一种新的勒索软件即服务(RaaS)行动已在地下论坛上出现,而且它带有那种在网络犯罪经济中已成为标配的成熟度。以“EclipseSupport”为化名的威胁行为者正在积极推广 Eclipse Ransomware,这是一个让附属成员无需深厚技术能力即可针对 Windows、Linux 和 ESXi 基础设施开展勒索活动的平台。
这次动向值得关注的不只是恶意软件本身,而是围绕它的商业模式,这种模式几乎在所有方面都模仿了合法的软件即服务产品,除了背后的意图。
Eclipse Ransomware RaaS 平台内部
根据对该行动的报道,Eclipse Ransomware 作为一个完全托管的附属成员生态系统运行。其核心是一个管理 Web 面板,让运营者能够集中控制正在进行的活动。该面板支持多用户团队访问,这意味着附属团体可以协作开展行动,而不是孤立作战;它还包括自动付款验证,以在受害者决定付款后简化赎金收取流程。
实时活动日志让附属成员和平台开发者能够了解活动进展,而集成的 LiveChat 门户则直接处理流程中最令人不适的部分:与受害者谈判。这种内置通信工具已成为现代勒索软件行动的一大标志,使勒索团伙能够实时向受害者施压,而无需依赖第三方消息应用或电子邮件。
Eclipse 背后的开发者还依赖双重勒索,这种策略已成为勒索软件领域的默认做法。攻击者不再只是加密文件并要求支付赎金以换取解密密钥,而是先窃取企业数据,并威胁如果不支付赎金就公开这些数据。这让受害者有了两个不同的理由去就范,即使他们拥有可靠的备份,本来可以在不付款的情况下恢复。
通过专门针对 Windows、Linux 和 ESXi 环境,Eclipse 正在将自身定位于打击支撑大多数现代企业网络的基础设施。ESXi 尤其受勒索软件团伙青睐,因为仅仅一台失陷的虚拟机监控程序主机就可能导致数十台虚拟机同时被加密,从而大幅放大一次成功入侵造成的破坏。
为何 RaaS 平台不断涌现
RaaS 模式大幅降低了网络犯罪的进入门槛。附属成员无需从头构建加密工具、谈判基础设施和支付系统,而是可以租用现成平台的访问权限,并专注于侵入网络。开发者则从收益中抽成,形成一种经常性收入流,激励其持续开发功能,这正是过去几年推动勒索软件专业化发展的动力。
这也是更广泛模式的一部分:最初用于入侵网络的工具同样在快速演进。广泛使用的软件中未修补的漏洞仍是勒索软件附属成员最常见的切入点之一。最近的例子包括一名研究人员又公布了一个 Windows 零日漏洞,且尚无供应商修复;另一起案例中,一名受挫的安全研究人员泄露了一个名为 Legacyhive 的 Windows 零日漏洞。每个未修补的缺陷都可能成为像 Eclipse 这类平台所支持的附属团体的潜在入口。
微软自身的补丁节奏凸显了防御者所面临挑战的规模。该公司最近在单个 Patch Tuesday 发布中创纪录地发布了 570 个安全修复程序,其中包括针对已被积极利用的零日漏洞的修复。如此大量的漏洞几乎持续不断地出现,为勒索软件附属成员提供了稳定的潜在攻击路径,尤其是在那些难以及时为大量 Windows 和 Linux 设备更新补丁的组织中。
这对你意味着什么
如果你管理 IT 基础设施,无论是在小型企业还是大型企业,Eclipse Ransomware 的出现都提醒我们,勒索软件即服务平台正在降低攻击者的技能门槛,同时提高攻击本身的行动复杂性。使用 Eclipse 的附属成员不需要成为恶意软件开发者,他们只需要一个进入的途径。
对个人来说,直接暴露于像 Eclipse 这样的企业级 RaaS 平台的风险有限,但连锁反应却不小。针对医院、服务提供商以及持有客户数据的企业的勒索软件攻击,在双重勒索要求未得到支付时,通常会导致个人信息被公开或出售。这意味着你与任何运行 Windows、Linux 或 ESXi 基础设施的组织共享的数据,最终可能会被卷入与此平台或类似平台相关的未来事件中。
值得采取的实用步骤
运行 ESXi 主机或混合 Windows 与 Linux 环境的组织应将补丁管理视为优先事项,而不是例行任务,因为未修补的系统仍然是勒索软件附属成员最常见的入口。对网络进行分段,使单台受感染主机无法连锁演变为整个环境被接管,同样重要,尤其是对于虚拟化基础设施而言,一个虚拟机监控程序被攻破就可能影响数十台机器。
维护离线且经过测试的备份,仍然是抵御此类攻击加密环节的少数可靠防御手段之一,但这无法防御双重勒索所依赖的数据泄露威胁。正因如此,限制存储在面向互联网系统上的敏感数据,并对必须存储的数据进行加密,与备份策略同样重要。
对于普通用户而言,最好的防御虽然是间接的,但仍然有意义:在不同服务中使用唯一密码,在提供多因素认证的地方启用它,并关注与你打交道的公司发出的泄露通知。Eclipse Ransomware RaaS 平台是拥挤领域中的一个新进入者,但防范其下游影响的基本原则并没有改变。




