依托Solar安全应急响应团队、安天实验室、360反勒索服务平台、Ransomlive全球威胁情报等多源数据,围绕勒索家族追踪、加密机制分析、解密工具开发、赎金支付链追踪、防御策略与应急响应八大方向,构建覆盖"监测—分析—研判—处置—赋能"全链路的勒索软件研究体系。
基于Solar安全应急响应团队、安天实验室、360数字安全集团、新华三聆风实验室、Ransomlive等多源权威数据,全面研判全球及国内勒索软件攻击态势。
534起
Solar团队2025年全年应急响应数据,同比增长544.89%,第二季度达峰值,占全年35.20%。
122个家族
2025年参与双重/多重勒索的活跃家族达122个,较2024年增长近三成,全球Top10家族全部建立专属DLS。
79.58%
Solar团队处置案件中,攻击量Top10家族合计占总案发量79.58%,威胁生态呈高度集中化特征。
4700万元
360反勒索服务2025年协助2271位用户完成486万份文件解密,新增支持8款勒索病毒解密(7款全球独家)。
数据来源:新华三聆风实验室《2025勒索软件攻击态势报告》
数据来源:新华三聆风实验室《2025勒索软件攻击态势报告》
2025年全球勒索攻击呈"双峰一谷"特征:Q1(2,421起,占29.3%)与Q4(2,417起,环比增长47.29%)为两大爆发期;2月为全年最活跃月份,单月攻击声明达1,014起。Qilin、Akira、Cl0p三大家族合计占据28.4%市场份额,其中Qilin以12.4%占比位居榜首。
数据来源:SolarCERT《勒索软件威胁与防护年度报告(2026)》、Ransomlive / RansomLook
在Solar团队处置的534起案件中,涉及核心业务中断或敏感数据加密的高危级事件占比高达99.61%;双重勒索已成为主流模式;35.2%的企业因内网清理不彻底、后门未清除,在短期内遭遇重复攻击——彻底溯源与清除闭环是防止二次勒索的关键。
数据来源:Solar安全应急响应团队《勒索软件威胁态势与防护实践年度报告(2025)》
基于534起真实受害案例的统计分析:勒索攻击在省级层面呈现高度集中、明显分层的地理分布特征,广东、北京、上海、四川、山东构成受害主要集中区域,Top 5省份合计占比接近80%,呈现"头部高度集中、尾部广泛分布"的典型特征。Solar团队应急响应支撑足迹已覆盖全国30+个省、自治区、直辖市。
数据来源:Solar安全应急响应团队《勒索软件威胁态势与防护实践年度报告(2025)》
基于安天实验室、新华三聆风实验室、360安全大脑等多源情报,对全球主要勒索攻击组织进行系统性追踪与画像分析。
Qilin(麒麟)最初以"Agenda"之名于2022年8月出现,同年12月将代码从Golang重构为Rust以提升加密速度与反检测能力。2025年因吸纳RansomHub瓦解后的大规模附属机构而爆发式增长,攻击量激增,超越RansomHub成为全球最活跃勒索组织。
技术特征:采用AES-RSA混合加密,创新利用Windows Subsystem for Linux(WSL)运行Linux加密器以绕过传统安全检测;支持Windows与VMware ESXi跨平台攻击;推出法律威胁功能和DDoS攻击能力,形成多维度施压策略。
入侵路径:钓鱼邮件(伪装RMM工具拦截MFA)、FortiGate/SAP NetWeaver等高危漏洞利用、RDP暴力破解及供应链攻击。重点瞄准北美、欧洲、澳洲的制造、医疗、政府、关键基础设施等高停机成本行业。
典型案例:英国Synnovis病理服务商、日本朝日集团、马来西亚机场控股公司、彭博社新闻采编系统等。
Akira勒索攻击组织于2023年首次出现,迅速成长为全球最具破坏力的勒索团伙之一。2025年实现显著演进,攻击向量从传统的Cisco VPN漏洞扩展至大规模利用SonicWall防火墙漏洞,通过劫持VPN会话或窃取凭证绕过多因素认证获取初始访问权限。
技术特征:6月首次成功加密Nutanix AHV虚拟机磁盘文件,标志着从VMware ESXi向多元化虚拟化平台的扩展;Rust加密器与早期C++版本并行使用,根据目标环境灵活选择;采用"间歇性加密"技术平衡加密速度与破坏效果。
攻击战术:利用SEO投毒策略分发Bumblebee恶意软件作为初始访问工具;通过"ClickFix"社会工程技术(伪装CAPTCHA验证)诱导用户下载远控木马;利用RDP、SSH和SMB协议横向移动。
金融行业攻击:2025年针对金融行业的攻击事件大幅增长,成为该组织的重要目标转向信号。
Cl0p(又名Clop/CL0P)是与TA505威胁组织关联的老牌勒索团伙,自2019年以来持续活跃。2025年该组织完成战略转型——彻底摒弃传统文件加密流程,全程聚焦敏感数据窃取与泄露施压,成为纯数据勒索模式的标杆。
攻击模式:专门利用企业级通用软件高危零日漏洞实施供应链打击。2025年Q1利用Cleo文件传输系统漏洞(CVE-2024-50623、CVE-2024-55956)公布115名受害者;Q3-Q4通过Oracle EBS ERP系统高危漏洞(CVE-2025-61882)突袭哈佛大学、Envoy航空、罗技等超100家知名机构;Q4借助Gladinet CentreStack文件服务器漏洞针对公网暴露存储设备发起攻击。
技术特点:自主掌控漏洞挖掘与利用能力,弱化对RaaS模式的依赖;通过服务器端请求伪造(SSRF)实现远程代码执行,强迫目标应用程序获取并执行恶意XSL载荷作为数据窃取入口,无需部署传统加密程序。
LockBit最早于2019年9月以".abcd"后缀的勒索软件现身,确立了极其成熟的"勒索软件即服务"(RaaS)商业模式:核心管理层专注恶意软件代码迭代和洗钱通道维护,将具体入侵工作外包给"附属成员",采用20/80的利润分成模式。
技术演进:仅对被加密文件头部前4K数据进行加密,加密速度明显快于全文件加密的其他勒索软件;在原文件对应扇区覆盖写入,受害者无法通过数据恢复还原明文。2025年发布5.0版本,专门优化针对SCADA、DCS等工业控制系统的攻击模块。
执法打击与重组:2024年遭受国际执法打击后,其附属经RansomHub大规模流向Qilin与DragonForce,形成"LockBit→RansomHub→Qilin/DragonForce"的迁徙链。2025年与DragonForce、Qilin结盟,形成卡特尔联盟格局。
DragonForce(龙之力)于2023年8月首次出现,2025年3月在地下论坛自称为"卡特尔",宣布转向分散式模式。推出新型白标联盟商业模式,允许其他团伙以自己的品牌进行攻击,同时利用龙之力的基础设施和恶意软件。
卡特尔模式:该集团负责恶意软件开发、数据泄露网站及其他相关服务,降低了合作伙伴的运营负担。白标联盟模式使得技术水平较低的攻击者也能够参与勒索软件攻击,进一步扩大了恶意软件的可及性。
结盟网络:与LockBit、Qilin等组织形成深度捆绑的垄断格局。Play勒索软件的代码与附属成员被DragonForce继承。Devman最初作为DragonForce附属使用其构建器后独立运营。
攻击目标:重点瞄准多个国家关键基础设施,攻击覆盖制造、能源、金融等高价值行业。
Lynx于2024年首次出现,是2025年新兴勒索组织中最活跃的代表。发布新版本优化攻击链,强化摧毁备份功能,融合AI钓鱼工具,受害者数量大幅增长。Sinobi被认为Lynx直接重命名,二者与INC构成紧密"三驾马车"。
技术特征:源自Conti代码库继承,与Akira、Play、SafePay、INC等均源自同一技术谱系。优化攻击链各环节效率,特别强化对备份系统的识别与摧毁能力,大幅降低受害者恢复可能性。
AI赋能:融合AI钓鱼工具生成高仿真社会工程内容,提升初始入侵成功率。这一趋势代表了勒索软件生态向AI化演进的重要方向。
从单一加密到多重勒索,从独立作案到卡特尔联盟,勒索软件攻击范式经历了深刻的技术与商业模式双重演进。
CryptoLocker、CryptoWall、Locky等早期勒索软件采用AES+RSA混合加密,仅对文件进行加密勒索。攻击者通过钓鱼邮件、漏洞利用工具包传播,赎金通常要求以比特币支付。此阶段以"加密即勒索"为核心逻辑。
WannaCry、NotPetya将勒索软件与蠕虫技术结合,利用永恒之蓝(EternalBlue)等NSA泄露漏洞实现内网自动传播。WannaCry感染全球150+国家30万台设备。此阶段标志着勒索软件从精准打击转向大规模无差别攻击。
LockBit、REvil、DarkSide等建立RaaS商业模式,核心团队开发勒索软件,附属成员实施攻击,利润分成。2020年起"双重勒索"(加密+数据窃取)成为主流,Maze家族首创DLS(数据泄露站点)模式。Conti家族达到顶峰后于2022年瓦解。
Clop利用MOVEit Transfer零日漏洞发动大规模供应链攻击,影响超2000家组织。BlackCat/ALPHV采用Rust编写,支持ChaCha20/AES双算法。RansomHub等新兴组织崛起。"多重勒索"(加密+窃取+曝光+DDoS+监管举报)成为标准操作。
Qilin利用WSL跨平台攻击绕过检测,DragonForce建立卡特尔联盟模式。AI被用于生成钓鱼内容、优化漏洞利用、自动化攻击链。凭证窃取首次超越漏洞利用成为首要入侵方式。纯数据勒索(不加密)模式由Clop验证可行。EaaS(勒索即服务)进一步降低攻击门槛。
基于公开报道与安全研究机构分析,对2025年具有代表性的勒索攻击事件进行深度复盘,提炼防御启示。
攻击链:黑客通过境外远程虚拟IP和未修复的高危漏洞入侵数据库系统,上传并运行勒索软件,加密管理系统、库存模块、供货数据及会员储值信息。
影响:超市旗下5家门店停业一周,直接经济损失超20万元。勒索要求72小时内支付15比特币(约825万元人民币)。
处置:警方协同重庆警方抓获犯罪嫌疑人王某,查获大量黑客工具和脚本。王某供述选择中小零售企业因其网络安全防护薄弱。
攻击链:黑客渗透合作方软件供应商,在工业控制软件更新包中植入恶意代码。企业常规更新时误安装,恶意代码潜伏3至7天后收集网络拓扑和核心账号。
影响:油气勘探基地生产中断12小时,经济损失超500万元。黑客窃取大量敏感信息并威胁公开数据。
处置:企业迅速隔离感染系统,利用异地备份逐步恢复生产。国家能源局发布通知强化应急响应能力。
攻击特征:该勒索软件攻击频次高、隐蔽性强,专门针对医疗行业。中小型医疗机构因防护薄弱成为主要攻击目标。
典型事件:中部省份二甲医院CT影像系统瘫痪72小时,重症患者被迫转院;南方中型医疗机构因无有效备份支付赎金但仅恢复部分数据。
政策响应:2025年11月《国家网络安全事件报告管理办法》实施,医疗机构必须及时上报安全事件。
漏洞:CVE-2025-61882,Oracle E-Business Suite 12.2.3–12.2.14中的严重SSRF漏洞,评分9.8。
攻击链:通过服务器端请求伪造实现远程代码执行,强迫目标应用程序获取并执行恶意XSL载荷,无需部署加密程序即可完成数据窃取。
影响:哈佛大学、Envoy航空、罗技等超100家知名机构受影响。Clop全年凭借此漏洞及Cleo、Gladinet漏洞成为最具破坏力勒索团伙。
汇聚No More Ransom项目、卡巴斯基、Avast、Emsisoft、360等权威机构发布的免费解密工具,为受害者提供无需支付赎金的数据恢复方案。
日本警视厅联合欧洲刑警组织(Europol)正式发布。支持解密.phobos/.8base/.elbie/.faust/.LIZARD扩展名文件。该团伙全球勒索超1600万美元。
访问官网 →融合CISA勒索软件防御指南、NIST网络安全框架与行业最佳实践,构建覆盖预防、检测、响应、恢复四阶段的体系化防御框架。
基于Solar团队数百起实战处置经验总结的标准作业程序(SOP):勒索攻击发生初期的处置动作直接决定损失大小,第一小时的正确响应是遏制灾难的关键窗口。
实战依据:Solar安全应急响应团队《勒索软件威胁态势与防护实践年度报告(2025)》之"黄金一小时"应急响应手册与真实攻击链路复盘
每个子课题均可独立拓展为深度专题页面,形成"总览—专题—子课题"的三级研究架构。
对全球活跃勒索组织进行持续性追踪,建立家族基因库、攻击者画像、TTP知识库与关联分析图谱。
深度解析AES、ChaCha20、RSA、ECC等加密算法在勒索软件中的实现,挖掘加密逻辑漏洞与弱点。
基于加密漏洞分析与密钥泄露追踪,开发免费解密工具,维护解密工具索引库与使用指南。
通过区块链分析追踪比特币、门罗币等加密货币流向,绘制赎金支付网络图谱,支撑执法打击。
构建覆盖预防、检测、响应、恢复四阶段的体系化防御框架,输出行业防御指南与最佳实践。
制定勒索攻击专项应急响应预案,建立数据恢复流程规范,开展实战化应急演练。
聚焦Clop等组织的供应链攻击模式,分析零日漏洞利用链,构建供应链安全风险评估模型。
分析AI技术对勒索攻击的赋能效应,研究AI生成式钓鱼、自动化漏洞利用、智能加密策略等前沿威胁。