用合计近八成"的传播结构。防御上,RDP入口的收敛(白名单、网关、MFA、锁定策略)对本家族直接有效。

T1021.001远程桌面协议T1110暴力破解T1486数据加密T1490抑制系统恢复
关联图谱

附属迁徙链与卡特尔生态

Affiliate Migration & Cartel Ecosystem

将2024—2025年重大组织变动按时间轴排列,可以清晰看到一条"打击—流散—吸纳—结盟"的迁徙链。节点大小示意组织体量(按公开受害者规模定性分级),箭头示意附属成员/代码/基础设施的流动方向。

2024.02 Operation Cronos 执法打击 2024.03 ALPHV/BlackCat 跑路 2025.04 RansomHub 4月1日沉寂 2025.08—10 卡特尔合作与三方结盟 LB LockBit 5.0回归(2025.09) RH RansomHub 2024–2025.04 头号平台 QILIN Qilin 麒麟 2025年全球第一 DF DragonForce RansomBay白标(2025.03) Ly Lynx / Sinobi INC谱系 · 新兴梯队 附属流散(2024.02) 大规模迁徙(2025.04) 部分流向 INC谱系关联 基础设施接管·卡特尔合作(2025.08) 图例 重大迁徙/结盟 附属/能力流动 2025头部活跃 老牌/转型中 节点大小为示意 非精确比例

图谱解读:执法打击在图中表现为"节点重命名"而非"节点消失"——LockBit的经验在RansomHub身上复现,而Qilin与DragonForce的崛起则说明生态具备自我再分配能力。对防御者的直接推论是:威胁情报的订阅对象应是"TTP与基础设施"而非"组织名称",因为名称的半衰期正在缩短。同时须注意:2025年8—10月间的"卡特尔"合作与三方结盟,目前尚无联合泄露站点或联合攻击的公开实证,其真实深度应持续观察——这与2020年"Maze卡特尔"争议(当时亦无利润共享的确证)高度相似。

研究展望

2026年追踪方向与待解问题

Outlook & Open Questions

其一,AI攻防不对称性研究。勒索组织已开始将生成式AI用于钓鱼内容生产、目标情报整合与谈判话术生成(聆风实验室年度报告将AI列为关键变量,Securin报告了Qilin的AI增强社工实践);防御方的AI化检测(UEBA、大模型辅助狩猎)能否跟上,将决定攻防天平走向。本课题将建立AI赋能攻击的专项追踪指标,但对缺乏直接证据的"某家族使用AI"叙述保持审慎。

其二,纯数据勒索的防御范式重构。Cl0p已验证"不加密"模式的可行性,若更多家族跟进,以"反加密+备份恢复"为主轴的传统勒索防御体系将面临底层假设失效。数据出境监测、核心系统访问审计与数据分类分级将成为新的防御重心。

其三,EaaS与"勒索民主化"。ShinyHunters的EaaS平台(25—30%抽成)与DragonForce的白标加盟(最高80%分成)从两端挤压传统RaaS的商业模式:前者服务"有洞无牌"的入侵者,后者服务"有人无技"的团伙。勒索产能的进一步社会化分工,意味着中小组织面临的威胁密度将持续上升。

其四,法律与政策应对。2025年11月,英国政府宣布推动立法,拟禁止公共部门及关键国家基础设施运营商支付勒索赎金;美国OFAC对涉制裁对象赎金支付的一贯红线亦在持续执法。支付赎金的法律风险正在成为全球企业的现实考量。卡特尔/白标模式在刑法与跨国司法协作层面的定性问题——加盟式勒索的责任链条如何认定——值得法学与网络空间安全学科交叉研究。

其五,国内家族的国际谱系定位。Weaxor、Wmansvcs等国内高发家族与国际生态的谱系关系、是否存在基础设施共享,目前公开研究较少,是本土化威胁情报的重要空白点。

使用说明:本卷内容为防御研究用途的公开信息学术整理,所载数据均标注出处,统计口径差异已在第一册第四章说明,争议性结论均以限定语标明。引用请注明"迪妙网络空间安全学院·勒索软件研究课题"。未经授权,禁止将本内容用于任何形式的攻击性目的。
第三册参考文献(全部为已公开核实的真实来源,与前两册共同构成全卷文献体系)
  1. 360数字安全集团.《2025年勒索软件流行态势报告》(2026-01-16): 360官网发布页.(2,179起求助、84个新家族、Weaxor/LockBit/Wmansvcs前三占58.4%、Weaxor 2024年11月首发、后缀.rox→.wxx→.roxaew、赎金8千—1.5万元、目标清单、月度占比、CobaltStrike/AnyDesk、Wmansvcs为Phobos衍生Rust变体仅见于国内)
  2. 思而听(Solar)安全应急响应团队.《勒索软件威胁态势与防护实践年度报告(2025)》. 中国日报网转发(2026-07-20): 报道页.(Weaxor技术复盘:CLR寄生执行、Q2峰值35.20%、医疗23.97%/制造15.7%、3-2-1备份建议)
  3. Check Point Research. The State of Ransomware – Q3 2025. 2025-11-13.(INC居全球前五、LockBit 5.0于9月回归、Qilin月均75受害者居首)
  4. Trend Micro. LockBit 5 Targets Windows, Linux, ESXi. 2025-09.(5.0版本技术细节与回归时间)
  5. s2w. LockBit 5.0:威胁复兴的最新演变. 2025-09.
  6. Dragos. Industrial Ransomware Analysis: Q3 2025. 2025-10.(LockBit 5.0放宽附属目标行业限制的工控视角分析)
  7. 央视新闻(经腾讯新闻转载). 超市遭黑客攻击一周没能营业,损失超20万元,警方出手!. 2025-11-10.(四川德阳LockBit攻击案:5,100余个数据库权限、30余家企业受害、嫌疑人王某落网)
  8. Halcyon(Ransomware Threat Intelligence). LockBit 5.0 / DragonForce / Lynx 威胁档案.(5.0加密细节、DragonForce双变体架构与LockBit 3.0构建器关联、三方结盟规模存疑研判)
  9. Sophos. Who are DragonForce and how the ransomware affiliate ecosystem is changing. 2025.(白标卡特尔模式解析)
  10. Barracuda Networks. Sinobi: the 'bougie exclusive' ransomware group. 2025-11-17.(INC源码出售衍生Lynx与Sinobi;Sinobi被视为Lynx重命名的证据链)
  11. Picus Security. Lynx Ransomware 技术分析(Picus红队研究博客).(备份服务递归终止、72小时滴漏泄露、壁纸/打印机施压、事件日志清除)
  12. 新华三集团聆风实验室.《2025勒索软件攻击态势报告》. 2026-03: 报告索引页.(全球态势、新兴组织、EaaS与监管胁迫)
  13. Zscaler ThreatLabz. Ransomware Threat Report(2022)及SC Media相关研究.(2020年Maze卡特尔:共用泄露站点的合作形态与其真实深度之争议)
  14. MITRE ATT&CK®. Enterprise Matrix.