以威胁情报学、恶意代码分析与网络犯罪学为方法论根基,对全球活跃勒索组织进行持续性、体系化、可溯源的追踪研究——为防御者绘制一幅"敌情地图",而非为攻击者提供操作手册。本卷全部关键数据均经多源交叉核验并标注出处。
勒索软件(Ransomware)早已不再是"一个程序、一次加密"的单纯技术问题,而演化为一个由RaaS平台、附属成员、初始访问掮客(Initial Access Broker)、数据掮客、加密货币洗钱网络与勒索谈判中介构成的网络犯罪产业生态。在这一生态中,组织(Group/Operation)而非样本(Sample),才是威胁的基本单元——同一套LockBit构建器可生成千万个形态各异的样本,但指挥链、利润分成与基础设施却始终归属于同一组织。
因此,本课题确立了一条核心原则:以"家族—组织—行为体"为分析对象,以"基因—行为—关系"为三条追踪主线。代码基因回答"它是谁",行为指纹回答"它如何行动",组织关系回答"它与谁结盟、向谁迁徙"。三者交叉验证,方能将海量离散事件还原为结构化的威胁图景,为防御方提供可执行的优先级判断。
迪妙网络空间安全学院开展此项研究,立足三重使命:其一,将Solar安全应急响应团队、360数字安全集团、新华三聆风实验室等国内一线机构的实战处置数据,与Check Point Research、CISA、ManageEngine等国际公开情报进行交叉对账,形成对中国防御者更贴近现实的威胁认知;其二,以MITRE ATT&CK框架为通用语言,将各家族战术技术规程(TTP)沉淀为可检索、可映射的知识库,支撑企业的检测工程与狩猎假设;其三,以"监测—分析—研判—赋能"的链路,将研究成果反哺安全意识培训与攻防演练体系,实现从情报到防御能力的转化。
勒索样本可被加壳、重写、再编译,但组织的谈判风格、泄露站点(DLS)基础设施、分成模式与人员网络具有强粘性。Check Point Research在2025年Q3的追踪清晰展示了这一点:RansomHub、8Base等品牌消亡后,攻击总量并未下降,而是流向85个活跃组织——锁定组织与TTP,才能预测其下一步行动,而非疲于应对每一个新样本。
借鉴网络威胁情报(CTI)经典模型,对每个家族从攻击能力(武器库与TTP)、犯罪意图(目标行业与勒索策略)、行动机会(漏洞利用面与附属网络)三个维度建像,避免"以战果论英雄"的单一计数偏差。例如Dragos在2025年Q3工控勒索分析中指出,LockBit 5.0虽高调回归,但其工业领域足迹有限——品牌声量不等于实际威胁量。
最终产出为三层知识资产:家族档案(Dossier,本卷第二、三分册)、迁徙关联图谱(Affiliate Migration Graph)、TTP知识库(ATT&CK映射)。三层资产互相引用、持续更新,构成可演进的威胁情报底座。
2025年是勒索软件生态的"迁徙与重组之年":RansomHub于4月1日突然下线,其附属成员大规模流向Qilin;LockBit在执法打击后于9月携5.0版本回归并释放卡特尔式协作信号;Cl0p凭借对企业级软件零日漏洞的连续利用,验证了"纯数据勒索"(不加密、只窃密)模式的商业可行性;DragonForce则把RaaS平台化再向前推一步,开创白标加盟的"卡特尔"模式。以下数据均标注可溯源出处,供读者交叉核验。
| 指标 | 全球口径 | 国内实战处置口径 | 数据出处 |
|---|---|---|---|
| 全年攻击事件 | 7,600余起(较2024年上升约24%) | 534起(Solar处置,同比增长544.89%);2,179起求助(360反勒索服务) | 新华三聆风实验室《2025勒索软件攻击态势报告》;Solar年度报告;360《2025年勒索软件流行态势报告》 |
| 活跃勒索组织 | 123个(2024年为96个,增长28.1%) | — | 聆风实验室年度报告 |
| 头部集中度 | TOP10组织合计占57.5%(全年);Q3单季已降至56%(Q1为71%) | 前三家族(Weaxor/LockBit/Wmansvcs)处置量占58.4% | 聆风实验室;Check Point Q3报告;360年度报告 |
| 双重勒索占比 | 国内口径55.32%(加密+窃密) | 高危级事件占比99.61%;单纯加密占44.09% | Solar年度报告 |
| 季节峰值 | 2月、3月、10月三次爆发高峰(3月单月约890起,为全年峰值;另按Comparitech独立月度统计,2月达973起) | Q2占全年35.20%(Weaxor集中式攻击战役驱动) | 聆风实验室;Comparitech;Solar年度报告 |
| 解密服务成效 | — | 新增支持8款解密(7款全球独家);识别新家族84个 | 360反勒索服务平台 |
| 支付率与谈判 | 赎金支付率约25–40%;结构化谈判可较初始要价降低44–80% | Weaxor单起赎金约8,000—15,000元 | Check Point Q3报告;GuidePoint GRIT 2026报告;360年度报告 |
解读一:数量增长与生态"原子化"。全年123个活跃组织较2024年的96个增长28.1%,新涌现组织达56个(2024年为46个);但TOP10集中度从Q1的71%一路降至Q3的56%(Check Point口径)——这一"头部集中与长尾并存且长尾加速"的分布说明,勒索市场正在原子化(Atomisation):单个组织的市场份额萎缩,小型组织以"短平快"模式快速入场。对防御者而言,仅盯住头部家族已不足以覆盖风险敞口;同时也应警惕,原子化正在侵蚀RaaS市场的"信誉机制"——小团伙收钱后不提供解密密钥的风险上升。
解读二:国内数据的反向印证。Solar团队534起实战处置、360平台2,179起求助,两条独立数据链共同指向医疗与制造业的突出承压:Solar处置案例中医疗行业占23.97%、制造业占15.7%;聆风实验室全球口径下制造业(18.7%)、专业与法律服务(15.6%)、批发零售(9.63%)位居前三。行业差异反映了各国产业结构与"停机成本定价"逻辑的不同——攻击者按"受害者停机的每小时损失"定价,而非按数据本身价值定价。
解读三:初始入侵方式的历史性转折。2025年,凭证窃取(27.78%)首次超越钓鱼/社工(26.67%)与漏洞利用(25.56%)成为首要初始访问方式,VPN凭证、域账户与RDP凭证构成三大突破口(聆风实验室口径)。与此同时,360报告指出远程桌面与漏洞利用两种途径合计仍占国内传播总量的近八成——"边界设备与身份凭证"已成为勒索攻防的真正前线,内网纵深防御的假设必须被重新审视。
解读四:"二次勒索"的警示。支付赎金或自行恢复后,若未彻底清除WebShell、幽灵账号等内网后门,短期内极可能遭遇二次攻击——2025年国内公开报道的四川德阳连锁超市案中,嫌疑人王某自2025年4月起先后获取国内企业数据库登录权限5,100余个,迫使30余家企业缴纳赎金。这一案例有力地证明:应急响应的价值不在"恢复业务",而在"溯源根除"——支付赎金买到的只是加密密钥,买不到攻击者的离场承诺。
解读五:商业模式与施压手段的三重创新。其一,监管胁迫:Anubis组织率先开创向监管机构恶意举报的施压模式,Qilin于2025年5月向附属成员推出"法律协助"服务,实质是挖掘受害者数据中的合规违规点并向税务、执法部门举报,将数据事件升级为合规丑闻(聆风实验室报告)。其二,EaaS(勒索即服务):ShinyHunters于10月推出数据泄露站点托管平台,以抽取25—30%赎金的方式为缺乏谈判影响力的入侵者提供"品牌+基础设施+谈判"服务,Crimson Collective攻击IBM旗下Red Hat后正是依托该平台发布勒索信息——平台方出售的已不是工具,而是"勒索能力"本身(聆风实验室报告)。其三,赎金定价理性化:高额赎金要求减少,"一单一价"的定制化策略与低门槛赎金(如Weaxor单起仅8,000—15,000元)并行,反映攻击者对中小企业"薄利多销"式的规模化收割(360年度报告)。
本研究采用"四源交叉、三层画像、双链验证"的方法论框架。所谓四源交叉,即样本逆向、网络基础设施、泄露站点情报与公开报道四类数据源彼此印证,任何单一来源的结论不作为最终研判依据;三层画像即代码层、行为层、组织层;双链验证即"技术链"与"资金链"并行追踪。
基于YARA规则、导入函数序列、加密例程常量与代码相似度算法(如SSDEEP/IMPHASH/TLSH),建立家族代码基因库。重点提取加密算法实现指纹——AES密钥长度与模式、ChaCha20的nonce生成方式、RSA/ECC公钥封装格式、椭圆曲线选型(如Weaxor与LockBit 5.0均采用Curve25519/X25519与ChaCha20系列组合),实现未知样本的自动家族归属与同源判定。
从加密范围(全盘/间歇加密/仅文件头部4K字节/按文件大小分档)、目标排除清单(系统目录、样本自身、俄语区键盘布局规避)、进程终止列表(数据库、备份、安全软件)、卷影副本处理方式(vssadmin删除/wmic/底层API)等运行行为提取指纹。间歇性加密(Akira)与WSL寄生执行(Qilin)均为2025年值得关注的代表性规避技术。
持续采集C2域名、Tor隐藏服务、加密货币支付地址格式与勒索信文本特征(语言风格、支付时限、折扣阶梯、谈判话术),形成基础设施指纹库。勒索信的措辞、排版与"法务威胁"等施压话术,是社会工程分析与受害者心理研究的一手材料。
以"附属成员流动"为边、"组织"为节点构建迁徙图谱:LockBit(2024年2月Cronos行动重创)→ RansomHub(吸纳流散附属)→ RansomHub沉寂(2025年4月1日)→ Qilin与DragonForce(承接迁徙)。DragonForce于2025年3月宣布"卡特尔"(Cartel)转型,允许其他团伙白标使用其基础设施;2025年10月,Qilin、LockBit、DragonForce宣布结盟——但需注意,独立研究(如Halcyon)指出该结盟"尚无联合泄露站点或联合执行的攻击被证实,实际规模可能小于宣传",对其真实深度应保持审慎。
将各家族公开披露的攻击行为映射至MITRE ATT&CK企业矩阵技术编号(如T1566.001钓鱼附件、T1190漏洞利用、T1078有效账户、T1486数据加密、T1490抑制系统恢复、T1567数据外泄),形成可检索、可关联、可订阅更新的TTP知识库,直接支撑SIEM检测规则与威胁狩猎假设的编写。CISA与FBI发布的#StopRansomware联合公告(如AA24-109A、AA23-158A)是重要的ATT&CK映射基准。
技术链回答"如何入侵",资金链回答"如何获利"。通过公开区块链分析(Chainalysis等机构披露的执法成果)追踪赎金流向与混币洗钱路径,交叉验证组织归属——同一控制下的支付地址聚簇,往往是识别"改名换姓"家族的决定性证据。例如GuidePoint GRIT报告基于链上交易统计,测算出Qilin在2025年约8.7%的支付率对应至少4,700万美元的实收赎金。
本研究坚持"每一条关键数据均可溯源"的原则。各机构统计口径存在天然差异,读者应注意三点:其一,边界监测类数据(如聆风实验室基于DLS与流量监测的7,600余起)反映"攻击尝试与自报受害者",实战处置类数据(Solar的534起、360的2,179起求助)反映"已造成实质破坏的事件",两类数字不可直接比较大小;其二,勒索组织的受害者自报数字存在夸大成分(谈判施压手段),本研究在引用时均注明"宣称/披露"字样;其三,泄露站点存活时间短暂,不同机构抓取频率不同,月度排名存在合理波动——例如Check Point Q3单季口径(85个组织、月均535名受害者)与聆风实验室全年口径(123个组织、7,600余起)即不可直接相除比较。
理解2025年的勒索生态,必须回溯其近四十年的进化脉络。每一次"商业模式创新"——从加密勒索到RaaS化、从双重勒索到纯数据勒索——都对应着防御体系假设的一次失效。
| 时期 | 标志性事件 | 范式意义 |
|---|---|---|
| 1989 | "AIDS trojan"(PC Cyborg),通过软盘分发,要求向巴拿马邮箱寄送189美元 | 勒索软件概念首次出现,远早于加密货币时代 |
| 2013 | CryptoLocker借助Gameover ZeuS僵尸网络大规模传播,首次以比特币为支付手段 | 加密货币使匿名勒索收款成为可能,"勒索经济"成立 |
| 2016 | Locky通过恶意邮件附件横扫全球;Petya以覆写MBR加密整盘 | 勒索进入"规模化投递"时代 |
| 2017 | WannaCry利用"永恒之蓝"漏洞在150余国感染数十万台主机;NotPetya重创全球航运与制药 | 漏洞蠕虫化传播;但此类"无差别破坏型"勒索反而因无法可靠收款而走向式微 |
| 2019 | GandCrab宣布"金盆洗手"(后被认为转入REvil);Maze开创"先窃密、后加密"的双重勒索;REvil、Cl0p、LockBit(.abcd)相继登场 | RaaS模式成熟;双重勒索成为行业标配 |
| 2020 | Conti、DarkSide、Egregor崛起;所谓"Maze卡特尔"(Maze、LockBit、RagnarLocker、SunCrypt等共用泄露站点)——其真实深度至今存争议 | 泄露站点成为施压主武器;组织间"竞合"初现 |
| 2021 | LockBit 2.0引入StealBit外泄工具与自助渗透;DarkSide攻击美国Colonial Pipeline引发国家层面响应;REvil在Kaseya供应链事件后遭联合执法重创 | 关键基础设施成为勒索与地缘博弈交叉点 |
| 2022 | Conti瓦解(内部聊天与源代码大规模泄露,成为此后数年的"代码祖库");LockBit 3.0上线并首推勒索"漏洞赏金计划" | Conti源代码外溢深刻塑造了此后家族的技术谱系 |
| 2023 | Akira登场;Cl0p利用MOVEit Transfer零日(CVE-2023-34362)波及约2,770个组织;ALPHV/BlackCat活跃 | 供应链式"一次漏洞、批量收割"模式确立 |
| 2024 | Cronos行动(2月)重创LockBit;ALPHV/BlackCat"跑路";RansomHub成为最活跃RaaS平台 | 执法打击证明"品牌可灭、能力流转"的Hydra效应 |
| 2025 | RansomHub4月1日下线,Qilin承接迁徙登顶;LockBit 5.09月回归;Cl0pOracle EBS零日战役(CVE-2025-61882)验证纯数据勒索;DragonForce开创卡特尔白标模式;EaaS兴起;英国宣布推动赎金支付禁令立法 | "迁徙—重组—结盟"成为新常态;防御对象从"软件"转向"生态" |
历史经验的三条规律:其一,名称的半衰期在缩短——GandCrab→REvil、Maze→Egregor、ALPHV→RansomHub、RansomHub→Qilin,威胁情报的订阅对象应是TTP与基础设施而非品牌名。其二,每次商业模式创新都伴随防御假设失效——双重勒索使"备份即免疫"失效,纯数据勒索使"反加密检测"失效,监管胁迫使"沉默付钱了事"失效。其三,执法打击改变生态结构但不消灭产能——Check Point的追踪显示,2024—2025年多次重大打击后,受害者总量不降反升,攻击能力随附属流动而存续。
追踪研究的最终价值在于防御赋能。综合CISA #StopRansomware系列公告、Solar年度报告与聆风实验室报告的防护建议,本研究提炼出"事前—事中—事后"三层防御框架,供企业对照自查。
定期资产测绘,关闭不必要的RDP/数据库端口,公网系统高危漏洞"小时级"应急修补(参照Cl0p战役教训);VPN/域账户/RDP三大凭证入口强制MFA与口令策略;关注CISA KEV目录;对SQL Server等服务禁用或审计CLR集成、xp_cmdshell等高危组件;建立漏洞情报到补丁的SLA。
勒索攻击从初始访问到全面加密的时间窗口已缩短至小时级(Akira最快观测约55分钟),EDR需覆盖WSL/虚拟化宿主/备份服务器等盲区;监控大规模进程终止、卷影删除、异常外泄(Rclone/WinSCP/FileZilla/Ngrok);储备应急响应资源,确保"黄金一小时"内隔离—止血—取证,遏制横向扩散。
严格执行3-2-1备份策略(3份副本、2种介质、1份异地/离线),并定期演练恢复;切忌"恢复业务即结案"——必须清除WebShell、幽灵账号与持久化机制,否则二次攻击概率极高;支付赎金前应充分评估法律风险(如受制裁对象关联)与实际收益(小团伙可能收款后不提供密钥)。