勒索软件研究 · 八大子课题之 07 · 四页连载 · 第 1 / 4 页

供应链攻击专项研究

当勒索组织不再逐家"敲门",而是转身攻陷那扇"为千家万户共用的大门"——企业级软件供应链已成为勒索软件生态中杠杆效应最强、扩散速度最快的攻击通道。本课题聚焦 Clop(Cl0p)等组织的企业级软件供应链攻击模式,构建覆盖威胁态势、案例复盘、技术机制、防御体系的系统性研究框架。

内 容 摘 要

本课题所称供应链攻击,是指攻击者通过渗透软件供应商、开源组件生态、软件更新分发机制或托管服务提供商等"信任中介",实现对下游大量终端组织规模化入侵的攻击范式。2023 年以来,以 Clop 为代表的勒索组织将其成熟的"数据窃取 + 泄露施压"模式与零日漏洞挖掘能力相结合,对 MOVEit、GoAnywhere、Cleo、Oracle EBS、Gladinet 等企业级软件发起连续"狩猎式"打击:单一起源事件即可波及数百至数千家下游组织。Emsisoft 持续跟踪统计显示,仅 MOVEit 一起事件即影响 2,773 家组织、约 9,580 万名个人。本课题基于 CISA、NIST、ENISA 等权威机构公开资料与安全厂商一手分析报告,从威胁态势、典型案例、技术机制、防御体系四个维度展开研究,为我国企事业单位构建供应链安全能力提供可落地的研究支撑。

SECTION 01

课题定位与研究框架

作为勒索软件研究体系的第 7 号子课题,本课题承担"攻击模式解构者"与"防御能力建构者"的双重角色:既向上支撑勒索家族追踪与 TTP 知识库建设,又向下输出面向企业侧的供应链风险评估模型与防御基线。

研究对象

以勒索软件组织为行为主体、以企业级软件供应链为通道的攻击活动,重点覆盖:托管文件传输(MFT)平台、ERP 企业套件、文件共享/协作服务、远程管理与 IT 运维工具四大高危软件品类。

核心研究问题

① 勒索组织为何集体转向供应链攻击?② 其零日漏洞获取与"不加密、纯勒索"模式如何运转?③ 下游组织如何量化第三方软件风险并构建纵深防御?

研究方法

采用"多源情报三角验证法":以 CISA KEV 目录与厂商安全公告为事实基线,以 Mandiant、Huntress、Qualys TRU 等技术分析为机理依据,以 Emsisoft、Shadowserver 等统计为影响度量。

数据来源

CISA/FBI 联合咨询、NVD 漏洞库、Emsisoft MOVEit 统计库、Shadowserver 暴露面测绘、Huntress/Qualys TRU/Mandiant 技术报告,以及美国 HHS HC3、FINRA 等监管侧通报。

SECTION 02

概念界定与攻击面全景

理清概念边界是研究的第一步。供应链攻击并非单一技术,而是一种利用"信任关系"进行攻击面放大的战略选择。

术语界定:什么算"供应链攻击"

美国网络安全与基础设施安全局(CISA)在 SolarWinds 事件联合咨询中,将软件供应链攻击概括为:威胁行为者通过操纵合法软件的代码、构建流程或更新分发机制,在软件到达最终用户前植入恶意能力或利用其缺陷

在勒索软件语境下,本课题进一步将其区分为两类典型形态:(1)"沦陷式"供应链攻击——入侵软件供应商并篡改其代码或更新包(如 SolarWinds SUNBURST、NotPetya 的 MeDoc 更新通道);(2)"杠杆式"软件漏洞攻击——不入侵供应商本体,而是直接利用广泛部署企业软件的零日漏洞,"一对多"收割下游用户(如 Clop 对 MFT 平台的连续打击)。后者已成为 2023 年以来勒索组织的主流打法。

辨析要点:杠杆式攻击中供应商系统本身未必被篡改,但"供应商软件即攻击媒介"的实质使风险沿供应链传导,故纳入本课题研究边界。

为什么 MFT/企业套件成为"狩猎场"

托管文件传输(MFT)平台天然处于组织间数据交换的枢纽位置:薪酬数据、医疗记录、财务报表、合同文件、监管报送数据都要经其流转,数据密度极高;此类系统普遍暴露于互联网以支撑 B2B 交换,攻击可达性极强;而一旦被攻陷,攻击者获得的不是单一企业,而是"该企业及其全部交换伙伴"的数据版图,勒索杠杆成倍放大

Qualys 对 Oracle EBS 零日漏洞 CVE-2025-61882 的分析指出,此类应用层攻击始于企业软件的自身进程之内,传统以终端为中心的 EDR 与云工作负载防护"看不到"最初的利用瞬间——这正是企业软件供应链成为防御盲区的原因

同一逻辑适用于 ERP 套件(财务/HR/供应链核心数据)与文件共享服务(集中化文档仓库)。

攻击面六维分类矩阵

攻击面维度攻击机理代表事件(真实案例)风险特征
软件更新/分发机制篡改更新包或劫持更新通道,借合法签名分发恶意载荷SolarWinds SUNBURST(2020);NotPetya × MeDoc(2017);Kaseya VSA × REvil(2021)信任欺骗隐蔽持久
第三方商业软件漏洞直接利用广泛部署企业软件的零日/N日漏洞,规模化收割用户MOVEit(2023);GoAnywhere(2023);Cleo(2024);Oracle EBS(2025);Gladinet(2025)一对多放大漏洞驱动
开源组件生态污染主流开源库或接管维护权限,经依赖链传导至下游XZ Utils 后门事件(CVE-2024-3094,2024);Log4Shell(CVE-2021-44228,2021)依赖隐蔽波及面广
托管/服务商(MSP、MFTaaS)攻击托管服务商,经其运维通道或托管平台横向进入客户环境Kaseya VSA 事件波及 MSP 下游 800–1500 家企业(2021)单点塌缩
开发环境与 CI/CD 管道窃取构建凭据、污染构建工件,实现"出厂即带毒"3CX DesktopApp 供应链事件(2023,Mandiant 归因)源头污染
硬件/固件层预置恶意固件或硬件植入物,难以检测与清除各国监管通报中的高风险场景(如 CISA 硬件供应链指引覆盖范围)检测困难清除成本高
SECTION 03

威胁态势总览:MFT 攻击浪潮的量化冲击

2020 年 Accellion FTA 事件是 Clop 模式的"预演",2023 年起进入高发期。以下数据均来自公开、可溯源的持续跟踪统计。

0
MOVEit 事件受影响组织数
(Emsisoft 统计,截至2024.6)
0
MOVEit 事件受影响个人约数
(95,788,491人)
0
Cleo 事件 Clop 宣称受害组织
(含未逐一核实声明)
0
Oracle EBS 漏洞暴露系统峰值
(Shadowserver 观测,2025.10)
事件时间漏洞/入口行为主体影响规模(可溯源口径)
Accellion FTA 数据窃取2020.12CVE-2021-27101 等 4 个零日Clop / FIN11约 100 家企业受影响
Kaseya VSA 勒索事件2021.07VSA 服务器漏洞(零日)REvil(Sodinokibi)全球约 800–1500 家企业遭加密,索价最高 7000 万美元
GoAnywhere MFT 攻击2023.02CVE-2023-0669 反序列化 RCEClopClop 宣称 10 天内窃取 130+ 组织数据;1 月 18 日起即被零日利用,2 月 7 日修复
MOVEit Transfer 攻击2023.05CVE-2023-34362 SQL 注入Clop2,773 组织 / 约 9,580 万个人;美政府、能源部、多家世界 500 强在列
Cleo 文件传输攻击2024.12CVE-2024-50623 / 55956 文件上传 RCEClop10 月补丁不完整,12 月 3 日起遭大规模再利用;Clop 分批公布 500+ 受害者名称
Oracle EBS 供应链打击2025.08–10CVE-2025-61882(CVSS 9.8)+ CVE-2025-61884Clop(疑 FIN11 执行)哈佛、华盛顿邮报、Envoy Air、Logitech、施耐德电气等 29 家知名机构被点名;暴露系统峰值 742 台
Gladinet CentreStack 攻击2025.12CVE-2025-14611 / 11371 / 30406Clop(CISA 确认)硬编码加密密钥致全版本同密,CISA 于 12 月 15 日纳入 KEV 目录
态势研判:三年七波次、平均每半年一次平台级打击的节奏表明,勒索组织已把"企业软件零日狩猎"固化为常态能力。值得警惕的是时间差结构——GoAnywhere 零日利用早于补丁约 3 周、MOVEit 早于公开披露数日、Oracle EBS 漏洞甚至在补丁发布前数月已在黑市出售——"漏洞披露—补丁—企业修复"的传统防御时间轴正在被攻击者的零日窗口彻底击穿
SECTION 04

勒索组织集体转向供应链攻击的四重动因

供应链攻击的爆发不是技术偶然,而是勒索经济学演化的必然结果。

① 杠杆效应:ROI 数量级跃升

传统钓鱼入侵单点收割一家企业;一个 MFT 零日可在 10 天内"收割"上百至上千家组织。Huntress 在 Cleo 事件中确认至少 50 台主机沦陷,而 Clop 泄露站点宣称数字十倍于此——无论取哪个口径,投入产出比都远超单点攻击。

② 绕过成熟防线

企业重金投入的邮件网关、EDR、MFA 针对的是"人到系统"的入侵路径;而应用层零日利用始于企业软件自身进程之内, Qualys 明确指出传统 EDR/CWPP 对初始利用瞬间"不可见"。攻击者等于从防守方的地图之外开火。

③ 纯数据勒索更"轻"

加密需要维护加密器、规避检测、处理解密售后;纯数据窃取则只需"窃取—挂牌—谈判"三步。美国 HHS HC3 报告指出,Clop 在系列 MFT 事件中刻意回避加密,专注数据窃取的勒索模式,既降低自身暴露面,又将监管合规压力转化为受害方的付费动力

④ 受害者"替你做营销"

MOVEit 事件中大量下游组织"并未直接使用 MOVEit",而是因其服务商使用而连带受害——供应链攻击天然附带"二次传播"属性,受害组织的通报、诉讼与媒体关注本身就是对下一轮目标的压力示范。Emsisoft 特别警示:失窃数据将成为鱼叉钓鱼与 BEC 的"弹药库",一次犯罪孕育多次犯罪

SECTION 05

攻击范式演进时间线(2017—2026)

从"沦陷式"到"杠杆式",从加密勒索到纯数据勒索,九年六节点看清这场攻击范式的完整演化。

2017.06 · NotPetya

"更新通道武器化"的惊世预演

攻击者篡改乌克兰财务软件 MeDoc 的更新机制分发 NotPetya,借永恒之蓝横向扩散,重创马士基、默克等跨国企业,全球损失估计达百亿美元量级。首次证明:被信任的软件分发通道本身就是战略级攻击面。

2020.12 · SolarWinds SUNBURST

国家级"沦陷式"供应链攻击范本

约 1.8 万家机构下载了被植入 SUNBURST 后门的 Orion 平台更新包,CISA 发布应急指令要求联邦机构断网排查。事件直接推动 2021 年 5 月拜登签署第 14028 号行政令,将软件供应链安全上升为国家政策

2021.07 · Kaseya VSA × REvil

勒索组织首次大规模滥用运维通道

REvil 利用 VSA 服务器零日漏洞向 MSP 客户推送虚假"更新",经托管服务商的运维链路加密下游约 800–1500 家企业,开出 7000 万美元"通用解密器"天价——MSP/远程管理工具作为"超级跳板"的价值被犯罪界充分认识

2021.12 · Log4Shell

开源组件风险的全球压力测试

Apache Log4j2 远程代码执行漏洞(CVE-2021-44228,CVSS 10.0)触发史无前例的应急排查:它藏在 Java 应用的依赖深处,无数组织第一次意识到"自己不知道自己用了什么组件"。

2023.02–05 · Clop "MFT 双杀"

勒索供应链攻击的工业化元年

GoAnywhere(2 月)与 MOVEit(5 月)两起零日事件在同年接连爆发:MOVEit 以 2,773 家组织、约 9,580 万个人的规模成为史上影响最广的数据泄露事件之一。欧盟 ENISA 在其年度威胁态势(ETL)报告中已将供应链攻击列为主要威胁类别之一

2023.03 / 2024.03 · 3CX 与 XZ Utils

开发与开源生态的"上游渗透"

3CX DesktopApp 遭篡改并波及下游客户(Mandiant 归因朝鲜相关 UNC4736);XZ Utils(CVE-2024-3094)中攻击者以两年"养号"取得压缩库维护权限植入后门,若非微软工程师 Andres Freund 在排查 SSH 延迟时偶然发现,后果难以估量。

2024.12–2025.12 · Clop "三连击"

狩猎节奏固化:Cleo → Oracle EBS → Gladinet

一年之内连续打击三类企业软件:Cleo 因补丁不完整遭二次收割;Oracle EBS 零日(CVE-2025-61882,CVSS 9.8)直指 ERP 核心数据,哈佛、华盛顿邮报、英国最大 NHS 信托机构等相继确认;Gladinet 因硬编码密钥被 CISA 确认遭 Clop 利用。供应链攻击已从"事件"演变为勒索组织的"常规产品线"。

SECTION 06

本专题内容地图(四页连载导读)

按"态势→案例→机制→防御"的研究逻辑展开,每页均可独立阅读,连贯阅读可形成完整知识体系。

REFERENCES · 本章主要参考文献

第 1 页 参考文献(均为公开发布、可溯源的一手资料)

Emsisoft. "Unpacking the MOVEit Breach: Statistics and Analysis." 持续更新的 MOVEit 事件统计(截至 2024-06-28:2,773 家组织、95,788,491 名个人)。https://www.emsisoft.com/en/blog/44123/unpacking-the-moveit-breach-statistics-and-analysis/
CISA / FBI / 多机构联合咨询 AA23-158A, "#StopRansomware: CL0P Ransomware Gang Exploits MOVEit Vulnerability." 2023-06-07 发布。https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-158a
Fortra. GoAnywhere MFT CVE-2023-0669 安全通告与事件复盘。 Fortra 于 2023-02 发布通告,确认可疑活动最早始于 2023-01-18,修复版本 7.1.2。(Fortra 原通告页已下线,事件详情可交叉检索 CISA AA23-158A、Censys 公开报告及 HHS HC3 通报)
SOCRadar. "Cleo File Transfer Vulnerabilities (CVE-2024-50623, CVE-2024-55956) – Cl0p's Latest Attack Vector." 2024-12 起持续更新,记录 Clop 分批公布受害者(含 183 家新增名单)。https://socradar.io/cleo-file-transfer-vulnerabilities-cl0ps-attack-vector/
Qualys Threat Research Unit. "Oracle E-Business Suite RCE Vulnerability Exploited in the Wild (CVE-2025-61882)." 2025-10-06,含五阶段利用链技术剖析。https://threatprotect.qualys.com/2025/10/06/oracle-e-business-suite-remote-code-execution-vulnerability-exploited-in-the-wild-cve-2025-61882/
The Hacker News / Paubox 等:Clop 公布 Oracle EBS 事件受害者名单(29 家)及确认情况报道。 2025-10/11。https://www.paubox.com/blog/cl0p-ransomware-gang-names-29-oracle-ebs-breach-victims
Shadowserver Foundation. Oracle EBS 互联网暴露面每日观测数据(2025-10)。 https://www.shadowserver.org/
FINRA Cybersecurity Alert: "Threat Actors Exploiting Gladinet CentreStack and TrioFox Vulnerabilities." 2026-01-29(转述 CISA KEV 2025-12-15 收录及 Clop 利用确认)。https://www.finra.org/rules-guidance/guidance/cybersecurity-alert-gladinet-centrestack-triofox-vulnerabilities-20260129
U.S. HHS HC3 Sector Alert: "CL0P Ransomware and LockBit – New Data Breaches." 2023-04-28(编号 202304281500),含 Accellion/GoAnywhere 事件复盘及 Clop 战术分析。https://www.hhs.gov/sites/default/files/cl0p-lockbit-new-data-breaches-sector-alert.pdf
CISA 等联合咨询 AA20-352A: "Advanced Persistent Threat Compromise of Government Agencies, Critical Infrastructure, and Private Sector Organizations"(SolarWinds 事件)。 2020-12-17。https://www.cisa.gov/news-events/cybersecurity-advisories/aa20-352a
ENISA. "ENISA Threat Landscape 2024: July 2023 to June 2024"(将供应链攻击列为七大主要威胁类别之一)。 2024-10 发布。https://op.europa.eu/en/publication-detail/-/publication/e71394ea-85f0-11ef-a67d-01aa75ed71a1/language-en

引用编号对应正文上标;本页数据如与后续更新统计存在出入,以原始来源最新版本为准。

返回总览勒索软件研究首页
第 1 页 / 共 4 页