早在勒索软件攻击成为每周头条之前,一个恶意软件家族悄然改写了网络犯罪的规则。GandCrab不仅仅是在敲诈受害者,它围绕敲诈建立了一整套商业体系,包括联盟合同、绩效指标和客户服务。McAfee的安全研究人员深入剖析了这一行动的运作方式,他们发现的结果读起来不像黑客案例研究,更像是一份特许经营协议。理解GandCrab的结构在今天仍然重要,因为它帮助推广的“勒索软件即服务”模式仍是现代攻击背后的主导形式。
GandCrab的独特之处:联盟商业模式
大多数人想象勒索软件是某个黑客植入恶意代码的单独行为。GandCrab的运作方式不同。根据McAfee的分析,GandCrab背后的开发者并未亲自实施攻击。相反,他们招募联盟成员来分发恶意软件并处理实际感染,而核心运营者则从中抽取分成。
这个分成相当可观:联盟成员保留赎金支付的70%,其余部分回流给维护代码的开发者。这种收入分配激励联盟成员追求数量,也让运营者无需直接接触任何受害者的机器就能获得稳定的收入流。
这种安排还伴随着问责机制。McAfee发现,表现不佳的联盟成员会被逐出计划——这一细节凸显了该行动的商业化程度。产出低意味着被终止,这与任何以配额衡量销售团队的逻辑如出一辙。恶意软件本身也经过工程化设计,会跳过位于俄罗斯及其他前苏联国家的机器,这是被认为在该地区活动的勒索软件组织中的常见模式,很可能是为了避免引起本国执法部门的注意。
技术手册:加密、删除卷影副本和免费解密证明
在商业结构之下,是一个真正高效的恶意工程。GandCrab结合了AES和RSA加密,将对称与非对称加密分层使用,使受害者无法在缺少攻击者私钥的情况下简单逆转加密过程。文件一旦被锁定,恶意软件就会删除Windows卷影副本——这是许多用户在系统出问题后用来恢复文件的内置备份快照。删除这些副本堵死了受害者最容易的恢复途径之一,尤其是那些没有维护独立离线备份的用户。
为了证明赎金要求真实而非虚张声势,运营者内置了一种机制,可以免费解密一个文件。这个小举措具有特定的心理作用:它表明支付赎金确实能恢复访问权限,从而使受害者更有可能完成支付,而不是将数据视为全损而放弃。
暗网支持与Dash支付:将敲诈变成客户服务
GandCrab行动中最不寻常的方面或许是它在勒索提示出现后如何对待受害者。该组织提供全天候的暗网支持,实际上是在为被敲诈的人运营一条帮助热线。对支付步骤或解密说明感到困惑的受害者可以获得指导——这一服务层让整个过程令人不安地接近正规客户支持。
支付本身通过Dash而非更常被讨论的比特币进行流转。Dash提供更快的交易时间和额外的隐私功能,这使其成为需要跨分布式联盟网络处理分成同时限制可追溯性的行动的理想选择。
这对你当前的安全体系意味着什么
GandCrab是一个很有价值的案例研究,正是因为它完善的“勒索软件即服务”模式从未消失。联盟结构、分层分成和暗网支持渠道至今仍是勒索软件行动的标准特征。Check Point关于2026年第二季度2,139名勒索软件受害者的报告恰恰展示了这种联盟驱动的方式已经扩大到何种程度,证实了GandCrab帮助建立的战术手册仍在以真实规模持续制造真实受害者。
对于普通用户和小型企业来说,防御方面的教训没有改变。因为像GandCrab这样的勒索软件会删除卷影副本以阻断简单恢复,因此与主系统分开存储的离线和云备份是必需品而非可选项。能够在恶意加密行为完成对文件的全面遍历之前捕获它的端点安全工具是另一层保护。信誉良好的VPN本身无法阻止勒索软件,但它可以减少公共网络上的暴露,并限制那种有时发生在定向攻击之前的网络嗅探行为——尤其是对于从不同地点连接的远程工作者和小企业员工而言。
可操作要点
定期备份文件,并至少保留一份离线或存储在勒索软件无法通过网络触及位置的副本。保持操作系统和安全软件更新,因为许多勒索软件感染仍然利用已知的、可修补的漏洞。对未经请求的附件和链接保持警惕,因为联盟驱动的活动严重依赖基于数量的钓鱼来寻找受害者。最后,将任何单一安全工具(无论是VPN、杀毒软件还是备份方案)视为分层防御的一部分,而非完整答案。GandCrab证明了勒索软件运营者像企业一样思考;你的防御措施也应该同样深思熟虑。




