勒索軟體

勒索軟體生態碎片化:從「救世主」騙局到工業化憑證竊取分析

作者

此內容精準地捕捉了勒索軟體從「技術對抗」轉向「組織對抗」的範式轉移,評價為高度警示且具實務參考價值。其核心價值在於揭露了犯罪組織的企業化管理模式,而非僅討論病毒代碼;然而,文中對防禦端的對策描述較為簡略,僅強調無魔彈方案,缺乏具體的零信任(Zero Trust)或偵測回應(XDR)實作建議,在解決方案層面有所保留。

勒索軟體生態碎片化:從「救世主」騙局到工業化憑證竊取分析

近年來勒索軟體(Ransomware)的運作模式已從單純的數據加密,演變為極其複雜的社會工程與工業化犯罪鏈。根據 The Hacker News 報導以及 GuidePoint Research and Intelligence Team (GRIT) 的分析,目前的威脅環境不僅出現了針對受害者的二次勒索騙局,更在憑證竊取與組織分工上呈現出高度專業化的趨勢。

偽裝成救世主的二次勒索騙局

近期出現了一個自稱為 Ransom Busters 的威脅參與者,其作法極其反常。他們主動向已被勒索軟體攻擊的組織發送電子郵件,聲稱自己駭入了勒索軟體集團的伺服器,並發現了受害者的被盜數據。Ransom Busters 宣稱能協助受害者恢復數據並刪除勒索集團手中的所有備份,但條件是受害者必須支付 2 萬至 6 萬美元不等的費用。

這種模式在資安業界被視為極其危險的欺詐行為。通常資安公司在提供恢復服務時,會在攻擊事件公開後才介入,而 Ransom Busters 則是在私下主動接觸且要求高額費用。經 GRIT 分析,該組織極可能是某個勒索軟體服務(RaaS, Ransomware-as-a-Service,一種將勒索軟體開發與分發模組化,讓他人租用來執行攻擊的商業模式)的附屬成員。他們利用對同業基礎設施的訪問權限,試圖在不觸發原勒索集團警覺的情況下,從受害者身上榨取額外金錢。

技術分析顯示,Ransom Busters 在多次事件中使用了相同的工具集,包括 SoftPerfect Network Scanner 用於內部偵察、s5cmd 用於將數據外傳至 AWS 雲端儲存,以及透過 PowerShell 腳本安裝遠端監控管理工具(RMM)。此外,他們在建立後門帳號時使用了相同的密碼「Numlock!123」,且攻擊者控制的主機名稱一致。這證明了其身分並非合法的救援組織,而是一個利用同業漏洞獲利的犯罪者。

工業化憑證竊取與 UNC6671 的運作

除了個別的騙局,勒索軟體的產業鏈正朝向「大目標狩獵」(Big Game Hunting)轉型,即專門鎖定大型企業或高價值組織。其中,代號為 UNC6671 的威脅組織展示了高度工業化的分工模式。他們利用一種稱為 AitM(Adversary-in-the-Middle,中間人攻擊,一種攔截並竄改通訊雙方數據的技術)的手段,針對金融服務與法律產業進行大規模憑證竊取。

UNC6671 開發了一套名為 Work Panel 的自定義控制台,整合了 B2B 數據 API 進行目標偵察,並能自動化佈署基礎設施。最值得關注的是其內部組織設計:他們將人員分為三個層級。第一線的接線員僅知道目標電話號碼,負責透過社交工程獲取資訊;管理員負責監控即時會話隊列;系統管理員則掌控整體基礎設施。這種權限隔離設計有效解決了犯罪組織內部的人員背叛風險,將低端勞動力商品化,使其無法接觸到最終的獲利成果。

碎片化生態與新興威脅趨勢

目前的勒索軟體生態正處於劇烈的變動期。根據 Check Point 的報告,活躍的勒索軟體組織數量正在增加,但前十大集團的市場佔有率卻在下降,顯示生態系正趨於碎片化。許多新興組織如 Majinahanashi 採取了更精細的工程設計,注重網路控制與 I/O 優先級,而非僅依賴複雜的加密演算法。

同時,攻擊者的切入點也發生改變。目前的趨勢是優先進行「預先佈署訪問」(Pre-positioned access),即在正式加密前,先花大量時間進行憑證採集、權限提升與環境準備。他們大量濫用企業信任的基礎設施,例如協作平台、合法雲端服務或經過簽名的二進位檔案,使惡意行為能與正常的企業運作混淆。

實務影響與防禦限制

勒索軟體攻擊的影響已不再僅限於數據無法讀取。即使像 Akira 這樣的組織在嘗試將受害者主機重啟至「安全模式(含網路)」以規避安全工具時,導致勒索程式因記憶體不足而崩潰,但攻擊者在加密前就已完成了數據外傳。這意味著即使沒有加密,攻擊者依然可以透過威脅洩漏敏感資訊來進行勒索。

從數據上看,平均贖金支付金額在 2026 年第二季大幅飆升,這主要受少數針對高知名度律師事務所的高額支付案影響。這反映出數據外洩(Data Exfiltration)的威脅力已超越傳統的數據加密。對於企業而言,面對這類威脅沒有所謂的「魔彈」解決方案。支付任何金額給犯罪分子都無法保證數據會被刪除,而像 Ransom Busters 這樣偽裝成救世主的第三方,應被視為單純的詐騙行為。

本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。