Qilin 勒索軟體組織發動協同攻擊,鎖定企業 VPN 基礎設施與主要網路供應商
TL;DR
Qilin 勒索軟體組織發動協同攻擊,鎖定企業 VPN 基礎設施與主要網路供應商
Qilin 勒索軟體集團已不再只是網路犯罪地下世界中的普通角色,他們已成為混亂的主要策劃者。自 2025 年初以來,他們已策劃了約 700 次攻擊,這個驚人的數字凸顯了其全球營運策略的轉變。隨著 RansomHub 集團實質上退出舞台,Qilin 填補了這一空缺,將目光投向現代企業安全中最薄弱的環節:企業 VPN 基礎設施。他們不僅是入侵,更是在此「落地生根」。
該組織於 2022 年 8 月首次出現,當時名為「Agenda」,此後經歷了徹底的轉型。他們採用 勒索軟體即服務 (RaaS) 模式,並且深諳如何留住人才。透過提供高達 85% 的贖金分成作為誘因,他們吸引了源源不絕的資深犯罪分子。這不僅僅是一群烏合之眾,而是一個運作良好的企業,且在醫療、能源和教育領域的業務正蓬勃發展。
從 Go 到 Rust:技術轉移
早期,Qilin 依賴基於 Go 語言的惡意軟體,但那僅僅是開始。他們轉向基於 Rust 的工具包,這對安全團隊來說簡直是一場噩夢。Rust 允許他們構建高度可自訂的跨平台負載,能輕鬆在 Windows、Linux 和 ESXi 環境之間切換。這是一種多功能的武器,讓其附屬成員能夠根據在目標網路中發現的架構,量身打造加密常式。
他們目前的策略高度依賴利用 VPN 來建立長期據點。一旦進入內部,他們不僅僅是肆意破壞,而是採取外科手術般的精準行動。根據 Qilin 勒索軟體的詳細分析,該組織非常擅長直接從 Google Chrome 竊取憑證。更糟糕的是,他們已經將 Windows Subsystem for Linux (WSL) 武器化。透過在嵌入 Windows 主機內部的 Linux 環境中執行惡意指令,他們有效地隱形,避開了傳統 EDR 解決方案,因為這些方案根本不會監控子系統內部的流量。
| 特性 | 初始狀態 (2022) | 當前狀態 (2025) |
|---|---|---|
| 主要程式語言 | Go | Rust / Go |
| 目標範圍 | 一般企業 | 關鍵基礎設施 |
| 持續性方法 | 標準登錄檔機碼 | 濫用 WSL / 利用 VPN |
| 勒索模式 | 單一加密 | 雙重勒索 |
犯罪的地理分佈
Qilin 勒索軟體的迅速升級並非隨機,而是一場針對高價值目標的戰略性狩獵。然而,儘管他們影響力廣泛,卻遵循一套非常具體的規則:他們不觸碰獨立國家國協 (CIS) 地區。鑑於該組織具有俄語背景,這是一種典型的規避手段,旨在避免可能導致其行動一夜之間瓦解的國內執法壓力。
他們還加倍投入「雙重勒索」遊戲。僅僅鎖定檔案已不足夠,他們會竊取敏感資料,並威脅若不支付贖金,就將其發佈在 專屬洩漏網站上。這是一種殘酷且有效的施壓手段。在 2022 年年中至 2023 年年中期間,他們已經造成 12 家大型企業受害。而今天?這個數字已飆升,迫使組織陷入兩難:支付贖金,或眼睜睜看著專有資料公諸於世。
如何建立防禦
如果您試圖阻止一個將 VPN 視為前門、將 WSL 視為秘密隧道的對手,基於特徵碼的偵測已成為過去式。您需要一種假設邊界已經被突破的縱深防禦策略。
- VPN 強固: 如果您的 VPN 沒有防釣魚的多重身份驗證 (MFA),它就已經被攻破了。停止依賴簡單的密碼。
- WSL 監控: 嚴格控管。只有授權管理員才應具備安裝或執行 WSL 的權限。如果一般使用者正在執行它,這就是一個危險訊號。
- 憑證衛生: 停止讓瀏覽器儲存您的企業密碼。這對攻擊者來說是金礦,而 Chrome 是他們最喜歡的狩獵場。
- 行為分析: 開始關注異常活動。如果您發現不符合標準 IT 工作流程的跨平台執行模式,請立即進行調查。
該組織背後的組織化程度令人不寒而慄。早在 2023 年 3 月,Group-IB 的威脅情報團隊就曾窺探其內部,滲透了該組織的附屬成員面板。他們發現的並非鬆散的駭客集合,而是一個結構嚴謹的層級組織,擁有專門負責招募、支付分配和技術支援的角色。
Qilin 不會消失。他們已證明自己能夠適應執法部門的打擊,並不斷演進技術工具包,以領先防禦者一步。隨著他們繼續利用遠端存取與本地系統漏洞之間混亂的交集,生存的唯一途徑就是停止等待警報,轉而主動獵捕異常行為。他們是玩真的,業界也該開始採取同樣的態度了。