iT邦幫忙

2026 iThome 鐵人賽

DAY 2
0
Security

從告警到結案報告:30 天勒索軟體事件應變實戰系列 第 2

Day 02|RaaS 生態系、附屬者計畫與地下經濟

  • 分享至 

  • xImage
  •  

案情推進

昨天,我們從一則異常 RDP 登入告警開始,
談到現代勒索軟體攻擊(ransomware campaign)是一場可能持續數小時到數天的完整入侵。

但在繼續追攻擊者之前,先想一個問題:

攻擊我們的,到底是誰?

  • 一個從頭做到尾的天才駭客?
  • 一群彼此根本不認識,卻透過地下市場合作的人?

現代勒索軟體之所以難纏,一個重要原因是它成為一門分工成熟的生意。


本篇探討

  1. 什麼是 RaaS(Ransomware-as-a-Service,勒索軟體即服務)?
  2. 為什麼「附屬者計畫」讓勒索攻擊可以快速擴張?
  3. 地下經濟裡有哪些角色?了解這些角色,對事件調查有什麼幫助?

一、勒索軟體「即服務」(RaaS):把犯罪做成訂閱制

我們平常會使用許多 SaaS(Software as a Service,軟體即服務),
例如 Notion、Google Workspace。

使用者不需要自己架設整套系統,只要使用平台提供的服務即可。

RaaS 的概念有點類似,只是被搬到了犯罪市場。

一個 RaaS 團體通常不會親自入侵每一間受害公司。

核心成員主要負責開發與維護整套勒索基礎設施,例如:

  • 勒索軟體與加密器
  • Payload Builder
  • 管理後台
  • 網站
  • 支付與談判系統
  • 技術支援

接著,再把這套工具提供給其他攻擊者使用。

實際負責尋找目標、進入企業網路,最後部署勒索軟體的人,
通常被稱為附屬者(Affiliate)。

image

這個模式麻煩的地方是規模化

核心團體不需要自己去攻擊每一家公司,只要持續維護工具、基礎設施和品牌,
就可以讓多名附屬者同時在不同地區尋找受害者。

也就是一套勒索軟體背後,可能同時有許多彼此獨立的攻擊者在使用。

這也是為什麼我們看到「同一個勒索軟體家族」,但實際入侵手法卻不一定完全一樣。

因為打進企業的人,可能根本不是同一批。


二、附屬者計畫

許多 RaaS 團體會制定自己的 Affiliate Program(附屬者計畫)。

有些甚至會公開招募成員,並列出合作條件。

內容看起來有時很像一份地下版的合作條款,例如:

  • 哪些國家或組織不能攻擊
  • 贖金如何分潤
  • 附屬者需要具備什麼能力
  • 可以使用哪些工具
  • 發生爭議時怎麼處理
  • 什麼情況會被踢出計畫

例如過去某些俄語系犯罪團體,就曾限制成員不可以攻擊獨立國協(CIS)相關國家,
以降低觸怒當地執法單位的風險。

BlackCat/ALPHV 的 Affiliate Program,也曾被資安研究人員公開分析。

參考資料 - Group-IB:
https://www.group-ib.com/blog/blackcat/

了解這些事情對於我們進行資安事件調查的幫助在於: 規則會洩漏勒索團體的慣用手法(TTP)

例如一個團體偏好什麼工具、採用哪些資料外洩方式、是否習慣使用特定遠端管理軟體,甚至附屬者在入侵後通常會做哪些事情。

這些資訊,都可以成為 Threat Intelligence 的一部分。

三、地下經濟

地下市場裡還存在其他角色。

其中一個在勒索攻擊裡很常出現的角色,就是:

Initial Access Broker(IAB,初始存取經紀人)

他們專門做一件事:取得企業環境的初始存取權,再把這個存取權賣掉。

例如:

  • 已經可以登入的 RDP
  • VPN 帳號
  • Citrix 存取權
  • Web Shell
  • 已被入侵的企業帳號
  • 某台位於企業內部的受控主機

買家拿到這些存取權後,可以直接進行後面的提權、橫向移動和勒索。

除此之外,地下市場還可能存在:

  • 漏洞與 Exploit 賣家
  • 帳密販售者
  • 惡意程式開發者
  • Loader/Botnet 營運者
  • Bulletproof Hosting 提供者
  • 洗錢與加密貨幣兌現服務

攻擊者甚至會在地下論壇徵人、找合作夥伴,或替自己的服務打廣告。

想看看真實勒索軟體行為者的地下活動,可以參考 Brian Krebs 對 Wazawaka/Orange 的調查:
https://krebsonsecurity.com/2022/02/wazawaka-goes-waka-waka/

換句話說,最後出現在我們網路裡的攻擊者,可能:

  • 沒有自己找到漏洞
  • 沒有自己發釣魚信
  • 沒有自己寫過勒索軟體

他只是從不同地下服務取得需要的資源,再組合起來。

這是犯罪服務化真正危險的地方:它讓攻擊者不需要什麼都會。

只要有錢、有管道,或具備其中某一段能力,就可能參與一場完整的勒索攻擊。

註:本篇僅討論地下犯罪生態的分工結構,以理解勒索攻擊與防禦情境,不提供地下論壇位置、交易方式或實際犯罪操作資訊。


藍隊視角:調查的實際用途

站在事件調查的角度,了解 RaaS 生態最大的好處,是可以幫助我們建立調查方向。

假設資安事件發生後,我們取得底下資訊:

  • 勒索信
  • 被修改的副檔名
  • 勒索網站資訊
  • 攻擊工具
  • C2 Domain
  • PowerShell 指令
  • 遠端管理軟體紀錄

這些資訊都可以和公開的威脅情資交叉比對。

例如:

看到勒索信/副檔名
        │
        ▼
推測可能的勒索軟體家族
        │
        ▼
查詢公開 Threat Intelligence
        │
        ▼
整理該家族曾出現過的工具與 TTP
        │
        ▼
回到環境中尋找相關證據

Threat Intelligence 可以讓我們知道:「這支勒索軟體叫什麼名字。」

也能延伸思考:

  • 這類攻擊以前常透過什麼方式進來?
  • 常見的提權手法有哪些?
  • 有沒有使用過特定遠端管理工具?
  • 資料外洩前通常會出現哪些程式?
  • 曾經使用哪些 C2 Framework?
  • 有沒有已知的 IOCs 可以回頭搜尋?

把上述想法可以透過 SIEM、EDR、Firewall、AD 或 Endpoint Log 裡驗證

有助於我們對於往下調查提供好的思路


今日重點

  • RaaS 是一種分工式的犯罪商業模式。
    • 核心團體負責勒索軟體、管理平台與基礎設施;附屬者則負責真正進入企業環境並執行攻擊。
  • 同一個勒索軟體家族,不代表每一次攻擊手法都完全相同。
    • 不同 Affiliate 可能使用不同的初始存取與橫向移動方式。
  • 地下犯罪市場讓攻擊流程可以被拆分。
    • 初始存取、惡意程式、漏洞、基礎設施甚至洗錢,都可能由不同角色提供服務。
  • 對防守方而言,了解 RaaS 生態和 TTP 是利用威脅情資建立假設、縮小調查範圍,再回到現場進行資安調查時做驗證。

明日預告

Day 03,了解整條攻擊鏈:從攻擊者第一次入侵,到最後進行加密勒索,探討中間發生哪些階段


上一篇
Day 01|什麼是勒索軟體?——系列地圖與 30 天的內容簡介
下一篇
Day 03|攻擊生命週期:一場事件從入侵到勒索的完整路徑
系列文
從告警到結案報告:30 天勒索軟體事件應變實戰4
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言