目录 执行摘要 4eCrime 概述 6912大型狩猎4地下生态系统定向网络犯罪威胁观察到的网络犯罪服务提供者 基于越南的威胁 14 15结论 推荐16关于CrowdStrike 18 执行摘要 亚太及日本(APJ)地区已出现网络威胁的新时代,其特点是“积极进取的对手”的崛起——这一术语出自CrowdStrike 2025年全球威胁报告。这类现代威胁行为者以商业般的纪律性运作,执行攻击时具备战略精准性、可扩展的基础设施,并明确专注于最大化影响。他们的方法体现了类似企业效率的精算思维,使其能够更快、更具影响地达成目标。 在此环境下,创新是保持领先的关键。亚太区各组织必须采用先进技术并采取主动式威胁搜寻策略,以超越那些不断调整战术的对手。这些威胁行为者利用技术和人类漏洞。他们运用社会工程学手段,这些手段常被人工智能放大,并针对不受管理的设备——这些设备处于传统IT监管之外。这些盲点为攻击者提供了未经检测的数据窃取、横向移动或更大范围系统妥协的入口。 CrowdStrike反制作战团队整合了行业领先的威胁情报和一流的托管威胁搜寻服务,并借助AI驱动的CrowdStrike Falcon®平台,以侦测、干扰并阻止有企图的对手。反制作战团队由两个紧密协作的小组组成。CrowdStrike情报小组提供可操作的报告,识别新出现的对手,监控其活动,并实时捕捉新兴的网络威胁发展动态。CrowdStrike OverWatch小组利用这些情报,在客户遥测数据中主动进行威胁搜寻,以侦测和应对恶意活动。这两个小组协同合作,通过提供大多数组织所缺乏的情报、威胁搜寻技能和资源,保护着数千家客户免受最复杂对手的侵害。 不同区域的全球网络犯罪威胁行为者正活跃于不断演变的亚太地区网络犯罪格局中。除了对全球组织造成影响的重大勒索软件团伙外,一些知名度较低的网络犯罪行为者正积极针对亚太地区,特别是通过支持网络钓鱼、凭证盗窃和变现活动的中文地下渠道。在东南亚,受经济利益驱动的网络犯罪行为者正将目光聚焦于高价值社交媒体商业账户,反映出一种向量身定制、机会主义针对性转变的趋势。在CrowdStrike的对立方命名体系中,这类受经济利益驱动的网络犯罪分子被称为SPIDERs。 本报告基于CrowdStrike情报报告,深入分析了2024年1月至2025年4月亚太地区网络犯罪威胁态势。报告探讨了中亚、东亚、东南亚、南亚和大洋洲地区的区域对手、地下经济以及恶意软件趋势,旨在为应对当今最具进取心的对手提供必要的背景信息和清晰度。 eCrime 概述 大型狩猎 2024年1月1日至2025年4月30日,CrowdStrike Intelligence记录了763个基于亚太地区的受害者姓名,这些受害者出现在勒索软件和数据勒索专门泄露网站(DLS)上。1 在此时间范围内,DLS上出现最多的五个国家是印度、澳大利亚、日本、台湾和新加坡(图1)。尽管亚太地区代表全球人口的一半以上,但基于该地区的受害者仅占全球8,418个出现在DLS上的组织中的9%。 勒索软件攻击者最常针对制造业、科技业、工业与工程业、金融服务业和专业服务业(见图1)。 根据DLS数据,OCULAR SPIDER、BITWISE SPIDER、BRAIN SPIDER、TRAVELING SPIDER和PUNK SPIDER从2024年1月至2025年4月向亚太地区(APJ)发布了最多的勒索软件威胁(见图2)。这些对手在区域内的受害者比例与基于亚太地区的“大型游戏狩猎”(BGH)的整体受害者比例相似,表明这些对手很可能机会性地针对相关的亚太实体,而非具有整体战略意图。 这些对手(除BITWISE SPIDER外)在其DLS清单上并未列出中国实体,尽管中国既是世界第二大经济体,也是世界第二人口大国。OCULAR SPIDER——否则是最活跃的对手——明确禁止其附属机构针对中国、独立国家联合体(CIS)、古巴以及朝鲜民主主义人民共和国(DPRK)。BGH对手禁止某些目标区域并不罕见,但这种禁止通常仅限于CIS国家。 作为服务的勒索软件(RaaS)提供商FunkLocker(通过人工智能开发)和KillSec在其DLS上指名了大量基于亚太及日本(APJ)的受害者,分别占其总受害者的35%和32%。在这些受害者中,大多数位于印度(FunkLocker为21%,KillSec为33%)。CrowdStrike情报部门目前无法评估攻击者的目标;然而,FunkLocker在一次采访中声称,他们根据收入和薄弱的防御能力来选择目标实体。该组织的头目Scorpion历史上也曾从事黑客活动。 地下生态系统 尽管中国政府加强了对互联网的限制和打击网络犯罪,但明网和暗网市场在中国语言的地下生态系统中仍然十分突出。网络犯罪分子还维持着众多Telegram频道,用于宣传和招募犯罪服务。可能作为对政府控制的回应,讲中文的网络犯罪分子已采用了独特的策略,优先考虑行动安全(OPSEC)和默认匿名性。 以下各节将介绍主要的中语市场 Chang’an、FreeCity 和 Huione;历史上,现已停运的 Huichan 和 Tea Horse Road 也曾非常突出。 长安市场 中文翻译: 中文翻译: 著名的中文犯罪市场长安(又名长安不夜城,或称市场多个板块广告的众多犯罪服务)自2022年起活跃。该网站提供(例如数据资源、拥有超过7000名当前成员的Telegram市场;尽管大部分讨论发生在Telegram上的实体物,长安鼓励成员使用市场的托管服务进行交易。品;技术技能;数据资源;卡料;技术技能;服务,卡料服务业务)以及专门的实体物讨论。 很可能是由于中国政府打击网络犯罪,长安(Chang’an)强调匿名性。在商品列表中,卖家的用户名默认会被隐藏,只显示用户名每个单词的首字母和末字母。类似地,该市场禁止卖家在商品列表中提供联系方式。取而代之的是,客户可以在商品下方留言,或通过长安的私信功能联系卖家。 为避免引起执法部门的注意,长安禁止某些广告内容。2024年9月,长安管理员表示,间谍活动、政治和法律等内容被禁止。 自由城市场 自2020年起运营的自由城(一个犯罪市场,也提供英语、俄语和乌克兰语用户界面,即“自由城”)是一个知名的中文界面,旨在吸引中国地下生态系统以外的用户(见图3)。CrowdStrike情报部门已识别出一些不说中文的自由城用户。例如,自2025年1月以来,说俄语的用户“Lord”一直在推广RMS Loader x3,声称中文论坛提供了许多销售恶意软件的机会。 FreeCity 市场板块包括: • 数据情报 (Shùjù Qíngbào)• CVV 梳理 (CVV Shūlǐ)• 实体物品 (Shítǐ Wùpǐn)• 私人担保 (Sīrén Dānbǎo)• QP/CP 专属 (QP/CP Zhǔyǒn)3• 服务接单 (Fúwù Jiēdān)• 虚拟资源 (Xūnǐ Zīyuán) 与其它中文网络犯罪市场类似,FreeCity 也有几个相关的 Telegram 频道,包括以下这些: • 中文社区频道 (Zhōngwén Shèqū)• 暗网教程频道 (Ànwǎng Jiàochéng);zhè ge kàntǐng zhǔyào jiěshì rúhé yòng Tor hé VPN lái yuèpò• 骗子曝光频道 (Piànzǐ Bàoguāng) 优品/好旺担保交易平台 昊恩集团是一家基于柬埔寨的综合性企业集团,管理金融服务、房地产、交通运输和保险业务。2021年,昊恩集团推出基于Telegram的服务“昊恩保障”,表面上是一个用于购买和销售合法商品和服务的平台,该平台在昊恩集团的在线支付应用程序“昊恩支付”的网站上进行了推广。 尽管其声称的意图,Huione Guarantee迅速成为中文威胁行为者最突出的eCrime市场,该市场利用该服务进行洗钱、提现、托管和违禁品销售。该平台尤其受到猪屠宰诈骗操作者的青睐——这是一种欺诈活动,通常由被迫在胁迫下工作的人员实施,受害者通过社交或约会平台被诱骗,并被操纵投资加密货币,这些货币最终被窃取。洗钱和猪屠宰诈骗在东南亚地区仍然普遍存在。执法机构正在柬埔寨、老挝、缅甸、泰国和越南积极打击这些活动。 Huione Guarantee 运营着一个由 Telegram 频道组成的网络,分为两类:公共群组,采用订阅模式,服务于交易量大的威胁行为者;专用群组,专为两人之间的单次交易设计。在其运营期间,Huione Guarantee 在电子犯罪行为者中建立了透明和值得信赖的声誉,并促成了约 270 亿美元的交易,主要使用泰达币(Tether)。 2025年5月1日,美国财政部金融犯罪执法网络(FinCEN)发布一项裁决,将Huione集团列为重点反洗钱金融机构,并采取措施阻止其接入美国金融体系。大约在同一时间,该服务商将其名称更改为Haowang Guarantee,但新名称并未持续多久,因为Telegram开始关闭该服务商的频道并封禁管理员账户。 截至2025年5月中旬,惠恩/浩王担保的公共群组服务已停止。该群组将剩余的加密货币资产转移至eCrime市场平台豆豆担保,用于客户结算。7名与惠恩/浩王担保相关的Telegram用户声称专用群组仍在运营,但CrowdStrike情报部门并未证实该服务的当前状态。 定向网络犯罪威胁 CrowdStrike情报部门追踪了四个位于亚太地区(APJ)的命名主动网络犯罪对手:CHARIOT SPIDER、RADIANT SPIDER、SINFUL SPIDER和SOLAR SPIDER(见图5)。除SOLAR SPIDER外,这些对手主要采取机会主义策略,并未观察到它们针对该地区。网络犯罪对手(尤其是在东欧)有时会因国家主义忠诚或避免法律后果而禁止针对其自身地区。 尽管CrowdStrike Intelligence没有观察到APJ eCrime行为者明确禁止区域性目标,但中文市场平台的规则和对匿名的强调表明他们希望避免执法部门的注意。 尽管如此,CrowdStrike情报部门已识别出可能使用远程访问工具(RAT)ChangemeRAT、ElseRAT和WhiteFoxRAT针对中文和日文使用者的中文说唱诗犯罪分子。 变革者 自2024年10月以来,一名身份不明的、受经济利益驱动的威胁行为者已向中文用户传播ChangemeRAT,其持续通过托管在疑似通过搜索引擎优化(SEO)中毒或恶意广告(malvertising)传播的网站上的恶意Microsoft软件安装程序(MSI)文件交付有效载荷。 2025年3月,CrowdStrike情报部门发现一场名为ChangemeRAT的攻击活动,该活动针对使用中文的用户,其载荷伪装成合法的中文应用程序,包括有道词典和思果即时通讯。 该活动利用了多个合法的MSI二进制文件,通过侧载(sideload)的方式部署了多种包含合法但无效签名的恶意加载器动态链接库(DLL)。这些无效签名表明攻击者很可能修改了合法的DLL文件,以包含最终部署ChangemeRAT样本的代码。 ZhuDongFangYu.exe,一个与中国的安全产品360 Total Security相关的进程。该DLL实现了特定的反分析功能,包括检查,这表明DLL开发者希望规避中文使用者常用的安全产品。 CrowdStrike Intelligence观察到此次行动影响了一名可能讲中文的欧洲实体人员,这表明该威胁行为者可能针对全球范围内的中文使用者。 埃尔萨拉特 自2025年1月至少以来,一名使用中文的eCrime行为者一直利用ElseRAT针对中国和日本用户,将他们引至中文和日语的钓鱼页面,这些页面诱使用户下载伪装成采购订单的.docx文件。 document.docx 文件包含英文说明,并包含一个名为 Each.docx 的 ZIP 压缩文件