首页
学习
活动
专区
圈层
工具
发布
社区首页 >专栏 >Cohesity REDLab 实测 17 个月!研究了 53 个勒索软件家族 的 攻击手法、检测覆盖范围 及 运行结果

Cohesity REDLab 实测 17 个月!研究了 53 个勒索软件家族 的 攻击手法、检测覆盖范围 及 运行结果

原创
作者头像
特别关注外国供应商
发布2026-09-10 17:45:08
发布2026-09-10 17:45:08
230
举报

Cohesity REDLab 发布了首份威胁情报报告

《勒索软件 vs 最后一道防线》

历时 17 个月

在 2025 年 1 月 至 2026 年 5 月

研究了 53 个勒索软件家族 的 攻击手法检测覆盖范围 及 运行结果

Cohesity 创建 REDLab 的初衷是为了回答:

当 勒索软件 入侵 备份系统,

实际会发生什么?

答案远比预想的更加复杂,也更加影响深远。

Cohesity REDLab 的某些发现印证了关于这些攻击如何展开的普遍认知;而另一些发现并非如此,其中有一些结论确实令人感到震惊。

为此,Cohesity REDLab 投入了大量时间进行压力测试(stress-testing),才最终将它们整理成文。

本报告正是这项工作的结晶。

报告涵盖了在受控环境中针对备份基础架构引爆的 53 个勒索软件家族,当其他所有防御线全部失守、恢复成为唯一选择时,这套基础架构正是企业所依赖的最后防线。

Cohesity REDLab 把 每一次引爆测试 映射至 统一的技术框架,真实记录了发生的状况,并进行了重复验证。

如果您关于“勒索软件 如何与 备份基础架构 交互”的认知模型是在一年多以前形成的。

那么,本报告的部分内容将会对您的既有认知发起挑战。如果您从事 安全、基础架构 或 风险管理 工作,这种认知上的重塑绝对值得您花时间深入阅读。

报告周期

2025 年 1 月 - 2026 年 5 月

数据集

53 个勒索软件家族;

15 份补充的安全简报,涵盖:

  • 勒索软件
  • 凭证窃密程序(stealer)
  • 后门(backdoor)
  • 漏洞利用手法(exploitation tradecraft)

测试环境

Cohesity REDLab,具备 单向日志记录功能 的 物理隔离(air-gapped)引爆设施

所测试的平台

  • Cohesity DataProtect
  • Cohesity NetBackup

所测试的工作负载

  • Windows Server
  • 虚拟化基础架构
  • NAS
  • SQL
  • Oracle
  • Microsoft 365

分析的检测信号

  • 客户端离线(Client Offline)
  • 作业元数据(Job Metadata)
  • 镜像熵值(Image Entropy)
  • 威胁扫描(Threat Scan)
  • 快速威胁搜寻(Rapid Threat Hunt)

分析框架

MITRE ATT&CK Enterprise v15

作者

Cohesity REDLab 研究团队

公开发布的勒索软件报告大多集中于 端点加密行为、对受害企业造成的经济影响。

然而,数据保护层 才是决定受害企业能否真正实现恢复的关键屏障,但关于该层级真实运行成效的报告极少。

本报告把 17 个月的 受控引爆实证数据,转化为 针对 53 个勒索软件家族 在触及 用于保护关键数据的备份系统时 的 行为量化分析。

Cohesity REDLab 是数据保护行业中唯一提供“勒索软件 如何与 备份基础架构 交互”可操作威胁情报的专属机构。

该专家团队运营着一个 物理隔离(air-gapped)的引爆设施,在生产级的 Cohesity DataProtect 与 Cohesity NetBackup 部署环境 中 引爆真实恶意软件

在 2025 年 1 月至 2026 年 5 月期间,REDLab 引爆了 53 个勒索软件家族及其关联恶意工具,把每一个变种映射至 MITRE ATT&CK 框架,并在受控条件下真实记录了其在备份层的具体行为。

本报告把这些 专有引爆实证 转化为 行业首个 针对企业级备份基础架构 的 定量弹性基准(quantitative resilience benchmark)。

本报告专为在安全事件发生时对恢复结果负责的核心决策者而撰写,包括 CISO(首席信息安全官)、CIO(首席信息官)、基础架构与安全负责人、架构师、为其评估风险并定价的网络保险核保人。

请将其视为一份来自一线的实测报告。

REDLab 在 2025 年 1 月 至 2026 年 5 月 的研究结果

一、在每次恶意软件引爆测试中,均观测到以下 3 种结果:

  • 备份作业立即失败;
  • 备份作业完成,但数据已被勒索软件加密或破坏;
  • 备份作业完成且未受影响。

REDLab 评估认为,最危险的结果是“备份作业成功完成,但其中保留了被加密或损坏的数据”。

在这种场景下,必须依赖附加的安全能力与管控措施(如 异常检测、威胁防护 等)来验证,并确保数据的最终可恢复性。

二、REDLab 高度确信:勒索软件团伙已将企业备份基础架构视为首要攻击目标,而非次要目标。在整个报告期内,多个商品化勒索软件家族在攻击主要工作负载的同时,均试图破坏操作系统原生的备份进程。

三、REDLab 观测到,在测试环境中引爆的所有勒索软件家族面前,Cohesity DataProtect 的备份作业均未中断。在所有测试案例中,计划备份均成功执行,并完整保存了可用于恢复的快照。

四、对于 Cohesity NetBackup,每当备份进程中的通信发生中断时,REDLab 均能观测到至少一个备份层发出的异常信号。

五、MITRE ATT&CK 中的“隐蔽”战术(Stealth tactic,即 v19.1 版本前的“防御规避 / Defense Evasion”)是数据集里占比最高的技术战术。

在 2026 年引爆且包含完整技术 ID 映射的 20 个变种中,绝大多数均出现了 T1027(混淆文件或信息)、T1070(清除痕迹)、T1036(伪装);T1055(进程注入)同样表现显著。

这与 REDLab 在 2025 年 12 月针对真实野外(in-the-wild)MITRE 技术频率的分析部分吻合,在该项分析中,T1055 在被研判的样本中出现频率高达 58.55%。

六、REDLab 中度确信:2025 年安全简报中记载的隐蔽战术(包括 BRICKSTORM 和 GRIDTIDE)将在未来 12 至 18 个月内被以经济利益为目的的勒索软件团伙广泛采纳。

这将进一步延长攻击者跨越多个备份周期的潜伏时间(dwell time),从而极大提升了对历史恢复点(historical recovery points)进行常态化完整性校验的运维重要性。

七、“漏洞利用至勒索软件部署”(exploit-to-ransomware)的时间窗口正在迅速收缩。

在 React2Shell、ToolShell、Shai-Hulud、CL0P/Oracle EBS、Medusa 等攻击行动中,在 CVE 漏洞公布后的几小时至几周内,攻击者即可快速完成漏洞的武器化与实战部署。

以下缓解措施源自 REDLab 的实测结果

  1. 从攻击入侵之初,即把 备份层 纳入防护视野。 威胁模型(Threat Models)、应急响应预案(IR Runbooks)以及桌面演练(Tabletop Exercises)均应明确预设:数据保护面(Data Protection Plane)会在入侵发生后的最初数小时内被锁定为攻击目标,绝不能等到后续恢复阶段才后知后觉。
  2. 强制实施 快照不可变性(Snapshot Immutability)。 REDLab 观测到,数据集中的任何勒索软件变种均未能成功篡改不可变快照。任何可从工作负载面(Workload Plane)访问的账户,均无权缩短保留期限、删除快照或触发任何形式的强制覆盖操作(Override)。
  3. 把 备份 Agent 运行环境 与 受保护的工作负载 OS 进行隔离。 在受保护的工作负载操作系统(OS)内部直接运行备份代理(Backup Agent)的架构,必然会完全继承该工作负载的破坏范围(Blast Radius / 爆炸半径)。
  4. 把 备份层异常信号 集中展示于 SOC 控制平台。 作业元数据(Job Metadata)、镜像熵值(Image Entropy)及客户端离线(Client Offline)等异常信号,只有与 EDR 和 SIEM 告警置于同一控制台进行统一研判与分流时,才具备真正的运维实操价值。孤立存在的备份告警算不上有效告警,充其量只是无人关注的噪音。
  5. “先扫描后恢复(scan-before-restore)”作为强制策略。 未经清除与处置即直接进行系统恢复,会导致恶意残留物被重新引入生产环境。在确认系统失陷后,恢复任何工作负载前均须强制执行威胁扫描或同等水平的“洁净度”核查。实测表明,严格落实该策略能极其有效地拦截包含恶意代码的快照恢复。
  6. 针对 历史恢复点 建立 常态化 威胁搜寻。 鉴于在 BRICKSTORM 与 GRIDTIDE 等战术中观察到的长达几百天的攻击潜伏期(dwell times),以及黑客团伙未来普及类似技术的必然趋势,利用最新入侵指标(IoC)数据源对历史快照进行亚秒级的“爆炸半径/受害范围评估”(blast-radius scoping),应当成为一项基础性日常运维规范,而非事后的被动应对手段。

本报告阅读指引

  • 第 1 节:介绍了 REDLab 的 测试方法论 与 实验室架构。
  • 第 2 节:将包含 53 个变种的数据集映射至 MITRE ATT&CK 框架,并梳理出一条“反备份杀伤链(Anti-Backup Kill Chain)”,归纳总结攻击者用于触及并破坏备份层的各项技术手段。
  • 第 3 节:详细说明了平台用于识别恶意软件活动的各项告警能力,包括:客户端离线(Client Offline)、任务元数据(Job Metadata)、镜像熵值(Image Entropy)、威胁扫描(Threat Scan)、快速威胁搜寻(Rapid Threat Hunt),并明确了不同恶意软件类别所触发的信号映射。
  • 第 4 节:介绍了 REDLab 备份弹性计分卡(Backup Resilience Scorecard),防御方可将其直接应用于评估自身的系统架构,同时该框架已与常见的网络保险管控条款(Cyber Insurance Control Language)完成了映射与对齐。
  • 第 5 节:展望未来,基于 REDLab 17 个月以来积累的安全简报,梳理出未来 12 至 18 个月内最可能重塑企业备份架构决策的前沿威胁。

第 1 节 - 测试方法论 与 实验室架构

本节详细阐述了 REDLab 的测试方法论与实验室架构,以确保后续章节呈现的数据均可基于其严谨性得到客观评估。

遵循 REDLab 的标准规范,本报告引用的每一次恶意软件引爆测试均完整记录了 时间戳、样本哈希值(Hash)、平台版本、工作负载配置、由此产生的异常日志。

1.1 实验室架构

REDLab 把 2 款 Cohesity 产品与具有代表性的工作负载服务器组合部署。

测试中 2 款产品均运行最新的正式公开发行(GA)版本软件,因此,所公布的研判结论能够真实反映客户在生产环境中实际部署的配置情况。

redlab-threat-intelligence-report-en_2.jpg
redlab-threat-intelligence-report-en_2.jpg

架构层 (Layer)

组件 (Component)

测试作用 (Role in testing)

备份平台 A(Backup platform A)

Cohesity DataProtect,运行在工作负载主机上的 DataProtect Agent

评估 Agent 运行状态、客户端完整性、快照完整性、异常信号、数据恢复能力。

备份平台 B(Backup platform B)

Cohesity NetBackup,运行在工作负载主机上的 NetBackup Client(客户端)

评估 Agent 运行状态、客户端完整性、快照完整性、异常信号、数据恢复能力。

工作负载层(Workload tier)

Windows Server、虚拟化基础设施、NAS、SQL、Oracle、Microsoft 365

作为恶意软件的引爆目标。加密行为、文件扩展名更改、生成勒索信 等 均发生于此层。

检测面(Detection plane)

Cohesity Security Center(安全中心),包含:异常检测、威胁扫描、自定义 YARA 扫描器、快速威胁搜寻、Google 威胁情报沙箱

集中呈现与聚合备份层的所有检测信号。

威胁情报源(Threat intelligence feeds)

CISA(美国网络安全与基础设施安全局)、Cohesity REDLab、Google Threat Intelligence(威胁情报)、开源情报 (OSINT)、自定义文件哈希、YARA 规则

提供来自 CISA、Google Threat Intelligence、开源情报 (OSINT)、Cohesity REDLab 的入侵指标 (IoC) 与哈希情报源、6,500+ 条 YARA 规则。

网络分段(Network segmentation)

与 企业内网 及 互联网 保持 物理隔离 (Air-gapped),实验室日志仅支持单向导出

防止恶意软件在引爆后逃逸;确保捕获的测试数据不受外部网络流量的污染、干扰。每次测试的具体细节会在 月度简报‍ 中予以说明。

1.2 攻击面映射

在每次引爆测试前,REDLab 都会梳理勒索软件攻击者触及备份层所必须经过的攻击路径。

该映射明确了应在何处针对关键节点布控监测与防御能力,并为锁定数据保护面的架构级攻击建立了统一的沟通语汇。映射框架包含以下层级:

  • 受保护工作负载上的备份客户端(Backup clients on protected workloads):运行于受保护主机上的 Agent 或客户端进程。这是勒索软件与备份层发生“首次接触”最频繁的节点,通常是海量文件加密过程中的附带效应。
  • 主备份服务器与配置文件(Primary backup servers and configuration files): 备份客户端与之通信的控制面(Control plane)。测试数据集中的多个 2025 - 2026 年勒索软件变种会蓄意加密这些文件,以阻断恢复流程。
  • 快照与镜像存储(Snapshot and image storage): 受保护的数据副本。不可变性(Immutability)与最小权限管理 旨在使该层无法被触及;REDLab 测试的是攻击者是否能绕过这些安全管控。
  • 管理面与管理员凭证(Management plane and administrative credentials): 用于操作备份平台的账户与控制台。凭证窃取(Credential harvesting)与备份管理员账户滥用,是整个数据集中反复出现的高频攻击模式。
  • 编目与元数据(Catalog and metadata): 记录受保护资产与恢复路径的索引数据。在此层级进行篡改,无需直接修改备份镜像,即可污染恢复流程(Poison recovery)。

1.3 样本获取

REDLab 从 CISA、Google Threat Intelligence、Ransomware.live、客户提交 以及 其内部的逆向工程中 获取恶意软件样本。

在将恶意软件检测信号整合入产品的每日数据源(daily feeds)之前,均会对其进行提取、精炼与验证。

客户可用于扫描检测的每一个恶意软件变种,均已在 REDLab 环境中经过了严格测试或特征化分析。

REDLab 筛选了 2025 年 1 月至 2026 年 5 月期间进行引爆测试的 53 个高频勒索软件家族及其关联恶意工具。

该数据集按类别列明如下。

每个恶意软件变种对应的 MITRE ATT&CK 技术映射表及详细测试结果,请参见 第 2 节 和 附录。

类别 (Category)

恶意软件家族、工具、漏洞 (REDLab 2025 - 2026 数据集)

勒索软件:高频 / 商业化变种

LockBit 5.0, Conti, DarkSide, Fog, HelloKitty, Locky (Lockis 变种), DireWolf, Nuclear, MedusaLocker v3, Nitrogen, SafePay, BackLock

勒索软件:新兴 / 报告期内首次观测变种

Gagakick, Interlock, Gunra, Termite, CS173, NightSpire, Sinobi, Devman, Deep, WarLock, LeakDB, KaWaLocker, VanHelsing, Dharma/CrySiS (Find 变种), Trigona (Trial_recovery 变种), Payload, Kyber, VECT 2.0, Zollo (MedusaLocker 变种), ShinySp1d3r

勒索软件:补充引爆测试(简报数据集扩充)

仅限 NetBackup :MountLocker, CryptMIC, INC, Abyss, Cactus, LuckBit, Raf, Trinity, Scrypt, Snatch, Lynx, Prince, Nebula, SatanLocker。2025 年 8 月:MakOp, ViceSociety, Cephalus, Handala。2026 年 3 月:Sarcoma, Novalock, SilentAnonymous。

与勒索软件杀伤链并行追踪的窃密木马与初始访问 Broker

Lumma Stealer, Agent Tesla

具备勒索软件相关手法的间谍后门

BRICKSTORM, GRIDTIDE

REDLab 安全简报涵盖的初始访问与漏洞利用行为

React2Shell (CVE-2025-55182);ToolShell (CVE-2025-49704 / 49706 / 53770) A WarLock / AK47C2;Shai-Hulud npm 蠕虫;CL0P / Oracle EBS (CVE-2025-61882, CVE-2025-61884);Medusa (CVE-2025-10035);CopyFail;AI 提示词注入(AI Prompt Injection)

说明:

  • REDLab 把构成核心引爆测试数据集的 53 个勒索软件家族,与提供勒索软件、窃密、间谍、漏洞利用手法背景信息的 15 份补充的安全简报(参见第 2.5 节的交叉引用)作了区分。除非另有说明,本报告中的所有定量分析结论均基于这 53 个勒索软件家族构成的数据集。
  • Cohesity DataProtect 于 2025 年 8 月被引入 REDLab 测试环境。因此,2025 年 1 月至 7 月期间引爆的 14 个变种仅针对 Cohesity NetBackup 进行了测试;而 2025 年 8 月至 2026 年 5 月期间引爆的 39 个变种则同时针对 DataProtect 和 NetBackup 进行了测试。DataProtect 的评估结果以及 Cohesity Security Center(安全中心)的异常检测信号(客户端离线、作业元数据、镜像熵值)均对应这 39 个变种。
  • 2025 年 1 月至 2026 年 5 月连续发布了 17 期的月度简报,进一步扩展了测试数据集,使其覆盖范围超越了上述高发与新兴家族。数据集现已囊括带有黑客行动主义色彩的工具(Handala)、通过多重随机数机制彻底摧毁数据且即使支付赎金也无法解密的加密缺陷型数据擦除器(VECT 2.0)、打着后量子旗号且同时针对 Windows 与 VMware ESXi 的攻击行动(Kyber)、以 VPN 及边缘设备漏洞利用为切入点的双重勒索(Cactus),以及额外的 Phobos、Makop、Babuk、GlobeImposter、HiddenTear 演进株。在这一更为广泛的数据集中,REDLab 的核心研判结论始终如一:无论端点规避技术如何精密复杂,备份层的异常检测信号与 DataProtect Agent 的 隔离防护机制 依然稳固有效。

1.4 测试指标

每次引爆测试均采集相同的 4 个数据指标,以确保不同勒索软件变种之间的横向可比性。这 4 个指标的汇总结果构成了第 4 节中“备份弹性计分卡(Backup Resilience Scorecard)”的底层依据。这些测试指标包括:

  1. DataProtect Agent 与 NetBackup Client(客户端)的运行状态: 下一次计划备份是否成功执行,并生成了可恢复的快照?Client(客户端)进程是否保持正常运行,且配置文件是否完好无损?
  2. 生成的 异常信号: 触发了哪些 Cohesity 异常检测信号(客户端离线、作业元数据、镜像熵值)?其告警严重性等级如何,发生在哪些备份作业中?
  3. 威胁扫描 与 快速威胁搜寻 的响应: 威胁扫描(Threat Scan)是否成功识别出备份镜像中的恶意遗留物(malicious artifacts)?快速威胁搜寻(Rapid Threat Hunt)是否成功界定了受影响 集群、对象、文件遗留物的范围?
  4. 恢复验证: 能否从最新的备份中将 具备代表性的工作负载 恢复至 确认为安全的干净状态,且不重新引入恶意代码?

1.5 可复现性

REDLab 执行的每一次测试均记录了 时间戳、样本哈希值(Hash)、平台版本、工作负载配置、由此产生的异常日志。REDLab 公开了每个被测样本的哈希值,以支持对恶意软件家族归因(Family attribution)进行独立验证。本报告的后续版本将如实披露 实验室配置、平台版本 或 样本获取流程(Sample acquisition pipeline)的任何变更。

第 2 节 - 攻击模式分类

第 1 节阐述了 REDLab 如何开展测试。本节则展示测试所得出的研判结论。

在由 53 个变种构成的数据集中,贯穿着 2 条核心规律:

  1. 威胁行为者正日益将备份层本身视为直接攻击目标;
  2. 即便某些技术能够绕过端点防御,依然会在备份层留下行为痕迹。

2.1 MITRE ATT&CK 技术分布

REDLab 引爆测试的每一个恶意软件变种均映射至 MITRE ATT&CK 框架。在由 53 个家族构成的整体数据集中,出现频率最高 的 攻击手法 有:防御规避(Defense Evasion,在月度简报中记为“隐蔽性”/Stealth)、执行(Execution)、发现(Discovery)、特权提升(Privilege Escalation)及持久化(Persistence)。

鉴于完整的技术 ID 表(Technique-ID tables)仅针对 2026 年引爆的 20 个变种予以公布,而 2025 年引爆的 33 个变种是在行为特征层面上进行归纳,因此下文的技术出现频率数据均提取自 2026 年进行了 MITRE 框架精准映射的子集:

  • 高频技术(覆盖率超过 50%):
    • T1027(混淆文件或信息):20 个变种中的 14 个
    • T1070(消除痕迹):20 个变种中的 13 个
    • T1036(伪装):20 个变种中的 11 个
    • T1059(命令和脚本解释器)、T1547(开机或登录自动启动执行)、T1129(共享模块):20 个变种中的 10 个(各占 50%)
  • 中频与低频技术:
    • T1055(进程注入):20 个变种中的 8 个
    • T1562(削弱防御 / Impair Defenses):20 个变种中的 6 个
    • 软件打包(Software packing)、隐藏窗口(Hidden Window)、隐藏遗留物(Hide Artifacts):20 个变种中各占 3-4 个

纵观 2025 年的引爆测试,主导性的行为主题保持一致:旨在产生破坏的数据加密、通过删除卷影副本(Shadow-copy deletion)阻断恢复、防御规避、网络发现。

这一分布趋势与 REDLab 于 2025 年 12 月对真实环境恶意软件进行的 MITRE 技术频率分析高度一致。

在样本分析中,T1055(进程注入)出现在 58.55% 的被分析文件中,T1071(应用层协议)与 T1036(伪装)分别位列第二和第三。

REDLab 中度确信:这种重合性有力支撑了本数据集的外部有效性与现实参考价值。

勒索软件 把 企业备份基础设施 作为 攻击目标:

redlab-threat-intelligence-report-en_3.jpg
redlab-threat-intelligence-report-en_3.jpg

2.2 Cohesity 反备份杀伤链 (Anti-Backup Kill Chain)

除了上述的 ATT&CK 技术之外,REDLab 还观察到了一系列专门针对备份层(Backup tier)的技术类别,即网络发现(Discovery)、凭证获取(Credential access)、恢复机制阻断(Recovery-mechanism inhibition)、数据与配置破坏(Data/configuration impact)。

尽管并非每个变种都会展现出所有步骤,且各个步骤也未必始终按固定顺序执行,但 REDLab 把这些观察到的攻击手法归纳总结为包含 5 个阶段的“反备份杀伤链(Anti-Backup Kill Chain)”:

redlab-threat-intelligence-report-en_4.jpg
redlab-threat-intelligence-report-en_4.jpg

阶段

攻击手法

MITRE ATT&CK 技术

REDLab 观察结论

1

探测 备份进程(Backup process discovery)

T1057 (进程发现)T1518 (软件发现)

勒索软件变种在实施加密前,会优先枚举运行中的备份 Agent、调度服务、管理控制台进程。

2

针对备份管理员帐户的凭证窃取(Credential harvesting targeting backup administrative accounts)

T1003 (操作系统凭证转储)T1539 (窃取 Web 会话 Cookie)

攻击者 搜集 并 窃取 具备 备份管理控制台 或 服务帐户访问权限 的 存储凭证 与 会话令牌(Session tokens)。

3

蓄意破坏 恢复基础设施(Recovery infrastructure sabotage)

T1490 (阻断系统恢复)

滥用 Windows 原生工具(如 vssadmin.exe、wbadmin.exe、bcdedit.exe)打击系统恢复机制:清空卷影副本(Volume Shadow Copies)、清除备份编目,并禁用 Windows 启动配置数据(BCD)恢复模式,把操作系统困于不可恢复状态。(注:此技术在 REDLab 2024 年商品化变种数据集中,未被观测到)

4

勒索 文件系统与生产数据(File system and production data ransom)

T1485 (数据摧毁)T1486 (基于加密的数据破坏)

在加密本地 NTFS 卷上指定扩展名文件的同时,并发下发指令改写 主引导记录(MBR,Master Boot Record)扇区(Sector)或系统性对关键数据进行清零。

5

尝试篡改快照(Snapshot tamper attempts)

T1485 (数据摧毁)T1562 (削弱防御)

若备份平台暴露了快照可变路径,变种会尝试在下一次计划作业执行前删除或重写恢复点。REDLab 在整个数据集中未观测到任何针对 Cohesity 不可变快照(Immutable snapshots)的成功篡改。

REDLab 观察到了许多 MITRE ATT&CK 技术,但还有几项与 备份和恢复 操作相关的其他技术 未在本次研究期间被记录到。这些技术已列于附录中。

2.3 观测到的结果分类

REDLab 从备份平台的视角出发,将 2025 年 8 月及以后(即 DataProtect 与 Cohesity Security Center 异常检测系统均已在实验室部署到位)引爆的 39 个恶意软件变种,划分为三种评估结果类别之一。而 2025 年 1 月至 7 月期间引爆的 14 个变种,仅针对 NetBackup Client 完整性进行了评估。

A 类:通信中断

勒索软件中断了系统通信;“客户端离线(Client Offline)”异常检测信号会在几分钟内被触发,负责响应的安全分析师 将在 Cohesity 控制面(Control plane)中即时收到通知告警。

A 类中观测到的代表性变种: Gagakick, LockBit 5.0, MedusaLocker v3, Nuclear, SafePay, Nitrogen, Find (Dharma), Trial_recovery (Trigona), Payload。

B 类:客户端数据被加密;配置完好;备份作业成功执行,但摄入了加密受损内容

勒索软件对受保护数据实施了加密。

下一次计划备份作业成功执行,但摄入了被加密的勒索软件恶意遗留物(Artifacts)。开启功能后,当文件数量、传输数据量、重复数据删除率(deduplication ratio)或 镜像大小 出现偏离时,会触发“作业元数据(Job Metadata)”异常告警;同时,由于加密数据块推高了备份镜像的熵值,并超出既定基线,从而同步触发“镜像熵值(Image Entropy)”异常告警。

B 类中观测到的代表性变种: Gunra, CS173, NightSpire, Sinobi, Devman, VanHelsing, DireWolf, HelloKitty, Kyber, VECT 2.0, Zollo, ShinySp1d3r。

C 类:DataProtect 备份成功;恢复点完好保留

2025 年 8 月起,在针对 DataProtect 引爆的所有 39 个恶意软件变种中,DataProtect Agent 备份作业均未中断,保持持续运行。按计划执行的备份均成功完成,且在每一种情况下均完整保留了可用于恢复的快照。

2.4 行为聚类分析,端点规避 与 备份层信号 对比

绕过端点防御 并不意味着 能够攻破备份层。

即使攻击团伙竭尽全力规避端点检测,一旦其加密行为触及备份,依然会在备份层释放出清晰的告警信号。

  • BYOVD 攻击(Akira): Akira 的关联团伙加载带有数字签名(但存在已知漏洞)的内核驱动程序,在加密前禁用端点检测与响应(EDR)系统。该技术在端点侧成功绕过了防御并导致数据被加密,但在后续生成的备份中触发了“镜像熵值(Image Entropy)”异常告警。
  • 利用系统原生工具的双重勒索(Qilin AGENDA / AGENDA.RUST): Qilin 利用“原生工具”(Living off the Land, LOTL)技术,规避检测。该团伙利用系统预装的管理工具(如 PowerShell、WMI、PsExec),削弱防御、窃取凭证、在被入侵网络中横向移动。系统根据备份作业属性发生的异常偏离,成功触发了“作业元数据(Job Metadata)”异常告警。
  • 滥用重新启动管理器(Devman): Devman 滥用 Windows 重启管理器(Restart Manager)来强行终止文件占用进程,使许多安全工具将加密步骤误判为例行维护事件。下游备份系统吸纳了已被加密的文件,从而触发了“镜像熵值”异常告警。
  • LOLBin 和 LOLBAS 执行链(Nitrogen): Nitrogen 通过带有签名的 Windows 原生工具执行攻击,避免将传统二进制文件写入磁盘。尽管其执行机制避开了端点检测,但备份的完整性未受影响;受保护文件被加密的状态会在备份中清晰呈现。
  • Rootkit 级的隐蔽手法(DireWolf): DireWolf 组合利用 T1542(系统启动前执行/Pre-OS Boot)、T1564(隐藏遗留物)以及 T1562(削弱防御)来抑制主机内部的遥测数据(Telemetry)。尽管端点侧的可见性彻底丧失,但备份层的异常信号依然持续触发告警。

2.5 REDLab 安全简报交叉引用

53 次引爆测试是本报告的实证核心。

围绕这些测试,REDLab 在过去 17 个月中发布的安全简报(Advisories)补充了背景信息,揭示了供给勒索软件团伙或在攻击者间共享的初始访问与隐蔽攻击手法。

下列每份安全简报均已在附录中,并附有发布日期及入侵指标(IoC):

第 3 节 - 来自备份流程的检测信号

在此项研究中,备份平台 最具价值的角色是充当 传感器(Sensor)。

它能够洞察每个受保护的文件、每项计划作业、重复数据删除率的每一次微小波动。

它记录下端点工具所遗漏的状态变更,且凌驾于端点防御规避的军备竞赛之外:它描述的是数据的最终状态,而非恶意软件极力掩盖的进程运行时行为。

端点工具能告诉您当下(now)发生了什么,备份层能告诉您当时(then)的情况。

Cohesity Data Cloud 提供了 5 种备份层检测信号。本节将逐一阐述各项信号的触发条件,以及其在 REDLab 数据集中成功捕获的变种类别。

3.1 客户端离线异常 (Client offline anomaly)

当平台健康检查识别出备份客户端已停止通信,且该行为特征符合勒索软件引发的故障(非计划内运维)时,“客户端离线”异常告警即被触发。

在 REDLab 测试中,“客户端离线”成功捕获了所有的 A 类变种(即阻断备份工作负载通信及/或加密主数据的变种)。该告警在 Security Center 中被标记为高风险(High)等级,并会自动呈现失败的作业 ID(Job ID)与资产名称,以便安全团队进行故障分流与排查。

代表性变种: Find、Trial_recovery、Payload(2026 年 4 月引爆测试);Gagakick、LockBit 5.0、MedusaLocker v3、Nuclear、SafePay、Nitrogen(本报告周期内的早期引爆测试)。

3.2 作业元数据异常 (Job metadata anomaly)

“作业元数据”异常是一项由机器学习(ML)驱动的检测机制,当以下四个备份作业属性发生偏离时触发:文件数量、数据传输量、重复数据删除率、镜像大小。

该信号不依赖于恶意软件的特征码比对或行为分析,而是依赖于基于客户自身历史备份作业所建立的机器学习统计基线。

当勒索软件加密受保护文件时,上述属性将偏离已建立的基线分布并触发异常告警,通常会同时伴随 3 至 4 个子异常信号联动呈现。

代表性变种: VanHelsing、DireWolf、HelloKitty(2026 年 2 月至 4 月);Gunra、CS173、NightSpire、Sinobi、Devman(本报告周期内的早期引爆测试)。

3.3 镜像熵值异常 (Image entropy anomaly)

“镜像熵值”异常是 REDLab 中最具抗规避能力(Evasion-resistant)的检测信号。

其工作原理建立在加密数据的物理特性之上:当文件被加密时,其信息熵(Entropy)显著升高,而该文件的备份镜像将继承这种高熵特性。

“镜像熵值”机制通过将每个镜像的熵值与既定基线进行对比,一旦偏离程度超出设定的策略阈值即触发告警。

该机制完全独立于恶意软件的脱壳方式、加载器隐藏手段 或 端点规避策略。

在 REDLab 的测试中,无论变种是否采用了 BYOVD、LOTL、Packing 或其他主机端规避技术,“镜像熵值”告警均被成功触发。

代表性变种: VanHelsing、DireWolf、HelloKitty、Kyber、VECT 2.0、Zollo、ShinySp1d3r,以及数据集中所有的其他 B 类变种。

3.4 威胁扫描 (Threat Scan)

“威胁扫描”在恢复前对备份快照实施检查,比对 REDLab 精选威胁库及客户自定义的 YARA 规则。

该控制措施有助于确定安全事件的根本原因,从而增强对后续处置与恢复结果的信任度。

威胁扫描可灵活配置为按计划运行、按需运行,或作为恢复工作流中的预检关卡(Gating step)。

在 REDLab 测试中,威胁扫描成功识别出了数据集中所有 A 类和 B 类变种在备份镜像内部留下的恶意遗留物(Artifacts)。

3.5 快速威胁搜寻 (Rapid Threat Hunt)

“快速威胁搜寻”可跨 集群、对象、文件遗留物 搜索 已知的入侵指标(IoC)哈希值。

该功能同时并行接入 5 大哈希情报源:CISA、Cohesity REDLab、Google Threat Intelligence、开源社区情报(Open Source)以及客户自定义上传的文件哈希(Custom File Hashes)。

防御方仅需凭单一 SHA-256 哈希值,无需调回或解冻备份数据,即可快速完成完整的“爆炸半径”(Blast-radius / 影响范围)评估。

在 2026 年 4 月针对 Payload 勒索软件家族进行的一场具代表性的引爆测试中,REDLab 使用 Payload 的 SHA-256 哈希值触发了快速威胁猎捕。

该功能在 18 秒内完成了对 11 个生产级集群的扫描,精准定位出 5 个受影响集群,匹配 1 个哈希,并标记出 16 个受影响对象。

在针对 VanHelsing、Find、Trial_recovery 以及 Kyber、VECT 2.0、Zollo 和 ShinySp1d3r 家族的等效测试中,REDLab 均观测到了同等高效的研判表现。

这里的核心价值在于恢复经济学(Recovery economics),而非为了检测而检测。

若缺乏自动化的爆炸半径划定能力,厘清哪些恢复点可以安全恢复将是一项极其耗时且沉重的手工串行流程:调回备份、扫描、重复,在这一漫长过程中业务始终处于中断状态。

一次小于 20 秒的单指标查询彻底压缩了这一工作流,确保响应人员在首次恢复尝试时便能准确还原经过验证的无毒恢复点。

这正是大幅缩短 恢复时间目标(RTO)、降低 董事会 与 网络保险公司 真正计量的停机成本(Downtime cost)的关键所在。

哈希情报源 (Hash feed)

来源 (Source)

CISA

美国网络安全与基础设施安全局 (U.S. Cybersecurity and Infrastructure Security Agency)

Cohesity REDLab

由 Cohesity REDLab 精选且经实验室验证的情报源 (Cohesity REDLab curated, lab-validated feed)

Google Threat Intelligence

Google 威胁情报 (Mandiant)

Open Source (开源情报)

聚合的开源威胁情报 (如 MalwareBazaar、Ransomware.live)

Custom File Hashes (自定义文件哈希)

客户提供的 YARA 规则 及 哈希上传内容

哈希情报源 条目数量 每日更新。

3.6 各结果类别的信号覆盖情况

下面的总结 把 各结果类别 与 触发的检测信号 进行了 关联映射,并给出了针对安全运维手册(Runbook)设计的操作指导:

结果类别(Outcome category)

主检测信号(Primary signal)

辅助检测信号(Secondary signal)

操作指导(Operational implication)

A 类通信中断

客户端离线 [高风险](Client Offline - High)

威胁扫描;快速威胁搜寻(Threat Scan; Rapid Threat Hunt)

故障模式明确无误;告警即时触发。

B 类数据被加密;配置完好;备份作业成功执行,但摄入了加密受损内容

作业元数据 [高风险];镜像熵值 [高风险](Job Metadata - High;Image Entropy - High)

威胁扫描;快速威胁搜寻(Threat Scan; Rapid Threat Hunt)

对于未部署备份层异常检测的机构而言,此为风险最高的类别。备份表面上显示成功,但数据内容已遭破坏;此时备份层检测信号不可或缺。

C 类DataProtect 备份成功;恢复点完好保留

恢复已验证(Recovery validated)

威胁扫描;作为纵深防御手段的快速威胁搜寻(Threat Scan; Rapid Threat Hunt as defense in depth)

确认无毒、干净的恢复点是核心有效防御手段;此时检测信号的作用在于结果校验,而非主动告警。

第 4 节 - 备份弹性计分卡与架构指南

本节将实证数据集转化为可操作的决策工具: 一份计分卡一套精炼的架构设计原则

两者旨在协助决策者评估自身的数据保护架构,并为其与董事会、监管机构、网络保险公司 沟通时 提供有力支撑。

4.1 REDLab 备份弹性计分卡(backup resilience scorecard)

该计分卡从 4 个维度评估数据保护架构,各维度分值跨越 1 分(初始级 / Initial)至 5 分(优化级 / Optimized)。

这些评估维度与 REDLab 测试中观测到的 结果类别 直接对应。

评估维度 (Dimension)

评估指标 (What it measures)

1级 初始级 (1 - Initial)

5级 优化级 (5 - Optimized)

反备份 TTP 防御能力(Anti-backup TTP resistance)

架构层面针对 REDLab“反备份杀伤链(Anti-Backup Kill Chain)”中各项技术的架构级抵御能力,包括:进程发现、凭证窃取、卷影副本删除、配置篡改、快照篡改。

备份管理帐户与工作负载管理帐户共享凭证;工作负载帐户对配置文件具写权限;快照可被篡改、删除。

计算与存储相互隔离;快照不可变性(immutable);采用最小权限管理面;在可行情况下优先采用基于 VMware 的备份。

检测信号覆盖范围(Detection coverage)

在恢复前用于检测勒索软件所致备份偏离、异常的备份层信号可用性。

无异常检测引擎;无熵值分析机制;无入侵指标(IoC)哈希搜寻功能。

“客户端离线”、“作业元数据”、“镜像熵值”、“威胁扫描”、“快速威胁搜寻”集成至 SOC 控制台。

恢复修复验证(Recovery Remediation Validation)

在将恢复点投入恢复之前,从架构层面保障其无毒、干净(Clean)的能力。

备份数据的“仅存在”是唯一的保障(缺乏有效性与安全性校验)。

恢复前强制执行“威胁扫描”;结合 YARA 规则与哈希指标校验;针对可疑快照配备自动化隔离工作流。

验证恢复耗时(Time-to-validated recovery)

从 首次触发异常信号 到 完成验证无毒的安全恢复 所耗费的总时长。

几天至几周;调回、解冻备份数据时,未经过完整性与安全性验证。

几分钟至几小时;“快速威胁搜寻”在几秒内划定影响范围(爆炸半径,blast-radius);恢复点在恢复前通过“威胁扫描”完成无毒校验。

4.2 架构原则 (Architectural principles)

从 REDLab  的测试量化数据中,可导出以下 4 项设计原则。

每项原则均建立在数据集的具体实证结果之上,非泛泛的最佳实践套话:

  1. 快照不可变性是刚性需求,非可选项: 若快照容易被保护生产数据的同一控制面删除或重写,就会构成单点故障(Single point of failure)。在 REDLab 的测试中,数据集中无任何恶意软件变种能够成功篡改或修改 Cohesity 的不可变快照。
  2. 备份管理面必须进行隔离: 备份管理帐户绝不能与工作负载管理账户共享身份验证或授权。数据集中能够对备份层造成实质影响的变种,无一例外是通过滥用共享凭证来实现的,而非直接攻破备份平台本身。
  3. 备份异常信号必须集成至安全运维控制台: “作业元数据”(Job Metadata)、“镜像熵值”(Image Entropy)、“客户端离线”(Client Offline)异常信号,只有与端点检测与响应(EDR)、安全信息与事件管理(SIEM)告警展示在同一个安全分流控制台中,才具备实际的运维价值。
  4. 必须把“先扫描后恢复(Scan-before-restore)”作为强制策略执行: 未经完整性验证的恢复操作会将恶意遗留物(malicious artifacts)重新引入生产环境。在确认发生网络入侵后,“威胁扫描”(Threat Scan)与“快速威胁搜寻”(Rapid Threat Hunt)应被配置为恢复工作流中不可逾越的预检关卡(Gating steps)。

4.3 网络保险管控条款 对照表

计分卡中的评估维度 直接对应于 各大主流 网络保险承保机构 投保申请问卷中 频繁出现的 安全管控审查问题。

下述整理的对照表,旨在协助 首席信息安全官(CISO)与 风险官(Risk Officer)高效筹备 网络保险 的 续保 与 合规材料。

计分卡维度(Scorecard dimension)

承保机构常见管控条款表述(Common underwriter control language)

REDLab 实证数据支撑(Where REDLab data supports the control)

反备份 TTP 防御能力(Anti-Backup TTP Resistance)

不可变备份;备份凭证隔离;最小权限备份管理。

包含 53 个变种的数据集提供了实证依据,证明 快照不可变性 与 凭证隔离 能有效化解“反备份杀伤链”。

检测信号覆盖范围(Detection Coverage)

针对备份数据的异常检测;告警与安全运维(SOC)集成。

逐一记录了每个变种所触发的 检测信号类型 及其对应的告警时延。

恢复修复验证(Recovery Remediation Validation)

经过验证与测试的恢复能力;干净安全的恢复流程。

“威胁扫描(Threat Scan)”与“快速威胁搜寻(Rapid Threat Hunt)”能够精准检测针对并破坏备份的威胁。这表明在 备份层 开展 威胁搜寻 可保障 恢复过程 仅选用无毒、干净的快照。

验证恢复耗时(Time-to-Validated Recovery)

文档化的恢复时间目标(RTO);定期开展桌面演练(tabletop exercises)。

“快速威胁搜寻”可在 20 秒内划定影响范围(爆炸半径,Blast-radius);整个数据集的异常告警信号均在亚分钟级触发。威胁检测越迅速,安全无毒的恢复就越快完成。

4.4 自我评估清单 (Self-assessment checklist)

下列 自我评估清单 把 每个计分卡维度 映射为 明确的“是/否”判定问题,旨在帮助 首席信息安全官(CISO)为 董事会汇报 或 网络保险续保 做好准备。

  • 所有备份快照 在 策略规定的 保留窗口期内 是否均具备不可变性,且无法通过 工作负载端的帐户 调用任何覆盖路径?
  • 备份管理凭证及控制台 是否 与 工作负载管理凭证及控制台 实现完全隔离,并配备独立的身份验证与授权路径?
  • 备份平台 能否针对 文件数量、数据传输量、重复数据删除率、镜像大小、镜像熵值、客户端连通性生成异常信号,且这些信号是否已接入 SOC 统一可视化呈报?
  • 在确认发生网络入侵后,“威胁扫描(Threat Scan)”或 同等的 恢复修复机制 是否 已配置为 恢复工作流中 强制执行 的 预检关卡(Gating step)?
  • 安全团队在获取单个 SHA-256 哈希值后,能否在几分钟内完成对整个备份数据足迹中“爆炸半径(Blast radius)”的精准划定?
  • 上述管控措施 是否 已按 网络保险投保问卷 的 文本规范 形成书面记录,非仅存在于 技术运维手册(Runbook)中?

第 5 节 - 未来 12 至 18 个月前瞻展望

本数据集反映的是特定时间节点的情况。

过去 17 个月的安全预警揭示了未来威胁的发展走向。

基于对此期间分析的各种攻击行动的研判,REDLab 对未来 12 至 18 个月的趋势做出了以下预测,并为每项研判附上了相应的置信度等级。

5.1 防御规避手法 主导地位的延续

REDLab 在 2025 年 12 月针对真实野外攻击进行的 MITRE ATT&CK 技术分析表明,有 3 项技术全年在攻击中保持着高位占比:T1055(进程注入)、T1071(应用层协议)、T1036(伪装)。

12 月的数据集进一步显示,T1119(自动化收集)与 T1056(输入捕获)呈现剧增趋势,同时 T1055(进程注入)的活跃度持续走高。

REDLab 研判结论(中高置信度):此技术分布特征表明,勒索软件团伙在工具链上正发生显著转变,即加速转向更高的自动化程度、更广泛的凭证捕获,以及 对进程内执行 的 高度依赖。安全防御方 须预判这些技术将在 2026 全年中被大规模武器化利用。

5.2 从 漏洞利用 到 部署勒索软件 的 时间窗口极致压缩

本报告期内记录的多起攻击行动均表明,公共漏洞披露与勒索软件实际投送之间的间隔时间正在急剧缩短:

  • React2Shell (CVE-2025-55182):于 2025 年 12 月 3 日披露,并在 24 小时内即遭野外利用。
  • ToolShell 漏洞链 (CVE-2025-49704 / 49706 / 53770):于 2025 年 7 月被用于投送 WarLock 勒索软件。
  • Shai-Hulud npm 蠕虫:以“机器速度”(Machine speed)植入,并控制了维护方帐户。
  • CL0P / Oracle E-Business Suite 攻击行动 (CVE-2025-61882 / 61884):在漏洞披露后短短几周内,即升级为网络勒索。Medusa 勒索软件团伙对 CVE-2025-10035 的利用亦遵循了完全相同的模式。
  • Copy Fail Linux 内核提权漏洞 (CVE-2026-31431):于 2026 年 4 月 29 日披露,将这种威胁动态延伸到了向备份层传输数据的源端系统。这是一个确定性强、无竞态条件的本地提权漏洞,几乎能让攻击者在自 2017 年以来发布的所有主流 Linux 发行版上获取 Root 权限,且可从无特权容器中实现逃逸。由于内存破坏仅发生于页面缓存中,磁盘文件完整性监控无法觉察,然而攻击者在获取 Root 权限后所写入的任何后门或被篡改的二进制文件,均会在下一次快照中被捕获;因此,一台未打补丁、遭入侵的 Linux 主机将直接转化为一个受污染的恢复点。

REDLab 研判结论(高置信度):这种时间窗口的压缩 使得 备份保留与完整性验证 不再仅仅是数据保护问题,而是直接构成了漏洞管理计划(Vulnerability Management Program)的核心课题。防御方识别网络入侵所耗费的时间越长,面临风险的恢复点数量就越多,这些恢复点极易包含受损的凭证、恶意软件、错误配置、其他持久化控制机制。前沿 AI 大模型 正为 网络安全防御方 进一步加速这一现实演变:漏洞被利用的速度将前所未有地加快,企业必须确保备份快照绝对无毒、干净,绝不能包含任何会导致二次感染的后门。

5.3 供应链作为初始入侵途径

Shai-Hulud 蠕虫攻击、CL0P 针对 Oracle E-Business Suite 的攻击 绝非偶发孤立事件。

REDLab 研判结论(中高置信度):无论是发生在开源包注册表(Package registry)、SaaS 层,还是 构建系统(Build system),供应链 现已成为 攻击者主要的入侵入口 与 横向移动路径。在“威胁扫描(Threat Scan)”与 基于 YARA 规则的验证流程中,应重点关注、严密审查构建系统的备份。

5.4 AI 辅助编写恶意软件

REDLab 关于 CopyFail 和 AI 提示词注入(AI Prompt Injection)的安全预警,结合 Palo Alto Unit 42 的评估研判(即大语言模型极有可能参与了 Shai-Hulud 蠕虫脚本的编写),表明 AI 辅助恶意软件开发 以及 针对 AI 系统本身的攻击手段正在兴起。

REDLab 研判结论(中等置信度):相比基于特征码的模式匹配(Signature-based pattern matching),立足于数据物理状态的检测信号(如熵值、元数据分布及完整性校验)在对抗 AI 生成的恶意软件时能保持更强的有效性。

这一逻辑同样适用于勒索软件数据集中新出现的“后量子”(Post-quantum)宣传概念。例如,Kyber 勒索软件对外宣称采用 Kyber1024 密钥封装方案,然而其针对 ESXi 的变种实际上依赖 ChaCha8 并配合 RSA-4096 进行包裹,这警示我们,勒索信中关于密码学技术的宣称不过是攻击者进行营销噱头的手段,并非其真实技术的可靠指标。无论底层加密算法是传统密码学还是后量子密码学,已加密备份镜像的熵值与元数据特征在备份层依然清晰可见。测试证明,Kyber 在触发 NetBackup 镜像熵值异常告警的同时,DataProtect 针对 VMware 的备份任务依然维持了无中断运行,再次证实了这一特征的可观测性。

第 6 节 - REDLab 测试 的 实施计划

REDLab 测试的实施计划,围绕着 预判将主导 2026–2027 年威胁格局的四大核心演化趋势而构建:

  • 以 Hypervisor 为中心的勒索软件威胁持续升级。 攻击者正日益将目标直接锁定在虚拟化基础架构上,单次打击即可瘫痪整个服务器集群,同时跨平台攻击行动在 Windows、Linux、ESXi 环境中同步引爆。作为数据集中涵盖的家族之一,Kyber 就是这一演进轨迹的具体例证:这是一场经过演练的 ESXi 与 Windows 联合行动,在对 /vmfs/volumes 数据存储进行加密,并篡改管理界面时,其配套的 Windows 载荷会销毁本地卷影副本(Volume Shadow Copies)和备份服务。
  • 由 AI 加速的攻击链 把 攻击时间线 从 几天 压缩至 几小时。 这包括多态载荷(polymorphic payloads)、在加密开始前禁用端点防御的内核级规避手段,以及 极大地缩短了 防御方 响应时间窗口 的 早期自主传播能力。
  • 身份层 与 云层 正在取代端点 成为主要攻击面。 基于 API 的勒索软件如今直接将目标对准云端备份存储;凭证窃取链在部署任何载荷之前就已经沦陷了备份管理员帐户;无加密敲诈模式(Encryption-free extortion models)静默窃取并外泄数据,完全绕过了基于文件的检测机制。
  • 新兴的密码学威胁 与 破坏性威胁 让 整体态势 更加复杂。 后量子算法(Post-quantum algorithms)已开始出现在活跃的勒索软件攻击行动中,而数据销毁软件攻击行动旨在直接摧毁备份基础设施,而非仅针对终端用户数据。这两种转变均在 REDLab 数据集中有所体现:Kyber 宣称采用了 Kyber1024 后量子方案;而 VECT 2.0 的实际行为则等同于纯数据销毁软件,其多随机数 ChaCha20 实现中的缺陷导致大于约 131 KB 的文件即使在提供正确密钥的情况下也永久无法恢复,因此支付赎金根本无法保障数据还原。

REDLab 将持续监控威胁格局,并随着新攻击技术和威胁团伙的出现,在全年内持续更新此实施计划。客户、合作伙伴及安全研究人员可通过 REDLab 网页 列出的渠道提交勒索软件样本及入侵指标(IoC),以供纳入后续测试与分析。

附录

恶意软件变种 参考汇总

下表汇总了本报告中讨论的精选勒索软件变种。针对每个变种的技术细节表、哈希入侵指标(IoC)、完整的引爆测试遥测数据均归档于 REDLab 中。

变种名称(Strain)

家族 / 团伙(Family / Group)

REDLab 首次引爆时间(First REDLab detonation)

结果类别(Outcome category)

显著攻击手法与特征(Notable tradecraft)

Kyber

Kyber 勒索软件家族

2026 年 5 月

B 类

宣称采用后量子密码算法(Kyber1024 + X25519);但其 ESXi 变种实际上采用 ChaCha8 结合 RSA-4096。具备 Windows 与 VMware ESXi 协调联合攻击能力;附加 .#~~~ 后缀名;生成 READ_ME_NOW 勒索信;基于 Rust 开发的模块化 RaaS。

VECT 2.0

Vect 勒索软件家族

2026 年 5 月

B 类

其多随机数(Multi-nonce)ChaCha20 实现缺陷导致大于约 131 KB 的文件即使在提供密钥的情况下也永久无法恢复,实际行为等同于数据销毁软件(De facto wiper);生成 !!!_READ_ME_!!! 勒索信。

Zollo

MedusaLocker 家族

2026 年 5 月

B 类

MedusaLocker 变种;采用混合 RSA + AES 加密模式并结合双重勒索(Double extortion);使用递增的 .zollo6 / .zollo10 后缀名;生成 READ_NOTE.html 勒索信。

ShinySp1d3r

ShinyHunters 勒索软件团伙

2026 年 5 月

B 类

以身份为突破口(SaaS 账户接管、MFA 疲劳攻击、假冒 IT 服务台);随机生成后缀名;生成 R3ADME_1Vks5fYe.txt 勒索信;基于 Tox 的联系方式。

VanHelsing

VanHelsing 勒索软件团伙

2026 年 4 月

B 类

以本地及网络共享为目标;附加 .vanhelsing 后缀名;生成 README.txt 勒索信。

Find

Dharma / CrySiS 家族

2026 年 4 月

A 类

采用基于单文件的 AES + RSA 密钥;附加 .FIND 后缀名;生成 info.txt 勒索信。

Trial_recovery

Trigona

2026 年 4 月

A 类

加密本地、网络及已挂载卷;附加 .-encrypted 后缀名;生成 how_to_decrypt.txt 勒索信。

Payload

Payload 勒索软件团伙

2026 年 4 月

A 类

以 ESXi 和虚拟磁盘为攻击目标;源自 Babuk 的加密机制;生成 RECOVER_payload.txt 勒索信。

DireWolf

DireWolf 黑客团伙

2026 年 2 月

B 类

Rootkit 级隐蔽技术;操作系统启动前(Pre-OS Boot)劫持;隐匿痕迹(Hide Artifacts);附加 .direwolf 后缀名。

HelloKitty

HelloKitty

2026 年 2 月

B 类

于 2025 年卷土重来;附加 .crypted 后缀名;以 Windows 企业环境为攻击目标。

KaWaLocker

KaWaLocker

2026 年 2 月

B 类

攻击画像与 DireWolf 风格相似,侧重针对 Windows 企业环境。

Locky (Lockis 变种)

Locky 家族

2026 年 2 月

B 类

历史悠久的 Locky 家族;利用商品化攻击工具,并保持持续的实操破坏力。

WarLock / AK47C2

与 WarLock 及 AK47 关联团伙

2025 年第 3 季度安全简报 及 持续测试

A 类

通过 ToolShell SharePoint 漏洞利用链(CVE-2025-49704 / 49706 / 53770)进行投送。

LockBit 5.0

LockBit

2025 年

A 类

持续聚焦于反备份手段,包括专门针对配置文件进行篡改与破坏。

MedusaLocker v3、Nuclear、SafePay、Nitrogen、Gagakick

多个家族

2025 年

A 类

具备主动终止备份进程与篡改备份配置的能力。

Gunra, CS173、NightSpire、Sinobi、Devman

多个家族

2025 年

B 类

在未禁用 NetBackup 客户端的情况下直接加密受保护数据;会触发熵值与元数据异常告警。

Conti、DarkSide、Fog、BackLock

多个家族

2025 年

A 类

纳入测试集以拓展样本广度的成熟高并发及 RaaS 家族;其抑制恢复(Recovery inhibition)与配置文件攻击行为完全符合“反备份杀伤链(Anti-Backup Kill Chain)”。

Interlock、Termite、Deep、LeakDB

多个家族

2025 年

B 类

在报告期内首次观测到的新兴家族;通过加密受保护数据产生破坏影响,并在备份层触发“镜像熵值(Image Entropy)”与“作业元数据(Job Metadata)”异常告警。

MountLocker、CryptMIC、INC、Abyss、Cactus、LuckBit、Raf、Trinity、Scrypt、Snatch、Lynx、Prince、Nebula、SatanLocker

多个家族

2025 年 1 月至 7 月

仅限 NetBackup

在 DataProtect 加入 REDLab 测试(2025 年 8 月)之前针对 NetBackup 进行引爆测试;涵盖商品化及新兴家族;具备双重勒索、卷影复制删除、抑制恢复等手段。

MakOp、ViceSociety、Cephalus、Handala

多个家族

2025 年 8 月

B 类

DataProtect 与 NetBackup 双平台联合测试的首个月份;包含具备黑客行动主义背景的 Handala(于 2026 年 3 月重新测试);DataProtect 备份得以完好保存。

Sarcoma、Novalock、Silent Anonymous

Sarcoma;GlobeImposter;HiddenTear

2026 年 3 月

B 类

DataProtect Agent 备份未受影响;触发了 NetBackup 的“作业元数据”与“镜像熵值”异常告警。

安全简报交叉引用,仅在 REDLab 安全简报中观测;未纳入 53 个变种的引爆测试数据集

Akira(BYOVD 更新)

Akira

2025 年第 4 季度安全简报 及 持续追踪

A 类

通过攻破防火墙获取初始入侵入口;利用已签名但存在漏洞的驱动程序(BYOVD)绕过或禁用端点检测与响应(EDR)。

Qilin (AGENDA / AGENDA.RUST)

Qilin

2025 年第 4 季度安全简报 及 持续追踪

A 类

采用“寄生攻击/原生工具”(Living-off-the-land, LOTL)策略,实施双重敲诈;知名受害目标包括:朝日啤酒(Asahi)、大众汽车法国集团(VW Group France)。

补充 MITRE ATT&CK 技术

T1490 – 阻断系统恢复 (Inhibit System Recovery)

攻击者通过删除或禁用恢复机制(例如:卷影复制、备份编目、还原点),切断受害者的自愈路径,强迫其支付赎金。

T1078 – 滥用有效帐户 (Valid Accounts)

攻击者 获取 并 滥用 合法凭证 登录 备份系统 和 管理控制台,绕过原本会针对恶意工具发起的安全告警。

T1098 – 帐户篡改 (Account Manipulation)

攻击者通过修改 备份平台、云租户 及 身份控制面内 的 帐户权限、添加 未经授权 的 凭证 或 变更角色,维持持久化访问。

T1562.001 – 削弱防御:禁用或修改工具 (Impair Defenses: Disable or Modify Tools)

攻击者禁用或篡改安全软件(包括:备份异常检测、恶意软件扫描、告警机制、审计日志),确保在攻击实施前及攻击过程中隐蔽运行。

T1489 – 服务停止 (Service Stop)

攻击者强制终止 Backup Agents、VSS 服务、数据库服务、Hypervisor 进程,确保关键文件取消锁定,以便顺利实施加密或删除。

T1485 / T1486 / T1561 – 数据销毁 / 基于加密的数据破坏 / 磁盘抹除 (Data Destruction / Data Encrypted for Impact / Disk Wipe)

攻击者直接销毁、加密或彻底抹除备份数据(有时甚至利用 BMC 或 MDM 等带外管理接口),以在摧毁生产数据的同时,彻底铲除恢复选项。

T1021 – 远程服务 [子技术:.001 RDP, .002 SMB, .004 SSH, .007 云服务] (Remote Services)

攻击者利用有效或失陷的凭证,通过 远程访问协议 横向移动 至 备份服务器 和 存储基础设施。

T1552 / T1003 – 未保护的凭证 / 操作系统凭证转储 (Unsecured Credentials / OS Credential Dumping)

备份系统常在配置文件或本地数据库中存储凭证,这使其成为凭证收割的高价值目标,进而导致更大范围的基础设施彻底失陷。

关于 Cohesity REDLab

Cohesity REDLab 是数据保护行业中唯一专注于提供“勒索软件 与 备份基础架构 交互”可操作情报(Actionable intelligence)的专业机构。

该专家团队运营着一个物理隔离(Air-gapped)的测试实验室,在生产级的 Cohesity DataProtect 与 Cohesity NetBackup 部署环境中引爆并执行真实的恶意软件。

REDLab 把每一次引爆测试精准映射至 MITRE ATT&CK 框架,并将相关研判成果持续回馈至 Cohesity 的威胁情报能力体系中。

为客户生产环境中的“威胁扫描(Threat Scan)”和“快速威胁搜寻(Rapid Threat Hunt)”提供核心驱动力的威胁情报库,正是由 REDLab 负责精细化运营与维护。

关于本报告

本报告为《REDLab Threat Intelligence Report(REDLab 威胁情报报告)》的创刊版(首发版)。

本期包含的数据集涵盖了 2025 年 1 月至 2026 年 5 月期间执行的真实引爆测试数据。

后续版本将定期更新数据集、拓展受保护的工作负载覆盖范围,并持续跟进最新出现的勒索软件变种与攻击手法。

关于评估方法论、实验室架构配置以及数据集构成的任何变更,均会在后续各期报告中予以明确说明。

* 本报告中的评估结论反映了 REDLab 在实验室受控环境下针对真实恶意软件进行引爆测试的结果。在客户生产环境中的实际表现可能因系统配置、软件版本、运维实践的不同而有所差异。

来源:Cohesity REDLab 报告 《Ransomware vs. the last line of defense‍

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档