DEF CON 33 Recon Village - Inside the Shadows Tracking RaaS Groups, Cyber Threats - John Dilgen
三句話摘要
透過黑暗網情報、通訊洩露和攻擊分析,追蹤勒索軟體即服務組織的運作模式與戰術演變,進而建立主動防禦策略。 現代勒索軟體威脅已演變為企業級、高流動性的生態系統,防禦需從戰術中心(而非組織中心)出發,整合黑暗網情報、通訊分析與事件遙測,在威脅進化的各環節構建多層防禦與獵捕規則。 RaaS組織具有企業級結構:Black Basta內部通訊顯示其組織架構完全模仿網絡安全公司,包括入侵專家(初始訪問)、經理、勒索軟體開發者、僵屍網路營運人員、基礎設施管理和R&D部門,而非散漫的黑客集合。這說明現代勒索軟體威脅已具備企業化運營能力。
重點整理
重點- 1
RaaS組織具有企業級結構:Black Basta內部通訊顯示其組織架構完全模仿網絡安全公司,包括入侵專家(初始訪問)、經理、勒索軟體開發者、僵屍網路營運人員、基礎設施管理和R&D部門,而非散漫的黑客集合。這說明現代勒索軟體威脅已具備企業化運營能力。
- 2
威脅戰術具高度模組化與可轉移性:Black Basta員工同時為多個RaaS組織工作(如Tinkerer同時為Black Suit服務),電郵轟炸等戰術在多個組織間傳播使用,這要求防禦必須採用深度防禦而非針對單一威脅,因為戰術與人員會跨組織流動。
- 3
黑暗網洩露與公開招募提供可操作情報:通訊洩露揭露成員別名、工具成本(電郵轟炸服務僅$9起)、供應鏈合作關係;招募帖洗盡致細節(如Dragon Force詳細列舉自動化工具、支援的技術棧),能映射該組織能力與資源。
- 4
法律行動與市場動態直接影響威脅演變:Lockbit在2024年2月遭執法打擊後數據洩露站點衰退;Black Basta因決定襲擊俄羅斯銀行導致內部成員洩露聊天紀錄,其成員隨後轉向Cactus等新組織,顯示威脅景觀高度動態,舊威脅消亡時新威脅快速填補真空。
實用技巧與重點
乾貨- 組織與人員:
- Black Basta 領導者:Trump(又名Goroshok、GG、AA)
- 高級成員:Tinkerer(呼叫中心與釣魚專家)、Lapa(行政負責人)
- 入侵專家薪酬最低且不滿
- 成本與定價:
- Black Basta勒索軟體年度訪問權:$1,000,000+
- 電郵轟炸服務:$9/次、$500/終身授權
- 電郵轟炸日產能:100,000封電子郵件
- 主要戰術與工具:
- 初始訪問:電郵轟炸+Teams釣魚、暴力破解、購買已洩露憑證
- 偵察工具:ZoomInfo(收入數據)、Shodan(暴露服務)、Intelligence X(公司員工資訊)
- 惡意軟體:ICE ID、Pikabot、Quackbot
- 資料外洩:RClone、WinSCP、FileZilla、Curl
- 橫向移動:DLL旁加載
- 戰術演變時間線:
- 2024年4月:電郵轟炸+Teams釣魚
- 2024年10月:Teams聊天+QR碼釣魚
- 2025年1月:Teams會議控制權轉移
- 2025年2月:QMU虛擬機管理程式持久化
- 2025年3月:Telegram信標C2通訊、類型劫持持久化
- 2025年4月:SSH隧道
- 威脅組織追蹤:
- Black Basta:2022年4月首次觀察,2025年2月因襲擊俄羅斯銀行決定導致內部洩露而解散
- Dragon Force:2023年12月首次觀察,採用卡特爾模式(允許其他RaaS使用其基礎設施保留品牌),積極詆毀RansomHub與Blacklock數據洩露站點
- Lockbit:2024年2月遭執法打擊,釋出Lockbit 4.0但未能恢復市場份額
- RansomHub:Q4 2024最活躍組織,遭Dragon Force詆毀後站點離線
- Teams釣魚來源域名分布:
- microsoft.com域名最常見(深藍)
- 受入侵合法租戶(橙色)
- microsoft.com域名(淺藍,最難獲取但最有效)
- 檢測與獵捕規則:
- 日誌來源Teams、事件Teams chat created、聊天名稱包含"help desk"或"IT"
- 日誌來源proxy/Windows Event Logs、事件檔案下載或執行、檔案名稱包含"filter"或"anti-spam"
- Scattered Spider案例(製造業):
- 冒充CFO致電幫助台重設憑證
- 幫助台重設MFA
- 威脅行為人配對攻擊控制設備與CFO MFA
- 冒充域管理員進行第三次電話
- 入侵Okta與Backstory身份管理租戶
- 憑證傾印與資料外洩
結論
結論“現代勒索軟體威脅已演變為企業級、高流動性的生態系統,防禦需從戰術中心(而非組織中心)出發,整合黑暗網情報、通訊分析與事件遙測,在威脅進化的各環節構建多層防禦與獵捕規則。”
完整解析
詳細勒索軟體即服務(RaaS)已成為現代網絡威脅中最具組織化與致命性的形式之一。根據統計,美國組織每年面臨約1240億美元的勒索軟體暴露成本。演講者John Diljen透過Reliquest過去一年的研究,展示了如何從多層數據來源追蹤這些威脅組織,並據此建立主動防禦。
第一層次:通訊與組織結構 黑暗網上的內部通訊洩露提供了最寶貴的情報。Black Basta組織在2025年2月的聊天紀錄洩露源於一位不滿的成員,該成員反對組織襲擊俄羅斯銀行(深感法律風險)。這些洩露的聊天記錄揭示Black Basta採取完全企業化結構:最高領導Trump掌控所有行動與勒索談判、通過分析受害者財務數據精確提高贖金要求;Tinkerer是經驗豐富的釣魚與呼叫中心專家,專攻VPN與RDP等遠端服務;Lapa負責行政與戰術執行。組織內還有專門的R&D部門研究如何破解端點偵測與回應(EDR)工具。這種組織層級清晰、分工明確的模式與傳統企業無異。
值得注意的是,不同RaaS組織間存在頻繁的人員與工具共享。Tinkerer同時為Black Suit服務;黑暗網上發現的電郵轟炸服務(每次僅$9、終身$500)雖未直接歸屬Black Basta,但其月產能100,000封郵件足以支持其戰術—實際攻擊中僅需數百封郵件即可癱瘓目標收件箱,促使用戶在隨後的Teams釣魚中上鉤。
第二層次:戰術演變與跨組織傳播 演講者追蹤了電郵轟炸加Teams釣魚戰術在近18個月內的演變:2024年4月為基礎形式(電郵轟炸後Teams語音釣魚),10月升級為QR碼釣魚增加欺騙難度,2025年1月進化為Teams會議中直接轉移主機控制權。更關鍵的是,当Black Basta在2月解散後,這些戰術並未消失—FIN7、3:00 AM等組織隨之採用相同技巧。這提示防禦團隊不應過度聚焦單一威脅組織,而應建立以戰術為中心的防禦體系。
第三層次:市場動態影響威脅演變 Dragon Force通過激進的招募與市場掠奪迅速崛起。其招募貼明確列舉支援ESXI、NAS、BYOD等具體技術棧與完整工作流自動化,對比Lockbit的浮誇行銷(「想要蘭博基尼?五分鐘成為億萬富翁」)與Warlock的簡陋招募文案,可明確評估其能力與資源。Dragon Force甚至詆毀競爭對手RansomHub與Blacklock的數據洩露站點,成功從4月起翻倍其受害組織數量。相比之下,Lockbit在2024年2月遭執法打擊後,雖能快速重啟基礎設施,但其市場份額未能恢復,顯示法律行動與生態轉移的雙重影響。
第四層次:防禦的實踐轉化 演講以Scattered Spider對製造業客戶的真實攻擊案例說明。威脅行為人通過冒充CFO致電幫助台,要求重設憑證;當MFA阻止首次登入時,再次致電要求關閉MFA;隨後成功配對自有設備與CFO的MFA設備。偵察後發現CFO權限不足,威脅行為人再次冒充域管理員致電,最終入侵身份管理系統(Okta、Backstory)、傾印憑證、外洩資料並部署加密軟體。防禦建議包括:(1)建立雙向幫助台驗證程序—用戶需驗證來電者身份、幫助台需驗證要求者身份;(2)將幫助台驗證納入紅隊測試;(3)針對Teams釣魚與語音釣魚的用戶教育(特別是電郵轟炸應對);(4)禁用所有未授權遠端監控管理工具。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

