勒索软件研究 · 子课题07 · 四页连载 · 第 3 / 4 页

攻击技术机制剖析

把案例拆开、把链条摆平。本章建立供应链攻击的六阶段杀伤链模型,解剖 Clop "纯数据勒索"的商业模式与经济学,逐环还原 MOVEit、Oracle EBS、Gladinet 三条真实漏洞利用链,并给出 MITRE ATT&CK 战术映射与检测切入点。

SECTION 01

供应链攻击杀伤链:六阶段模型

综合 GoAnywhere、MOVEit、Cleo、Oracle EBS 四起事件的可公开验证证据,可归纳出勒索组织企业软件狩猎的标准化杀伤链。每一阶段均标注可行的检测切入点——防御的价值在于把检测点前移。

阶段一 · 目标测绘(Target Cartography)

以 Shodan/Censys/Shadowserver 类测绘数据为"猎场地图",锁定互联网暴露的目标软件实例(管理控制台、Web 应用、文件服务端口)。Fortra 明确指出 GoAnywhere 管理控制台本不应暴露公网,但现实部署大面积违规——攻击者的侦察成本几乎为零。检测点:外部攻击面管理(EASM)平台持续比对自有资产与暴露指纹。

阶段二 · 零日利用(Zero-Day Exploitation)

对目标软件发起零日(GoAnywhere 早于补丁约 2 周、MOVEit 早于补丁数日、Oracle EBS 窗口达 2 个月以上)或 N 日利用。载荷普遍选择内存驻留、无文件化执行以规避落盘检测(Oracle EBS 事件中 Qualys 确认恶意类与执行流均在内存中完成)。检测点:面向业务流量的 WAF/RASP 规则、进程行为基线、Java/.NET 子进程异常派生。

阶段三 · 持久驻留(Persistence & Web Shell)

部署伪装成合法组件的 Web Shell 或系统级后门:MOVEit 的 LEMURLOOT 伪装为 MOVEit 文件、Cleo 事件中为 Java 后门、GoAnywhere 事件中使用 Netcat 与 JSP 工具。驻留体刻意模仿厂商命名规范以融入日志与文件审计。检测点:Web 目录完整性监控、IIS/Tomcat 进程外联、已知 Web Shell 行为特征(如参数混淆的命令解析)。

阶段四 · 批量数据窃取(Mass Exfiltration)

调用软件自身的合法 API 与存储接口搬空数据仓库——MOVEit 事件中攻击者直接经 Azure Blob Storage 接口下载文件。由于调用走的是正常业务通道,传统 DLP 与网络分区极易放行。检测点:存储访问模式异常(短时大量对象读取、非常规客户端 UA)、出口流量基线偏离、云审计日志(CloudTrail 类)告警。

阶段五 · 规模化勒索(Scale Extortion)

在数据泄露站点(DLS)分批挂牌受害组织名称并启动谈判:MOVEit 事件 6 月 6 日起分批公示,Cleo 事件累计公布 348 家(66+49+50+183),Oracle EBS 事件点名 29 家知名机构。排名靠前的"知名受害者"本身就是谈判杠杆。检测点:暗网与 DLS 监测服务、品牌关键词监听。

阶段六 · 施压升级(Escalation & Coercion)

逾期不付则升级施压:分阶段公开数据样本、向受害者客户/监管方/媒体定向投递、配合 DDoS 或法律威胁。Emsisoft 特别警示:MOVEit 失窃数据将被用于"精准鱼叉钓鱼与商业邮件妥协(BEC)",一次窃取形成跨年度、跨受害者的犯罪复利。检测点:威胁情报订阅、钓鱼演练、对"自称掌握内部数据"的接触事件建立标准响应流程。

SECTION 02

Clop 商业模式解剖:从 RaaS 到"零日狩猎 + 纯数据勒索"

理解攻击机制必须理解攻击者的生意。Clop 的进化路径是勒索软件产业史的浓缩样本。

组织形态:职业化分工

Clop(又名 Cl0p)自 2019 年活跃,与 FIN11 关联紧密;据 CISA 与厂商情报,其采用类 RaaS 结构:核心团队负责漏洞武器化、DLS 运营与谈判,附属机构(如被普遍认为执行 MFT 系列攻击的 FIN11)负责入侵实施。2021 年 6 月,乌克兰执法部门在韩国、美国协作下逮捕 6 名 Clop 关联嫌疑人(主要涉洗钱环节)并扣押资产,但核心运营者未落网,组织随后重建并持续活跃至今——执法打击改变了其"署名策略",未改变其能力。

能力采购:零日市场买家

Oligo 披露 Oracle EBS 漏洞利用代码在补丁发布前数月已在地下市场挂售;2025 年 6 月 RansomHub 方面更公开宣称"MOVEit 漏洞系以 1 亿美元售予 Clop"(该说法无法独立证实,但反映了零日/高危漏洞的买卖链条真实存在)。Clop 展现出"漏洞即生产资料"的采购逻辑:重金购买利用链,再以基础设施优势放大收益。

经济学:为什么放弃加密

对比两套账本:加密勒索需维护加密器、对抗 EDR、处理解密售后,且加密行为本身触发应急响应加速暴露;纯数据勒索只需"窃取—挂牌—谈判",无加密故障风险,且把 GDPR/州隐私法/HIPAA 等合规义务转化为受害方的付费压力——美国 HHS HC3 明确指出,Clop 刻意回避加密正是为了降低自身司法暴露面、放大受害者的监管成本。MFT 数据天然高敏(薪酬/医疗/财务),使该模式在供应链场景近乎"量身定做"。

关键判断:Clop 已完成从"勒索软件团伙"到"漏洞武器化 + 数据经纪"平台型组织的转型。这意味着防御方的对标对象不应再是"防勒索病毒",而应是"防国家级 APT 级漏洞利用"——两套防御水位之间存在代差,这正是多数受害组织失守的根本原因。
SECTION 03

三大漏洞利用链技术深潜

以下利用链均依据厂商公告、CISA 咨询与主流安全厂商技术分析还原,细节以原始报告为准。

链条 A · MOVEit:SQL 注入 → LEMURLOOT → 云存储搬空

SQL 注入写入恶意配置

/moveitisapi/moveitisapi.dll 发送特制请求,在 MySQL 数据库的 sessionconfig 表中写入含 Web Shell 代码的持久化字段,绕过认证直接执行 SQL。

Guest 上传通道投放 human2.aspx

利用 MOVEit 的 Guest 文件上传功能将 human2.aspx 落盘至 Web 目录,再通过访问该文件激活数据库中的持久化载荷。

LEMURLOOT 接管文件系统

伪装成 MoveitTransfer 相关文件驻留,提供目录列举、本地文件下载、Azure Blob 文件检索与上传至攻击者服务器等能力,并伪造日志字段掩盖痕迹。

合法 API 通道外泄

全程走应用自身的数据访问接口,网络层面表现为"正常业务流量"——这是供应链数据窃取区别于传统外泄的核心难点。

来源:Microsoft Threat Intelligence(LEMURLOOT 分析);CISA AA23-158A;Progress 安全公告。

链条 B · Oracle EBS:五阶段复合利用链(CVE-2025-61882)

① UiServlet SSRF

BI Publisher 集成的 UiServlet 未对外部 URL 做校验,攻击者可借其发起服务端请求伪造,探测内网与构造后续攻击请求。

② CRLF 注入伪造请求头

在目标 URL 中注入 CRLF(%0d%0a)序列,向 HTTP 请求首部插入 Content-Length 等字段,为长连接复用做准备。

③ HTTP Keep-Alive 请求走私

利用 HTTP/1.1 长连接管道复用,使第二个请求(携带恶意 XSL)被服务器"误认"为经身份验证的会话请求——认证边界在此被击穿。

④ 路径遍历绕过认证过滤器

对访问路径进行编码混淆(如 %2e%2e、双斜杠变体),绕过对受限 Servlet 的认证过滤器。

⑤ 不可信 XSLT 解析 → RCE

最终请求被路由至可处理 XSL 转换的端点,攻击者注入的 XSLT 中内嵌恶意 Java 代码,在应用进程上下文内以 EBS 权限执行任意命令。

来源:Qualys ThreatPROTECT(2025.10.06)五阶段链还原;Oracle Security Alert(2025.10.05)。

链条 C · Gladinet:设计级密码学缺陷的"明文化"效应(CVE-2025-14611)

硬编码密钥全网一致

产品在加密实现中使用硬编码密钥与初始化向量,且在所有安装实例中完全相同——任何获得固件/安装包的人均可推导出解密能力,属于 CWE-321(Hard-coded Cryptographic Key)类设计缺陷。

叠加认证绕过与 RCE

配合 CVE-2025-11371(认证绕过)与 CVE-2025-30406(恶意代码执行/数据窃取),攻击者可从互联网直接取得文件服务器的完整控制权。

历史数据保密性整体失效

与"打补丁修漏洞"不同,此类缺陷意味着既往所有依赖该加密层的存储数据的保密性均需重新评估——修复动作不止于升级版本,还包括密钥体系重建与历史数据影响面调查。

来源:CISA KEV(2025.12.15);FINRA Cybersecurity Alert(2026.01.29)。

SECTION 04

MITRE ATT&CK 战术映射

以下映射基于 MITRE ATT&CK 企业矩阵公开技术编号(v15 及以后版本均可查证),便于企业将其直接转译为 SIEM 检测规则与红队演练剧本。

战术阶段技术编号技术名称供应链攻击中的典型表现
资源开发T1587 / T1587.004开发能力 / 数字证书购买零日利用链;伪造或滥用代码签名(3CX)
初始访问T1195.002供应链妥协:软件供应链污染更新包/出厂代码(SolarWinds、NotPetya)
初始访问T1190利用公开面向应用MFT/ERP 零日与 N 日利用(四波 MFT 事件、Oracle EBS)
侦察T1595.002主动扫描:漏洞扫描互联网暴露面测绘与指纹识别
执行T1059 / T1059.007命令与脚本解释器(含 JavaScript/Java)Web Shell 触发系统命令、XSLT 内嵌代码执行
持久化T1505.003服务器软件组件:Web ShellLEMURLOOT、human2.aspx、Java 后门
权限提升/访问T1078有效账户滥用默认账户重置机制(Oracle EBS);窃取服务账户
横向移动T1021 / T1550.003远程服务 / 替代认证材料经 MSP 运维通道批量下发(Kaseya);哈希传递
收集T1005 / T1213本地系统数据 / 来自信息库的数据集中搬空文件传输存储、数据库与文档库
渗出T1567 / T1041渗出至外部存储 / 经 C2 通道合法云 API 批量下载、HTTPS 外传
影响T1657 / T1490财务盗窃 / 抑制系统恢复勒索谈判与赎金支付;加密事件中的备份摧毁(Kaseya)
SECTION 05

施压手段升级路径与犯罪复利

勒索组织的核心竞争力已从"入侵能力"转向"施压能力"。供应链事件的数据特性使施压手段呈现出清晰的升级阶梯。

一级:挂牌公示

在 DLS 分批公布受害者名称与倒计时,利用"同业围观"制造压力。MOVEit、Cleo、Oracle EBS 事件均以此开场,且刻意分批以延长舆论周期。

二级:样本投放

公开数据样本以证明"数据在手",并向受害者客户、合作伙伴定向投递——把受害者的商业关系网转化为勒索杠杆。大韩航空配餐商事件中员工数据被直接公开即为典型案例。

三级:监管借力

利用 GDPR、HIPAA、州隐私法等强制通报义务:数据泄露必然触发监管调查与集体诉讼预期,攻击者无需行动,合规机器自动替其施压。HC3 指出这是纯数据勒索的结构性优势。

四级:犯罪复利

Emsisoft 与 FBI 均警示:失窃 PII 将回流钓鱼与 BEC 战场。FBI IC3 2023 年度报告记录的 BEC(商业邮件妥协)损失已达 29 亿美元(21,489 起投诉)——供应链泄露数据正是 BEC 的精准"弹药"。一次窃取,多年变现。

SECTION 06

未来趋势研判(2026 视角)

趋势一:零日采购常态化

Oracle EBS 事件证明漏洞利用代码已进入"补丁前数月挂售"阶段;勒索组织作为零日市场最大买家之一,将把"零日窗口管理"变成攻防双方的共同课题——企业需要假设"补丁永远迟到",以虚拟补丁、行为检测与暴露面收敛填补时间差。

趋势二:无文件与内存化对抗

载荷不落盘、执行流不留痕(EBS 事件已见端倪)将持续压缩基于 IOC 的检测空间。以行为基线与运行时应用自保护(RASP)为代表的"运行时视角"将成为应用层防御的主战场。

趋势三:勒索卡特尔化

Clop 与 DragonForce、Qilin 等组织的结盟/能力共享已有公开情报佐证;RansomHub 等新兴组织亦在重复其模式。未来"漏洞 + 基础设施 + 谈判"可能进一步模块化解耦,攻击者画像将更模糊、溯源更困难。

趋势四:目标谱系扩张

MFT → ERP → 文件协作 → 工业软件:Clop 已验证"任何高数据密度的企业软件都是猎场"。下一波高危目标包括电子签名/合同管理、人力资源 SaaS、备份与灾备平台——它们共享"数据密集 + 高权限 + 广部署"三重属性。

SECTION 07

国际协同治理与反勒索生态

供应链攻击的跨国属性决定了单一组织无法独立应对。以下机制均为公开、可溯源的国际协同实践,已构成全球反勒索的"公共基础设施"。

No More Ransom 项目

2016 年由欧洲刑警组织(Europol)、荷兰国家警察与多家安全厂商联合发起的反勒索公益平台,持续提供百余款主流勒索家族的免费解密工具与"拒付赎金"替代方案。MOVEit 事件虽属纯数据勒索无法解密,但该项目确立的"事前备份、拒付赎金"原则对供应链勒索同样成立。

联合咨询与 KEV 机制

CISA 主导的 #StopRansomware 联合咨询(联合 FBI、NSA、MS-ISAC 及多国 CERT)已成为跨机构情报共享的标准格式;KEV 目录以"已知在野利用"为准入门槛,全球机构普遍采用"KEV 收录即触发应急修补"的处置节奏——本课题第 4 页控制清单亦以此为基础。

执法打击与基础设施追缴

2021 年美国司法部起诉 Clop 关联 6 名嫌疑人;REvil、BlackCat/ALPHV 等基础设施多次被跨国执法行动端掉(如 2024 年针对 BlackCat 解密器的行动)。执法行动难以根除组织,但持续抬高其运营成本、迫使其转移与分裂——直接塑造了勒索生态的演化节奏。

行业与社区协作

Institute for Security and Technology 发起的 Ransomware Task Force(RTF)于 2021 年发布《全面应对勒索软件威胁》框架报告,推动勒索支付披露与制裁合规的行业共识;FIRST、Shadowserver 等非营利组织的测绘与情报共享服务,则为防御侧提供了低成本、高质量的公共数据底座。

REFERENCES · 本章主要参考文献

第 3 页 参考文献

CISA / FBI / MS-ISAC 等. "#StopRansomware: CL0P Ransomware Gang Exploits MOVEit Vulnerability (AA23-158A)." 2023-06-07。https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-158a
Microsoft Threat Intelligence. MOVEit/LMZ 系列分析(Web Shell LEMURLOOT 命名与技术细节)。 2023-06。https://www.microsoft.com/en-us/security/blog/2023/06/06/
Qualys Threat Research Unit. "Oracle E-Business Suite RCE Vulnerability Exploited in the Wild (CVE-2025-61882)." 2025-10-06。https://threatprotect.qualys.com/2025/10/06/
Oligo Security. Oracle EBS 零日在野利用与漏洞售前时间线分析。 2025-10。
乌克兰国家警察厅 / 韩国国家警察厅等. 2021 年 6 月 Clop 关联 6 名嫌疑人被捕联合通报(韩美乌协作执法行动)。(国际执法机构公开发布,路透社等主流媒体报道)
MITRE ATT&CK® Enterprise Matrix(v15+)。 https://attack.mitre.org/
Europol / Dutch National Police. "No More Ransom" 项目官网。 https://www.nomoreransom.org/
Institute for Security and Technology. "Ransomware Task Force: A Comprehensive Framework for Action." 2021。https://securityandtechnology.org/ransomwaretaskforce/
FBI IC3. "Internet Crime Report 2023." BEC 损失统计(2023 年度:21,489 起投诉、损失约 29 亿美元)。https://www.ic3.gov/AnnualReport/Reports/2023_IC3Report.pdf
U.S. HHS HC3. Sector Alert 202304281500(Cl0p 战术与 GoAnywhere/Accellion 复盘)。 https://www.hhs.gov/sites/default/files/cl0p-lockbit-new-data-breaches-sector-alert.pdf
上一页 · 第 2 页典型案例深度复盘
第 3 页 / 共 4 页