1. 摘要
2025 年 5 月 7 日,臭名昭著的 LockBit 勒索软件组织遭遇了一次重大的网络攻击事件。此次事件的核心特征是其暗网会员面板遭到篡改,并由一个名为“Rey”的威胁行动者泄露了一个庞大的 SQL 数据库。初步分析表明,攻击者可能利用了编号为 CVE-2024-4577 的 PHP 漏洞。LockBit 的主要管理员,据信为 Dmitry Khoroshev(化名 LockBitSupp),随后承认了此次入侵事件。尽管其试图淡化损失,声称核心源代码和解密器未受影响,但此次事件无疑对 LockBit 的运营能力、江湖声望以及更广泛的网络犯罪生态系统造成了深远冲击。泄露的数据为执法机构和网络安全研究人员提供了极具价值的情报,揭示了该组织内部运作的大量细节。这次事件标志着一个重要转折点,即便是顶级的网络犯罪团伙也可能成为其他网络攻击者的目标,显示出网络犯罪领域内部力量的动态变化。
此次黑客攻击并非由执法部门主导,而是由名为“Rey”的另一网络行为者发起 1,并通过利用 CVE-2024-4577 这一软件漏洞实现 2。这一事实表明,网络犯罪世界内部的权力格局可能正在发生变化,或者出现了技术高超的独立攻击者。更广泛地看,这一事件可能已经侵蚀了勒索软件即服务 (RaaS) 生态系统内部的信任基础。不仅仅是 LockBit 的合作者,其他 RaaS 项目的参与者也可能开始质疑他们所依赖平台的安全性。RaaS 模式高度依赖于运营方和合作者之间在安全和利润分配方面的信任 3。如此次攻击般成功地泄露合作者详情、通讯记录和运营数据 1,无疑会直接破坏这种信任。合作者在加入新的 RaaS 项目时可能会更加犹豫,或要求更高的透明度和安全保障,这可能导致 RaaS 市场的分化,或催生更多独立的勒索软件操作。
2. 背景:LockBit RaaS 生态系统及此前遭受的打击
2.1. LockBit:一个占主导地位的勒索软件即服务 (RaaS) 运营组织
LockBit 作为近年来最为活跃和最具破坏性的勒索软件即服务 (RaaS) 组织之一,其运作模式主要是向其“会员”(即攻击合作者)提供勒索软件工具,并从最终的赎金中抽取一定比例的分成 3。自 2019 年出现以来 6,LockBit 迅速发展,其攻击范围遍及全球,对包括关键基础设施在内的多个行业造成了严重破坏和数十亿美元的经济损失 4。据估计,在 2023 年初,LockBit 在全球勒索软件事件中占比高达 44% 6。该组织不断迭代其恶意软件,先后推出了 LockBit 3.0 乃至 LockBit 4.0 等版本 8,并开发了如“StealBit”这样的数据窃取工具以增强其威胁能力 6。其受害者不乏波音、英国国防部和台积电等知名机构 7。
2.2. “克洛诺斯行动”(Operation Cronos) (2024 年 2 月):国际执法联合打击
2024 年 2 月,LockBit 遭受了来自国际执法力量的沉重打击。在英国国家犯罪局 (NCA)、美国联邦调查局 (FBI) 和欧洲刑警组织 (Europol) 等机构的联合协调下,“克洛诺斯行动”(Operation Cronos) 成功捣毁了 LockBit 的大量核心基础设施 7。此次行动查封了包括其泄露网站在内的 34 台服务器和超过 11000 个域名 3,冻结了超过 200 个加密货币账户,并逮捕了数名与 LockBit 相关的成员 7。执法机构还获取了超过 1000 个解密密钥以及 LockBit 平台的源代码,这为受害者数据恢复和后续调查提供了重要支持 7。尽管 LockBit 在行动后试图重建并声称已恢复运营,但其声誉和运作能力已受到显著削弱 11。
2.3. Dmitry Khoroshev (LockBitSupp) 被起诉 (2024 年 5 月 7 日)
在“克洛诺斯行动”之后,对 LockBit 的打击并未停止。2024 年 5 月 7 日,美国司法部正式对 LockBit 的主要管理员和开发者 Dmitry Yuryevich Khoroshev(化名 LockBitSupp、LockBit 和 putinkrab)提起公诉 7。这份包含 26 项罪名的起诉书指控 Khoroshev 自 2019 年 9 月至 2024 年 5 月期间,策划、开发并管理了 LockBit 勒索软件的运营 4。Khoroshev 通常从每笔勒索赎金中抽取 20% 的份额,据称其个人非法获利至少 1 亿美元 4。美国、英国和澳大利亚等国也同时对 Khoroshev 实施了制裁,并悬赏高达 1000 万美元征集有助于将其逮捕或定罪的信息 7。对 LockBit 领导者的公开点名和起诉,无疑给该组织带来了巨大的压力,并可能对其内部的指挥协调和安全防范造成了干扰。
2.4. LockBit 在 2025 年 5 月被黑前的运营状态与韧性表现
尽管遭受了“克洛诺斯行动”和领导者被起诉等一系列打击,LockBit 依然试图展示其所谓的“韧性”。该组织曾尝试重新填充其泄露网站,有时甚至使用旧的受害者数据来虚张声势 1。在 2024 年 5 月,即其领导者被起诉后,LockBit 甚至宣称其攻击量有所增加 3。然而,网络犯罪社区对此多持怀疑态度,且有证据表明其实际活动已大不如前 11。例如,趋势科技的研究指出,在“克洛诺斯行动”之后,LockBit 泄露网站上公布的受害者中,有三分之二属于重复发布 7。这种徒劳的挣扎反映了 LockBit 在重压之下运营能力已然受损,但也显示了其不愿轻易放弃的顽固性。正是这种持续的运营,使其在后续更容易成为其他攻击者的目标。
持续的执法压力,特别是“克洛诺斯行动”对其基础设施的破坏以及 Khoroshev 被起诉所带来的领导层危机,很可能削弱了 LockBit 在运营安全和防御资源方面的投入,使其更容易受到 2025 年 5 月黑客攻击的影响。“克洛诺斯行动”不仅查封了大量关键基础设施和数据 3,迫使其投入资源进行重建,从而分散了精力;领导者 Khoroshev 的公开身份暴露和法律追诉 4 也必然在组织内部引发混乱,可能导致在其他方面(例如修补 CVE-2024-4577 这类关键漏洞)出现疏忽。值得注意的是,LockBitSupp 本人曾承认在“克洛诺斯行动”期间因“个人疏忽”导致漏洞被利用 7,这暗示了其安全管理上可能存在系统性问题。该组织在遭受打击后,将精力主要放在对外展示实力和重建形象上 1,这种策略可能导致其忽视了日常但至关重要的安全维护工作,从而为像“Rey”这样的机会主义攻击者提供了可乘之机。LockBit 在应对执法行动时,表现出一种通过重新上传旧受害者数据来维持表面强大的模式 1,这种重表象轻实质的做法,可能使其将资源错误地分配到维持虚假繁荣上,而非加固实际的安全防线,最终导致了 2025 年 5 月的彻底失守。
表1:关键事件时间线 – 从“克洛诺斯行动”到 2025 年 5 月 7 日 LockBit 被黑事件
| 日期 | 事件 | 主要参与者 | 重要性/结果 |
|---|---|---|---|
| 2024 年 2 月 19-20 日 | “克洛诺斯行动”基础设施查封 | NCA, FBI, Europol, LockBit | LockBit 运营遭重创,获取大量解密密钥 |
| 2024 年 5 月 7 日 | Dmitry Khoroshev 被起诉 | 美国司法部, Khoroshev | LockBit 领导者被公开点名并面临法律诉讼 |
| 2024 年 12 月 - 2025 年 4 月 | 被泄露 SQL 数据库覆盖的活动时间 | LockBit 合作者/受害者 | LockBit 近期运营数据的生成周期 |
| 2025 年 5 月 7 日 | LockBit 被“Rey”黑客攻击,SQL 数据库泄露 | “Rey”, LockBitSupp | LockBit 会员面板遭篡改,包含大量内部运营数据的 SQL 数据库被公之于众,运营细节曝光 |
3. 2025 年 5 月 7 日 LockBit 被黑事件:详细过程还原
3.1. 发现:“Rey” / “ReyXBF” 的揭露与初步的网站篡改
2025 年 5 月 7 日,一位在 X (前身为 Twitter) 平台上以“Rey”或“ReyXBF”之名活动的网络威胁行动者,首次发现并公开了 LockBit 勒索软件组织遭受入侵的事件 1。据报道,LockBit 用于其会员(分支机构)登录和管理的暗网面板遭到了篡改。原始的登录界面被替换为一个挑衅性的信息:“不要犯罪,犯罪是坏事,来自布拉格的吻 (Don't do crime CRIME IS BAD xoxo from Prague)” 1。这一独特的篡改信息成为了此次事件的一个显著标志。
3.2. 被泄露的 SQL 数据库
除了上述篡改信息外,被攻击者修改的 LockBit 会员面板页面还包含了一个直接的下载链接,指向一个名为 paneldb_dump.zip 的压缩文件 1。解压后发现,该文件是一个 SQL 数据库的完整转储,其中包含了 LockBit 后台系统的大量敏感数据 1。
3.2.1. 被泄露 SQL 数据库的内容
对泄露的 SQL 数据库进行的初步分析显示,其包含的信息量巨大且种类繁多,为外界提供了一个前所未有的窗口,得以窥探 LockBit 的内部运作。根据多个来源的报告,泄露的数据主要包括:
- 内部聊天记录:超过 4400 条 LockBit 与其受害者之间的加密聊天记录,这些记录揭示了勒索谈判的细节、策略和过程 2。
- 详细的受害者资料:包括受害者的域名、预估收入等敏感信息 1。
- 定制的勒索软件构建版本:记录了由合作会员生成的特定勒索软件构建实例,部分记录甚至指明了这些构建版本针对的具体公司目标 1。
- 比特币地址:一个包含近 60000 个独立比特币地址的列表,这些地址被用于接收受害者的赎金支付 2。
- 加密配置与可能的解密密钥:数据库中包含有关加密配置的引用信息,以及可能指向解密密钥的线索 1。
- 管理员与会员名单:一份列有 75 个拥有会员面板访问权限的管理员和合作会员账户的清单 1。
- 数据库结构:据称该 SQL 数据库包含多达 20 个数据表,系统性地存储了 LockBit 的各类运营数据 2。
表2:LockBit SQL 数据库泄露数据概览 (2025 年 5 月 7 日黑客事件)
| 数据类别 | 描述/数量 | 覆盖时段 (主要) | 潜在情报价值 |
|---|---|---|---|
| 比特币地址 | 约 60,000 个独立地址 | 2024年12月 - 2025年4月 | 资金流向追踪,绘制合作会员网络 |
| 受害者/合作会员聊天记录 | 4,442 条消息 | 2024年12月 - 2025年4月 | 理解谈判策略,识别受害者与合作会员 |
| 定制勒索软件构建版本 | 针对特定目标的构建详情 | 2024年12月 - 2025年4月 | 将特定恶意软件版本与攻击事件/合作会员关联 |
| 合作会员/管理员凭证 | 75 个管理员/合作会员名单 | 2024年12月 - 2025年4月 | 识别个体,评估内部访问权限 |
| 受害者资料 | 域名,预估收入等 | 2024年12月 - 2025年4月 | 受害者画像分析,影响评估 |
| 加密配置/密钥 | 对配置的引用信息 | 2024年12月 - 2025年4月 | 可能用于解密,理解加密方法 |
3.2.2. 数据的时间范围 (年代覆盖)
泄露的 SQL 数据库转储似乎主要覆盖了 LockBit 从 2024 年 12 月底到 2025 年 4 月底的活动数据 1。这意味着被泄露的是相对近期的运营情报,其时效性和价值因此更高。
3.3. LockBitSupp 的承认与损害控制
事件发生后,LockBit 的主要管理员,据信为 Dmitry Khoroshev (化名 LockBitSupp),在一个据称是与“Rey”的 Tox 加密聊天对话中,承认了此次黑客入侵事件 1。然而,在承认的同时,LockBitSupp 极力试图淡化事件的严重性,声称 LockBit 的核心源代码和解密器并未泄露,并且“没有被盗的公司数据遭到破坏” 1。这种反应是网络犯罪组织在遭遇安全事件后典型的公关策略,旨在维持其在合作会员中的信誉和信心,防止进一步的恐慌和流失。
值得注意的是,篡改信息中“Don't do crime CRIME IS BAD xoxo from Prague” 1 这一高度具体且独特的措辞,与此前 Everest 勒索软件组织被黑时使用的信息完全一致 2。这强烈暗示了两次事件背后可能存在相同的攻击者或团伙,或者这已成为某个特定行动者的“名片”,具有清晰的作案手法(MO),而非一次随机的、孤立的攻击。这种独特的“签名”不太可能是巧合,表明攻击者有意将这些事件联系起来,或者在重复使用一种成功的策略或身份。这背后可能隐藏着针对勒索软件组织的持续性攻击活动。
LockBitSupp 在事件发生后迅速试图将损失最小化,声称核心的源代码和解密器没有泄露 1,尽管大量其他敏感数据已被曝光。这反映出其首要关注点在于保护 RaaS 模式的核心“知识产权”和运营可行性,即便这意味着牺牲部分合作会员的信任。RaaS 模式的核心价值在于其勒索软件本身(源代码)和解密能力 3;一旦这些失窃,对整个运营将是毁灭性的打击。虽然合作会员数据、聊天记录和比特币地址的泄露同样具有破坏性 1,但理论上,只要核心恶意软件仍然安全,RaaS 仍有可能继续运作。因此,LockBitSupp 的声明着重强调了据他所说未曾丢失的部分,而非坦诚交代已泄露数据的全部范围,这是一种典型的危机公关手段,旨在安抚剩余的或潜在的未来合作会员,让他们相信其核心产品依然安全。
4. 2025 年 5 月 7 日黑客事件的归因与技术分析
4.1. 攻击者:“Rey” / “ReyXBF” 的画像及潜在动机
目前关于攻击者“Rey”或“ReyXBF”的公开信息相对有限,主要集中在其作为此次 LockBit 被黑事件的发现者和信息发布者角色上 1。其动机尚不明确,存在多种可能性,包括:
- 敌对网络犯罪活动:可能是 LockBit 的竞争对手或在暗网生态中存在利益冲突的其他犯罪团伙所为,旨在削弱 LockBit 的市场地位和声誉。
- 义警行动:也可能是一名或一群具有较高技术能力的“义警”型黑客,以打击网络犯罪为目标。其留下的“不要犯罪,犯罪是坏事”的信息似乎支持这一推测。
- 心怀不满的内部人士/合作会员:尽管在此次特定事件的现有材料中,尚无直接证据表明是内部人士作案,但这在网络犯罪组织的内斗中也并非罕见。
无论其确切身份和动机如何,“Rey”通过此次行动展示了其具备渗透和破坏大型网络犯罪基础设施的能力。
4.2. 与 Everest 勒索软件被黑事件的疑似关联
一个关键的线索在于,此次 LockBit 会员面板被篡改时所使用的信息——“Don't do crime CRIME IS BAD xoxo from Prague”——与此前另一起针对 Everest 勒索软件组织的攻击事件中使用的信息完全相同 2。这一高度一致的“签名”强烈暗示了两次攻击事件背后存在同一个攻击者或团伙,或者至少表明攻击者在刻意模仿或重复使用之前成功的策略和身份标识 2。这为追踪攻击者提供了一个重要的关联点。
4.3. 利用的漏洞:CVE-2024-4577 (PHP CGI 参数注入) 分析
关于此次入侵的技术路径,目前的主流分析指向了一个编号为 CVE-2024-4577 的严重 PHP 漏洞 2。该漏洞主要影响在 Windows 服务器上以 CGI 模式运行的 PHP 环境。据报道,LockBit 的服务器当时运行的正是存在此漏洞的 PHP 8.1.2 版本 2。
CVE-2024-4577 是一个参数注入漏洞,其根本原因在于 Windows 操作系统在处理某些特定代码页(例如中文或日文编码环境)的命令行参数时,可能会发生“最佳匹配”(Best-Fit) 的字符替换行为 15。攻击者可以精心构造包含特定字符序列的恶意请求,当这些字符经过 Windows 的“最佳匹配”转换后,会被 PHP CGI 模块错误地解读为额外的命令行参数,而非原始数据。这使得攻击者能够向 PHP 二进制程序注入恶意参数,从而可能导致远程代码执行 (RCE)、泄露服务器上的脚本源代码等严重后果 15。该漏洞的 CVSS 评分为 9.8(严重级别)15,其公开披露和广泛的野外利用使得其成为一个极具吸引力的攻击向量。
如果 CVE-2024-4577 确实是此次攻击的入口点,那么这将暴露出 LockBit 自身运营安全上的一个重大失误。作为一个通过利用他人系统中漏洞来牟利的组织 6,LockBit 却未能及时修补其自身基础设施中一个已公开的、评级为“严重”的漏洞。CVE-2024-4577 拥有公开的补丁程序 15,而 LockBit 服务器却运行着易受攻击的 PHP 版本 2。这种未能保护自身系统免受已知威胁的行为,显示出其安全管理的疏忽,这对于那些将其犯罪活动托付给 LockBit 平台的合作会员而言,无疑是令人警惕的。这一疏忽与 LockBitSupp 此前承认的在“克洛诺斯行动”中因“个人疏忽”导致系统被攻破的情况 7 如出一辙,进一步削弱了其在合作会员中的信誉。
攻击者“Rey”似乎是一个技术娴熟的行动者(或组织),专门针对勒索软件运营进行攻击。考虑到其留下的篡改信息以及与 Everest 被黑事件的关联,其动机可能是义警行为或来自竞争对手的打击。这与执法机构的行动有着本质区别。篡改信息带有嘲讽和道德说教的意味(“不要犯罪,犯罪是坏事”)1,这并非执法机构查封网站时的典型标语。而这一信息在 Everest 被黑事件中的重复使用 2,更像是一种个人或组织的签名。能够成功利用 CVE-2024-4577 这样的漏洞并完整获取数据库 2,也证明了攻击者高超的技术能力。这表明,在网络犯罪生态系统中,可能出现了一股新的力量,即非国家行为体针对老牌犯罪集团发起的攻击行动,这是一个值得关注的新趋势。
表3:CVE-2024-4577 技术概况
| 方面 | 详情 |
|---|---|
| 漏洞名称/ID | CVE-2024-4577 |
| 受影响软件 | PHP 版本 8.1.* (低于 8.1.29), 8.2.* (低于 8.2.20), 8.3.* (低于 8.3.8) 15 |
| 系统条件 | Windows 操作系统, Apache, PHP-CGI 模式, 特定代码页配置 (例如,中文、日文区域设置) 15 |
| 利用机制 | 通过命令行中的“最佳匹配”字符替换进行参数注入,被 PHP CGI 错误解析,导致远程代码执行 (RCE) 15 |
| CVSS 评分 | 9.8 CRITICAL (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) 15 |
| 影响 | 远程代码执行,源代码泄露 15 |
| 在 LockBit 被黑事件中的应用 | LockBit 服务器据称运行存在漏洞的 PHP 8.1.2 版本 2 |
5. 黑客事件的影响与后果
5.1. 对 LockBit 运营的影响
2025 年 5 月 7 日的黑客事件对 LockBit 的运营造成了灾难性的影响。最直接的后果是其声誉扫地 2。作为一个向其会员提供“安全可靠”的犯罪平台的 RaaS 组织,其自身系统却轻易被攻破,这无疑会使其在网络犯罪分子中的信誉降至冰点。现有及潜在的合作会员对其平台的信任度将大幅降低,担心自身的身份和非法活动信息会因 LockBit 的安全漏洞而暴露。此次事件泄露了大量内部运营数据,包括会员名单、聊天记录和比特币地址等 1,这将直接威胁到其会员的安全,并可能导致其会员网络瓦解。尽管 LockBitSupp 试图淡化损失,声称核心资产未失窃 1,但如此规模的数据泄露已足以重创其运营能力。一些分析认为,虽然这不一定是 LockBit 的彻底终结,但绝对是一次“严重的打击” 2,使其本已摇摇欲坠的地位雪上加霜。
5.2. 情报的意外收获:被泄露数据的价值
与 LockBit 遭受的损失形成鲜明对比的是,此次泄露的 SQL 数据库为全球的执法机构和网络安全研究人员提供了一座情报富矿 1。这些数据具有极高的价值,具体体现在:
- 绘制 LockBit 的攻击活动和追踪合作会员:通过分析聊天记录、定制的勒索软件构建版本以及会员名单,研究人员可以更清晰地描绘出 LockBit 的攻击网络、识别关键合作会员及其活动模式 1。
- 协助归因和比特币钱包追踪:泄露的近 60000 个比特币地址为执法部门追踪非法资金流向、关联攻击事件以及确定幕后操作者提供了直接线索 2。
- 理解谈判模式:大量的受害者谈判聊天记录为了解勒索软件团伙的谈判策略、定价机制以及受害者应对方式提供了宝贵的第一手资料 1。
- 为受害者提供透明度:部分受害者可能通过泄露的数据了解到自身被攻击的更多细节,或确认自身是否曾是 LockBit 的目标 1。
- 校准过往攻击日期评估:数据库中的构建日期等时间戳信息,有助于研究人员更精确地确定过往攻击事件的发生时间 1。
这些情报的获取,将极大地助力于打击 LockBit 的残余势力以及更广泛的勒索软件犯罪活动。
5.3. LockBit 在 2025 年 5 月被黑后的运营状态与应对
在 2025 年 5 月 7 日的黑客事件之后,LockBitSupp 的第一反应是试图通过 Tox 聊天对外宣称核心资产(如源代码和解密器)未受影响,以期稳定人心 1。然而,考虑到此次数据泄露的规模和敏感性,这种说辞的可信度极低。回顾 LockBit 的历史,该组织在遭受“克洛诺斯行动”等重大打击后,曾多次尝试卷土重来,表现出一定的“韧性” 6。但此次事件的性质有所不同,它是由一个非执法部门的外部攻击者完成的,并且直接暴露了其内部运作的诸多不堪。目前,尚无明确信息表明 LockBit 在此次事件后建立了新的、可信的泄露网站或恢复了大规模运营。SOCRadar 的一份报告指出,“这是否是 LockBit 的终结尚不清楚(目前看还不是),但这绝对是对 LockBit 声誉和运营的严重打击” 2。其未来的运营前景充满了巨大的不确定性。
从泄露的约 60000 个比特币地址 2 和大量的合作会员通讯记录 1 来看,执法机构获得了一个前所未有的机会,不仅可以深入挖掘 LockBit 的金融网络,还能识别并可能起诉大量合作会员。这将对整个 RaaS 领域产生寒蝉效应。加密货币追踪一直是执法部门打击勒索软件的关键手段 7,如此大规模的特定比特币地址泄露无疑提供了直接的调查线索。同时,识别合作会员也一直是“克洛诺斯”等行动的目标 3,而泄露的聊天记录和管理员/合作会员名单则直接暴露了这些参与者。如果能基于这些数据成功起诉一批合作会员,将显著提高参与 RaaS 计划的个人所面临的风险,从而可能压缩勒索软件运营方可招募的“人才”库。
LockBitSupp 声称“没有被盗的公司数据遭到破坏” 1,这与泄露数据库中包含详细受害者资料和内部受害者沟通记录的事实 1 形成鲜明对比。这突出表明其试图误导公众,可能是为了保护与未来潜在受害者的关系,或者为了淡化因其自身安全疏漏而导致过往受害者数据处理不当所造成的进一步伤害。这种矛盾的说辞反映出 LockBitSupp 试图掌控事件叙事,其目的可能包括:避免进一步激怒那些可能曾为数据删除或安全支付过赎金的过往受害者;向未来的攻击目标保证,尽管 LockBit 自身遭到入侵,但他们的数据仍会得到“专业”处理;以及尽量减少因处理被窃受害者数据不当而可能引发的法律后果或声誉损害。
6. 对勒索软件整体格局的更广泛影响
2025 年 5 月 7 日 LockBit 被黑事件的影响远不止于该组织本身,它对整个勒索软件的生态格局都可能产生深远的影响:
- 顶级犯罪基础设施的脆弱性暴露:此次事件清晰地表明,即便是像 LockBit 这样处于网络犯罪金字塔顶端的组织,其基础设施也并非坚不可摧,同样存在可被利用的严重漏洞。这打破了关于顶级黑客组织技术神话的迷思。
- RaaS 市场信任与权力动态的转变:LockBit 的失陷,特别是大量合作会员信息的泄露,将严重动摇 RaaS 市场内部的信任基础。合作会员可能会对平台的安全性产生普遍怀疑,寻求更安全、更私密的替代方案,这可能导致 RaaS 市场进一步分化或碎片化。正如“克洛诺斯行动”后观察到的,勒索软件威胁在受到打击后变得更加分散,新的变种不断涌现 18。
- 其他 RaaS 运营方的警觉性提高:LockBit 的遭遇无疑会给其他 RaaS 运营方敲响警钟,促使他们重新审视并加强自身的运营安全措施,以避免重蹈覆辙。
- 模仿攻击的可能性增加:一次成功的、广为人知的针对大型勒索软件组织的攻击,可能会催生模仿者,其他有能力的攻击者(无论是义警还是竞争对手)可能会尝试对其他勒索软件团伙发起类似的攻击。
- “黑吃黑”现象加剧:LockBit 被“Rey”这一非国家行为体成功入侵,可能会鼓励其他义警或敌对团伙将目标对准网络犯罪基础设施,导致网络犯罪生态系统中“黑帮火并”的现象增加。这次事件的广为人知 1,以及它所揭示的即便是老牌犯罪团伙也存在可利用漏洞的事实(如 CVE-2024-4577 2),为其他攻击者提供了攻击模板和概念验证。这可能导致一个更加混乱和不可预测的网络犯罪环境,RaaS 组织不仅要防范执法部门,还要警惕来自同行或其他独立行动者的攻击。
- RaaS 市场向更安全模式演进的催化剂:LockBit 接二连三的安全失败——从“克洛诺斯行动”中的疏忽导致被端 7,到未能修补 CVE-2024-4577 而导致被“Rey”入侵 2——可能会加速 RaaS 市场向那些能为合作会员提供更可靠运营安全保障的模式演进,甚至可能推动向更去中心化或私密化的勒索软件运营转变。合作会员是 RaaS 模式的基石 3,他们的信任至关重要。LockBit 的安全漏洞暴露了其合作会员的数据和活动 1,理性的合作会员会转而寻求安全记录更好的 RaaS 提供商,以保护自身的匿名性和运营安全。这可能刺激市场对那些能够可验证地展示更强安全实践的 RaaS 产品的需求,或者鼓励有技术的合作会员开发自己的私有勒索软件,以规避与大型、更易成为攻击目标的 RaaS 品牌相关的风险。这也与“克洛诺斯行动”后勒索软件威胁变得更加分散、新变种不断出现的观察结果 18 相吻合。
7. 结论与展望
2025 年 5 月 7 日发生的 LockBit 被黑事件,是网络犯罪领域一个具有里程碑意义的事件。由名为“Rey”的威胁行动者发起的这次攻击,通过利用据信为 CVE-2024-4577 的 PHP 漏洞,成功入侵了 LockBit 的核心会员管理系统,并泄露了包含大量敏感运营数据的 SQL 数据库。此次事件不仅对 LockBit 这一曾经的勒索软件巨头造成了毁灭性的声誉和运营打击 2,更重要的是,它揭示了即便是最顶尖的网络犯罪组织也并非无懈可击,且攻击者可能来自其内部生态(竞争对手或义警),而非仅仅是执法部门。
泄露的数据为全球执法机构和安全研究社区提供了前所未有的情报宝库,有助于深入了解 RaaS 的运作模式、追踪犯罪分子并保护潜在的受害者。尽管 LockBit 过去曾表现出一定的恢复能力 6,但此次事件与以往执法行动性质不同,它是由一个“同行”或至少是非官方力量完成的,其所暴露的内部管理混乱和安全疏忽,对 LockBit 的信任根基造成了更深层次的破坏。
展望未来,LockBit 是否能从此番打击中恢复元气,仍有待观察。但可以预见的是,持续的执法高压(如“克洛诺斯行动”和 Khoroshev 被起诉)与此次极具破坏性的公开被黑事件相结合,已经给 LockBit 带来了复合型的信任危机和运营能力危机。这种双重压力对其而言,恢复难度远超以往任何一次。该组织可能会面临进一步的分裂、品牌重塑的失败,或是大量合作会员的流失。更广泛地看,这一事件将迫使整个勒索软件生态系统重新评估其安全态势和信任模型,并可能催生新的攻防策略和犯罪组织形态。
8. 建议
基于对此次 LockBit 被黑事件的分析,提出以下建议:
- 对于各类组织机构:
- 加强网络安全基础建设:此次事件再次凸显了即便是攻击者自身也可能成为攻击目标。所有组织都应持续投入,建立纵深防御体系,确保网络和系统的安全。
- 主动进行漏洞管理:LockBit 被入侵的关键在于未能及时修补已知的严重漏洞 (如 CVE-2024-4577)。各组织必须建立高效的漏洞扫描和补丁管理流程,优先处理高危漏洞,缩短风险暴露窗口。
- 制定并演练应急响应预案:面对层出不穷的网络威胁,拥有成熟的应急响应计划至关重要,确保在遭受攻击时能够迅速有效地进行遏制、根除和恢复。
- 对于网络安全研究人员与威胁情报分析师:
- 深度挖掘泄露数据价值:应对此次 LockBit 泄露的 SQL 数据库进行细致、全面的分析,从中提取关于 RaaS 运营模式、攻击战术技术与过程 (TTPs)、合作会员网络结构、资金流转路径等方面的深度情报 1。
- 促进负责任的信息共享与协作:在遵守法律和道德规范的前提下,相关研究成果应在可信的社区内进行共享,以提升整个行业对勒索软件威胁的认知和防御能力。
- 对于执法机构:
- 最大化情报利用效率:充分利用从泄露数据库中获取的情报,支持正在进行的针对 LockBit 残余势力及其他 RaaS 组织的调查,重点识别和打击其合作会员网络 2。
- 加强国际合作:勒索软件犯罪具有跨国特性,执法机构应继续深化国际合作机制,共同打击网络犯罪活动,分享情报,协调行动。
此次泄露的大量比特币地址 2 和聊天记录 1,为金融机构和加密货币交易所提供了一个独特的机会,使其能够超越单纯依赖执法行动的模式,主动识别并阻止非法资金流动。这需要将相关的威胁指标快速分发给这些机构。鉴于这些泄露数据提供了大量直接与 LockBit RaaS 活动相关的比特币地址,金融机构和交易所可以依据其反洗钱 (AML) 和了解你的客户 (KYC) 义务及技术能力,对这些地址相关的交易进行监控和阻止。基于此情报的主动封锁,可以有效干扰 LockBit 及其合作会员的资金变现能力,从而对其施加额外的压力。
LockBit 因未修补 CVE-2024-4577 漏洞而遭受攻击的事件 2,应作为对所有组织(包括网络犯罪组织自身)的一个严厉警告,即及时进行补丁管理至关重要。这一事件可以作为安全意识培训中的一个典型案例,用以强调即使是复杂的行动者也会因基本的安全疏忽而遭受严重损失。这个真实的案例,展示了一个主要实体(尽管是犯罪性质的)因糟糕的补丁管理而遭受严重入侵,可以有力地推动合法组织优先处理其自身的漏洞管理项目。
参考
- LockBit Ransomware Hacked, Insider Secrets Exposed - Infosecurity Magazine, https://www.infosecurity-magazine.com/news/lockbit-ransomware-hacked-insider/
- LockBit Hacked: 60,000 Bitcoin Addresses Leaked - SOCRadar® Cyber Intelligence Inc., https://socradar.io/lockbit-hacked-60000-bitcoin-addresses-leaked/
- LockBit in Focus: Ransomware, Cyber Attacks, and Takedowns - CybelAngel, https://cybelangel.com/lockbit-cybercriminal-guide/
- U.S. Charges Russian National with Developing and Operating LockBit Ransomware, https://www.justice.gov/archives/opa/pr/us-charges-russian-national-developing-and-operating-lockbit-ransomware
- LockBit ransomware Bitcoin addresses exposed | Digital Watch ..., https://dig.watch/updates/lockbit-ransomware-bitcoin-addresses-exposed
- LockBit - Wikipedia, https://en.wikipedia.org/wiki/LockBit
- A Timeline of Events: Operation Cronos and LockBit - Searchlight Cyber, https://slcyber.io/blog/a-timeline-of-events-operation-cronos-and-lockbit/
- LockBit 3.0 vs LockBit 4.0 - Deep Instinct, https://www.deepinstinct.com/blog/raas-evolved-lockbit-3-0-vs-lockbit-4-0
- Learning from the LockBit Takedown - Akamai, https://www.akamai.com/blog/security/learning-from-the-lockbit-takedown
- Operation Cronos: The Takedown of LockBit Ransomware Group - Arctic Wolf, https://arcticwolf.com/resources/blog/operation-cronos-the-takedown-of-lockbit-ransomware-group/
- Law enforcement strike cripples LockBit, but ransomware gang claims it's back - SDx Central, https://www.sdxcentral.com/analysis/law-enforcement-strike-cripples-lockbit-but-ransomware-gang-claims-its-back/
- LockBit takedown May 2024 - CyberMaxx, https://www.cybermaxx.com/resources/lockbit-takedown-may-2024/
- Leader of LockBit hacking group unveiled, hit with federal charges, https://www.courthousenews.com/leader-of-lockbit-hacking-group-unveiled-hit-with-federal-charges/
- US, UK and Australia Target Zservers and LockBit Affiliates | TRM Insights, https://www.trmlabs.com/post/us-uk-and-australia-target-zservers-and-lockbit-affiliates
- CVE-2024-4577 - NVD, https://nvd.nist.gov/vuln/detail/cve-2024-4577
- CVE-2024-4577: Windows Encoding Gone Wrong | Bitsight, https://www.bitsight.com/blog/cve-2024-4577-windows-encoding-gone-wrong
- Technical Advisory: Mass Exploitation of CVE-2024-4577 - Bitdefender, https://www.bitdefender.com/en-us/blog/businessinsights/technical-advisory-update-mass-exploitation-cve-2024-4577
- Worldwide Ransomware, 2024: Increasing Rate of Attacks Tempered by Law Enforcement Disruptions - DNI.gov, https://www.odni.gov/files/CTIIC/documents/products/Worldwide_Ransomware_2024.pdf






