Qilin 勒索軟體組織發動協同攻擊,鎖定企業 VPN 基礎設施與各大網路供應商
TL;DR
Qilin 勒索軟體組織發動協同攻擊,鎖定企業 VPN 基礎設施與各大網路供應商
Qilin 勒索軟體集團已不再只是網路犯罪地下世界中的普通角色,他們已成為混亂的主要策劃者。自 2025 年初以來,他們已策劃了約 700 起攻擊,這一驚人的數字凸顯了其全球行動的縝密轉變。隨著 RansomHub 集團實質上退出舞台,Qilin 填補了這一真空,將目光投向現代企業安全中最薄弱的環節:企業 VPN 基礎設施。他們不僅僅是闖入,更是在此「落地生根」。
該組織於 2022 年 8 月首次出現,當時名為「Agenda」,此後經歷了徹底的轉型。他們採用 勒索軟體即服務 (RaaS) 模式,並且深諳如何留住人才。透過提供高達 85% 贖金分成的誘因,他們吸引了源源不斷的經驗豐富的罪犯。這不僅僅是一群烏合之眾,而是一個運作良好的企業,且在醫療、能源和教育領域的業務正蓬勃發展。
從 Go 到 Rust:技術轉型
早期,Qilin 依賴基於 Go 語言的惡意軟體,但那僅僅是開始。他們轉向基於 Rust 的工具組,這對安全團隊來說簡直是一場噩夢。Rust 允許他們構建高度可自訂、跨平台的酬載(payload),能輕鬆在 Windows、Linux 和 ESXi 環境之間移動。這是一種多功能的武器,讓其分支機構能夠根據目標網路內的架構量身打造加密程序。
他們目前的策略高度依賴利用 VPN 來建立長期立足點。一旦進入內部,他們不僅僅是肆意破壞,而是採取外科手術般的精準行動。根據 Qilin 勒索軟體的詳細分析,該組織非常擅長直接從 Google Chrome 竊取憑證。更糟糕的是,他們已經將 Windows Linux 子系統 (WSL) 武器化。透過在隱藏於 Windows 主機內的 Linux 環境中執行惡意指令,他們有效地隱形,繞過了傳統 EDR 解決方案,因為這些解決方案根本不會監控子系統內部的流量。
| 特性 | 初始狀態 (2022) | 當前狀態 (2025) |
|---|---|---|
| 主要語言 | Go | Rust / Go |
| 目標範圍 | 一般企業 | 關鍵基礎設施 |
| 持續性方法 | 標準登錄檔機碼 | WSL 濫用 / VPN 利用 |
| 勒索模式 | 單一加密 | 雙重勒索 |
犯罪的地理分佈
Qilin 勒索軟體的快速升級並非隨機。這是一場針對高價值目標的戰略性狩獵。然而,儘管他們影響力廣泛,但他們遵循一套非常具體的規則:他們不觸碰獨立國家國協 (CIS)。鑑於該組織的俄語背景,這是一種避免國內執法部門關注的經典手段,以免行動在一夜之間被瓦解。
他們還加倍投入「雙重勒索」遊戲。僅僅鎖定檔案已不足夠。他們會竊取敏感資料,並威脅若不支付贖金,就將其洩露在 專屬洩漏網站 上。這是一種殘酷且有效的施壓手段。在 2022 年年中至 2023 年年中期間,他們已經造成 12 家大型企業受害。如今呢?這個數字已飆升,迫使組織陷入兩難:支付贖金,或眼睜睜看著專有資料公諸於世。
如何建立防禦
如果您試圖阻止一個將 VPN 視為前門、將 WSL 視為秘密隧道的對手,基於特徵碼的偵測已成為過去式。您需要一種假設邊界已經被攻破的縱深防禦策略。
- VPN 強固: 如果您的 VPN 沒有防釣魚的多因素驗證 (MFA),它就已經被攻破了。停止依賴簡單的密碼。
- WSL 監控: 嚴格控管。只有授權管理員才能安裝或執行 WSL。如果一般使用者正在執行它,這就是一個危險訊號。
- 憑證衛生: 停止讓瀏覽器儲存您的企業密碼。這是攻擊者的金礦,而 Chrome 是他們最喜歡的狩獵場。
- 行為分析: 開始關注異常活動。如果您發現與標準 IT 工作流程不符的跨平台執行模式,請立即進行調查。
該組織背後的組織化程度令人不寒而慄。早在 2023 年 3 月,Group-IB 的威脅情報團隊就曾一窺其幕後,滲透了該組織的分支機構面板。他們發現的不是一群鬆散的駭客,而是一個結構嚴謹的層級組織,擁有專門負責招募、付款分配和技術支援的角色。
Qilin 不會輕易消失。他們已經證明自己能夠適應執法部門的打擊,並不斷演進技術工具組以領先防禦者一步。隨著他們繼續利用遠端存取與本地系統漏洞之間混亂的交集,生存的唯一方法就是停止等待警報,轉而主動獵捕異常行為。他們是玩真的,業界也該開始採取同樣的態度了。