
Cohesity REDLab 发布了首份威胁情报报告:
《勒索软件 vs 最后一道防线》
历时 17 个月
在 2025 年 1 月 至 2026 年 5 月
研究了 53 个勒索软件家族 的 攻击手法、检测覆盖范围 及 运行结果。

Cohesity 创建 REDLab 的初衷是为了回答:
当 勒索软件 入侵 备份系统,
实际会发生什么?
答案远比预想的更加复杂,也更加影响深远。
Cohesity REDLab 的某些发现印证了关于这些攻击如何展开的普遍认知;而另一些发现并非如此,其中有一些结论确实令人感到震惊。
为此,Cohesity REDLab 投入了大量时间进行压力测试(stress-testing),才最终将它们整理成文。
本报告正是这项工作的结晶。
报告涵盖了在受控环境中针对备份基础架构引爆的 53 个勒索软件家族,当其他所有防御线全部失守、恢复成为唯一选择时,这套基础架构正是企业所依赖的最后防线。
Cohesity REDLab 把 每一次引爆测试 映射至 统一的技术框架,真实记录了发生的状况,并进行了重复验证。
如果您关于“勒索软件 如何与 备份基础架构 交互”的认知模型是在一年多以前形成的。
那么,本报告的部分内容将会对您的既有认知发起挑战。如果您从事 安全、基础架构 或 风险管理 工作,这种认知上的重塑绝对值得您花时间深入阅读。
报告周期
2025 年 1 月 - 2026 年 5 月
数据集
53 个勒索软件家族;
15 份补充的安全简报,涵盖:
测试环境
Cohesity REDLab,具备 单向日志记录功能 的 物理隔离(air-gapped)引爆设施
所测试的平台
所测试的工作负载
分析的检测信号
分析框架
MITRE ATT&CK Enterprise v15
作者
Cohesity REDLab 研究团队
公开发布的勒索软件报告大多集中于 端点加密行为、对受害企业造成的经济影响。
然而,数据保护层 才是决定受害企业能否真正实现恢复的关键屏障,但关于该层级真实运行成效的报告极少。
本报告把 17 个月的 受控引爆实证数据,转化为 针对 53 个勒索软件家族 在触及 用于保护关键数据的备份系统时 的 行为量化分析。
Cohesity REDLab 是数据保护行业中唯一提供“勒索软件 如何与 备份基础架构 交互”可操作威胁情报的专属机构。
该专家团队运营着一个 物理隔离(air-gapped)的引爆设施,在生产级的 Cohesity DataProtect 与 Cohesity NetBackup 部署环境 中 引爆真实恶意软件。
在 2025 年 1 月至 2026 年 5 月期间,REDLab 引爆了 53 个勒索软件家族及其关联恶意工具,把每一个变种映射至 MITRE ATT&CK 框架,并在受控条件下真实记录了其在备份层的具体行为。
本报告把这些 专有引爆实证 转化为 行业首个 针对企业级备份基础架构 的 定量弹性基准(quantitative resilience benchmark)。
本报告专为在安全事件发生时对恢复结果负责的核心决策者而撰写,包括 CISO(首席信息安全官)、CIO(首席信息官)、基础架构与安全负责人、架构师、为其评估风险并定价的网络保险核保人。
请将其视为一份来自一线的实测报告。
REDLab 在 2025 年 1 月 至 2026 年 5 月 的研究结果
一、在每次恶意软件引爆测试中,均观测到以下 3 种结果:
REDLab 评估认为,最危险的结果是“备份作业成功完成,但其中保留了被加密或损坏的数据”。
在这种场景下,必须依赖附加的安全能力与管控措施(如 异常检测、威胁防护 等)来验证,并确保数据的最终可恢复性。
二、REDLab 高度确信:勒索软件团伙已将企业备份基础架构视为首要攻击目标,而非次要目标。在整个报告期内,多个商品化勒索软件家族在攻击主要工作负载的同时,均试图破坏操作系统原生的备份进程。
三、REDLab 观测到,在测试环境中引爆的所有勒索软件家族面前,Cohesity DataProtect 的备份作业均未中断。在所有测试案例中,计划备份均成功执行,并完整保存了可用于恢复的快照。
四、对于 Cohesity NetBackup,每当备份进程中的通信发生中断时,REDLab 均能观测到至少一个备份层发出的异常信号。
五、MITRE ATT&CK 中的“隐蔽”战术(Stealth tactic,即 v19.1 版本前的“防御规避 / Defense Evasion”)是数据集里占比最高的技术战术。
在 2026 年引爆且包含完整技术 ID 映射的 20 个变种中,绝大多数均出现了 T1027(混淆文件或信息)、T1070(清除痕迹)、T1036(伪装);T1055(进程注入)同样表现显著。
这与 REDLab 在 2025 年 12 月针对真实野外(in-the-wild)MITRE 技术频率的分析部分吻合,在该项分析中,T1055 在被研判的样本中出现频率高达 58.55%。
六、REDLab 中度确信:2025 年安全简报中记载的隐蔽战术(包括 BRICKSTORM 和 GRIDTIDE)将在未来 12 至 18 个月内被以经济利益为目的的勒索软件团伙广泛采纳。
这将进一步延长攻击者跨越多个备份周期的潜伏时间(dwell time),从而极大提升了对历史恢复点(historical recovery points)进行常态化完整性校验的运维重要性。
七、“漏洞利用至勒索软件部署”(exploit-to-ransomware)的时间窗口正在迅速收缩。
在 React2Shell、ToolShell、Shai-Hulud、CL0P/Oracle EBS、Medusa 等攻击行动中,在 CVE 漏洞公布后的几小时至几周内,攻击者即可快速完成漏洞的武器化与实战部署。
以下缓解措施源自 REDLab 的实测结果
本报告阅读指引
第 1 节 - 测试方法论 与 实验室架构
本节详细阐述了 REDLab 的测试方法论与实验室架构,以确保后续章节呈现的数据均可基于其严谨性得到客观评估。
遵循 REDLab 的标准规范,本报告引用的每一次恶意软件引爆测试均完整记录了 时间戳、样本哈希值(Hash)、平台版本、工作负载配置、由此产生的异常日志。
1.1 实验室架构
REDLab 把 2 款 Cohesity 产品与具有代表性的工作负载服务器组合部署。
测试中 2 款产品均运行最新的正式公开发行(GA)版本软件,因此,所公布的研判结论能够真实反映客户在生产环境中实际部署的配置情况。

架构层 (Layer) | 组件 (Component) | 测试作用 (Role in testing) |
|---|---|---|
备份平台 A(Backup platform A) | Cohesity DataProtect,运行在工作负载主机上的 DataProtect Agent | 评估 Agent 运行状态、客户端完整性、快照完整性、异常信号、数据恢复能力。 |
备份平台 B(Backup platform B) | Cohesity NetBackup,运行在工作负载主机上的 NetBackup Client(客户端) | 评估 Agent 运行状态、客户端完整性、快照完整性、异常信号、数据恢复能力。 |
工作负载层(Workload tier) | Windows Server、虚拟化基础设施、NAS、SQL、Oracle、Microsoft 365 | 作为恶意软件的引爆目标。加密行为、文件扩展名更改、生成勒索信 等 均发生于此层。 |
检测面(Detection plane) | Cohesity Security Center(安全中心),包含:异常检测、威胁扫描、自定义 YARA 扫描器、快速威胁搜寻、Google 威胁情报沙箱 | 集中呈现与聚合备份层的所有检测信号。 |
威胁情报源(Threat intelligence feeds) | CISA(美国网络安全与基础设施安全局)、Cohesity REDLab、Google Threat Intelligence(威胁情报)、开源情报 (OSINT)、自定义文件哈希、YARA 规则 | 提供来自 CISA、Google Threat Intelligence、开源情报 (OSINT)、Cohesity REDLab 的入侵指标 (IoC) 与哈希情报源、6,500+ 条 YARA 规则。 |
网络分段(Network segmentation) | 与 企业内网 及 互联网 保持 物理隔离 (Air-gapped),实验室日志仅支持单向导出 | 防止恶意软件在引爆后逃逸;确保捕获的测试数据不受外部网络流量的污染、干扰。每次测试的具体细节会在 月度简报 中予以说明。 |
1.2 攻击面映射
在每次引爆测试前,REDLab 都会梳理勒索软件攻击者触及备份层所必须经过的攻击路径。
该映射明确了应在何处针对关键节点布控监测与防御能力,并为锁定数据保护面的架构级攻击建立了统一的沟通语汇。映射框架包含以下层级:
1.3 样本获取
REDLab 从 CISA、Google Threat Intelligence、Ransomware.live、客户提交 以及 其内部的逆向工程中 获取恶意软件样本。
在将恶意软件检测信号整合入产品的每日数据源(daily feeds)之前,均会对其进行提取、精炼与验证。
客户可用于扫描检测的每一个恶意软件变种,均已在 REDLab 环境中经过了严格测试或特征化分析。
REDLab 筛选了 2025 年 1 月至 2026 年 5 月期间进行引爆测试的 53 个高频勒索软件家族及其关联恶意工具。
该数据集按类别列明如下。
每个恶意软件变种对应的 MITRE ATT&CK 技术映射表及详细测试结果,请参见 第 2 节 和 附录。
类别 (Category) | 恶意软件家族、工具、漏洞 (REDLab 2025 - 2026 数据集) |
|---|---|
勒索软件:高频 / 商业化变种 | LockBit 5.0, Conti, DarkSide, Fog, HelloKitty, Locky (Lockis 变种), DireWolf, Nuclear, MedusaLocker v3, Nitrogen, SafePay, BackLock |
勒索软件:新兴 / 报告期内首次观测变种 | Gagakick, Interlock, Gunra, Termite, CS173, NightSpire, Sinobi, Devman, Deep, WarLock, LeakDB, KaWaLocker, VanHelsing, Dharma/CrySiS (Find 变种), Trigona (Trial_recovery 变种), Payload, Kyber, VECT 2.0, Zollo (MedusaLocker 变种), ShinySp1d3r |
勒索软件:补充引爆测试(简报数据集扩充) | 仅限 NetBackup :MountLocker, CryptMIC, INC, Abyss, Cactus, LuckBit, Raf, Trinity, Scrypt, Snatch, Lynx, Prince, Nebula, SatanLocker。2025 年 8 月:MakOp, ViceSociety, Cephalus, Handala。2026 年 3 月:Sarcoma, Novalock, SilentAnonymous。 |
与勒索软件杀伤链并行追踪的窃密木马与初始访问 Broker | Lumma Stealer, Agent Tesla |
具备勒索软件相关手法的间谍后门 | BRICKSTORM, GRIDTIDE |
REDLab 安全简报涵盖的初始访问与漏洞利用行为 | React2Shell (CVE-2025-55182);ToolShell (CVE-2025-49704 / 49706 / 53770) A WarLock / AK47C2;Shai-Hulud npm 蠕虫;CL0P / Oracle EBS (CVE-2025-61882, CVE-2025-61884);Medusa (CVE-2025-10035);CopyFail;AI 提示词注入(AI Prompt Injection) |
说明:
1.4 测试指标
每次引爆测试均采集相同的 4 个数据指标,以确保不同勒索软件变种之间的横向可比性。这 4 个指标的汇总结果构成了第 4 节中“备份弹性计分卡(Backup Resilience Scorecard)”的底层依据。这些测试指标包括:
1.5 可复现性
REDLab 执行的每一次测试均记录了 时间戳、样本哈希值(Hash)、平台版本、工作负载配置、由此产生的异常日志。REDLab 公开了每个被测样本的哈希值,以支持对恶意软件家族归因(Family attribution)进行独立验证。本报告的后续版本将如实披露 实验室配置、平台版本 或 样本获取流程(Sample acquisition pipeline)的任何变更。
第 2 节 - 攻击模式分类
第 1 节阐述了 REDLab 如何开展测试。本节则展示测试所得出的研判结论。
在由 53 个变种构成的数据集中,贯穿着 2 条核心规律:
2.1 MITRE ATT&CK 技术分布
REDLab 引爆测试的每一个恶意软件变种均映射至 MITRE ATT&CK 框架。在由 53 个家族构成的整体数据集中,出现频率最高 的 攻击手法 有:防御规避(Defense Evasion,在月度简报中记为“隐蔽性”/Stealth)、执行(Execution)、发现(Discovery)、特权提升(Privilege Escalation)及持久化(Persistence)。
鉴于完整的技术 ID 表(Technique-ID tables)仅针对 2026 年引爆的 20 个变种予以公布,而 2025 年引爆的 33 个变种是在行为特征层面上进行归纳,因此下文的技术出现频率数据均提取自 2026 年进行了 MITRE 框架精准映射的子集:
纵观 2025 年的引爆测试,主导性的行为主题保持一致:旨在产生破坏的数据加密、通过删除卷影副本(Shadow-copy deletion)阻断恢复、防御规避、网络发现。
这一分布趋势与 REDLab 于 2025 年 12 月对真实环境恶意软件进行的 MITRE 技术频率分析高度一致。
在样本分析中,T1055(进程注入)出现在 58.55% 的被分析文件中,T1071(应用层协议)与 T1036(伪装)分别位列第二和第三。
REDLab 中度确信:这种重合性有力支撑了本数据集的外部有效性与现实参考价值。
勒索软件 把 企业备份基础设施 作为 攻击目标:

2.2 Cohesity 反备份杀伤链 (Anti-Backup Kill Chain)
除了上述的 ATT&CK 技术之外,REDLab 还观察到了一系列专门针对备份层(Backup tier)的技术类别,即网络发现(Discovery)、凭证获取(Credential access)、恢复机制阻断(Recovery-mechanism inhibition)、数据与配置破坏(Data/configuration impact)。
尽管并非每个变种都会展现出所有步骤,且各个步骤也未必始终按固定顺序执行,但 REDLab 把这些观察到的攻击手法归纳总结为包含 5 个阶段的“反备份杀伤链(Anti-Backup Kill Chain)”:

阶段 | 攻击手法 | MITRE ATT&CK 技术 | REDLab 观察结论 |
|---|---|---|---|
1 | 探测 备份进程(Backup process discovery) | T1057 (进程发现)T1518 (软件发现) | 勒索软件变种在实施加密前,会优先枚举运行中的备份 Agent、调度服务、管理控制台进程。 |
2 | 针对备份管理员帐户的凭证窃取(Credential harvesting targeting backup administrative accounts) | T1003 (操作系统凭证转储)T1539 (窃取 Web 会话 Cookie) | 攻击者 搜集 并 窃取 具备 备份管理控制台 或 服务帐户访问权限 的 存储凭证 与 会话令牌(Session tokens)。 |
3 | 蓄意破坏 恢复基础设施(Recovery infrastructure sabotage) | T1490 (阻断系统恢复) | 滥用 Windows 原生工具(如 vssadmin.exe、wbadmin.exe、bcdedit.exe)打击系统恢复机制:清空卷影副本(Volume Shadow Copies)、清除备份编目,并禁用 Windows 启动配置数据(BCD)恢复模式,把操作系统困于不可恢复状态。(注:此技术在 REDLab 2024 年商品化变种数据集中,未被观测到) |
4 | 勒索 文件系统与生产数据(File system and production data ransom) | T1485 (数据摧毁)T1486 (基于加密的数据破坏) | 在加密本地 NTFS 卷上指定扩展名文件的同时,并发下发指令改写 主引导记录(MBR,Master Boot Record)扇区(Sector)或系统性对关键数据进行清零。 |
5 | 尝试篡改快照(Snapshot tamper attempts) | T1485 (数据摧毁)T1562 (削弱防御) | 若备份平台暴露了快照可变路径,变种会尝试在下一次计划作业执行前删除或重写恢复点。REDLab 在整个数据集中未观测到任何针对 Cohesity 不可变快照(Immutable snapshots)的成功篡改。 |
REDLab 观察到了许多 MITRE ATT&CK 技术,但还有几项与 备份和恢复 操作相关的其他技术 未在本次研究期间被记录到。这些技术已列于附录中。
2.3 观测到的结果分类
REDLab 从备份平台的视角出发,将 2025 年 8 月及以后(即 DataProtect 与 Cohesity Security Center 异常检测系统均已在实验室部署到位)引爆的 39 个恶意软件变种,划分为三种评估结果类别之一。而 2025 年 1 月至 7 月期间引爆的 14 个变种,仅针对 NetBackup Client 完整性进行了评估。
A 类:通信中断
勒索软件中断了系统通信;“客户端离线(Client Offline)”异常检测信号会在几分钟内被触发,负责响应的安全分析师 将在 Cohesity 控制面(Control plane)中即时收到通知告警。
A 类中观测到的代表性变种: Gagakick, LockBit 5.0, MedusaLocker v3, Nuclear, SafePay, Nitrogen, Find (Dharma), Trial_recovery (Trigona), Payload。
B 类:客户端数据被加密;配置完好;备份作业成功执行,但摄入了加密受损内容
勒索软件对受保护数据实施了加密。
下一次计划备份作业成功执行,但摄入了被加密的勒索软件恶意遗留物(Artifacts)。开启功能后,当文件数量、传输数据量、重复数据删除率(deduplication ratio)或 镜像大小 出现偏离时,会触发“作业元数据(Job Metadata)”异常告警;同时,由于加密数据块推高了备份镜像的熵值,并超出既定基线,从而同步触发“镜像熵值(Image Entropy)”异常告警。
B 类中观测到的代表性变种: Gunra, CS173, NightSpire, Sinobi, Devman, VanHelsing, DireWolf, HelloKitty, Kyber, VECT 2.0, Zollo, ShinySp1d3r。
C 类:DataProtect 备份成功;恢复点完好保留
2025 年 8 月起,在针对 DataProtect 引爆的所有 39 个恶意软件变种中,DataProtect Agent 备份作业均未中断,保持持续运行。按计划执行的备份均成功完成,且在每一种情况下均完整保留了可用于恢复的快照。
2.4 行为聚类分析,端点规避 与 备份层信号 对比
绕过端点防御 并不意味着 能够攻破备份层。
即使攻击团伙竭尽全力规避端点检测,一旦其加密行为触及备份,依然会在备份层释放出清晰的告警信号。
2.5 REDLab 安全简报交叉引用
53 次引爆测试是本报告的实证核心。
围绕这些测试,REDLab 在过去 17 个月中发布的安全简报(Advisories)补充了背景信息,揭示了供给勒索软件团伙或在攻击者间共享的初始访问与隐蔽攻击手法。
下列每份安全简报均已在附录中,并附有发布日期及入侵指标(IoC):
第 3 节 - 来自备份流程的检测信号
在此项研究中,备份平台 最具价值的角色是充当 传感器(Sensor)。
它能够洞察每个受保护的文件、每项计划作业、重复数据删除率的每一次微小波动。
它记录下端点工具所遗漏的状态变更,且凌驾于端点防御规避的军备竞赛之外:它描述的是数据的最终状态,而非恶意软件极力掩盖的进程运行时行为。
端点工具能告诉您当下(now)发生了什么,备份层能告诉您当时(then)的情况。
Cohesity Data Cloud 提供了 5 种备份层检测信号。本节将逐一阐述各项信号的触发条件,以及其在 REDLab 数据集中成功捕获的变种类别。
3.1 客户端离线异常 (Client offline anomaly)
当平台健康检查识别出备份客户端已停止通信,且该行为特征符合勒索软件引发的故障(非计划内运维)时,“客户端离线”异常告警即被触发。
在 REDLab 测试中,“客户端离线”成功捕获了所有的 A 类变种(即阻断备份工作负载通信及/或加密主数据的变种)。该告警在 Security Center 中被标记为高风险(High)等级,并会自动呈现失败的作业 ID(Job ID)与资产名称,以便安全团队进行故障分流与排查。
代表性变种: Find、Trial_recovery、Payload(2026 年 4 月引爆测试);Gagakick、LockBit 5.0、MedusaLocker v3、Nuclear、SafePay、Nitrogen(本报告周期内的早期引爆测试)。
3.2 作业元数据异常 (Job metadata anomaly)
“作业元数据”异常是一项由机器学习(ML)驱动的检测机制,当以下四个备份作业属性发生偏离时触发:文件数量、数据传输量、重复数据删除率、镜像大小。
该信号不依赖于恶意软件的特征码比对或行为分析,而是依赖于基于客户自身历史备份作业所建立的机器学习统计基线。
当勒索软件加密受保护文件时,上述属性将偏离已建立的基线分布并触发异常告警,通常会同时伴随 3 至 4 个子异常信号联动呈现。
代表性变种: VanHelsing、DireWolf、HelloKitty(2026 年 2 月至 4 月);Gunra、CS173、NightSpire、Sinobi、Devman(本报告周期内的早期引爆测试)。
3.3 镜像熵值异常 (Image entropy anomaly)
“镜像熵值”异常是 REDLab 中最具抗规避能力(Evasion-resistant)的检测信号。
其工作原理建立在加密数据的物理特性之上:当文件被加密时,其信息熵(Entropy)显著升高,而该文件的备份镜像将继承这种高熵特性。
“镜像熵值”机制通过将每个镜像的熵值与既定基线进行对比,一旦偏离程度超出设定的策略阈值即触发告警。
该机制完全独立于恶意软件的脱壳方式、加载器隐藏手段 或 端点规避策略。
在 REDLab 的测试中,无论变种是否采用了 BYOVD、LOTL、Packing 或其他主机端规避技术,“镜像熵值”告警均被成功触发。
代表性变种: VanHelsing、DireWolf、HelloKitty、Kyber、VECT 2.0、Zollo、ShinySp1d3r,以及数据集中所有的其他 B 类变种。
3.4 威胁扫描 (Threat Scan)
“威胁扫描”在恢复前对备份快照实施检查,比对 REDLab 精选威胁库及客户自定义的 YARA 规则。
该控制措施有助于确定安全事件的根本原因,从而增强对后续处置与恢复结果的信任度。
威胁扫描可灵活配置为按计划运行、按需运行,或作为恢复工作流中的预检关卡(Gating step)。
在 REDLab 测试中,威胁扫描成功识别出了数据集中所有 A 类和 B 类变种在备份镜像内部留下的恶意遗留物(Artifacts)。
3.5 快速威胁搜寻 (Rapid Threat Hunt)
“快速威胁搜寻”可跨 集群、对象、文件遗留物 搜索 已知的入侵指标(IoC)哈希值。
该功能同时并行接入 5 大哈希情报源:CISA、Cohesity REDLab、Google Threat Intelligence、开源社区情报(Open Source)以及客户自定义上传的文件哈希(Custom File Hashes)。
防御方仅需凭单一 SHA-256 哈希值,无需调回或解冻备份数据,即可快速完成完整的“爆炸半径”(Blast-radius / 影响范围)评估。
在 2026 年 4 月针对 Payload 勒索软件家族进行的一场具代表性的引爆测试中,REDLab 使用 Payload 的 SHA-256 哈希值触发了快速威胁猎捕。
该功能在 18 秒内完成了对 11 个生产级集群的扫描,精准定位出 5 个受影响集群,匹配 1 个哈希,并标记出 16 个受影响对象。
在针对 VanHelsing、Find、Trial_recovery 以及 Kyber、VECT 2.0、Zollo 和 ShinySp1d3r 家族的等效测试中,REDLab 均观测到了同等高效的研判表现。
这里的核心价值在于恢复经济学(Recovery economics),而非为了检测而检测。
若缺乏自动化的爆炸半径划定能力,厘清哪些恢复点可以安全恢复将是一项极其耗时且沉重的手工串行流程:调回备份、扫描、重复,在这一漫长过程中业务始终处于中断状态。
一次小于 20 秒的单指标查询彻底压缩了这一工作流,确保响应人员在首次恢复尝试时便能准确还原经过验证的无毒恢复点。
这正是大幅缩短 恢复时间目标(RTO)、降低 董事会 与 网络保险公司 真正计量的停机成本(Downtime cost)的关键所在。
哈希情报源 (Hash feed) | 来源 (Source) |
|---|---|
CISA | 美国网络安全与基础设施安全局 (U.S. Cybersecurity and Infrastructure Security Agency) |
Cohesity REDLab | 由 Cohesity REDLab 精选且经实验室验证的情报源 (Cohesity REDLab curated, lab-validated feed) |
Google Threat Intelligence | Google 威胁情报 (Mandiant) |
Open Source (开源情报) | 聚合的开源威胁情报 (如 MalwareBazaar、Ransomware.live) |
Custom File Hashes (自定义文件哈希) | 客户提供的 YARA 规则 及 哈希上传内容 |
哈希情报源 条目数量 每日更新。
3.6 各结果类别的信号覆盖情况
下面的总结 把 各结果类别 与 触发的检测信号 进行了 关联映射,并给出了针对安全运维手册(Runbook)设计的操作指导:
结果类别(Outcome category) | 主检测信号(Primary signal) | 辅助检测信号(Secondary signal) | 操作指导(Operational implication) |
|---|---|---|---|
A 类通信中断 | 客户端离线 [高风险](Client Offline - High) | 威胁扫描;快速威胁搜寻(Threat Scan; Rapid Threat Hunt) | 故障模式明确无误;告警即时触发。 |
B 类数据被加密;配置完好;备份作业成功执行,但摄入了加密受损内容 | 作业元数据 [高风险];镜像熵值 [高风险](Job Metadata - High;Image Entropy - High) | 威胁扫描;快速威胁搜寻(Threat Scan; Rapid Threat Hunt) | 对于未部署备份层异常检测的机构而言,此为风险最高的类别。备份表面上显示成功,但数据内容已遭破坏;此时备份层检测信号不可或缺。 |
C 类DataProtect 备份成功;恢复点完好保留 | 恢复已验证(Recovery validated) | 威胁扫描;作为纵深防御手段的快速威胁搜寻(Threat Scan; Rapid Threat Hunt as defense in depth) | 确认无毒、干净的恢复点是核心有效防御手段;此时检测信号的作用在于结果校验,而非主动告警。 |
第 4 节 - 备份弹性计分卡与架构指南
本节将实证数据集转化为可操作的决策工具: 一份计分卡、一套精炼的架构设计原则。
两者旨在协助决策者评估自身的数据保护架构,并为其与董事会、监管机构、网络保险公司 沟通时 提供有力支撑。
4.1 REDLab 备份弹性计分卡(backup resilience scorecard)
该计分卡从 4 个维度评估数据保护架构,各维度分值跨越 1 分(初始级 / Initial)至 5 分(优化级 / Optimized)。
这些评估维度与 REDLab 测试中观测到的 结果类别 直接对应。
评估维度 (Dimension) | 评估指标 (What it measures) | 1级 初始级 (1 - Initial) | 5级 优化级 (5 - Optimized) |
|---|---|---|---|
反备份 TTP 防御能力(Anti-backup TTP resistance) | 架构层面针对 REDLab“反备份杀伤链(Anti-Backup Kill Chain)”中各项技术的架构级抵御能力,包括:进程发现、凭证窃取、卷影副本删除、配置篡改、快照篡改。 | 备份管理帐户与工作负载管理帐户共享凭证;工作负载帐户对配置文件具写权限;快照可被篡改、删除。 | 计算与存储相互隔离;快照不可变性(immutable);采用最小权限管理面;在可行情况下优先采用基于 VMware 的备份。 |
检测信号覆盖范围(Detection coverage) | 在恢复前用于检测勒索软件所致备份偏离、异常的备份层信号可用性。 | 无异常检测引擎;无熵值分析机制;无入侵指标(IoC)哈希搜寻功能。 | “客户端离线”、“作业元数据”、“镜像熵值”、“威胁扫描”、“快速威胁搜寻”集成至 SOC 控制台。 |
恢复修复验证(Recovery Remediation Validation) | 在将恢复点投入恢复之前,从架构层面保障其无毒、干净(Clean)的能力。 | 备份数据的“仅存在”是唯一的保障(缺乏有效性与安全性校验)。 | 恢复前强制执行“威胁扫描”;结合 YARA 规则与哈希指标校验;针对可疑快照配备自动化隔离工作流。 |
验证恢复耗时(Time-to-validated recovery) | 从 首次触发异常信号 到 完成验证无毒的安全恢复 所耗费的总时长。 | 几天至几周;调回、解冻备份数据时,未经过完整性与安全性验证。 | 几分钟至几小时;“快速威胁搜寻”在几秒内划定影响范围(爆炸半径,blast-radius);恢复点在恢复前通过“威胁扫描”完成无毒校验。 |
4.2 架构原则 (Architectural principles)
从 REDLab 的测试量化数据中,可导出以下 4 项设计原则。
每项原则均建立在数据集的具体实证结果之上,非泛泛的最佳实践套话:
4.3 网络保险管控条款 对照表
计分卡中的评估维度 直接对应于 各大主流 网络保险承保机构 投保申请问卷中 频繁出现的 安全管控审查问题。
下述整理的对照表,旨在协助 首席信息安全官(CISO)与 风险官(Risk Officer)高效筹备 网络保险 的 续保 与 合规材料。
计分卡维度(Scorecard dimension) | 承保机构常见管控条款表述(Common underwriter control language) | REDLab 实证数据支撑(Where REDLab data supports the control) |
|---|---|---|
反备份 TTP 防御能力(Anti-Backup TTP Resistance) | 不可变备份;备份凭证隔离;最小权限备份管理。 | 包含 53 个变种的数据集提供了实证依据,证明 快照不可变性 与 凭证隔离 能有效化解“反备份杀伤链”。 |
检测信号覆盖范围(Detection Coverage) | 针对备份数据的异常检测;告警与安全运维(SOC)集成。 | 逐一记录了每个变种所触发的 检测信号类型 及其对应的告警时延。 |
恢复修复验证(Recovery Remediation Validation) | 经过验证与测试的恢复能力;干净安全的恢复流程。 | “威胁扫描(Threat Scan)”与“快速威胁搜寻(Rapid Threat Hunt)”能够精准检测针对并破坏备份的威胁。这表明在 备份层 开展 威胁搜寻 可保障 恢复过程 仅选用无毒、干净的快照。 |
验证恢复耗时(Time-to-Validated Recovery) | 文档化的恢复时间目标(RTO);定期开展桌面演练(tabletop exercises)。 | “快速威胁搜寻”可在 20 秒内划定影响范围(爆炸半径,Blast-radius);整个数据集的异常告警信号均在亚分钟级触发。威胁检测越迅速,安全无毒的恢复就越快完成。 |
4.4 自我评估清单 (Self-assessment checklist)
下列 自我评估清单 把 每个计分卡维度 映射为 明确的“是/否”判定问题,旨在帮助 首席信息安全官(CISO)为 董事会汇报 或 网络保险续保 做好准备。
第 5 节 - 未来 12 至 18 个月前瞻展望
本数据集反映的是特定时间节点的情况。
过去 17 个月的安全预警揭示了未来威胁的发展走向。
基于对此期间分析的各种攻击行动的研判,REDLab 对未来 12 至 18 个月的趋势做出了以下预测,并为每项研判附上了相应的置信度等级。
5.1 防御规避手法 主导地位的延续
REDLab 在 2025 年 12 月针对真实野外攻击进行的 MITRE ATT&CK 技术分析表明,有 3 项技术全年在攻击中保持着高位占比:T1055(进程注入)、T1071(应用层协议)、T1036(伪装)。
12 月的数据集进一步显示,T1119(自动化收集)与 T1056(输入捕获)呈现剧增趋势,同时 T1055(进程注入)的活跃度持续走高。
REDLab 研判结论(中高置信度):此技术分布特征表明,勒索软件团伙在工具链上正发生显著转变,即加速转向更高的自动化程度、更广泛的凭证捕获,以及 对进程内执行 的 高度依赖。安全防御方 须预判这些技术将在 2026 全年中被大规模武器化利用。
5.2 从 漏洞利用 到 部署勒索软件 的 时间窗口极致压缩
本报告期内记录的多起攻击行动均表明,公共漏洞披露与勒索软件实际投送之间的间隔时间正在急剧缩短:
REDLab 研判结论(高置信度):这种时间窗口的压缩 使得 备份保留与完整性验证 不再仅仅是数据保护问题,而是直接构成了漏洞管理计划(Vulnerability Management Program)的核心课题。防御方识别网络入侵所耗费的时间越长,面临风险的恢复点数量就越多,这些恢复点极易包含受损的凭证、恶意软件、错误配置、其他持久化控制机制。前沿 AI 大模型 正为 网络安全防御方 进一步加速这一现实演变:漏洞被利用的速度将前所未有地加快,企业必须确保备份快照绝对无毒、干净,绝不能包含任何会导致二次感染的后门。
5.3 供应链作为初始入侵途径
Shai-Hulud 蠕虫攻击、CL0P 针对 Oracle E-Business Suite 的攻击 绝非偶发孤立事件。
REDLab 研判结论(中高置信度):无论是发生在开源包注册表(Package registry)、SaaS 层,还是 构建系统(Build system),供应链 现已成为 攻击者主要的入侵入口 与 横向移动路径。在“威胁扫描(Threat Scan)”与 基于 YARA 规则的验证流程中,应重点关注、严密审查构建系统的备份。
5.4 AI 辅助编写恶意软件
REDLab 关于 CopyFail 和 AI 提示词注入(AI Prompt Injection)的安全预警,结合 Palo Alto Unit 42 的评估研判(即大语言模型极有可能参与了 Shai-Hulud 蠕虫脚本的编写),表明 AI 辅助恶意软件开发 以及 针对 AI 系统本身的攻击手段正在兴起。
REDLab 研判结论(中等置信度):相比基于特征码的模式匹配(Signature-based pattern matching),立足于数据物理状态的检测信号(如熵值、元数据分布及完整性校验)在对抗 AI 生成的恶意软件时能保持更强的有效性。
这一逻辑同样适用于勒索软件数据集中新出现的“后量子”(Post-quantum)宣传概念。例如,Kyber 勒索软件对外宣称采用 Kyber1024 密钥封装方案,然而其针对 ESXi 的变种实际上依赖 ChaCha8 并配合 RSA-4096 进行包裹,这警示我们,勒索信中关于密码学技术的宣称不过是攻击者进行营销噱头的手段,并非其真实技术的可靠指标。无论底层加密算法是传统密码学还是后量子密码学,已加密备份镜像的熵值与元数据特征在备份层依然清晰可见。测试证明,Kyber 在触发 NetBackup 镜像熵值异常告警的同时,DataProtect 针对 VMware 的备份任务依然维持了无中断运行,再次证实了这一特征的可观测性。
第 6 节 - REDLab 测试 的 实施计划
REDLab 测试的实施计划,围绕着 预判将主导 2026–2027 年威胁格局的四大核心演化趋势而构建:
REDLab 将持续监控威胁格局,并随着新攻击技术和威胁团伙的出现,在全年内持续更新此实施计划。客户、合作伙伴及安全研究人员可通过 REDLab 网页 列出的渠道提交勒索软件样本及入侵指标(IoC),以供纳入后续测试与分析。
附录
恶意软件变种 参考汇总
下表汇总了本报告中讨论的精选勒索软件变种。针对每个变种的技术细节表、哈希入侵指标(IoC)、完整的引爆测试遥测数据均归档于 REDLab 中。
变种名称(Strain) | 家族 / 团伙(Family / Group) | REDLab 首次引爆时间(First REDLab detonation) | 结果类别(Outcome category) | 显著攻击手法与特征(Notable tradecraft) |
|---|---|---|---|---|
Kyber | Kyber 勒索软件家族 | 2026 年 5 月 | B 类 | 宣称采用后量子密码算法(Kyber1024 + X25519);但其 ESXi 变种实际上采用 ChaCha8 结合 RSA-4096。具备 Windows 与 VMware ESXi 协调联合攻击能力;附加 .#~~~ 后缀名;生成 READ_ME_NOW 勒索信;基于 Rust 开发的模块化 RaaS。 |
VECT 2.0 | Vect 勒索软件家族 | 2026 年 5 月 | B 类 | 其多随机数(Multi-nonce)ChaCha20 实现缺陷导致大于约 131 KB 的文件即使在提供密钥的情况下也永久无法恢复,实际行为等同于数据销毁软件(De facto wiper);生成 !!!_READ_ME_!!! 勒索信。 |
Zollo | MedusaLocker 家族 | 2026 年 5 月 | B 类 | MedusaLocker 变种;采用混合 RSA + AES 加密模式并结合双重勒索(Double extortion);使用递增的 .zollo6 / .zollo10 后缀名;生成 READ_NOTE.html 勒索信。 |
ShinySp1d3r | ShinyHunters 勒索软件团伙 | 2026 年 5 月 | B 类 | 以身份为突破口(SaaS 账户接管、MFA 疲劳攻击、假冒 IT 服务台);随机生成后缀名;生成 R3ADME_1Vks5fYe.txt 勒索信;基于 Tox 的联系方式。 |
VanHelsing | VanHelsing 勒索软件团伙 | 2026 年 4 月 | B 类 | 以本地及网络共享为目标;附加 .vanhelsing 后缀名;生成 README.txt 勒索信。 |
Find | Dharma / CrySiS 家族 | 2026 年 4 月 | A 类 | 采用基于单文件的 AES + RSA 密钥;附加 .FIND 后缀名;生成 info.txt 勒索信。 |
Trial_recovery | Trigona | 2026 年 4 月 | A 类 | 加密本地、网络及已挂载卷;附加 .-encrypted 后缀名;生成 how_to_decrypt.txt 勒索信。 |
Payload | Payload 勒索软件团伙 | 2026 年 4 月 | A 类 | 以 ESXi 和虚拟磁盘为攻击目标;源自 Babuk 的加密机制;生成 RECOVER_payload.txt 勒索信。 |
DireWolf | DireWolf 黑客团伙 | 2026 年 2 月 | B 类 | Rootkit 级隐蔽技术;操作系统启动前(Pre-OS Boot)劫持;隐匿痕迹(Hide Artifacts);附加 .direwolf 后缀名。 |
HelloKitty | HelloKitty | 2026 年 2 月 | B 类 | 于 2025 年卷土重来;附加 .crypted 后缀名;以 Windows 企业环境为攻击目标。 |
KaWaLocker | KaWaLocker | 2026 年 2 月 | B 类 | 攻击画像与 DireWolf 风格相似,侧重针对 Windows 企业环境。 |
Locky (Lockis 变种) | Locky 家族 | 2026 年 2 月 | B 类 | 历史悠久的 Locky 家族;利用商品化攻击工具,并保持持续的实操破坏力。 |
WarLock / AK47C2 | 与 WarLock 及 AK47 关联团伙 | 2025 年第 3 季度安全简报 及 持续测试 | A 类 | 通过 ToolShell SharePoint 漏洞利用链(CVE-2025-49704 / 49706 / 53770)进行投送。 |
LockBit 5.0 | LockBit | 2025 年 | A 类 | 持续聚焦于反备份手段,包括专门针对配置文件进行篡改与破坏。 |
MedusaLocker v3、Nuclear、SafePay、Nitrogen、Gagakick | 多个家族 | 2025 年 | A 类 | 具备主动终止备份进程与篡改备份配置的能力。 |
Gunra, CS173、NightSpire、Sinobi、Devman | 多个家族 | 2025 年 | B 类 | 在未禁用 NetBackup 客户端的情况下直接加密受保护数据;会触发熵值与元数据异常告警。 |
Conti、DarkSide、Fog、BackLock | 多个家族 | 2025 年 | A 类 | 纳入测试集以拓展样本广度的成熟高并发及 RaaS 家族;其抑制恢复(Recovery inhibition)与配置文件攻击行为完全符合“反备份杀伤链(Anti-Backup Kill Chain)”。 |
Interlock、Termite、Deep、LeakDB | 多个家族 | 2025 年 | B 类 | 在报告期内首次观测到的新兴家族;通过加密受保护数据产生破坏影响,并在备份层触发“镜像熵值(Image Entropy)”与“作业元数据(Job Metadata)”异常告警。 |
MountLocker、CryptMIC、INC、Abyss、Cactus、LuckBit、Raf、Trinity、Scrypt、Snatch、Lynx、Prince、Nebula、SatanLocker | 多个家族 | 2025 年 1 月至 7 月 | 仅限 NetBackup | 在 DataProtect 加入 REDLab 测试(2025 年 8 月)之前针对 NetBackup 进行引爆测试;涵盖商品化及新兴家族;具备双重勒索、卷影复制删除、抑制恢复等手段。 |
MakOp、ViceSociety、Cephalus、Handala | 多个家族 | 2025 年 8 月 | B 类 | DataProtect 与 NetBackup 双平台联合测试的首个月份;包含具备黑客行动主义背景的 Handala(于 2026 年 3 月重新测试);DataProtect 备份得以完好保存。 |
Sarcoma、Novalock、Silent Anonymous | Sarcoma;GlobeImposter;HiddenTear | 2026 年 3 月 | B 类 | DataProtect Agent 备份未受影响;触发了 NetBackup 的“作业元数据”与“镜像熵值”异常告警。 |
安全简报交叉引用,仅在 REDLab 安全简报中观测;未纳入 53 个变种的引爆测试数据集 | ||||
|---|---|---|---|---|
Akira(BYOVD 更新) | Akira | 2025 年第 4 季度安全简报 及 持续追踪 | A 类 | 通过攻破防火墙获取初始入侵入口;利用已签名但存在漏洞的驱动程序(BYOVD)绕过或禁用端点检测与响应(EDR)。 |
Qilin (AGENDA / AGENDA.RUST) | Qilin | 2025 年第 4 季度安全简报 及 持续追踪 | A 类 | 采用“寄生攻击/原生工具”(Living-off-the-land, LOTL)策略,实施双重敲诈;知名受害目标包括:朝日啤酒(Asahi)、大众汽车法国集团(VW Group France)。 |
补充 MITRE ATT&CK 技术
T1490 – 阻断系统恢复 (Inhibit System Recovery):
攻击者通过删除或禁用恢复机制(例如:卷影复制、备份编目、还原点),切断受害者的自愈路径,强迫其支付赎金。
T1078 – 滥用有效帐户 (Valid Accounts):
攻击者 获取 并 滥用 合法凭证 登录 备份系统 和 管理控制台,绕过原本会针对恶意工具发起的安全告警。
T1098 – 帐户篡改 (Account Manipulation):
攻击者通过修改 备份平台、云租户 及 身份控制面内 的 帐户权限、添加 未经授权 的 凭证 或 变更角色,维持持久化访问。
T1562.001 – 削弱防御:禁用或修改工具 (Impair Defenses: Disable or Modify Tools):
攻击者禁用或篡改安全软件(包括:备份异常检测、恶意软件扫描、告警机制、审计日志),确保在攻击实施前及攻击过程中隐蔽运行。
T1489 – 服务停止 (Service Stop):
攻击者强制终止 Backup Agents、VSS 服务、数据库服务、Hypervisor 进程,确保关键文件取消锁定,以便顺利实施加密或删除。
T1485 / T1486 / T1561 – 数据销毁 / 基于加密的数据破坏 / 磁盘抹除 (Data Destruction / Data Encrypted for Impact / Disk Wipe):
攻击者直接销毁、加密或彻底抹除备份数据(有时甚至利用 BMC 或 MDM 等带外管理接口),以在摧毁生产数据的同时,彻底铲除恢复选项。
T1021 – 远程服务 [子技术:.001 RDP, .002 SMB, .004 SSH, .007 云服务] (Remote Services):
攻击者利用有效或失陷的凭证,通过 远程访问协议 横向移动 至 备份服务器 和 存储基础设施。
T1552 / T1003 – 未保护的凭证 / 操作系统凭证转储 (Unsecured Credentials / OS Credential Dumping):
备份系统常在配置文件或本地数据库中存储凭证,这使其成为凭证收割的高价值目标,进而导致更大范围的基础设施彻底失陷。
关于 Cohesity REDLab
Cohesity REDLab 是数据保护行业中唯一专注于提供“勒索软件 与 备份基础架构 交互”可操作情报(Actionable intelligence)的专业机构。
该专家团队运营着一个物理隔离(Air-gapped)的测试实验室,在生产级的 Cohesity DataProtect 与 Cohesity NetBackup 部署环境中引爆并执行真实的恶意软件。
REDLab 把每一次引爆测试精准映射至 MITRE ATT&CK 框架,并将相关研判成果持续回馈至 Cohesity 的威胁情报能力体系中。
为客户生产环境中的“威胁扫描(Threat Scan)”和“快速威胁搜寻(Rapid Threat Hunt)”提供核心驱动力的威胁情报库,正是由 REDLab 负责精细化运营与维护。
关于本报告
本报告为《REDLab Threat Intelligence Report(REDLab 威胁情报报告)》的创刊版(首发版)。
本期包含的数据集涵盖了 2025 年 1 月至 2026 年 5 月期间执行的真实引爆测试数据。
后续版本将定期更新数据集、拓展受保护的工作负载覆盖范围,并持续跟进最新出现的勒索软件变种与攻击手法。
关于评估方法论、实验室架构配置以及数据集构成的任何变更,均会在后续各期报告中予以明确说明。
* 本报告中的评估结论反映了 REDLab 在实验室受控环境下针对真实恶意软件进行引爆测试的结果。在客户生产环境中的实际表现可能因系统配置、软件版本、运维实践的不同而有所差异。
来源:Cohesity REDLab 报告 《Ransomware vs. the last line of defense》
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。