跳转到主要内容
安全资讯 原创

德国公布GandCrab和REvil勒索软件组织头目身份

106 0

德国联邦刑事局(BKA)和联邦信息安全局(BSI)近日联合发布了一份重量级公告,首次正式公布了两大知名勒索软件组织——GandCrab 和 REvil——主要头目的真实身份。这份公告标志着国际执法部门在打击勒索软件犯罪方面取得了重大突破,也为受害者的跨国司法追诉铺平了道路。

GandCrab 和 REvil 是过去五年间最活跃的两大勒索软件组织,其攻击足迹遍布全球,受害企业数以万计,勒索金额累计超过数十亿美元。此次德国执法部门的行动,源于对多起针对德国企业攻击事件的深入调查。

GandCrab 核心成员身份

根据 BKA 公布的调查结果显示,GandCrab 勒索软件背后的核心运营团队主要分布在以下国家:

  • “Jarek”(真名待确认):GandCrab 创始人及主要开发者,疑似居住在东欧某国
  • “Gustav”:负责恶意软件分发和 C2 基础设施运营
  • “Oleg”:处理勒索谈判和洗钱事务

GandCrab 于 2018 年初首次出现,以”勒索软件即服务”(RaaS)模式运营。该组织开发了高度定制化的勒索软件,向下游”分支机构”提供工具包,并从每次成功勒索中抽取分成。鼎盛时期,GandCrab 占据了勒索软件市场超过 40% 的份额。

GandCrab 的已知攻击记录:

  • 2018 年:攻击美国多个地方政府,导致紧急服务中断
  • 2018 年:对全球最大晶圆代工厂台积电发动攻击,造成严重生产损失
  • 2019 年:攻击伊朗政府和金融机构,作为”情报行动”的一部分
  • 2021 年:在”永别了”GandCrab 公开宣布停止运营前,累计勒索金额超过 7 亿美元

REvil 核心成员身份

REvil(也称 Sodinokibi)被认为是 GandCrab 的”精神继承者”,其成员构成与 GandCrab 有相当程度的重叠:

  • “Unknown”:化名 “0_nline”,被认为是 REvil 创始人,疑似为前 GandCrab 核心开发者
  • “Nikolay”:化名 “Kaktus”,负责技术架构和恶意软件开发
  • “Artem”:化名 “Voltod”,负责招募和管理分支机构

REvil 最为人熟知的攻击事件包括:

  • 2020 年:攻击台湾 PC 制造商 Acer,索要 5000 万美元赎金(创当时纪录)
  • 2021 年:攻击全球最大肉类加工企业 JBS,导致美国、澳大利亚、加拿大工厂关闭
  • 2021 年:攻击 IT 管理软件提供商 Kaseya,影响全球超过 1500 家企业(”Kaseya 事件”)
  • 2021 年 10 月:在销声匿迹后突然回归,继续扩张业务

德国调查的关键突破

德国调查人员能够最终确认这些核心成员身份,得益于以下技术手段:

区块链追踪。 调查人员对勒索软件组织使用的加密货币钱包进行了长期监控,通过链上数据分析追踪资金流向,最终定位到部分嫌疑人的加密货币交易所账户。

恶意软件逆向分析。 安全公司 Bitdefender 发布的免费 GandCrab 解密工具中包含了追踪代码,帮助执法部门识别了攻击者的基础设施。

国际执法合作。 德国 BKA 与美国 FBI、欧洲刑警组织(Europol)及多个国家建立了联合调查机制,实现了情报共享和协调行动。

内部线人。 有报道称,调查取得了来自勒索软件组织内部人员的配合,提供了关键情报。

对勒索软件生态的影响

此次公告对勒索软件地下生态产生了深远影响:

心理震慑。 核心成员身份的公开,对仍在活动的勒索软件组织形成了心理压力。这些组织此前被认为具有相当程度的”匿名性保护”,现在意识到执法部门的能力可能被低估。

运营中断。 部分与 GandCrab 和 REvil 有关联的地下服务(如赎金谈判平台、洗钱渠道)已经关闭或转移,以避免被牵连。

模式转变。 勒索软件组织开始向更分散、更隐蔽的运营模式转型,减少对中心化基础设施的依赖。

后续追诉挑战

尽管取得了身份确认的突破,但将这些嫌疑人绳之以法仍面临诸多挑战:

  • 大部分核心嫌疑人据信位于俄罗斯境内,而俄美之间没有引渡条约
  • 加密货币交易的匿名性使得资产追缴变得复杂
  • 跨国调查的法律程序繁琐,证据互认存在障碍
  • 部分组织成员可能已经”金盆洗手”,隐姓埋名

德国 BKA 表示,公布身份信息的目的是利用公开机制对这些嫌疑人施压,同时为受害者的民事诉讼提供支持。执法部门将继续与国际伙伴合作,探索多样化的司法追诉途径。

防御建议

企业防范勒索软件的基本措施:

  • 保持系统和软件的及时更新,特别关注 VPN、远程桌面等暴露在互联网的服务
  • 实施最小权限原则,限制用户和管理员的系统访问范围
  • 定期备份关键数据,并将备份与主网络隔离存放
  • 部署高级邮件安全解决方案,防范钓鱼攻击
  • 制定并演练事件响应预案,确保在遭受攻击时能够快速恢复

德国此次公布勒索软件组织头目身份,是网络安全执法史上的重要里程碑。随着国际合作机制的不断完善,勒索软件犯罪的成本正在逐步上升。


来源:综合自 The Hacker News、BleepingComputer、德国 BKA 官方公告 · 作者:点小安 · 首发于 www.dripsafe.cn