Qilin 勒索软件组织针对企业 VPN 基础设施发起协同攻击,瞄准主要网络供应商
TL;DR
Qilin 勒索软件组织针对企业 VPN 基础设施发起协同攻击,瞄准主要网络供应商
Qilin 勒索软件集团已不再仅仅是网络犯罪地下世界中的普通角色——他们已成为混乱的主要制造者。自 2025 年初以来,他们已经策划了大约 700 起攻击,这一惊人的数字凸显了其全球运营策略的精心调整。随着 RansomHub 集团实际上已退出舞台,Qilin 填补了这一真空,将目光投向了现代企业安全中最薄弱的环节:企业 VPN 基础设施。他们不仅是闯入,更是在此“安营扎寨”。
该组织于 2022 年 8 月首次出现,当时名为“Agenda”,此后经历了彻底的转型。他们采用 勒索软件即服务 (RaaS) 模式,并且深谙如何留住人才。通过提供高达 85% 的赎金分成作为诱饵,他们吸引了源源不断的经验丰富的犯罪分子。这不仅仅是一群乌合之众的脚本小子,而是一个业务蒸蒸日上的组织,其触角已延伸至医疗、能源和教育等行业。
从 Go 到 Rust:技术转型
早期,Qilin 依赖基于 Go 语言的恶意软件,但这仅仅是个开始。他们转向基于 Rust 的工具包对安全团队来说是一场噩梦。Rust 允许他们构建高度可定制的跨平台载荷,能够轻松在 Windows、Linux 和 ESXi 环境之间切换。这是一种多功能的武器,让其附属成员能够根据在目标网络中发现的架构定制加密程序。
他们目前的策略严重依赖于利用 VPN 来获取长期立足点。一旦进入,他们不仅会肆意妄为,还会进行“外科手术式”的操作。根据对 Qilin 勒索软件的详细分析,该组织擅长直接从 Google Chrome 中窃取凭据。更糟糕的是,他们已经将 Windows Linux 子系统 (WSL) 武器化。通过在 Windows 主机内部的 Linux 环境中运行恶意命令,他们有效地实现了隐身,绕过了那些根本不会检查子系统内部流量的传统 EDR 解决方案。
| 特性 | 初始状态 (2022) | 当前状态 (2025) |
|---|---|---|
| 主要语言 | Go | Rust / Go |
| 目标范围 | 一般企业 | 关键基础设施 |
| 持久化方法 | 标准注册表项 | WSL 滥用 / VPN 利用 |
| 勒索模式 | 单一加密 | 双重勒索 |
犯罪的地理分布
Qilin 勒索软件的迅速升级并非偶然,而是对高价值目标的战略性狩猎。然而,尽管他们触角广泛,却遵循一套非常具体的规则:他们不触碰独立国家联合体 (CIS)。鉴于该组织具有俄语背景,这是一种经典的规避手段,旨在避免可能在一夜之间摧毁其行动的国内执法压力。
他们还加倍投入了“双重勒索”游戏。仅仅锁定文件已不再足够。他们会窃取敏感数据,并威胁如果赎金未支付,就将其发布在 专门的泄露网站 上。这是一种残酷且有效的施压策略。在 2022 年年中至 2023 年年中期间,他们已经造成了 12 名主要受害者。而今天?这个数字已经飙升,迫使组织陷入进退两难的境地:要么支付赎金,要么眼睁睁看着专有数据公之于众。
如何构建防御
如果你试图阻止一个将 VPN 视为前门、将 WSL 视为秘密隧道的对手,那么基于特征码的检测已成为过去式。你需要一种假设边界已被攻破的深度防御策略。
- VPN 加固: 如果你的 VPN 没有防钓鱼的多因素身份验证 (MFA),那么它实际上已经被攻破了。停止依赖简单的密码。
- WSL 监控: 锁定它。只有授权管理员才有权安装或执行 WSL。如果普通用户正在运行它,这就是一个危险信号。
- 凭据卫生: 不要再让浏览器保存你的企业密码。这对攻击者来说是金矿,而 Chrome 是他们最喜欢的狩猎场。
- 行为分析: 开始关注异常情况。如果你发现与标准 IT 工作流程不符的跨平台执行模式,请立即进行调查。
该组织背后的组织严密程度令人不寒而栗。早在 2023 年 3 月,Group-IB 的威胁情报团队 就设法窥探了该组织的内部,渗透了其附属面板。他们发现的不是一群松散的黑客,而是一个拥有专门负责招聘、支付分配和技术支持角色的结构化层级。
Qilin 不会消失。他们已经证明自己能够适应执法部门的打击,并不断升级技术工具包以领先于防御者。随着他们继续利用远程访问和本地系统漏洞之间的混乱交叉点,唯一的生存之道就是停止等待警报,转而主动搜寻异常行为。他们正在进行一场持久战——行业也该如此了。