第2篇-勒索软件产业链全景分析

admin 2026-08-08 06:44:51 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 勒索软件已演变为高度分工的产业链,涵盖初始访问经纪人、漏洞利用组织、僵尸网络运营者、勒索团伙、数据交易市场和洗钱组织六大角色。文章基于Chainalysis等报告估算2025年全球赎金超15亿美元,重点剖析了初始访问经纪人的商业模式及VPN漏洞利用、RDP爆破、凭证填充等攻击方法,建议企业加强边界防护与凭证管理。 综合评分: 88 文章分类: 威胁情报,恶意软件,漏洞分析,实战经验,安全建设


cover_image

第2篇-勒索软件产业链全景分析

原创

pandazhengzheng pandazhengzheng

安全分析与研究

2026年8月5日 22:00 广东

在小说阅读器读本章

去阅读

一、勒索软件产业链总览

1.1 产业链全景图

勒索软件已从早期的单打独斗式攻击演化为高度分工、高度专业化的完整产业链。以下为产业链核心流程全景图:

┌─────────────────────────────────────────────────────────────────────────────────────┐
│                        勒索软件产业链全景流程                                        │
├─────────────────────────────────────────────────────────────────────────────────────┤
│                                                                                     │
│  ┌──────────┐    ┌──────────┐    ┌──────────┐    ┌──────────┐    ┌──────────┐      │
│  │  初始访问  │───>│  漏洞利用  │───>│  僵尸网络  │───>│ 勒索团伙  │───>│  洗钱组织  │    │
│  │  经纪人   │    │  组织     │    │  运营者   │    │ (核心)   │    │          │    │
│  │  (IAB)   │    │          │    │          │    │          │    │          │    │
│  └──────────┘    └──────────┘    └──────────┘    └──────────┘    └──────────┘      │
│       │               │               │               │               │             │
│       v               v               v               v               v             │
│  ┌──────────┐    ┌──────────┐    ┌──────────┐    ┌──────────┐    ┌──────────┐      │
│  │ 出售访问  │    │ 出售漏洞  │    │ 投递载荷  │    │ 加密勒索  │    │ 混币变现  │    │
│  │ 权限凭证  │    │ 利用工具  │    │ 建立后门  │    │ 窃取数据  │    │ 法币转换  │    │
│  └──────────┘    └──────────┘    └──────────┘    └──────────┘    └──────────┘      │
│                                                                                     │
│  ┌─────────────────────────────────────────────────────────────────────────────┐    │
│  │                          数据交易市场                                        │    │
│  │  (窃取数据估值 / 泄露站点运营 / "点名羞辱"策略 / 暗网数据拍卖)               │    │
│  └─────────────────────────────────────────────────────────────────────────────┘    │
│                                                                                     │
│  ┌─────────────────────────────────────────────────────────────────────────────┐    │
│  │                          支撑基础设施                                        │    │
│  │  (暗网论坛 / 加密通信 / 托管服务 / 代理网络 / 基础设施即服务)                 │    │
│  └─────────────────────────────────────────────────────────────────────────────┘    │
│                                                                                     │
└─────────────────────────────────────────────────────────────────────────────────────┘

1.2 六大核心角色定义

| 序号 | 角色名称 | 英文缩写 | 核心职能 | 收入模式 | 典型代表 | | — | — | — | — | — | — | | 1 | 初始访问经纪人 | IAB | 获取并出售初始网络访问权限 | 按访问权限等级定价出售 | Proton, Dharma | | 2 | 漏洞利用组织 | Exploit Dev | 开发/采购/出售漏洞利用代码 | 按漏洞零日性定价,订阅制 | NSO, Volatility | | 3 | 僵尸网络运营者 | Botnet Op | 运营大规模感染基础设施投递载荷 | 按投递量/订阅收费 | TrickBot, Emotet | | 4 | 勒索团伙 | RaaS Operator | 开发勒索软件,运营勒索平台 | 赎金分成(通常80/20) | LockBit, BlackCat | | 5 | 数据交易市场 | Data Broker | 交易/拍卖窃取的敏感数据 | 数据估值出售/拍卖 | 暗网论坛 | | 6 | 洗钱组织 | Launderer | 将加密货币赎金转换为法币 | 按洗钱比例抽成(5-15%) | 混币服务,OTC |

1.3 产业链收入流向分析

受害者支付赎金 (100%)
    │
    ├──> 勒索团伙运营商 (60-80%)
    │       │
    │       ├──> 基础设施成本 (5-10%): 服务器租用,域名,代理
    │       ├──> 漏洞利用采购 (5-15%): 零日漏洞,利用工具包
    │       ├──> 初始访问采购 (3-8%): IAB访问权限
    │       └──> 运营净利润 (40-55%)
    │
    ├──> 附属分销者 (Affiliate) (15-30%)
    │       │
    │       ├──> 初始访问成本 (5-10%)
    │       ├──> 投递工具成本 (2-5%)
    │       └──> 附属净利润 (8-20%)
    │
    └──> 洗钱组织 (5-15%)
            │
            ├──> 混币服务费 (2-5%)
            ├──> 法币转换损耗 (2-8%)
            └──> 洗钱净利润 (1-5%)

1.4 产业规模估算

根据Chainalysis、Sophos、IC3等机构2024-2025年度报告的综合分析:

| 指标 | 2022年 | 2023年 | 2024年 | 2025年(预估) | | — | — | — | — | — | | 全球勒索赎金总额(亿美元) | 4.97 | 11.02 | 12.35 | 15.00+ | | 平均赎金要求(万美元) | 81.7 | 156.2 | 210.5 | 250.0+ | | 中位数赎金要求(万美元) | 25.0 | 65.0 | 85.0 | 100.0+ | | 已知活跃勒索团伙数量 | 116 | 143 | 168 | 180+ | | RaaS平台数量 | 12 | 18 | 24 | 30+ | | IAB活跃经纪人数量 | 200+ | 350+ | 500+ | 700+ |


二、初始访问经纪人(IAB)

2.1 角色定义与商业模式

初始访问经纪人(Initial Access Broker, IAB)是勒索软件产业链的入口节点。IAB专注于获取企业网络的初始访问权限,随后将访问权限在暗网论坛或市场中挂牌出售。IAB的存在使勒索团伙的附属分销者无需自行突破目标网络边界,极大降低了攻击的技术门槛。

IAB商业模式的核心特征:

  • 专业化分工: IAB仅负责获取访问权限,不参与后续攻击动作,降低自身法律风险暴露
  • 标准化定价: 根据访问类型、权限等级、目标组织规模建立分级定价体系
  • 快速周转: 访问权限具有时效性(凭证可能被重置、漏洞可能被修补),需快速出售
  • 信誉体系: 在暗网论坛中积累交易信誉,高信誉IAB可获得更高溢价

2.2 常见初始访问方法

2.2.1 VPN设备漏洞利用

自2020年以来,VPN设备已成为IAB最优先的攻击入口。Fortinet FortiGate、Pulse Secure、Cisco ASA等设备的远程访问漏洞被大规模利用。

典型攻击流程:

1. 侦察: Shodan/Censys扫描暴露的VPN设备
2. 指纹识别: HTTP响应头/SSL证书识别设备类型与版本
3. 漏洞验证: 发送探测请求确认漏洞存在
4. 漏洞利用: 获取设备shell或提取会话凭证
5. 持久化: 修改VPN配置/植入后门账号
6. 内网探测: 通过VPN隧道扫描内网结构
7. 权限提升: 获取域管或高权限服务账号
8. 挂牌出售: 在暗网论坛发布访问权限信息

历史重大VPN漏洞利用事件:

| 漏洞编号 | 影响产品 | CVSS | 首次大规模利用时间 | IAB活跃利用周期 | | — | — | — | — | — | | CVE-2018-13379 | Fortinet FortiGate | 9.8 | 2019年8月 | 2019-2021 | | CVE-2019-11510 | Pulse Secure | 10.0 | 2019年5月 | 2019-2021 | | CVE-2020-4006 | VMware Workspace ONE | 9.8 | 2021年3月 | 2021-2022 | | CVE-2021-22204 | GitLab CE/EE | 10.0 | 2021年6月 | 2021-2023 | | CVE-2021-44228 | Apache Log4j2 | 10.0 | 2021年12月 | 2021-至今 | | CVE-2022-26134 | Atlassian Confluence | 10.0 | 2022年6月 | 2022-2023 | | CVE-2023-27997 | Fortinet FortiGate | 9.8 | 2023年6月 | 2023-2024 | | CVE-2023-46805 | Ivanti Connect Secure | 9.1 | 2024年1月 | 2024-至今 | | CVE-2024-21762 | Fortinet FortiOS | 10.0 | 2024年2月 | 2024-至今 |

2.2.2 RDP暴力破解

RDP(远程桌面协议)暴力破解是IAB最传统且持续有效的访问方法,尤其针对暴露在互联网上的3389端口。

技术细节:

攻击工具: Hydra, Ncrack, TSGrinder, Crowbar, xFreerdp
典型配置:
  - 线程数: 50-200并发
  - 字典规模: 用户名10K+密码1M组合
  - 速率限制: 规避账户锁定策略
  - 分布式: 多IP轮换避免黑名单

防御规避技术:
  - 限速爆破: 每账户每IP每小时3-5次尝试
  - IP轮换: 使用代理池/僵尸网络IP
  - 凭证填充: 使用已泄露凭证库而非纯暴力
  - 时间分散: 跨越数天完成爆破

2.2.3 凭证填充与钓鱼

凭证填充(Credential Stuffing) 利用历史数据泄露中的凭证尝试登录目标系统:

数据源:
  - Have I Been Pwned 数据库 (超12B条记录)
  - Telegram机器人分发泄露凭证
  - Stealer Log市场 (RedLine, Raccoon等窃密器日志)

自动化工具链:
  - SNIPR: 专用凭证填充框架
  - Account Takeover Toolkit: 商业化ATO工具
  - OpenBullet/SilverBullet: 配置化自动化框架

目标系统:
  - VPN门户 (SSL VPN, IPSec VPN)
  - Webmail (OWA, Gmail, Office 365)
  - SSO门户 (Okta, Azure AD, Ping)
  - RDP/VNC远程访问
  - SSH管理接口

钓鱼攻击(Phishing) 作为IAB获取凭证的另一主要手段:

| 钓鱼类型 | 技术手段 | 目标凭证 | 典型载荷 | | — | — | — | — | | 批量钓鱼 | 伪造登录页面,HTML附件 | O365/Azure AD凭证 | 无(仅窃取凭证) | | 鱼叉钓鱼 | 定制化邮件+恶意文档 | 企业邮箱凭证 | 宏代码/Qbot/IcedID | | BEC变异 | 伪造高管指令 | 财务/HR系统凭证 | 诱饵文档+链接 | | MFA疲劳 | 连续推送MFA请求 | MFA绕过后的会话 | 无(利用合法MFA) | | AiTM钓鱼 | 逆向代理拦截凭证 | 含MFA的完整会话 | Evilginx2, EvilnoVNC | | QR码钓鱼 | 邮件中嵌入恶意QR码 | 移动端认证会话 | 伪造O365登录页 |

2.2.4 零日漏洞采购与利用

部分高端IAB直接采购或自行发现零日漏洞用于获取初始访问:

零日漏洞获取途径:
  ├── 自主发现: 模糊测试, 代码审计, 符号执行
  ├── 暗网采购: 零日漏洞经纪人市场
  ├── 代理采购: 通过中间人从安全研究员处收购
  └── 间谍工具泄露: 从APT工具包中提取利用代码

零日漏洞利用特征:
  - 隐蔽性: 无签名/无日志/无IOC
  - 时效性: 补丁发布后价值骤降
  - 稀缺性: 高价值零日年产量极低
  - 复用性: 单个零日可在补丁前攻击数百目标

2.3 IAB访问权限定价表

根据2023-2025年暗网论坛交易数据的综合分析:


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:安全分析与研究 pandazhengzheng pandazhengzheng《第2篇-勒索软件产业链全景分析》

评论:0   参与:  0