文章总结: 中国电信云堤MSSP服务结合AI构建勒索防护闭环,2025年勒索病毒在应急事件中占比42.1%,以Weaxor家族为主。文章通过广东某客户案例展示了从SQL注入到分钟级阻断的全过程,介绍了针对Weaxor团伙的沙箱联动追踪技术。平台通过AI载荷解析与全网情报联动实现一家受击全网预警。建议落实补丁更新、网络隔离、数据备份及安全意识培训,并接入MSSP服务提升整体防护能力。
综合评分: 82
文章分类: 应急响应,恶意软件,安全运营,威胁情报,产品介绍
“我怎么中毒了?”——MSSP主动服务+AI预警,一次跑赢勒索攻击的防护实践
电信云堤
2026年2月13日 17:02
北京
基于近一年的持续监测与AI分析能力,中国电信天翼安全-云堤安全托管服务(MSSP)已构建起覆盖攻击监测、威胁情报生成、跨客户情报联防及跨层级防护联动的闭环体系,形成勒索威胁的分钟级发现及自动化响应能力。
1. 总体情况概览
云堤安全托管服务(MSSP)在2025全年运营过程中,累计处置各类安全应急事件超300起,勒索病毒已成为最主要的安全威胁,占比42.1%。其中勒索攻击样本中,Weaxor 勒索家族占比超过 90%,呈现活跃态势。
经分析,被攻击地域主要分布于江苏(53.9%)、福建(13.4%)、山东(7.1%)、贵州(5.2%)、陕西(5.1%)。行业分布以制造业(19.2%)为主,医卫(13.5%)、政府(12.4%)、金融(10.6%)次之。攻击目标集中在数据价值高、业务连续性要求强的行业。
2. 勒索案例——广东某客户遭受勒索病毒攻击,天翼安全运营平台自动预警,MSSP运营团队主动协助溯源
1、1月22日8:45,天翼安全运营平台基于全网客户亿级数据提炼勒索相关告警,实时产生勒索情报并更新勒索情报库。
2、1月22日9:57,攻击者通过“/handler/SMTLoadingMaterial.ashx”进行SQL注入攻击,利用漏洞修改数据库配置。
3、1月22日9:58,攻击者通过sqlps.exe执行混淆powershell命令,MSSP运营团队通过自动化AI工作流工具进行解码,获取勒索外联IOC。
4、1月22日10:01,天翼安全运营平台监测到客户存在勒索告警,触发自动处置策略,在企业微信群同步客户且发送短信通知,MSSP运营团队第一时间联系客户主动协助处置。
5、MSSP运营团队上机排查后,测试客户系统确实存在漏洞,但已阻断勒索文件下载,最终联系应用厂商修复高危漏洞,成功帮助客户实现勒索防护。
3. 应对手段——勒索团伙攻击手法追踪
Weaxor团伙全年以Cobalt Strike为核心远控工具,攻击手法随防护对抗动态演变,但通过多维度技术手段仍能够实现有效追踪。
2025年上半年,Weaxor团伙使用高端口隐藏Cobalt Strike Beacon通信,通过混淆加密的PowerShell弱特征绕过基础检测,结合日志分析,可以测绘出部分攻击资产。
2025年下半年,Weaxor团伙升级对抗并变换特征,C2 IP高频更换,Profile文件快速迭代,导致基于Header的弱特征检测失效,常规测绘无法直接定位攻击资产。
结合以上Weaxor团伙的手法,采用沙箱联动测绘,提取行为特征,关联深度日志包括终端日志、流量日志与威胁情报库交叉验证,单日捕获200+攻击资产,所有资产已纳入情报监控系统,进行7×24小时持续监测,实时更新团伙战术情报。
4. 处置思路——打造融合AI的威胁情报预警体系
基于累计勒索攻击应急处置案例、全网流量日志的系统化分析与威胁特征沉淀,天翼安全运营平台已建成并上线融合AI工作流的全自动化勒索情报监控与处置体系。该体系通过以下核心能力实现闭环防护:
1、特征提取与规则匹配:从原始告警数据中提炼勒索攻击行为特征,通过预设规则库与多维度关联分析快速定位潜在威胁。
2、AI驱动的载荷解析:依托AI工作流对攻击载荷中的多层编码、加密混淆及反沙箱规避指令进行自动解析与语义还原,精准提取关键IOC。
3、全流程自动化处置:实现对高混淆攻击行为的自动识别→智能研判→闭环处置全流程自动化,形成覆盖网络侧与终端侧的立体化防护能力。
在情报联动机制方面,当任一客户环境触发勒索相关告警,平台可自动生成威胁情报并赋能于全网客户,打破“单点防御”局限,实现“一家受攻击,全网早预警”的联防效果。
实践证明,尽管攻击者通过代理IP实施分布式扫描以规避溯源,但其攻击成功后与C2服务器的通信地址等核心IOC的变化范围相对有限。依托体系的自动化处置机制,对关键外联地址实施精准封控,可将攻击响应时间从传统的“小时级”缩短至“分钟级”,有效遏制攻击在客户间的横向扩散。
5. 防范建议
勒索病毒防护的核心是“预防为主,备份兜底”。通过技术防御减少攻击面,结合管理措施规范操作,一旦感染立即隔离并利用备份恢复,可最大限度降低损失。安全是持续的过程,需定期评估并更新防护策略。
1、补丁与终端防护:定期更新安全补丁,修复已知漏洞。部署EDR或杀毒软件,实时监控。
2、网络隔离与访问控制:加强访问策略,关闭不必要的端口,加强暴露面风险管理,限制IP白名单访问。
3、数据备份与隔离:定期进行本地+云端的存储,并验证备份完整性。
4、安全意识培训:定期开展钓鱼邮件识别、恶意链接防范培训。
5、安全监测防护:通过MSSP服务实时监测,及时拦截,快速应急响应。
中国电信云堤安全托管服务(MSSP)是中国电信天翼安全公司面向所有客户推出的安全托管服务,依托“云端运营+属地化服务”支撑力量,通过标准化安全运营流程,打造运营商特色“O2O”一体化托管式安全运营服务。
📞欢迎联系客户经理下单试用,或拨打售前咨询电话:4009259120
供稿:MSSP运营团队
排版:武云龙
编辑:李雪
校对:陈师慧
执行主编:田金英
主编:冯晓冬
推荐阅读
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:电信云堤 《“我怎么中毒了?”——MSSP主动服务+AI预警,一次跑赢勒索攻击的防护实践》