早上九點,我才剛坐進位子,SOC 畫面就跳出一則告警:
[ALERT] 2026-09-06 09:03 來源不明 IP 對 FILE-SRV01 的 RDP 連線成功
主管走過來,看了一眼螢幕。
「這台是財務部的檔案伺服器。你來看看。」
當下看起來,只是一筆異常登入。
幾天後,公司的伺服器卻一台接一台遭到加密,桌面上只剩下一封封勒索信。
如果時間可以倒轉,我們究竟能在哪一個時間點發現攻擊者?
又有哪些跡象,其實早在檔案被加密以前就已經出現?
這個 30 天系列要做的,就是把時間軸往回拉。
從第一則告警開始,一步一步還原整起勒索軟體攻擊。
一般把「勒索軟體」指稱為「把檔案加密起來的程式」
為了後面的文章方便討論,這個系列會把真正負責執行加密的程式稱為 encryptor 或 cryptor payload。
在 Windows 環境中,它可能以 .exe 或 .dll 的形式出現;現在也有不少勒索軟體提供 Linux,甚至 VMware ESXi 環境使用的版本。
而一個「勒索軟體攻擊」(ransomware campaign)是橫跨整個攻擊活動的過程」,
encryptor 只是最後一個動作
我們這個系列探討的是一個「勒索軟體攻擊」,也就是整個攻擊生命週期
補充:暗網論壇上(尤其俄語圈)常用舊詞 locker 來稱呼cryptor,因為勒索軟體最早的形態就是 locker。
這裡來看勒索軟體的演化過程,如下圖
勒索軟體演化簡史
─────────────────────────────────────────────
1989 AIDS 木馬(PC Cyborg) ── 公認最早的勒索軟體
Joseph Popp 寄出 20000 片受感染軟碟給
WHO 愛滋研討會與會者;開機 90 次後鎖機
(加密的是檔名而非檔案內容)
│
FAR 全自動勒索軟體(Fully Automated Ransomware)
自動傳播、無需人為介入。FakeAV、
CryptoLocker/CryptoWall(2013,靠郵件附件)
│
2013-14 酬載開始「加入橫向移動」 ★ 關鍵轉折
→ 從「感染單一機器」變成「能吃掉整個網路」
│
SAR 半自動勒索軟體(Semi-Automated Ransomware)
人為互動成為攻擊的一部分
│
→ 今天我們稱之為「人為操作的勒索軟體」
(human-operated ransomware)
依據:FAR/SAR 這套術語出自資安公司 Prodaft 對 Conti 的報告,原文參考;
「人為操作的勒索軟體」一詞則是 Microsoft 於 2020 年創造,原文可以參考,這裡將 human-operated ransomware 縮寫為 HumOR
想多了解 AIDS 木馬的故事,可以參考。
human-operated ransomware(HumOR) 的核心概念:勒索軟體現在是 由「真人」 驅動,而不是自動傳播機制。真實的人,操作過程:取得存取權 → 持久化 → 枚舉使用者與裝置 → 提權與憑證竊取 → 橫向移動 → 竊取/外洩資料 → 停用備份與復原機制——這一切,都在部署cryptor之前完成。
如果覺得「這聽起來很像 APT」,你的想法是對的。
人為操作的勒索軟體,其執行方式與 APT(進階持續性威脅)攻擊類似
同樣是真人手動入侵、同樣會橫移、竊憑證和潛伏。
但兩者有明確差異:
人為操作勒索軟體 vs 典型 APT
═══════════════════════════════════════════════
面向 人為操作勒索軟體 典型 APT
───────── ───────────────────── ──────────────────
手法 較大宗、常用公開/ 較客製化、
tradecraft 免費/破解工具 專屬工具
速度 「砸窗搶劫」 長期潛伏
(smash-and-grab) (數月~數年)
某些案例僅需數天
動機 快速金錢收益 情報竊取/長期存取
結尾 易被發現(加密+勒索) 不易被發現
總結:「human-operated ransomware」這個詞會被造出來,正是因為勒索軟體的「入侵階段」已經跟 APT 一樣
差別在動機(錢 vs 情報)、速度(快 vs 久)、以及一般造成的最後影響。
補充:有少數 APT 組織會使用勒索軟體(例如 CISA 通報 AA22-187A 中,北韓 APT 組織用 Maui 勒索軟體攻擊醫療機構,原文可以參考,但這並非常態。
既然攻擊者要手動走完那麼多步驟,那他就得在你的網路裡待上一段時間
這段時間叫潛伏時間(dwell time)。而這會是防禦方的機會
潛伏時間(dwell time)的變化
─────────────────────────────────────────────
過去: 數週 ~ 數月
│ (逐年縮短)
v
現在: 數小時 ~ 數天
一般預期約 5-7 天
極端案例: 有團體能在「不到 24 小時」內
從初始存取做到完全入侵
(如 IcedID → XingLocker 24 小時案例)
加密是整場攻擊的最末端。
等到cryptor被部署時:資料已經外洩、備份也被竄改或破壞。
依據:潛伏時間與「24 小時內完成入侵」的案例,可參考 TheDFIRReport,這個網站鉅細靡遺記錄真實攻擊;不到 24 小時的 IcedID → XingLocker 案例,參考
「盯著加密才反應」是本末倒置
─────────────────────────────────────────────
①初始存取 → ②持續性 → ③提權/憑證 → ④橫移
→ ⑤竊資料外洩 → ⑥破壞備份 → ⑦加密(你才發現)
▲
在這裡反應 = 太遲
└──────── 這整段(數小時~數天)都是我們的機會 ──────┘
攻擊要花時間,就代表在檔案被鎖之前,我們有機會發現。
這是事件應變、防範和早期偵測存在的意義。
面對已經發生的資安事件,資安分析師會著重從眼前的證據往回推:
發現的證據 往回推的問題
───────── ──────────────────────
檔案被加密 ──> cryptor是怎麼被部署到每一台的?
^ |
| v
異常 RDP 登入 <── 攻擊者是怎麼拿到這台的帳號密碼的?
^ |
| v
可疑 PowerShell <── 攻擊者最初是從哪裡進來的?
|
v
找到感染途徑
資安分析會把上述的階段倒著進行調查,確認攻擊者過去部署的所有後門和惡意程式都清除,否則就算還原系統,攻擊者也可能從其他地方再做一次勒索攻擊
方法論依據:現代 IR 已從老式線性的 PICERL(準備→識別→圍堵→根除→復原→經驗學習),走向更貼近現實的 DAIR(動態事件應變方法),因為勒索軟體事件是混亂、同時發生、且「永遠不會真正結束」的,我們需要持續蒐集、hunting、保持警覺。
(1) Lifecycle of a ransomware incident(CERT NZ/紐西蘭政府的分法,原文
典型勒索軟體攻擊生命週期(CERT NZ)
─────────────────────────────────────────────
┌────────────────┐ ┌──────────────────┐ ┌──────────────┐
│ 初始存取 │ │ 鞏固與準備 │ │ 對目標的衝擊 │
│ Initial Access │─>│ Consolidation & │─>│ Impact │
│ │ │ Preparation │ │ │
│ 釣魚/RDP/ │ │ C2、橫向移動、 │ │ 資料外洩、 │
│ 密碼攻擊/漏洞 │ │ 權限提升 │ │ 破壞備份、加密 │
└────────────────┘ └──────────────────┘ └──────────────┘
(舊的 Lockheed 網路殺傷鏈稱最後一段為 Actions on Objective)
(2) 細部戰術(MITRE ATT&CK,已大致取代舊的殺傷鏈):
ATT&CK 戰術流程(本系列會走過的關卡)
┌───────────┐ ┌───────────┐ ┌───────────┐ ┌───────────┐
│ 初始存取 │─>│ 執行/持續性│─>│ 提權/憑證 │─>│ 橫向移動 │
│ Initial │ │Persistence│ │ CredAccess│ │ Lateral │
└───────────┘ └───────────┘ └───────────┘ └───────────┘
Day 07-09 Day 10-13 Day 14-17 Day 18-19
|
┌───────────┐ ┌───────────┐ ┌───────────┐ v
│ 影響(加密)│<─│ 命令控制 │<─│ 資料外洩 │<───────┘
│ Impact │ │ C2 (CS) │ │ Exfil │
└───────────┘ └───────────┘ └───────────┘
Day 22-23 Day 24-25 Day 20-21
第一幕 · 到職與現場 Day 01-06 結尾建好自己的分析環境
第二幕 · 攻擊者怎麼進來 Day 07-12 看懂攻擊者如何入侵
第三幕 · 攻擊者怎麼擴散 Day 13-19 追蹤 AD 攻擊與橫向移動
第四幕 · 攻擊者怎麼收尾 Day 20-25 理解外洩、加密與 C2
第五幕 · 反擊 Day 26-30 寫出自己的偵測規則
Day 02 會討論什麼是 RaaS(勒索軟體即服務)