文章总结: 勒索软件已演变为高度分工的产业链,涵盖初始访问经纪人、漏洞利用组织、僵尸网络运营者、勒索团伙、数据交易市场和洗钱组织六大角色。文章基于Chainalysis等报告估算2025年全球赎金超15亿美元,重点剖析了初始访问经纪人的商业模式及VPN漏洞利用、RDP爆破、凭证填充等攻击方法,建议企业加强边界防护与凭证管理。 综合评分: 88 文章分类: 威胁情报,恶意软件,漏洞分析,实战经验,安全建设
第2篇-勒索软件产业链全景分析
原创
pandazhengzheng pandazhengzheng
安全分析与研究
2026年8月5日 22:00 广东
在小说阅读器读本章
去阅读
一、勒索软件产业链总览
1.1 产业链全景图
勒索软件已从早期的单打独斗式攻击演化为高度分工、高度专业化的完整产业链。以下为产业链核心流程全景图:
┌─────────────────────────────────────────────────────────────────────────────────────┐
│ 勒索软件产业链全景流程 │
├─────────────────────────────────────────────────────────────────────────────────────┤
│ │
│ ┌──────────┐ ┌──────────┐ ┌──────────┐ ┌──────────┐ ┌──────────┐ │
│ │ 初始访问 │───>│ 漏洞利用 │───>│ 僵尸网络 │───>│ 勒索团伙 │───>│ 洗钱组织 │ │
│ │ 经纪人 │ │ 组织 │ │ 运营者 │ │ (核心) │ │ │ │
│ │ (IAB) │ │ │ │ │ │ │ │ │ │
│ └──────────┘ └──────────┘ └──────────┘ └──────────┘ └──────────┘ │
│ │ │ │ │ │ │
│ v v v v v │
│ ┌──────────┐ ┌──────────┐ ┌──────────┐ ┌──────────┐ ┌──────────┐ │
│ │ 出售访问 │ │ 出售漏洞 │ │ 投递载荷 │ │ 加密勒索 │ │ 混币变现 │ │
│ │ 权限凭证 │ │ 利用工具 │ │ 建立后门 │ │ 窃取数据 │ │ 法币转换 │ │
│ └──────────┘ └──────────┘ └──────────┘ └──────────┘ └──────────┘ │
│ │
│ ┌─────────────────────────────────────────────────────────────────────────────┐ │
│ │ 数据交易市场 │ │
│ │ (窃取数据估值 / 泄露站点运营 / "点名羞辱"策略 / 暗网数据拍卖) │ │
│ └─────────────────────────────────────────────────────────────────────────────┘ │
│ │
│ ┌─────────────────────────────────────────────────────────────────────────────┐ │
│ │ 支撑基础设施 │ │
│ │ (暗网论坛 / 加密通信 / 托管服务 / 代理网络 / 基础设施即服务) │ │
│ └─────────────────────────────────────────────────────────────────────────────┘ │
│ │
└─────────────────────────────────────────────────────────────────────────────────────┘
1.2 六大核心角色定义
| 序号 | 角色名称 | 英文缩写 | 核心职能 | 收入模式 | 典型代表 | | — | — | — | — | — | — | | 1 | 初始访问经纪人 | IAB | 获取并出售初始网络访问权限 | 按访问权限等级定价出售 | Proton, Dharma | | 2 | 漏洞利用组织 | Exploit Dev | 开发/采购/出售漏洞利用代码 | 按漏洞零日性定价,订阅制 | NSO, Volatility | | 3 | 僵尸网络运营者 | Botnet Op | 运营大规模感染基础设施投递载荷 | 按投递量/订阅收费 | TrickBot, Emotet | | 4 | 勒索团伙 | RaaS Operator | 开发勒索软件,运营勒索平台 | 赎金分成(通常80/20) | LockBit, BlackCat | | 5 | 数据交易市场 | Data Broker | 交易/拍卖窃取的敏感数据 | 数据估值出售/拍卖 | 暗网论坛 | | 6 | 洗钱组织 | Launderer | 将加密货币赎金转换为法币 | 按洗钱比例抽成(5-15%) | 混币服务,OTC |
1.3 产业链收入流向分析
受害者支付赎金 (100%)
│
├──> 勒索团伙运营商 (60-80%)
│ │
│ ├──> 基础设施成本 (5-10%): 服务器租用,域名,代理
│ ├──> 漏洞利用采购 (5-15%): 零日漏洞,利用工具包
│ ├──> 初始访问采购 (3-8%): IAB访问权限
│ └──> 运营净利润 (40-55%)
│
├──> 附属分销者 (Affiliate) (15-30%)
│ │
│ ├──> 初始访问成本 (5-10%)
│ ├──> 投递工具成本 (2-5%)
│ └──> 附属净利润 (8-20%)
│
└──> 洗钱组织 (5-15%)
│
├──> 混币服务费 (2-5%)
├──> 法币转换损耗 (2-8%)
└──> 洗钱净利润 (1-5%)
1.4 产业规模估算
根据Chainalysis、Sophos、IC3等机构2024-2025年度报告的综合分析:
| 指标 | 2022年 | 2023年 | 2024年 | 2025年(预估) | | — | — | — | — | — | | 全球勒索赎金总额(亿美元) | 4.97 | 11.02 | 12.35 | 15.00+ | | 平均赎金要求(万美元) | 81.7 | 156.2 | 210.5 | 250.0+ | | 中位数赎金要求(万美元) | 25.0 | 65.0 | 85.0 | 100.0+ | | 已知活跃勒索团伙数量 | 116 | 143 | 168 | 180+ | | RaaS平台数量 | 12 | 18 | 24 | 30+ | | IAB活跃经纪人数量 | 200+ | 350+ | 500+ | 700+ |
二、初始访问经纪人(IAB)
2.1 角色定义与商业模式
初始访问经纪人(Initial Access Broker, IAB)是勒索软件产业链的入口节点。IAB专注于获取企业网络的初始访问权限,随后将访问权限在暗网论坛或市场中挂牌出售。IAB的存在使勒索团伙的附属分销者无需自行突破目标网络边界,极大降低了攻击的技术门槛。
IAB商业模式的核心特征:
- 专业化分工: IAB仅负责获取访问权限,不参与后续攻击动作,降低自身法律风险暴露
- 标准化定价: 根据访问类型、权限等级、目标组织规模建立分级定价体系
- 快速周转: 访问权限具有时效性(凭证可能被重置、漏洞可能被修补),需快速出售
- 信誉体系: 在暗网论坛中积累交易信誉,高信誉IAB可获得更高溢价
2.2 常见初始访问方法
2.2.1 VPN设备漏洞利用
自2020年以来,VPN设备已成为IAB最优先的攻击入口。Fortinet FortiGate、Pulse Secure、Cisco ASA等设备的远程访问漏洞被大规模利用。
典型攻击流程:
1. 侦察: Shodan/Censys扫描暴露的VPN设备
2. 指纹识别: HTTP响应头/SSL证书识别设备类型与版本
3. 漏洞验证: 发送探测请求确认漏洞存在
4. 漏洞利用: 获取设备shell或提取会话凭证
5. 持久化: 修改VPN配置/植入后门账号
6. 内网探测: 通过VPN隧道扫描内网结构
7. 权限提升: 获取域管或高权限服务账号
8. 挂牌出售: 在暗网论坛发布访问权限信息
历史重大VPN漏洞利用事件:
| 漏洞编号 | 影响产品 | CVSS | 首次大规模利用时间 | IAB活跃利用周期 | | — | — | — | — | — | | CVE-2018-13379 | Fortinet FortiGate | 9.8 | 2019年8月 | 2019-2021 | | CVE-2019-11510 | Pulse Secure | 10.0 | 2019年5月 | 2019-2021 | | CVE-2020-4006 | VMware Workspace ONE | 9.8 | 2021年3月 | 2021-2022 | | CVE-2021-22204 | GitLab CE/EE | 10.0 | 2021年6月 | 2021-2023 | | CVE-2021-44228 | Apache Log4j2 | 10.0 | 2021年12月 | 2021-至今 | | CVE-2022-26134 | Atlassian Confluence | 10.0 | 2022年6月 | 2022-2023 | | CVE-2023-27997 | Fortinet FortiGate | 9.8 | 2023年6月 | 2023-2024 | | CVE-2023-46805 | Ivanti Connect Secure | 9.1 | 2024年1月 | 2024-至今 | | CVE-2024-21762 | Fortinet FortiOS | 10.0 | 2024年2月 | 2024-至今 |
2.2.2 RDP暴力破解
RDP(远程桌面协议)暴力破解是IAB最传统且持续有效的访问方法,尤其针对暴露在互联网上的3389端口。
技术细节:
攻击工具: Hydra, Ncrack, TSGrinder, Crowbar, xFreerdp
典型配置:
- 线程数: 50-200并发
- 字典规模: 用户名10K+密码1M组合
- 速率限制: 规避账户锁定策略
- 分布式: 多IP轮换避免黑名单
防御规避技术:
- 限速爆破: 每账户每IP每小时3-5次尝试
- IP轮换: 使用代理池/僵尸网络IP
- 凭证填充: 使用已泄露凭证库而非纯暴力
- 时间分散: 跨越数天完成爆破
2.2.3 凭证填充与钓鱼
凭证填充(Credential Stuffing) 利用历史数据泄露中的凭证尝试登录目标系统:
数据源:
- Have I Been Pwned 数据库 (超12B条记录)
- Telegram机器人分发泄露凭证
- Stealer Log市场 (RedLine, Raccoon等窃密器日志)
自动化工具链:
- SNIPR: 专用凭证填充框架
- Account Takeover Toolkit: 商业化ATO工具
- OpenBullet/SilverBullet: 配置化自动化框架
目标系统:
- VPN门户 (SSL VPN, IPSec VPN)
- Webmail (OWA, Gmail, Office 365)
- SSO门户 (Okta, Azure AD, Ping)
- RDP/VNC远程访问
- SSH管理接口
钓鱼攻击(Phishing) 作为IAB获取凭证的另一主要手段:
| 钓鱼类型 | 技术手段 | 目标凭证 | 典型载荷 | | — | — | — | — | | 批量钓鱼 | 伪造登录页面,HTML附件 | O365/Azure AD凭证 | 无(仅窃取凭证) | | 鱼叉钓鱼 | 定制化邮件+恶意文档 | 企业邮箱凭证 | 宏代码/Qbot/IcedID | | BEC变异 | 伪造高管指令 | 财务/HR系统凭证 | 诱饵文档+链接 | | MFA疲劳 | 连续推送MFA请求 | MFA绕过后的会话 | 无(利用合法MFA) | | AiTM钓鱼 | 逆向代理拦截凭证 | 含MFA的完整会话 | Evilginx2, EvilnoVNC | | QR码钓鱼 | 邮件中嵌入恶意QR码 | 移动端认证会话 | 伪造O365登录页 |
2.2.4 零日漏洞采购与利用
部分高端IAB直接采购或自行发现零日漏洞用于获取初始访问:
零日漏洞获取途径:
├── 自主发现: 模糊测试, 代码审计, 符号执行
├── 暗网采购: 零日漏洞经纪人市场
├── 代理采购: 通过中间人从安全研究员处收购
└── 间谍工具泄露: 从APT工具包中提取利用代码
零日漏洞利用特征:
- 隐蔽性: 无签名/无日志/无IOC
- 时效性: 补丁发布后价值骤降
- 稀缺性: 高价值零日年产量极低
- 复用性: 单个零日可在补丁前攻击数百目标
2.3 IAB访问权限定价表
根据2023-2025年暗网论坛交易数据的综合分析:
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全分析与研究 pandazhengzheng pandazhengzheng《第2篇-勒索软件产业链全景分析》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。







评论