文章总结: DragonForce是以组织形式而非技术见长的勒索团伙,利用泄露代码构建联盟并打击对手,归因显示其可能为俄罗斯来源且存在假旗策略。其TTP多为已知手段,但创新点在于滥用微软Teams中继进行C2通信以规避检测。蓝队应优先修补边缘漏洞、监控异常登录与PowerShell行为,并关注Teams流量中的QUIC异常及内核驱动加载等深层指标。
综合评分: 88
文章分类: 威胁情报,勒索软件,安全运营,实战经验,其他
DragonForce:一个靠组织而非技术做大的勒索团伙
赛博57
赛博57
赛博57库
2026年10月3日 14:00
广东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
| |
| — |
| 威胁情报 DragonForce 拆解:一个靠组织而非技术做大的勒索团伙,以及它藏在 Teams 中继里的 C2 DragonForce · 勒索卡特尔 · RaaS · Backdoor.Turn · BYOVD · 归因 赛博57库 · 2026-10-03 |
| |
| — |
| 📌 本文怎么读 比利时网络安全中心(CCB)在这份 30 页画像里写了一句很关键的话:“该团伙的入侵手法没有新颖技术”。本文就沿着这句官方定性展开——它的武器不是技术,是组织形式。全文共四块:它怎么从泄露代码一步步结成联盟(含对竞争对手 BlackLock 的动作)、一堂归因课(假旗判断为何只是”中等置信度”)、它那套”全是从别处见过的”TTP 全链路、以及最值得技术侧关注的一件事——把 C2 藏进合法的微软 Teams 中继(不是 Teams 的漏洞,而是滥用平台信任模型,出口检测因此天然失效)。最后给出分两档的蓝队落地清单,每项都标注数据源。文中对”已核实事实 / 带置信度的判定 / 低等级单一来源”三类信息分别标注口径,文末另附调研范围与方法。彩蛋:CCB 画像要点、TTP 全链路卡与两档检测清单已整理成《DragonForce 威胁画像速览》,关注公众号回复「画像」获取下载链接。 |
01 · 先说结论:它的武器不是技术,是组织形式
2026 年 5 月,比利时网络安全中心(CCB)发布了一份 30 页的 DragonForce 威胁行为者画像,里面有一句评价值得先摆在最前面:
| |
| — |
| “DragonForce 的入侵手法没有新颖技术,与其他经济动机团伙基本重叠。” |
这句话来自官方报告,不是批评者的贬低。它意味着:我们面对的不是一个技术领先的团伙,而是一个把”组织形式”当武器的团伙。
那么它到底做成了什么?CCB 给出的数字是:
| |
| — |
| DragonForce 速览(CCB 画像) ────────────────────────────────── 出现时间 2023 年 12 月 双勒索(加密 + 窃取)RaaS 受害者数 400+(含两家比利时机构) 目标国家 高 GDP 西方国家,美国为主 重点行业 制造 / 商业服务 / 科技 / 建筑 / 医疗 归因 CIS / 俄罗斯来源 与"DragonForce Malaysia"的关联是假旗(CCB 判定, 中等置信度,非既定事实) 前景 扩张轨道,预计 2026 年达峰 ────────────────────────────────── |
它的”卡特尔”不是营销词,是它真实的增长方式——这一点我们下面单独讲,因为它是本文认为最值得国内团队理解的部分。
02 · 它是怎么长大的:从泄露代码到联盟扩张
先解释一个本文会用到的说法:所谓”卡特尔”(cartel),在勒索生态里不是指合并成一家公司, 而是指若干独立团伙结成联盟——共享勒索软件、共享曝光渠道(泄密站)、互相介绍加盟者, 对外表现得像一个联合体。理解这一点,”组织形态是武器”这句话才落得下去。
DragonForce 的成长路径,几乎每一步都踩在前人的失败上:
| |
| — |
| 联盟扩张路径 ────────────────────────────────── ① 起步 2023-12 出现,建 DragonLeaks门户;早期载荷基于泄漏的 LockBit 3.0 builder ② 双代码库 一套源自 LockBit 3.0; |-- 另一套实为 Conti V3 变种,并加入 BYOVD 能力; |-- 2024-07 再推第二个变种供加盟者自选 ③ 组联盟 宣称转型"勒索卡特尔",与LockBit、Qilin 在俄语地下论坛结盟 ④ 打击对手 24 小时内篡改竞争对手BlackLock 泄密站,泄露其配置、内部聊天与 buil der 产物(CCB:可能有协调,指向软交接 ——属推断,非结论) ────────────────────────────────── |
第 ④ 步的细节值得单独看:BlackLock 的代码库与 DragonForce 的几乎一致,而 BlackLock 的管理员全程没有抵抗。 CCB 的措辞很克制——证据”表明可能是有协调的”,并指向”软交接”的可能。这是推断而非结论:公开材料能证实的是这次篡改与泄露事件本身,以及两家代码库高度相似这一事实。
把这条路径抽象一下,得到一个对国内团队有用的观察:这类团伙的竞争点不在代码,而在流量入口与曝光渠道。 CCB 记录的事实是:它的载荷来自两套泄露代码库(LockBit 3.0 与 Conti V3),而它的扩张动作表现为结盟(与 LockBit、Qilin)和对竞争对手泄密站的公开打击。CCB 同时给出一个中等置信度的判断:勒索生态可能继续整合(吸收或收编对手)——注意这是可能性判断,不是已经发生的趋势。
03 · 归因:为什么 CCB 判断”DragonForce Malaysia”是假旗
先解释术语:”假旗”(false flag)指一方刻意把自己的攻击伪装成另一个团体所为, 目的是把归因引向错误方向——在网络犯罪里,它常被用来借地缘政治议题转移视线,或甩锅给别的团伙。
这一节值得单独讲,因为它是一堂归因课。同时划清边界:假旗是 CCB 的”中等置信度”判定,不是已确认的事实。
| |
| — |
| 归因证据链(CCB) ────────────────────────────────── 支持 CIS / 俄罗斯来源 · 载荷基于与俄罗斯团伙相关的泄露 builder · 在 RAMP(俄语地下市场)推广,沟通以俄语为主 CCB 判定(中等置信度) · "DragonForce Malaysia"是假旗 · 纯经济动机,无政治背景迹象 未确证 · RansomHub 曾指控其与俄 FSB有联系——CCB 称无确凿证据 ────────────────────────────────── |
给防守方的启示不是”它到底是谁”,而是”别把假旗当线索”:一个团伙主动挂上地缘政治标签(在这里是借”Malaysia”的活动团体名号),会污染所有基于”动机”判断的防御假设。归因要落回可复现的技术与基础设施证据,而不是它自称的名号。
04 · 它的打法:全是从别处见过的动作
既然 CCB 说它没有新技术,那它的动作就值得逐段列出来——因为防守方要拦住的正是这些”不新的”动作。
| |
| — |
| 已观测 TTP(CCB 附录 C + Mallory) ────────────────────────────────── 初始访问 钓鱼 [T1566];利用已知漏洞 [T1190](Apache Log4j2、 Ivanti Connect Secure 等) 暴露面 Ivanti、FortiOS、FortiProxy、SonicOS SSL-VPN、 SmartScreen、SimpleHelp RMM 执行 LOTL;PowerShell [T1059.001] 拉取 Cobalt Strike beacon;投放破解软件/注册机 [T1204] 持久化 滥用管理员账号 [T1078]; 改注册表关闭安全服务 [T1112] 横移 AdFind;SimpleHelp RMM 漏洞; RDP / SMB;PsExec;WMI 规避 [T1497] 检测沙箱/调试环境;BYOVD 关停或绕过 EDR / AV 外传加密 窃取凭据后外传,再执行加密 ────────────────────────────────── 证据等级较低(单一社区报告,不可外推) SimpleHelp + AnyDesk、备份系统凭据、 KslD.sys 关闭 Defender、外传工具取数 ────────────────────────────────── |
2026 年 5 月的英国战役可以给这些动作配上一组具体数字(Mallory 汇总):5 月内公开点名 7 家英国受害者;2026-05-27 单日全球挂出 22 个受害者(含 4 家英国机构);受害行业跨专业服务、金融、物流、建筑、科技、奢侈品零售——典型的”机会主义”而非垂直深耕。其中一个被点名的受害者是 MSP(客户含中大型与财富 500 企业),这意味着下游连带风险。
还有一条不能漏,它把本系列之前写过的内容接上了:
| |
| — |
| 2025 年 5 月,DragonForce 曾宣称对英国零售商 M&S、Co-Op、Harrods 的攻击负责, 但后续评估认为很可能是 Scattered Spider 使用 DragonForce 的勒索软件实施的。 |
这个案例更像是一次”前端与后端分离”的组合:有人负责打进去(Scattered Spider 擅长社工与身份攻击),有人提供勒索载荷与曝光渠道。需要说明的是,这种分工是从个案推断出的可能关系,不是已证实的固定机制——但它已经足够支撑一条防御结论:如果只盯”勒索软件家族”,就会漏掉前端那个真正打进去的人。
由此必须补一条归因纪律:DragonForce 是 RaaS 运营方,具体战役未必由核心成员实施——把”勒索软件品牌”直接等同于”攻击主体”会误导响应。当你看到 dragonforce.exe 时,你确认的是”用了这套载荷”,而不是”这个团伙亲自来了”。响应动作(找初始入口、判断数据是否外泄)要按”实际执行者”来查,而不是按品牌来查。
05 · 最值得技术侧关注的一件事:把 C2 藏进合法的 Teams 中继
如果这份材料里只能挑一个技术点讲,我挑这个。
2026 年 6 月,Symantec 与 Carbon Black 披露了一起 2025 年 12 月的入侵:某美国大型服务企业被植入一个此前未在野出现的 Go 语言远控「Backdoor.Turn」,而它的落点是企业的 Microsoft Teams 实例。
它的 C2 路径值得逐段看:
| |
| — |
| Backdoor.Turn 的 C2 链路 ────────────────────────────────── ① 取令牌 向微软 Skype 支撑的身份服务获取"匿名 Teams 访客令牌" ② 借中继 用合法的微软 TURN 中继建连 ③ 跑传输 建立 QUIC 会话,把受害主机与攻击者控制的服务器接通 ────────────────────────────────── 结果:出站目的地址就是微软自己的中继服务器,与正常 Teams 中继活动几乎无法区分 ────────────────────────────────── |
关键定性必须说清:这是滥用平台的信任模型,不是 Teams 的漏洞。(以下链路描述仅用于说明”为什么检测会失效”,不构成任何操作指引。) 换句话说,没有补丁可打——你只能改变自己的可见性与检测假设。
这个 RAT 的能力也不容小觑:远程命令执行与进程创建、网络扫描、TLS 证书采集、LDAP/AD 枚举、浏览器凭据窃取、基于凭据的横向移动。它在被发现前维持访问约 1–2 个月,并为长期驻留做了三件事:修改 Windows “Limit Blank Password” 策略以允许空口令访问、新建账号、修改防火墙规则保持 C2 可达。
这对防守方提出了一个结构性挑战:如果你的出站检测依赖”目的地址是否可疑”,那么这条链路天然看不见——因为目的地址就是微软自己的中继。你必须转向行为与配置层:谁在改空口令策略、谁在加账号、谁在改防火墙,以及一个终端为什么在短时间内既做 LDAP 枚举又做浏览器凭据读取。
这也解释了为什么 ZeroFox 判断滥用可信协作服务做 C2、外传与投递,是自 2025 年中以来持续演进的战术趋势——它几乎必然提高那些主要依赖网络出口监控的团队的检测难度。
06 · 蓝队怎么落地
下面的清单分两档:第一档是低投入就能做的,第二档需要额外的采集能力或产品功能。
| |
| — |
| 第一档 · 高性价比(低投入) ────────────────────────────────── ① 管理员名爆破与"失败后成功" 数据源:VPN / RDP / AD 认证日志 ② 边缘设备版本落后与利用痕迹 数据源:资产台账、漏洞扫描、 WAF / VPN 日志 ③ PowerShell 下载执行与后继进程 数据源:PowerShell 日志、EDR、Sysmon ④ 常见横移链路 数据源:进程创建、网络日志 看点:AdFind / PsExec / WMI / RDP ⑤ 关防护与驻留动作 数据源:注册表审计、服务日志 ⑥ RMM 异常(SimpleHelp 等) 数据源:软件清单、远控审计 (AnyDesk 属社区个案) ⑦ 身份与凭据(CCB 建议核心项) 数据源:身份审计、PAM、暗网监控 看点:MFA / PAM / 被盗凭据 ⑧ 钓鱼缓解 数据源:邮件网关、演练记录 ⑨ 可疑破解软件 / 注册机 数据源:终端文件来源与执行审计 ────────────────────────────────── |
| |
| — |
| 第二档 · 高成本(需额外能力) ────────────────────────────────── ⑩ 异常内核驱动加载 → 安全产品失效 数据源:EDR 内核遥测、驱动信誉库 ⑪ DLL 劫持与异常共享模块加载 数据源:模块加载遥测、应用控制 ⑫ 匿名访客令牌 + TURN + 持续 QUIC 的组合异常 数据源:身份审计、代理/NDR、Teams 遥测 ⑬ LDAP 枚举 + 浏览器凭据访问 + 扫描 + 建号,短时连续发生 数据源:EDR + AD 审计 + NDR ⑭ 备份凭据异常 + 加密前批量外传 数据源:备份审计、外传流量特征(社区个案口径,证据等级较低) ────────────────────────────────── |
一条容易被忽略的优先级:CCB 把”持续修补互联网暴露面与边缘设备“放在建议的核心位置。依据是该团伙已观测的入口里,已知漏洞利用与暴力破解占了大头(另有一路是钓鱼)——也就是说,挡住它不需要零日级别的能力,只需要把已知漏洞和弱口令这两件事管住。
07 · 收尾:真正的教训是”组织优势”
回到开头那句官方评语:它没有新技术。
但它的成果是:400+ 受害者、把泄密站做成联盟平台、吞并竞争对手、单日挂出 22 个受害者、预计 2026 年活动达峰。这些都不是技术创新能解释的,这是组织效率。
对防守方来说,这个案例给出的三条判断值得记下来:
01 勒索生态进入了”并购期”——你会看到越来越多”同一个泄密站、不同前端团伙”的组合。评估威胁时,要看”谁打进来”和”谁负责加密”是不是同一批人。
02 最危险的战术不是最新的,而是最”合法”的——把 C2 藏进 Teams 中继、用 RMM 工具横移、用破解软件投递,这些动作在日志里都长得像正常业务,由此必须给国内安全人员敲个警钟,有时安全管理必须要贯彻管理规则。平台的信任模型会被滥用,而平台没有漏洞。出了安全事件后,谁承担后果,谁来负责。
03 挡不住的不是技术差距,是补丁差距——它的入口清单(Ivanti、FortiOS、SonicOS、Log4j、SmartScreen、SimpleHelp)里没有任何一项需要零日漏洞。把已知漏洞的修补速度提上来,就是对这类团伙最有效的反制。
附 · 调研范围与方法
| |
| — |
| 调研范围 ────────────────────────────────── 时间窗口 公开材料更新至 2026-06 覆盖对象 团伙起源与组织形态、受害者特征、归因判定的证据与置信度、 已观测 TTP、Backdoor.Turn 不覆盖 未公开的受害者细节,以及任何与勒索谈判相关的操作信息 ────────────────────────────────── |
调研方法:以官方与厂商一手报告为主线,用多来源交叉核对的方式区分三类信息—— ① 已核实的客观事实(如版本、时间、观测到的技术动作); ② 第三方机构带置信度的判定(如”假旗””软交接”); ③ 证据等级较低的单一来源细节。 成稿时对三类信息分别标注口径与置信度,避免把推断写成结论。
参考与延伸:
• CCB 比利时《Threat Intelligence Report: DragonForce》(TLP:CLEAR,2026-05-20,情报截止 2026-04-16):https://ccb.belgium.be/news/threat-intelligence-report-dragonforce
• ZeroFox《Flash Report: DragonForce Conceals C2 in Legitimate Relay Infrastructure》(2026-06-19):https://www.zerofox.com/intelligence/flash-report-dragonforce-conceals-c2-in-legitimate-relay-infrastructure/
• Infosecurity Magazine 对 Symantec / Carbon Black 披露的报道(2026-06-16):https://www.infosecurity-magazine.com/news/dragonforce-ransomware-hidden/
• Mallory 对 2026 年 5 月英国战役的汇总:https://mallory.ai/stories/019ed49d-4994-7ef2-b834-8f74183a85be
• 本系列相关:Scattered Spider 与 Windows 设备标识(GDID)案的拆解
本文为公开威胁情报材料的整理与分析:事实、数字与置信度判定均来自上述来源,其中”400+ 受害者”(CCB 口径)与”560 次攻击”(ZeroFox 口径)统计口径不同,不可混用;”DragonForce Malaysia 为假旗””BlackLock 疑似软交接”等均为第三方机构的置信度判定或推断,非既定事实;Backdoor.Turn 的具体入口方式至今未知。文中不含任何攻击手段细节、勒索渠道、泄密站点信息或可照做的操作步骤,相关分析仅用于防御与威胁情报工作。另需说明:文中 KslD.sys、备份系统凭据、外传工具等细节来自单一社区事件报告,证据等级低于官方报告;《C2 狩猎》类操作指引不在本文范围内。
| |
| — |
| ⚠ 免责声明与边界 ① 本文为公开威胁情报材料的整理与分析,不含攻击手段细节、勒索渠道、泄密站点信息或可照做的操作步骤,仅用于防御与威胁情报工作。② 统计口径不可混用:CCB 的”400+ 受害者”与 ZeroFox 的”560 次攻击”定义不同。③ 属第三方判定或推断、非既定事实:”DragonForce Malaysia 为假旗”(CCB 中等置信度)、BlackLock”软交接”(推断)、生态进一步整合(中等置信度可能性)、Backdoor.Turn 入口来自 IAB(概率性判断)。④ 证据等级较低:KslD.sys、备份系统凭据、外传工具、AnyDesk 等来自单一社区事件报告,不可外推。⑤ 文中引用的来源与产品仅用于说明方法,不构成推荐或背书。 |
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:赛博57库 赛博57
赛博57《DragonForce:一个靠组织而非技术做大的勒索团伙》