昨天,我們從一則異常 RDP 登入告警開始,
談到現代勒索軟體攻擊(ransomware campaign)是一場可能持續數小時到數天的完整入侵。
但在繼續追攻擊者之前,先想一個問題:
攻擊我們的,到底是誰?
現代勒索軟體之所以難纏,一個重要原因是它成為一門分工成熟的生意。
我們平常會使用許多 SaaS(Software as a Service,軟體即服務),
例如 Notion、Google Workspace。
使用者不需要自己架設整套系統,只要使用平台提供的服務即可。
RaaS 的概念有點類似,只是被搬到了犯罪市場。
一個 RaaS 團體通常不會親自入侵每一間受害公司。
核心成員主要負責開發與維護整套勒索基礎設施,例如:
接著,再把這套工具提供給其他攻擊者使用。
實際負責尋找目標、進入企業網路,最後部署勒索軟體的人,
通常被稱為附屬者(Affiliate)。

這個模式麻煩的地方是規模化。
核心團體不需要自己去攻擊每一家公司,只要持續維護工具、基礎設施和品牌,
就可以讓多名附屬者同時在不同地區尋找受害者。
也就是一套勒索軟體背後,可能同時有許多彼此獨立的攻擊者在使用。
這也是為什麼我們看到「同一個勒索軟體家族」,但實際入侵手法卻不一定完全一樣。
因為打進企業的人,可能根本不是同一批。
許多 RaaS 團體會制定自己的 Affiliate Program(附屬者計畫)。
有些甚至會公開招募成員,並列出合作條件。
內容看起來有時很像一份地下版的合作條款,例如:
例如過去某些俄語系犯罪團體,就曾限制成員不可以攻擊獨立國協(CIS)相關國家,
以降低觸怒當地執法單位的風險。
BlackCat/ALPHV 的 Affiliate Program,也曾被資安研究人員公開分析。
參考資料 - Group-IB:
https://www.group-ib.com/blog/blackcat/
了解這些事情對於我們進行資安事件調查的幫助在於: 規則會洩漏勒索團體的慣用手法(TTP)
例如一個團體偏好什麼工具、採用哪些資料外洩方式、是否習慣使用特定遠端管理軟體,甚至附屬者在入侵後通常會做哪些事情。
這些資訊,都可以成為 Threat Intelligence 的一部分。

地下市場裡還存在其他角色。
其中一個在勒索攻擊裡很常出現的角色,就是:
Initial Access Broker(IAB,初始存取經紀人)
他們專門做一件事:取得企業環境的初始存取權,再把這個存取權賣掉。
例如:
買家拿到這些存取權後,可以直接進行後面的提權、橫向移動和勒索。
除此之外,地下市場還可能存在:
攻擊者甚至會在地下論壇徵人、找合作夥伴,或替自己的服務打廣告。
想看看真實勒索軟體行為者的地下活動,可以參考 Brian Krebs 對 Wazawaka/Orange 的調查:
https://krebsonsecurity.com/2022/02/wazawaka-goes-waka-waka/

換句話說,最後出現在我們網路裡的攻擊者,可能:
他只是從不同地下服務取得需要的資源,再組合起來。
這是犯罪服務化真正危險的地方:它讓攻擊者不需要什麼都會。
只要有錢、有管道,或具備其中某一段能力,就可能參與一場完整的勒索攻擊。
註:本篇僅討論地下犯罪生態的分工結構,以理解勒索攻擊與防禦情境,不提供地下論壇位置、交易方式或實際犯罪操作資訊。
站在事件調查的角度,了解 RaaS 生態最大的好處,是可以幫助我們建立調查方向。
假設資安事件發生後,我們取得底下資訊:
這些資訊都可以和公開的威脅情資交叉比對。
例如:
看到勒索信/副檔名
│
▼
推測可能的勒索軟體家族
│
▼
查詢公開 Threat Intelligence
│
▼
整理該家族曾出現過的工具與 TTP
│
▼
回到環境中尋找相關證據
Threat Intelligence 可以讓我們知道:「這支勒索軟體叫什麼名字。」
也能延伸思考:
把上述想法可以透過 SIEM、EDR、Firewall、AD 或 Endpoint Log 裡驗證
有助於我們對於往下調查提供好的思路
Day 03,了解整條攻擊鏈:從攻擊者第一次入侵,到最後進行加密勒索,探討中間發生哪些階段