惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

Apple Machine Learning Research
Apple Machine Learning Research
Y
Y Combinator Blog
博客园 - 【当耐特】
V
Visual Studio Blog
GbyAI
GbyAI
V
V2EX
P
Proofpoint News Feed
Microsoft Azure Blog
Microsoft Azure Blog
Microsoft Security Blog
Microsoft Security Blog
D
DataBreaches.Net
Hugging Face - Blog
Hugging Face - Blog
A
About on SuperTechFans
The Cloudflare Blog
阮一峰的网络日志
阮一峰的网络日志
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
N
Netflix TechBlog - Medium
aimingoo的专栏
aimingoo的专栏
B
Blog RSS Feed
量子位
MongoDB | Blog
MongoDB | Blog
有赞技术团队
有赞技术团队
人人都是产品经理
人人都是产品经理
Stack Overflow Blog
Stack Overflow Blog
小众软件
小众软件

安全客-有思想的安全新媒体

波士顿科学被打停了:全球医疗巨头网络中断,订单发不出去,股价应声下跌-安全KER - 安全资讯平台 智能体安全能力图谱发布:企业可落地的建设路径-安全KER - 安全资讯平台 Redis补丁被绕过了:最新RCE的PoC已全网公开,你的缓存服务器还在裸奔吗-安全KER - 安全资讯平台 科技云报到:Agent不省钱反而亏钱?你需要这位“魔术师”-安全KER - 安全资讯平台 一张网页就能投毒你的AI大模型:NVIDIA NemoClaw缺陷曝光,沙箱挡得住黑客,挡不住"夺舍"-安全KER - 安全资讯平台 Zoom高危漏洞曝光:你的屏幕共享正在被黑客远程接管-安全KER - 安全资讯平台 2.45亿次下载的Rust crate被投毒:编译时恶意代码自动执行,朝鲜黑客又出手了-安全KER - 安全资讯平台 科技云报到:WRC 观察 | 竞争走向底层,算力资产决定具身智能“终局”-安全KER - 安全资讯平台 众安天下获CCIA “2026网络安全优秀创新成果大赛”人工智能赛道优胜奖-安全KER - 安全资讯平台 保镖成了内鬼:微软Defender再曝零日漏洞,普通账户一键提权SYSTEM,补丁还没用-安全KER - 安全资讯平台 不打招呼直接锁死服务器:Sorry勒索病毒国内多点爆发,专挑中小企业下手-安全KER - 安全资讯平台 科技云报到:机器流量首次超过人类,互联网进入“三体流量时代”?-安全KER - 安全资讯平台 三维架构、四种盈利、五重赋能:纳米Work企业版渠道生态正式起航-安全KER - 安全资讯平台 1.1万个网站正被围攻!WordPress登录页惊现XSS2Shell漏洞,无需账号就能摸到服务器-安全KER - 安全资讯平台 满分10.0的漏洞,补丁发布3天就被打穿-安全KER - 安全资讯平台 40分钟,2500家企业195TB数据被洗劫:AI供应链的"至暗时刻"才刚刚开始-安全KER - 安全资讯平台 科技云报到:IDC发布APA市场份额报告,领跑企业都有谁?-安全KER - 安全资讯平台 一张恶意SIM卡,就能接管你的充电桩:1981年的"祖传命令"正在物联网里复活-安全KER - 安全资讯平台 Linux服务器注意了:勒索病毒已经盯上你,国家正式预警-安全KER - 安全资讯平台 你的代码里,藏着黑客埋的"毒":1300个 npm 包遭供应链投毒-安全KER - 安全资讯平台 1755枚比特币一夜蒸发:1.1亿美元"冷存储"神话,碎在一个不随机的随机数上-安全KER - 安全资讯平台 8000人围观、9位安全大佬激辩:AI来袭,白帽生态与网安行业路在何方?-安全KER - 安全资讯平台 Vibe Hacking风起云涌:安全圈的门槛正在塌方?-安全KER - 安全资讯平台 白帽子的匿名时代,正在终结——HackerOne强制身份验证这件事-安全KER - 安全资讯平台 纳米Work企业版正式启动全国各级渠道城市合伙人招募-安全KER - 安全资讯平台 Anthropic 的 Claude 在测试期间攻破 3 家组织,并向 PyPI 上传了恶意软件-安全KER 科技云报到:Agent时代到来,企业AI安全如何“内外兼修”?-安全KER - 安全资讯平台 微软发布网络安全模型MAI-Cyber-1-Flash-安全KER - 安全资讯平台 新一轮银狐攻击_管控终端再成控制工具-安全KER - 安全资讯平台 OpenAI 开源 Codex Security CLI:用于发现、验证和修复安全漏洞-安全KER
这次真不是吓你:搞勒索的,一个判了16年,一个要蹲32年-安全...
安全客 · 2026-08-11 · via 安全客-有思想的安全新媒体

摘要: Ransom Cartel创建者被判16年,Snowflake数据盗窃黑客认罪面临32年刑期,国际执法对勒索软件生态的打击正从”抓执行者”转向”端掉整条产业链”。

做安全的兄弟都知道,勒索软件是这几年最头疼的事。甲方半夜被加密了服务器,乙方被客户夺命连环call问”你们不是说防护到位了吗”,双方一起熬夜一起背锅。以前聊起勒索攻击,圈子里最常说的一句话是”抓不到人的,都在境外”。但最近一周,美国司法系统连甩两个重磅判决,把这句话按在地上摩擦。

8月5日,Ransom Cartel勒索软件创建者Maksim Silnikau被弗吉尼亚州联邦法院判处16年监禁。前一天,26岁的加拿大人Connor Riley Moucka在华盛顿州联邦法院认罪,承认入侵Snowflake云存储平台窃取165家公司数据并实施勒索,面临最高32年刑期。

国际执法对勒索软件生态的打击策略,正在发生根本性转变。

一、Ransom Cartel:一个人撑起来的勒索工厂

Silnikau,40岁,白俄罗斯人,网络化名”J.P. Morgan”、”lansky”。他从2005年就混迹俄语网络犯罪论坛,是个老江湖。2021年5月,他开发了Ransom Cartel勒索软件平台,在地下论坛公开招募”加盟者”。

这就是RaaS,勒索即服务。你不用懂怎么写恶意软件,Silnikau给全套工具:加密程序、从初始访问经纪人买来的被盗凭据,外加后台管理面板。加盟者通过面板发起攻击、跟受害者谈赎金、分钱。他还搞了评级系统,谁干得多、赎金收得高,谁排名靠前。

说白了,把勒索软件做成了加盟连锁店。品牌方提供产品和技术,加盟商负责执行,收益按比例分账。你以为搞勒索的都是技术大牛?人家早就标准化运营了。

2021到2023年,Ransom Cartel加盟者攻击了至少18家公司,分布在加州、纽约、内布拉斯加州和海外。检方确认赎金要求至少520万美元,已确认18名受害者损失超过670万美元——这只是报了案的,实际数字只会更高。

两个标志性案例。2022年8月,一家做机器人手术技术的医疗科技初创公司被攻击,业务中断整整两个月——对医疗行业,信息系统停摆两个月,可能意味着病人在等手术方案。2023年5月,一家律所联盟基础设施被攻击,一家律所扛了近一个月付了12.5万美元赎金,另一家同样扛了近一个月付了30万。

安全研究人员分析代码发现,Ransom Cartel底层跟REvil勒索软件源码高度相似。REvil是过去几年最臭名昭著的勒索组织之一,2024年其操作者Vasinskyi被判13年7个月,涉及2500多次攻击、7亿美元赎金要求。研究人员推测,Ransom Cartel由前REvil核心成员开发,但没拿到完整的代码混淆引擎——好比偷了配方,差了一道关键工序。

二、Snowflake案:165家公司被偷,950万美元损失

Moucka和同伙在2024年2月到10月间,用窃取的有效凭据入侵了Snowflake云存储平台账户,从至少165家公司窃取海量数据。受害名单包括AT&T、Ticketmaster、桑坦德银行、LendingTree等知名企业。

这不是普通入侵。AT&T被窃取超1亿用户通话和短信记录,Ticketmaster被窃取约5.6亿用户数据。偷的东西包括银行记录、财务信息、美国缉毒局注册号、驾照号、护照号、社保号——把一个人能有的所有敏感信息偷了个遍。

勒索所得约250万美元。但Moucka还把部分数据挂到BreachForums等犯罪论坛卖了,又赚49.5万美元。受害公司实际损失高达约950万美元。

更恶劣的是,他搞了二次勒索——用偷来的数据威胁一名政府官员及其家人。这已经不是”商业行为”,是纯粹的掠夺。

Mandiant的调查结论值得关注:Snowflake平台本身没安全漏洞。问题出在受害者凭据管理上——用的还是2020年的旧凭据,长期不换,没开多因素认证。老问题:云平台给你锁,你不用,然后怪门没锁好。

Moucka在2024年11月在加拿大被捕,2025年7月引渡到美国,10月27日宣判,最高刑期32年。他落网前接受媒体采访时说,早就料到会被抓,已经在销毁证据了。

三、拐点已至:国际执法正在重塑游戏规则

把这两个案子放在一起看,几个趋势非常清晰。

第一,引渡常态化。Silnikau在波兰被捕引渡至美国,Moucka从加拿大引渡至美国。跨大西洋执法协作明显加速,以前勒索组织选基地的原则——”躲在对美引渡不积极的国家”,这个安全区在急剧缩小。

第二,打击目标上移。过去抓的是干具体活的加盟者,现在直接抓RaaS平台的创建者和管理员。打掉一个加盟者,平台换个马甲继续招人;打掉平台创建者,整个加盟体系就断了。Silnikau的16年刑期超过REvil操作者Vasinskyi的13年7个月——虽然Vasinskyi的攻击数量和赎金规模大得多——说明量刑在抬高,对”组织者”的惩罚力度在加大。

第三,平台不是免死金牌。Snowflake案说明,利用合法云平台做跳板攻击,执法机构一样能追到你。用窃取凭据、藏在合法服务后面、跨国操作——这些以前被认为能增加追查难度的做法,现在不够用了。

第四,商业化越深,线索越多。Ransom Cartel的RaaS模式涉及招募、评级、分账、混币——每多一个环节就多一串数字足迹。加盟式运营扩大攻击面的同时,也扩大了暴露面。

四、对我们的启示:别再把所有希望寄托在”抓不到人”上

先说对甲方的建议。Snowflake案的核心教训只有一条:管好你的凭据。三年不换的密码、不开多因素认证、服务账号权限过大——这些是勒索攻击者最喜欢的”邀请函”。立刻排查所有云服务账号的认证策略,强制开启MFA,服务账号做最小权限收敛,定期轮换凭据,审计异常登录行为。这些活说起来都很基础,但基础的事做没做到位,差的就是”出不出事”。

对乙方和应急响应团队来说,这条消息值得拿出来跟客户说。以前客户问”他们抓不到人就没办法了吧”,现在可以直接甩这两个案子:不是抓不到,是还没轮到。刑期在加码,国际协作在加速,这不是什么”未来趋势”,是正在发生的事。

最后说个更深的思考。很多人觉得勒索软件的执法打击跟自己没关系,反正都是境外的事。但看看这些案例里的受害者——律所、医院科技公司、电信运营商——这是全行业的共同威胁。当勒索攻击变成了标准化商业产业链,当执法打击从”零散抓捕”进化成”端掉整条链”,每个做安全的人都在博弈现场。

Silnikau在2021年5月1日在俄语网络犯罪论坛发过一个帖子,公开招募”年收入1000万美元以上公司的网络访问权限,价格100美元起步”。三年后的2024年8月,他从波兰被引渡到美国。赚的那点黑钱,还不如老老实实写代码。

这就是新常态:做勒索的,不管你躲在哪个国家,不管你用了多少层代理和混币,追你是时间问题,判你是迟早的事。