攻击链与核心机制
现代勒索软件的攻击链高度工业化,典型阶段如下:
阶段 1:初始入侵(Initial Access)
攻击者通过以下主要渠道获得初始立足点:
- 钓鱼邮件(MITRE T1566):携带恶意附件(docm / xlsm / iso / lnk)或下载链接,利用宏代码或脚本下载勒索载荷。这是最普遍的入侵方式。
- 漏洞利用(MITRE T1190):利用面向互联网的未修补漏洞(VPN 设备、Exchange、文件共享)直接获取远程访问。2021 年 ProxyLogon / ProxyShell Exchange 漏洞被多个勒索软件团伙大规模利用。
- RDP 爆破(MITRE T1110):针对暴露在公网的远程桌面协议(RDP)服务进行凭据爆破或凭据填充攻击。据 Coveware 统计,在 RDP 大规模暴露的 2019-2020 年,这是勒索软件最普遍的入侵方式。
- 凭据购买:从暗网信息窃取者(Infostealer)的数据市场中购买已泄露的企业 VPN/RDP 凭据(初始访问经纪人——IAB,Initial Access Broker 模式)。
阶段 2:横向移动与权限提升(Lateral Movement & Privilege Escalation)
获得初始立足点后,攻击者使用 Cobalt Strike、Mimikatz、BloodHound 等工具在受害网络中进行侦察和横向移动,目标是定位域控制器、备份服务器和关键数据存储。许多勒索软件团伙停留时间(Dwell Time)为 5-15 天,在加密前尽可能扩展控制范围。
阶段 3:数据窃取(Data Exfiltration)
自 2019 年 Maze 勒索软件团伙首创「双重勒索」(Double Extortion)模式以来,勒索软件在加密数据前会先窃取敏感数据。攻击者威胁:如果受害组织不支付赎金,将公开泄露被盗数据——这一模式极大增加了支付压力。2021 年以来,部分团伙进一步演进出「三重勒索」(加密 + 数据泄露 + DDoS 攻击/监管举报/客户通知威胁)。
阶段 4:加密与系统锁定(Encryption)
攻击者部署勒索软件载荷,使用 AES-256 + RSA-2048(或 Curve25519)等混合加密方案加密文件,覆盖网络共享和云同步文件夹(如 OneDrive、Dropbox),并删除卷影副本(vssadmin delete shadows /all)以阻止系统还原。部分高级变种(如 LockBit、BlackCat/ALPHV)采用间歇加密(Intermittent Encryption)——仅加密文件的部分字节,在保持加密速度极快的同时仍使文件不可用,规避基于全量 I/O 行为的检测。