这次真不是吓你:搞勒索的,一个判了16年,一个要蹲32年

阅读量5528

发布时间 : 2026-08-11 13:04:35

摘要: Ransom Cartel创建者被判16年,Snowflake数据盗窃黑客认罪面临32年刑期,国际执法对勒索软件生态的打击正从”抓执行者”转向”端掉整条产业链”。

做安全的兄弟都知道,勒索软件是这几年最头疼的事。甲方半夜被加密了服务器,乙方被客户夺命连环call问”你们不是说防护到位了吗”,双方一起熬夜一起背锅。以前聊起勒索攻击,圈子里最常说的一句话是”抓不到人的,都在境外”。但最近一周,美国司法系统连甩两个重磅判决,把这句话按在地上摩擦。

8月5日,Ransom Cartel勒索软件创建者Maksim Silnikau被弗吉尼亚州联邦法院判处16年监禁。前一天,26岁的加拿大人Connor Riley Moucka在华盛顿州联邦法院认罪,承认入侵Snowflake云存储平台窃取165家公司数据并实施勒索,面临最高32年刑期。

国际执法对勒索软件生态的打击策略,正在发生根本性转变。

一、Ransom Cartel:一个人撑起来的勒索工厂

Silnikau,40岁,白俄罗斯人,网络化名”J.P. Morgan”、”lansky”。他从2005年就混迹俄语网络犯罪论坛,是个老江湖。2021年5月,他开发了Ransom Cartel勒索软件平台,在地下论坛公开招募”加盟者”。

这就是RaaS,勒索即服务。你不用懂怎么写恶意软件,Silnikau给全套工具:加密程序、从初始访问经纪人买来的被盗凭据,外加后台管理面板。加盟者通过面板发起攻击、跟受害者谈赎金、分钱。他还搞了评级系统,谁干得多、赎金收得高,谁排名靠前。

说白了,把勒索软件做成了加盟连锁店。品牌方提供产品和技术,加盟商负责执行,收益按比例分账。你以为搞勒索的都是技术大牛?人家早就标准化运营了。

2021到2023年,Ransom Cartel加盟者攻击了至少18家公司,分布在加州、纽约、内布拉斯加州和海外。检方确认赎金要求至少520万美元,已确认18名受害者损失超过670万美元——这只是报了案的,实际数字只会更高。

两个标志性案例。2022年8月,一家做机器人手术技术的医疗科技初创公司被攻击,业务中断整整两个月——对医疗行业,信息系统停摆两个月,可能意味着病人在等手术方案。2023年5月,一家律所联盟基础设施被攻击,一家律所扛了近一个月付了12.5万美元赎金,另一家同样扛了近一个月付了30万。

安全研究人员分析代码发现,Ransom Cartel底层跟REvil勒索软件源码高度相似。REvil是过去几年最臭名昭著的勒索组织之一,2024年其操作者Vasinskyi被判13年7个月,涉及2500多次攻击、7亿美元赎金要求。研究人员推测,Ransom Cartel由前REvil核心成员开发,但没拿到完整的代码混淆引擎——好比偷了配方,差了一道关键工序。

二、Snowflake案:165家公司被偷,950万美元损失

Moucka和同伙在2024年2月到10月间,用窃取的有效凭据入侵了Snowflake云存储平台账户,从至少165家公司窃取海量数据。受害名单包括AT&T、Ticketmaster、桑坦德银行、LendingTree等知名企业。

这不是普通入侵。AT&T被窃取超1亿用户通话和短信记录,Ticketmaster被窃取约5.6亿用户数据。偷的东西包括银行记录、财务信息、美国缉毒局注册号、驾照号、护照号、社保号——把一个人能有的所有敏感信息偷了个遍。

勒索所得约250万美元。但Moucka还把部分数据挂到BreachForums等犯罪论坛卖了,又赚49.5万美元。受害公司实际损失高达约950万美元。

更恶劣的是,他搞了二次勒索——用偷来的数据威胁一名政府官员及其家人。这已经不是”商业行为”,是纯粹的掠夺。

Mandiant的调查结论值得关注:Snowflake平台本身没安全漏洞。问题出在受害者凭据管理上——用的还是2020年的旧凭据,长期不换,没开多因素认证。老问题:云平台给你锁,你不用,然后怪门没锁好。

Moucka在2024年11月在加拿大被捕,2025年7月引渡到美国,10月27日宣判,最高刑期32年。他落网前接受媒体采访时说,早就料到会被抓,已经在销毁证据了。

三、拐点已至:国际执法正在重塑游戏规则

把这两个案子放在一起看,几个趋势非常清晰。

第一,引渡常态化。Silnikau在波兰被捕引渡至美国,Moucka从加拿大引渡至美国。跨大西洋执法协作明显加速,以前勒索组织选基地的原则——”躲在对美引渡不积极的国家”,这个安全区在急剧缩小。

第二,打击目标上移。过去抓的是干具体活的加盟者,现在直接抓RaaS平台的创建者和管理员。打掉一个加盟者,平台换个马甲继续招人;打掉平台创建者,整个加盟体系就断了。Silnikau的16年刑期超过REvil操作者Vasinskyi的13年7个月——虽然Vasinskyi的攻击数量和赎金规模大得多——说明量刑在抬高,对”组织者”的惩罚力度在加大。

第三,平台不是免死金牌。Snowflake案说明,利用合法云平台做跳板攻击,执法机构一样能追到你。用窃取凭据、藏在合法服务后面、跨国操作——这些以前被认为能增加追查难度的做法,现在不够用了。

第四,商业化越深,线索越多。Ransom Cartel的RaaS模式涉及招募、评级、分账、混币——每多一个环节就多一串数字足迹。加盟式运营扩大攻击面的同时,也扩大了暴露面。

四、对我们的启示:别再把所有希望寄托在”抓不到人”上

先说对甲方的建议。Snowflake案的核心教训只有一条:管好你的凭据。三年不换的密码、不开多因素认证、服务账号权限过大——这些是勒索攻击者最喜欢的”邀请函”。立刻排查所有云服务账号的认证策略,强制开启MFA,服务账号做最小权限收敛,定期轮换凭据,审计异常登录行为。这些活说起来都很基础,但基础的事做没做到位,差的就是”出不出事”。

对乙方和应急响应团队来说,这条消息值得拿出来跟客户说。以前客户问”他们抓不到人就没办法了吧”,现在可以直接甩这两个案子:不是抓不到,是还没轮到。刑期在加码,国际协作在加速,这不是什么”未来趋势”,是正在发生的事。

最后说个更深的思考。很多人觉得勒索软件的执法打击跟自己没关系,反正都是境外的事。但看看这些案例里的受害者——律所、医院科技公司、电信运营商——这是全行业的共同威胁。当勒索攻击变成了标准化商业产业链,当执法打击从”零散抓捕”进化成”端掉整条链”,每个做安全的人都在博弈现场。

Silnikau在2021年5月1日在俄语网络犯罪论坛发过一个帖子,公开招募”年收入1000万美元以上公司的网络访问权限,价格100美元起步”。三年后的2024年8月,他从波兰被引渡到美国。赚的那点黑钱,还不如老老实实写代码。

这就是新常态:做勒索的,不管你躲在哪个国家,不管你用了多少层代理和混币,追你是时间问题,判你是迟早的事。

本文由安全客原创发布

转载,请参考转载声明,注明出处: https://www.anquanke.com/post/id/315956

安全KER - 有思想的安全新媒体

分享到:微信
+10赞
收藏
安全客
分享到:微信

发表评论

Copyright © 北京奇虎科技有限公司 三六零数字安全科技集团有限公司 安全KER All Rights Reserved 京ICP备08010314号-66