核心研究方向 · 8个子课题

勒索软件深度研究

依托Solar安全应急响应团队、安天实验室、360反勒索服务平台、Ransomlive全球威胁情报等多源数据,围绕勒索家族追踪、加密机制分析、解密工具开发、赎金支付链追踪、防御策略与应急响应八大方向,构建覆盖"监测—分析—研判—处置—赋能"全链路的勒索软件研究体系。

0
2025年活跃勒索组织
0
全球公开受害组织(约)
0
国内解密服务用户
0
2025年新增勒索组织

2025年勒索软件威胁全景

基于Solar安全应急响应团队、安天实验室、360数字安全集团、新华三聆风实验室、Ransomlive等多源权威数据,全面研判全球及国内勒索软件攻击态势。

↑ 544.89%

案件总量爆发式增长

534

Solar团队2025年全年应急响应数据,同比增长544.89%,第二季度达峰值,占全年35.20%。

数据来源:Solar安全应急响应团队
↑ 近三成

双重勒索已成标配

122个家族

2025年参与双重/多重勒索的活跃家族达122个,较2024年增长近三成,全球Top10家族全部建立专属DLS。

数据来源:360数字安全集团
↑ 集中化

头部家族主导威胁

79.58%

Solar团队处置案件中,攻击量Top10家族合计占总案发量79.58%,威胁生态呈高度集中化特征。

数据来源:Solar安全应急响应团队
挽回损失

解密服务成效显著

4700万元

360反勒索服务2025年协助2271位用户完成486万份文件解密,新增支持8款勒索病毒解密(7款全球独家)。

数据来源:360反勒索服务平台

受害行业分布

制造业
18.7%
专业法律服务
15.6%
批发零售业
9.63%
信息技术
8.5%
医疗健康
7.2%
金融保险
6.8%

数据来源:新华三聆风实验室《2025勒索软件攻击态势报告》

初始入侵方式

凭证窃取27.78%
钓鱼/社工26.67%
漏洞利用25.56%
远程桌面12.35%
其他7.64%

数据来源:新华三聆风实验室《2025勒索软件攻击态势报告》

全球攻击时间分布:"双峰一谷"周期特征

Q1
2,421起
Q2
中间低谷
Q3
逐步回升
Q4
2,417起

2025年全球勒索攻击呈"双峰一谷"特征:Q1(2,421起,占29.3%)与Q4(2,417起,环比增长47.29%)为两大爆发期;2月为全年最活跃月份,单月攻击声明达1,014起。Qilin、Akira、Cl0p三大家族合计占据28.4%市场份额,其中Qilin以12.4%占比位居榜首。

数据来源:SolarCERT《勒索软件威胁与防护年度报告(2026)》、Ransomlive / RansomLook

攻击后果结构(国内实战处置口径)

双重勒索(加密+窃密)55.32%
单纯加密勒索44.09%
高危级事件占比99.61%
遭遇二次攻击(清除不彻底)35.2%

在Solar团队处置的534起案件中,涉及核心业务中断或敏感数据加密的高危级事件占比高达99.61%;双重勒索已成为主流模式;35.2%的企业因内网清理不彻底、后门未清除,在短期内遭遇重复攻击——彻底溯源与清除闭环是防止二次勒索的关键。

数据来源:Solar安全应急响应团队《勒索软件威胁态势与防护实践年度报告(2025)》

国内受害者地域分布:头部高度集中

广东 北京 上海 四川 山东 江苏 浙江 湖北 福建 其他地区(广泛分布)

基于534起真实受害案例的统计分析:勒索攻击在省级层面呈现高度集中、明显分层的地理分布特征,广东、北京、上海、四川、山东构成受害主要集中区域,Top 5省份合计占比接近80%,呈现"头部高度集中、尾部广泛分布"的典型特征。Solar团队应急响应支撑足迹已覆盖全国30+个省、自治区、直辖市。

数据来源:Solar安全应急响应团队《勒索软件威胁态势与防护实践年度报告(2025)》

2025年活跃勒索家族画像

基于安天实验室、新华三聆风实验室、360安全大脑等多源情报,对全球主要勒索攻击组织进行系统性追踪与画像分析。

TOP 1

Qilin (麒麟 / Agenda)

RaaS模式 Rust重构 WSL跨平台 双重勒索
1,0172025年受害者
62覆盖国家
2022首次出现
~15%全球攻击份额

Qilin(麒麟)最初以"Agenda"之名于2022年8月出现,同年12月将代码从Golang重构为Rust以提升加密速度与反检测能力。2025年因吸纳RansomHub瓦解后的大规模附属机构而爆发式增长,攻击量激增,超越RansomHub成为全球最活跃勒索组织。

技术特征:采用AES-RSA混合加密,创新利用Windows Subsystem for Linux(WSL)运行Linux加密器以绕过传统安全检测;支持Windows与VMware ESXi跨平台攻击;推出法律威胁功能和DDoS攻击能力,形成多维度施压策略。

入侵路径:钓鱼邮件(伪装RMM工具拦截MFA)、FortiGate/SAP NetWeaver等高危漏洞利用、RDP暴力破解及供应链攻击。重点瞄准北美、欧洲、澳洲的制造、医疗、政府、关键基础设施等高停机成本行业。

典型案例:英国Synnovis病理服务商、日本朝日集团、马来西亚机场控股公司、彭博社新闻采编系统等。

ATT&CK映射
T1566.001钓鱼附件 T1190漏洞利用 T1078有效账户 T1486数据加密 T1490抑制恢复 T1496资源劫持
TOP 2

Akira

间歇加密 多平台扩展 SEO投毒 ClickFix社工
2023首次出现
.akira加密后缀
NutanixAHV平台加密
Rust/C++双版本并行

Akira勒索攻击组织于2023年首次出现,迅速成长为全球最具破坏力的勒索团伙之一。2025年实现显著演进,攻击向量从传统的Cisco VPN漏洞扩展至大规模利用SonicWall防火墙漏洞,通过劫持VPN会话或窃取凭证绕过多因素认证获取初始访问权限。

技术特征:6月首次成功加密Nutanix AHV虚拟机磁盘文件,标志着从VMware ESXi向多元化虚拟化平台的扩展;Rust加密器与早期C++版本并行使用,根据目标环境灵活选择;采用"间歇性加密"技术平衡加密速度与破坏效果。

攻击战术:利用SEO投毒策略分发Bumblebee恶意软件作为初始访问工具;通过"ClickFix"社会工程技术(伪装CAPTCHA验证)诱导用户下载远控木马;利用RDP、SSH和SMB协议横向移动。

金融行业攻击:2025年针对金融行业的攻击事件大幅增长,成为该组织的重要目标转向信号。

ATT&CK映射
T1190漏洞利用 T1071应用层协议 T1021远程服务 T1486数据加密 T1567数据外泄
TOP 3

Cl0p (Clop / TA505关联)

零日漏洞驱动 纯数据勒索 供应链攻击 无加密模式
2019首次活跃
3922025年公开受害者
500+Cleo活动预估受害者
.clop历史加密后缀

Cl0p(又名Clop/CL0P)是与TA505威胁组织关联的老牌勒索团伙,自2019年以来持续活跃。2025年该组织完成战略转型——彻底摒弃传统文件加密流程,全程聚焦敏感数据窃取与泄露施压,成为纯数据勒索模式的标杆。

攻击模式:专门利用企业级通用软件高危零日漏洞实施供应链打击。2025年Q1利用Cleo文件传输系统漏洞(CVE-2024-50623、CVE-2024-55956)公布115名受害者;Q3-Q4通过Oracle EBS ERP系统高危漏洞(CVE-2025-61882)突袭哈佛大学、Envoy航空、罗技等超100家知名机构;Q4借助Gladinet CentreStack文件服务器漏洞针对公网暴露存储设备发起攻击。

技术特点:自主掌控漏洞挖掘与利用能力,弱化对RaaS模式的依赖;通过服务器端请求伪造(SSRF)实现远程代码执行,强迫目标应用程序获取并执行恶意XSL载荷作为数据窃取入口,无需部署传统加密程序。

ATT&CK映射
T1190漏洞利用 T1195供应链攻击 T1567数据外泄 T1498网络服务拒绝
TOP 4

LockBit (LockBit Black / .abcd)

RaaS鼻祖 5.0版本 工业控制 4K头加密
2019首次出现
5.0最新版本
20/80利润分成模式
16位随机ID后缀

LockBit最早于2019年9月以".abcd"后缀的勒索软件现身,确立了极其成熟的"勒索软件即服务"(RaaS)商业模式:核心管理层专注恶意软件代码迭代和洗钱通道维护,将具体入侵工作外包给"附属成员",采用20/80的利润分成模式。

技术演进:仅对被加密文件头部前4K数据进行加密,加密速度明显快于全文件加密的其他勒索软件;在原文件对应扇区覆盖写入,受害者无法通过数据恢复还原明文。2025年发布5.0版本,专门优化针对SCADA、DCS等工业控制系统的攻击模块。

执法打击与重组:2024年遭受国际执法打击后,其附属经RansomHub大规模流向Qilin与DragonForce,形成"LockBit→RansomHub→Qilin/DragonForce"的迁徙链。2025年与DragonForce、Qilin结盟,形成卡特尔联盟格局。

ATT&CK映射
T1486数据加密 T1490抑制恢复 T1567数据外泄 T1496资源劫持
TOP 5

DragonForce (龙之力 / 卡特尔联盟)

卡特尔模式 白标联盟 关键基础设施 多组织结盟
2023首次出现
2025.3宣布卡特尔转型
随机字符+.dragonforce_encrypted

DragonForce(龙之力)于2023年8月首次出现,2025年3月在地下论坛自称为"卡特尔",宣布转向分散式模式。推出新型白标联盟商业模式,允许其他团伙以自己的品牌进行攻击,同时利用龙之力的基础设施和恶意软件。

卡特尔模式:该集团负责恶意软件开发、数据泄露网站及其他相关服务,降低了合作伙伴的运营负担。白标联盟模式使得技术水平较低的攻击者也能够参与勒索软件攻击,进一步扩大了恶意软件的可及性。

结盟网络:与LockBit、Qilin等组织形成深度捆绑的垄断格局。Play勒索软件的代码与附属成员被DragonForce继承。Devman最初作为DragonForce附属使用其构建器后独立运营。

攻击目标:重点瞄准多个国家关键基础设施,攻击覆盖制造、能源、金融等高价值行业。

ATT&CK映射
T1486数据加密 T1567数据外泄 T1490抑制恢复
TOP 6

Lynx (Sinobi关联)

新兴组织 AI钓鱼 备份摧毁 Conti系继承
2024首次出现
.lynx加密后缀
新兴TOP1活跃排名

Lynx于2024年首次出现,是2025年新兴勒索组织中最活跃的代表。发布新版本优化攻击链,强化摧毁备份功能,融合AI钓鱼工具,受害者数量大幅增长。Sinobi被认为Lynx直接重命名,二者与INC构成紧密"三驾马车"。

技术特征:源自Conti代码库继承,与Akira、Play、SafePay、INC等均源自同一技术谱系。优化攻击链各环节效率,特别强化对备份系统的识别与摧毁能力,大幅降低受害者恢复可能性。

AI赋能:融合AI钓鱼工具生成高仿真社会工程内容,提升初始入侵成功率。这一趋势代表了勒索软件生态向AI化演进的重要方向。

ATT&CK映射
T1566钓鱼 T1490抑制恢复 T1486数据加密

勒索软件攻击范式演进

从单一加密到多重勒索,从独立作案到卡特尔联盟,勒索软件攻击范式经历了深刻的技术与商业模式双重演进。

2013—2016

第一代:单一加密勒索

CryptoLocker、CryptoWall、Locky等早期勒索软件采用AES+RSA混合加密,仅对文件进行加密勒索。攻击者通过钓鱼邮件、漏洞利用工具包传播,赎金通常要求以比特币支付。此阶段以"加密即勒索"为核心逻辑。

CryptolockerCryptoWallLockyTeslaCrypt
2017—2019

第二代:蠕虫化与自传播

WannaCry、NotPetya将勒索软件与蠕虫技术结合,利用永恒之蓝(EternalBlue)等NSA泄露漏洞实现内网自动传播。WannaCry感染全球150+国家30万台设备。此阶段标志着勒索软件从精准打击转向大规模无差别攻击。

WannaCryNotPetyaBadRabbit永恒之蓝
2019—2022

第三代:RaaS与双重勒索

LockBit、REvil、DarkSide等建立RaaS商业模式,核心团队开发勒索软件,附属成员实施攻击,利润分成。2020年起"双重勒索"(加密+数据窃取)成为主流,Maze家族首创DLS(数据泄露站点)模式。Conti家族达到顶峰后于2022年瓦解。

RaaS双重勒索DLSLockBitREvilConti
2023—2024

第四代:多重勒索与供应链攻击

Clop利用MOVEit Transfer零日漏洞发动大规模供应链攻击,影响超2000家组织。BlackCat/ALPHV采用Rust编写,支持ChaCha20/AES双算法。RansomHub等新兴组织崛起。"多重勒索"(加密+窃取+曝光+DDoS+监管举报)成为标准操作。

供应链攻击MOVEitBlackCatRust多重勒索
2025—至今

第五代:AI赋能与卡特尔联盟

Qilin利用WSL跨平台攻击绕过检测,DragonForce建立卡特尔联盟模式。AI被用于生成钓鱼内容、优化漏洞利用、自动化攻击链。凭证窃取首次超越漏洞利用成为首要入侵方式。纯数据勒索(不加密)模式由Clop验证可行。EaaS(勒索即服务)进一步降低攻击门槛。

AI赋能卡特尔联盟WSL攻击EaaS纯数据勒索凭证窃取

2025年重大勒索攻击事件复盘

基于公开报道与安全研究机构分析,对2025年具有代表性的勒索攻击事件进行深度复盘,提炼防御启示。

国内案例

四川德阳连锁超市LockBit 4.0勒索攻击

2025年5月12日
行业:零售(中小连锁超市) 家族:LockBit 4.0

攻击链:黑客通过境外远程虚拟IP和未修复的高危漏洞入侵数据库系统,上传并运行勒索软件,加密管理系统、库存模块、供货数据及会员储值信息。

影响:超市旗下5家门店停业一周,直接经济损失超20万元。勒索要求72小时内支付15比特币(约825万元人民币)。

处置:警方协同重庆警方抓获犯罪嫌疑人王某,查获大量黑客工具和脚本。王某供述选择中小零售企业因其网络安全防护薄弱。

启示:中小微企业需加强漏洞管理、备份体系和员工培训,提升基础防护能力。
国内案例

国内某大型能源企业Darkness供应链攻击

2025年
行业:能源 家族:Darkness变种

攻击链:黑客渗透合作方软件供应商,在工业控制软件更新包中植入恶意代码。企业常规更新时误安装,恶意代码潜伏3至7天后收集网络拓扑和核心账号。

影响:油气勘探基地生产中断12小时,经济损失超500万元。黑客窃取大量敏感信息并威胁公开数据。

处置:企业迅速隔离感染系统,利用异地备份逐步恢复生产。国家能源局发布通知强化应急响应能力。

启示:关键基础设施需建立供应链安全审查机制,对第三方软件更新进行安全验证。
国内案例

国内医疗行业.spmodvf勒索软件蔓延

2025年全年
行业:医疗健康 家族:.spmodvf

攻击特征:该勒索软件攻击频次高、隐蔽性强,专门针对医疗行业。中小型医疗机构因防护薄弱成为主要攻击目标。

典型事件:中部省份二甲医院CT影像系统瘫痪72小时,重症患者被迫转院;南方中型医疗机构因无有效备份支付赎金但仅恢复部分数据。

政策响应:2025年11月《国家网络安全事件报告管理办法》实施,医疗机构必须及时上报安全事件。

启示:医疗机构需建立多副本异地备份体系,定期开展漏洞修复和员工安全意识培训。
国际案例

Clop利用Oracle EBS零日漏洞大规模供应链攻击

2025年Q3-Q4
行业:跨行业供应链 家族:Cl0p

漏洞:CVE-2025-61882,Oracle E-Business Suite 12.2.3–12.2.14中的严重SSRF漏洞,评分9.8。

攻击链:通过服务器端请求伪造实现远程代码执行,强迫目标应用程序获取并执行恶意XSL载荷,无需部署加密程序即可完成数据窃取。

影响:哈佛大学、Envoy航空、罗技等超100家知名机构受影响。Clop全年凭借此漏洞及Cleo、Gladinet漏洞成为最具破坏力勒索团伙。

启示:企业级通用软件的零日漏洞已成为勒索攻击核心武器,需建立漏洞应急响应小时级响应机制。

勒索软件解密工具库

汇聚No More Ransom项目、卡巴斯基、Avast、Emsisoft、360等权威机构发布的免费解密工具,为受害者提供无需支付赎金的数据恢复方案。

重要提示:解密前务必先使用可信杀毒软件彻底清除系统中的勒索病毒,否则解密后的文件可能被再次加密。建议解密前备份重要数据。

No More Ransom 项目

由欧洲刑警组织、荷兰国家警察、卡巴斯基、McAfee等联合发起的全球性反勒索倡议,提供超过100种免费解密工具。

全球独家 100+ 工具
访问官网 →

360勒索病毒解密工具

2025年新增支持8款勒索病毒解密(其中7款为全球独家)。首创云端破解机制,利用GPU资源免费解密,破解FreeFix仅需十几分钟。

国内独家 8款新增
访问官网 →

Avast 解密工具集

支持Globe、STOP、Dharma、FunkSec等30+种常见勒索病毒变种。2025年8月发布针对AI驱动FunkSec勒索软件的免费解密工具。

30+ 家族 持续更新
访问官网 →

卡巴斯基 Rakhni解密器

专用于Rakhni、Agent.iih等勒索软件家族的专用解密工具。检测到新版勒索软件时及时更新,扫描时占用CPU和内存资源低。

Rakhni系列 自动更新
访问官网 →

Emsisoft 解密工具

支持多种勒索软件变体的综合解密方案,覆盖STOP/Djvu、Maze、Zeppelin等主流家族。提供详细的解密使用指南和技术支持。

多家族 综合方案
访问官网 →

Phobos / 8Base 联合解密工具

日本警视厅联合欧洲刑警组织(Europol)正式发布。支持解密.phobos/.8base/.elbie/.faust/.LIZARD扩展名文件。该团伙全球勒索超1600万美元。

执法联合 国际行动
访问官网 →

勒索软件防御策略框架

融合CISA勒索软件防御指南、NIST网络安全框架与行业最佳实践,构建覆盖预防、检测、响应、恢复四阶段的体系化防御框架。

01

预防阶段

Prevention
  • 资产盘点与漏洞管理:建立完整的IT/OT资产清单,定期扫描并修复高危漏洞,重点关注面向互联网的设备。
  • 网络分段与微隔离:实施网络分段,限制横向移动路径;关键业务系统与办公网络物理或逻辑隔离。
  • 身份与访问管理:强制多因素认证(MFA),实施最小权限原则,定期审计特权账户。
  • 邮件与终端安全:部署高级邮件安全网关,拦截钓鱼邮件;EDR/XDR覆盖全部终端,实时监控异常行为。
  • 安全意识培训:定期开展钓鱼演练,提升员工识别社会工程攻击的能力。
02

检测阶段

Detection
  • 行为分析:部署UEBA(用户与实体行为分析),检测异常登录、数据访问模式突变等勒索前兆。
  • 威胁狩猎:建立常态化威胁狩猎机制,主动搜寻勒索软件IOC和TTP指标。
  • 日志集中与关联:SIEM平台汇聚全量日志,建立勒索攻击检测规则库,实现分钟级告警。
  • 暗网监测:监控暗网数据泄露站点(DLS),及时发现本组织数据被泄露迹象。
  • 供应链监控:对第三方软件更新包进行安全验证,建立供应链安全审查机制。
03

响应阶段

Response
  • 事件响应计划:制定并定期演练勒索软件专项应急响应预案,明确RACI职责矩阵。
  • 快速隔离:发现勒索活动后,立即隔离受感染系统,阻断加密进程横向扩散。
  • 取证溯源:保留现场证据,开展数字取证分析,确定入侵路径和攻击者TTP。
  • 执法协作:及时向公安机关网安部门报案,配合开展溯源打击。
  • 危机沟通:预设内部和外部沟通模板,确保信息发布的准确性和合规性。
04

恢复阶段

Recovery
  • 3-2-1备份策略:至少3份数据副本,使用2种不同介质,1份离线隔离存储。定期验证备份完整性。
  • 不可变备份:采用WORM(一次写入多次读取)技术或气隙隔离备份,防止备份被加密。
  • 恢复演练:每季度开展全量数据恢复演练,确保RTO/RPO目标可达成。
  • 解密工具优先:优先查询No More Ransom等免费解密工具,避免支付赎金助长犯罪。
  • 业务连续性:建立关键业务系统的异地容灾方案,确保极端情况下的业务不中断。

参考标准与框架

CISA 勒索软件防御指南 NIST SP 800-82 ICS安全指南 NIST CSF 2.0 ISO/IEC 27001 等保2.0 关基保护条例

"黄金一小时"勒索应急处置法则

基于Solar团队数百起实战处置经验总结的标准作业程序(SOP):勒索攻击发生初期的处置动作直接决定损失大小,第一小时的正确响应是遏制灾难的关键窗口。

第 0—15 分钟

止损与隔离

  • 物理断网:直接拔掉受感染服务器的网线,严禁仅关闭屏幕或注销账户。
  • 网络阻断:在核心交换机或防火墙层面对受害区域进行VLAN隔离,切断其与备份服务器、域控的连接。
  • 全网通告:通知员工暂停使用内网共享文件服务。
第 15—30 分钟

保护现场

  • 保留环境:严禁重启服务器,严禁运行杀毒软件全盘查杀——可能破坏内存中的密钥痕迹,或触发勒索软件的自毁/反分析机制。
  • 证据固化:对受害机器的内存、系统日志、数据库日志、Web服务日志进行镜像或离线备份。
第 30—60 分钟

排查与加固

  • 账号审计:排查异常新增的管理员账号或隐藏账号(如admin$)。
  • 进程分析:使用PCHunter等工具排查异常进程、计划任务及启动项。
  • 漏洞修补:恢复业务前必须强制修改所有弱口令,并修补被利用的漏洞入口,防止二次加密。
关键教训:35.2%的企业因内网清理不彻底、后门未清除而遭遇短期内重复攻击。应急响应必须以"清除闭环"收尾——定位初始入口、清除全部持久化机制、全量修改凭据,缺一不可。典型案例中,攻击者利用SQL Server 1433端口弱口令爆破获取sa权限,再通过CLR集成加载恶意.NET程序集、Mimikatz转储域控密码、经SMB全网投毒——防火墙虽在,但策略不精、高权限弱口令长期未察,正是勒索得手的根本原因。

实战依据:Solar安全应急响应团队《勒索软件威胁态势与防护实践年度报告(2025)》之"黄金一小时"应急响应手册与真实攻击链路复盘

八大子课题体系

每个子课题均可独立拓展为深度专题页面,形成"总览—专题—子课题"的三级研究架构。

参与勒索软件研究

欢迎安全厂商、企事业单位、研究机构加入勒索软件研究体系,共享威胁情报、共建防御能力。