漏洞到勒索软件的访问权限市场如何运作
据一份新报告显示,一名讲俄语的黑客一直在入侵世界各地的组织,窃取登录凭据,并将这些被盗的访问权限打包出售给勒索软件团伙。据报道,这名攻击者还监控乌克兰军事网站,将出于经济动机的网络犯罪与与持续的冲突相关的明显情报收集活动结合起来。
这个案例清晰地说明了现代勒索软件攻击实际上是如何开始的。新闻头条往往聚焦于最终加密公司文件的恶意软件,但前门通常由另一个人打开:初始访问经纪人。这些是专精于一项工作的专家。他们闯入网络,验证访问是否有效,然后将其出售,通常是在地下论坛上出售给负责勒索业务的勒索软件运营商。正是这种分工使勒索软件活动变得更快、更可扩展,并且更难追溯到单一团伙。
这种漏洞到勒索软件的访问市场意味着一个泄露的密码可能会走很远。窃取密码的人自己可能永远不会部署勒索软件。相反,他们充当供应商,而实际损害——医院系统瘫痪、制造商的运营停摆、学区的数据被加密——则由下游完全独立的买家实施。
哪些凭据和网络访问权限被盗取并出售
根据报告,该黑客的运作核心是从全球组织收集凭据,然后准备好这些访问权限以供转售。该攻击者似乎没有立即利用每个被入侵的系统,而是将被盗的登录信息视为库存:需要编目、验证,然后移交给专攻攻击下一阶段的买家。除了这项商业活动外,还观察到该黑客持续关注乌克兰军事网站,这一细节表明其动机超越了纯粹的利益追求。
这种以经济为驱动的凭据盗窃与以地缘政治为动机的监视并行进行的模式,在讲俄语的黑客中变得越来越普遍。这也强调了为什么防御者不能假定凭据盗窃事件“仅仅”是金融犯罪问题。被盗的访问权限最终可能被出售给勒索软件团伙,也同样容易被用于间谍活动,或者两者兼而有之。
为什么被盗的 VPN 和远程访问凭据是访问经纪人的首要目标
访问经纪人倾向于用最少的精力解锁最大范围的凭据。VPN 登录信息、远程桌面账户和其他远程访问工具位于该名单榜首,因为它们旨在让用户从外部世界直接进入内部网络。一个有效的 VPN 凭据可以完全绕过边界防御,为攻击者提供一个看似合法的立足点,而不会像传统的入侵那样触发警报。
这正是 VPN 提供商及其持有的凭据数据本身成为有吸引力的目标的原因。面临风险的不仅是企业 VPN 网关。面向消费者的 VPN 服务也曾被曝光其内部数据库,引发了令人不安的疑问:“无日志”承诺在审查下是否站得住脚。SplitVPN 数据泄露事件就是一个很好的例子:一个据称与该提供商相关的大型数据库出现在犯罪论坛上,削弱了该公司的隐私声明,并提醒用户 VPN 自身的安全状况与其宣传的加密同样重要。
VPN、双因素认证和凭据卫生如何降低横向移动风险
好消息是,愿意采取几个持续措施的组织和个人可以将这条攻击管道中的大部分摩擦重新加回来。多因素认证是应对被盗凭据最有效的控制措施,因为如果密码不能与第二验证步骤结合使用,它对买家的价值就会大大降低。定期轮换凭据、避免在多个服务之间重复使用密码,以及在泄露通知服务中监控暴露的登录信息,都能缩短被盗访问权限对经纪人保持价值的窗口。
特别是对于远程访问,选择一个具有可验证、经审计的无日志政策,而不仅仅是营销声明的 VPN 提供商,可以降低你自己的凭据成为被出售的下一个数据集的可能性。在每一个远程访问点配合使用双因素认证,并对网络进行分段,使一个被泄露的账户无法触及所有内容,这样可以限制攻击者即使进入后能走多远。
这对你意味着什么
如果你为企业管理 IT,这个案例提醒你,初始访问经纪人的凭据盗窃通常是勒索软件事件的真正起点,而不是勒索软件本身。投资于凭据卫生、MFA 和远程访问监控比任何单一的反恶意软件工具都更能阻止这些攻击。如果你是个体用户,这是一个提醒,检查你的 VPN 或远程访问提供商是否有保护自身数据的过往记录,因为你的凭据安全程度仅与存储凭据的服务相同。
可操作的要点:
- 对每个 VPN、远程桌面和管理员账户启用多因素认证,而不仅仅是邮箱。
- 避免在服务之间重复使用密码,尤其是远程访问工具。
- 在信任 VPN 提供商的无日志声明之前,研究其安全历史和独立审计。
- 监控你的凭据是否出现在泄露数据库中,一旦发现立即轮换。
- 对网络进行分段,以便单个被盗凭据无法提供广泛的横向访问。




