【绿盟科技】2025年BLACKBASTA勒索组织内部泄密事件分析报告
报告摘要
BLACKBASTA勒索组织内部泄密事件分析总结
一、事件背景
2025年2月11日,BlackBasta勒索组织内部聊天记录被泄露,包含近20万条俄语消息,通过MEGA平台和Telegram频道公开。该事件源于2024年中BlackBasta攻击俄罗斯银行引发内部冲突,导致组织活动停滞。聊天记录时间跨度为2023年9月18日至2024年9月28日,完整呈现了该组织从兴盛到内讧的演变过程,首次暴露其技术细节和运作模式。
二、组织背景
BlackBasta(CTC-RAN-18)成立于2022年4月,被认为由Conti和REvil等勒索组织成员重组而成。其采用Ransomware-as-a-Service(RaaS)模式,负责谈判和赎金处理,附属黑客则提供初始攻击。攻击特征包括:
- 高针对性:通过鱼叉式钓鱼、漏洞利用及社会工程学渗透目标。
- 高度模块化:攻击链覆盖初始访问、横向移动、数据外传等阶段。
- 商业化生态:依赖MaaS(恶意软件即服务)、PaaS(打包即服务)等工具提升效率。
- 重点攻击医疗、政府及金融机构,2024年5月曾导致美国Ascension医疗机构560万条医疗数据泄露,促使组织启动品牌重塑计划。
三、泄露内容分析
3.1 组织技战术
BlackBasta的攻击体系呈现以下特点:
- 初始访问:利用VPN设备凭据(如Cisco、Palo Alto)、SSO权限等进行钓鱼攻击,月均爆破服务器成本达625美元,覆盖多个漏洞(如CVE-2024系列)。
- 分阶段攻击:通过投递器(如HTA+JS、DarkGate)部署RAT(如Pikabot)建立据点,结合商业PaaS平台对载荷进行加密和免杀处理。
- C2工具演变:从CobaltStrike(4.8→4.9版本)转向BRC4,后者具备更强的对抗性,可绕过EDR检测并模拟合法行为。
- RMM滥用:利用AnyDesk、TeamViewer等合法远程管理工具进行隐蔽控制,通过脚本执行和持久化渗透企业网络。
- 域内攻击:采用PowerShell、BloodHound及Kerberoasting技术横向移动,通过暴露出的凭据直接访问域内关键系统。
3.2 组织情报分析
- 人员结构:核心成员来自Conti和REvil,形成多层次分工体系,包括策划、执行、基础设施维护等角色。
- 品牌重塑:因2024年5月大规模攻击引发监管关注,组织明确计划调整标识和攻击策略以规避追踪。
四、事件思考与防御方向
- 防御勒索攻击:需构建多维度安全验证体系,覆盖攻击链各阶段,提升防御能效及应对复杂攻击场景的能力。
- 隐性网络战:勒索组织可能与地缘政治或APT攻击存在技术重叠,攻击者通过控制赎金金额规避溯源,企业需强化威胁情报和模拟演练。
- LLM辅助分析:利用检索增强生成(RAG)技术解析非结构化聊天数据,高效提取凭据、工具及战术信息,优化响应效率。
五、安全建议
- CT猎影服务:通过实时监控暗网威胁动态,评估企业面临的风险(如0day漏洞、失陷主机、数据交易等),提前预警潜在攻击。
- CT孪生演练:模拟真实勒索攻击场景,涵盖完整攻击链及核心阶段,检验企业防御策略和应急响应能力,提升实战水平。
六、参考
报告结合绿盟科技C威胁情报小组的分析数据,为网络安全行业及企业提供深度洞察与应对方案。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载