勒索软件报告通常是在损害已经造成之后才描述一次攻击。Secuinfra GmbH的一项较新分析提供了更为罕见的内容:一窥攻击者自身的工作文件。这些资料从一台被入侵的Qilin附属服务器中恢复,追溯了一次入侵从Exchange邮箱收集到备份破坏、擦除器部署,以及首次报告执行的勒索软件。这就是通过操作者自己留下的痕迹来解释的Qilin勒索软件攻击链,其中包含了对防御者的实际教训。
暴露的Qilin服务器揭示了什么
根据Secuinfra的说法,从该服务器恢复的文件使研究人员能够重建某个附属成员在受害环境中操作的顺序。这一点很重要,因为大多数公开报告依赖于受害机器上留下的取证痕迹,而这些痕迹往往不完整或已被清除。来自攻击者一方的资料可以显示意图和顺序,而不仅仅是后果。
Qilin以勒索软件即服务模式运作,这意味着核心开发者提供工具,而独立附属成员负责实施入侵。我们的Qilin双重勒索模式剖析更详细地解释了这种合作关系结构。一台暴露的附属服务器是了解这种安排中附属方的一个有用窗口,而入侵的日常工作实际上就发生在这里。
从邮箱窃取到备份破坏:攻击阶段
Secuinfra调查结果的摘要描述了一个具有不同阶段的推进过程:
- Exchange邮箱收集。 入侵始于从Exchange收集邮箱。电子邮件包含凭据、内部联系人、发票和敏感对话,这使其对于进一步访问和勒索施压都很有价值。
- 备份破坏。 在加密之前,附属成员会针对受害者的备份下手,移除最明显的恢复路径。
- 擦除器部署。 这些文件还表明,行动中使用了一个擦除器,而不仅仅是加密。
- 勒索软件执行。 只有在这些步骤之后,才出现首次报告的勒索软件本身执行。
顺序是关键结论。加密是最后一个可见动作,而不是第一个。当赎金通知出现时,攻击者通常已经读取了邮件、拿走了数据,并移除了安全网。
为什么擦除器和备份删除会提高风险
标准的勒索软件事件会给受害者一个选择:从备份恢复或进行谈判。先破坏备份就移除了第一个选项。加入擦除器则更进一步,因为即使支付赎金,被擦除的数据也无法恢复,这改变了任何谈判的盘算。
邮箱窃取使情况更加复杂。Qilin的模式将加密与数据窃取和公开泄露威胁结合在一起,因此即使一个组织能够完美恢复,仍然面临被盗邮件暴露的问题。备份解决的是可用性,而不是机密性。若要了解这种情况发生的频率,请参阅我们的2026年Qilin攻击节奏指南。
防御者如何检测并中断这一模式
由于这些阶段是顺序进行的,每一个阶段都是在加密前中断攻击的机会。根据Secuinfra描述的顺序,以下方面值得关注:
- Exchange加固。 保持服务器完全打补丁,限制管理访问,并监控批量或异常邮箱导出。
- 备份隔离。 至少保留一份离线或不可变副本,并使用不与主域绑定的独立凭据。
- 早期阶段监控。 对大规模邮箱访问以及备份作业或快照删除的警报,可以在勒索软件运行前很久就触发。
- 边缘系统打补丁。 攻击者通常通过暴露的基础设施进入。我们对与Qilin活动相关的关键Cisco FMC漏洞的报道说明了为什么边缘管理工具需要快速更新。
- 事件演练。 练习从备份恢复,并提前决定由谁处理数据暴露通知。
这对你意味着什么
如果你为企业管理IT,请将入侵的早期迹象,例如异常邮箱访问或备份变更,视为潜在的勒索软件前兆,而不是轻微异常。如果你是个人,教训则与电子邮件有关:在任何入侵中,它往往都是最有价值的目标。使用强大且唯一的密码,启用多因素认证,并对旧邮箱中保存的敏感材料保持谨慎。
对于处理他人私人数据的组织来说,被盗邮件这一角度最为重要。即使快速恢复,也无法撤销泄露。
关键要点
- 勒索软件是最后阶段;邮箱窃取和备份破坏先发生。
- 使用独立凭据的离线或不可变备份至关重要,而擦除器使其更加重要。
- 及时为Exchange和边缘系统打补丁,并监控早期阶段行为。
- 查看Qilin附属模式和活动水平,以了解威胁规模,然后本周审计你自己的备份隔离、Exchange加固和打补丁流程。
Secuinfra恢复文件所解释的Qilin勒索软件攻击链提醒我们,防御者拥有的时间比看起来更多:如果你在留意,攻击者的步骤在加密前是可见的。




