跳到主要内容

从 Dropper 到铁窗:Operation Endgame 三年连击如何把勒索攻击链的最上游连根拔起——5400 万欧元暴利、上千服务器查封、IcedID 到 SocGholish 的一整代 loader 生态覆灭

Public

当安全团队忙着在终端上拦截勒索软件加密动作时,陆地上的执法机构换了一条更长的战线:不去堵最后一击,而是去拆掉整条攻击链赖以起飞的"上飞机通道"。从 2024 年到 2026 年,由 Europol(欧洲刑警组织)EC3 与 Eurojust 协调、多国联动的 Operation Endgame,用一连串对内幕几乎全程公开的打击行动,把一个"谁都能租、谁都能用"的恶意软件投递(dropper/loader)生态彻底撕开。它证实了一个安全界吵了很多年的观点:只要把 loader 生态这颗"种子银行"端掉,勒索软件这门生意就会同时失去发芽的土壤。

一、为什么警察要打"上飞机通道"而不是飞机本身

要理解 Operation Endgame 的战术选择,先要看清现代勒索软件攻击链的样子。受害者真正看到的那次加密,往往已经是整条链的最后一站;在此之前,恶意软件要先经历"初始访问 → loader 投递 → 驻留 → C2 通信 → 横向移动"的漫长铺垫。而 loader(又被称为 dropper,即投递器/加载器)恰恰处在这条链的最上游:它常常是第一段落在受害者机器上落地的代码,负责把后续的勒索软件或信息窃取木马拉进来、驻留下来。

Cybercrime-as-a-Service(犯罪即服务)的兴起,让这个环节被彻底工业化。任何一个缺乏技术能力的犯罪团伙,都可以在市场上"租用"一个成熟的 loader 服务,按次或按流量付费,几分钟内拿到一台台还能用的受害主机。也正是因为门槛被压到这么低,勒索软件才从"高级黑客的专属玩具"变成了谁都能上的生意。Operation Endgame 的目标,就是从源头把这条链掐断:不是针对某一票赎金,而是针对那批被反复租用、反复投递的 loader 框架本身。

二、第一回合(2024 年 5 月):IcedID 与全家桶的重点打击

2024 年 5 月 27 日至 29 日,Operation Endgame 打响了其最具代表性的一枪。法国、德国、荷兰牵头,丹麦、英国、美国提供支持,亚美尼亚、保加利亚、立陶宛、葡萄牙、罗马尼亚、瑞士、乌克兰提供配合,几路执法力量在第一波行动里直指当时最活跃的一批 loader 与木马:IcedID(BokBot)、SystemBC、Pikabot、Smokeloader、Bumblebee 与 Trickbot。

这一批名字,几乎就是当时勒索软件初始访问手段的"全明星阵容"。IcedID 最初是一款银行木马,后来进化为可投递其他恶意软件的通用 loader;SystemBC 是一个在受感染主机与 C2 之间建立匿名通信隧道的工具;Bumblebee 与 Smokeloader 则分别作为经钓鱼邮件或挂马网站分发的下载器/投递器服役。行动的结果是 4 人被捕(乌克兰 3 人、亚美尼亚 1 人)、16 处住所被搜、50 余台服务器被查封、2000 多个域名被接管。更值得注意的是,调查显示主要嫌疑人光靠出租这套犯罪基础设施,就累计赚取了至少 6900 万欧元的加密货币。欧盟执法机构因此把这次行动称为"有史以来针对僵尸网络生态的最大规模行动之一"。

三、第二回合与后续:从 2100 万到 1000 台服务器

Operation Endgame 并没有在第一回合后收手,而是把它做成了一个长期、滚动式的工程。2025 年 5 月 19 日至 22 日,行动再度出手,目标覆盖 Bumblebee、Lactrodectus、Qakbot、Hijackloader、DanaBot 与 Warmcookie 等一批 loader。这一次约 300 台服务器被查封、650 个域名被停用、20 份国际逮捕令被执行,并冻结了 350 万欧元加密货币,累计没收额超过 2120 万欧元。

随后的节奏愈发高频:2025 年 4 月消化 Smokeloader 关联客户;2025 年 11 月针对 Rhadinanthy、VenomRAT、Elysium 基础设施的一次行动,一口气查封了 1025 台服务器;再到 2026 年 6 月对 SocGholish、Amadey、StealC 的打击,又没收 326 台服务器、摘除 142 个域名并查获 4100 万欧元加密货币。从 2024 到 2026 的每一次行动,几乎都在重复同一个剧本:盯住 loader 的 TTP → 溯源基础设施 → 跨国联合收网 → 公开曝光。如此循环往复,三年下来,一批又一批的 loader 被成建制地掀翻。

四、技术角度的拆解:loader 供应链的命门

从防御技术角度看,这些 loader 之所以能反复得手,依赖的是一整套可复用的"套路"。以 Bumblebee 为例,其分发渠道多为钓鱼邮件或受损网站,攻击者借它来交付后续载荷;Trickbot 同样常用作勒索软件部署前的投递载体。它们普遍具备的共性攻击链是:通过钓鱼或挂马拿到初始访问 → loader 落地并执行资源驻留 → 通过与 C2 的匿名通信(如 SystemBC)维持连接 → 拉取后续恶意软件 → 最终导向凭据窃取、横向移动与勒索加密。

对防御者而言,Operation Endgame 给出的信号很明确:对这些 loader 的网络流量特征、C2 通信模式、DLL 侧加载与进程注入行为做检测,往往比盯住"最后一公里"的加密动作更能提前预警。因为只要控制住 loader 落地的"第一口",后面一整串动作都不会发生。

五、影响评估:一笔账,也是一面镜子

Operation Endgame 最直观的成就是数字:累计查封上千台服务器、接管数千个域名、查获及冻结数千万欧元加密货币。但它的意义远超账面上的量级。其一,它向"犯罪即服务"生态展示了威慑——多次行动的节奏意味着执法不是一次性行动,而是可持续的清算。其二,TRM Labs 等分析显示,勒索软件资金高度集中在少数几个洗钱与投递管道上,切断其中关键环,会让整个生态短期内的运营确定性受损。其三,多国联合、覆盖 Europe、美洲、亚洲的协作模式,为未来跨国打击积累了可复用的范本。

当然它也有局限。loader 生态是"野火烧不尽"式的:一旦某个框架被端,很快会有替代者冒头。这也是为什么 Endgame 选择持续滚动、而非单次收网吧——打击的不是某一个坏人,而是"这一个行业"。

六、给组织留下的现实清单

  • 把 loader 阶段纳入检测重点:关注 IcedID、Pikabot、Smokeloader、Bumblebee、Qakbot、SocGholish 等 loader 的 C2 与投递特征,部署针对性 EDR/SIEM 告警,而不是只看加密行为;
  • 封死初始访问入口:loader 大多经钓鱼邮件、挂马网站与捆绑安装到达,加强邮件过滤、恶意 URL 拦截与下载防护,从入口端降低载荷落地概率;
  • 保持对"老 loader"的敏感:被查封的框架往往不会立即绝迹,残余集群与被接管的名单值得长期监控,防止其"借尸还魂";
  • 跟踪执法情报:Operation Endgame 等行动会公开查封域名、服务器指标与 IOC,及时将这些指标纳入威胁情报库能有效识别残留连接;
  • 理解供应链联动:勒索软件治理需要纵向的"打击+防御"双层配合——执法端掐源头、企业端断入口,两者缺一不可。

Operation Endgame 的三年,是把一场"看不见的战争"往前推的三年。它没有登上头条的炫目漏洞,却用一种更绵长、更彻底的方式,动摇了勒索软件生态里最不可替代的起点。当那些曾把 IcedID 与 Smokeloader 当"自来水"一样租用的团伙,发现自己上飞机的那条通道被一个国家接一个国家地封死,安全行业大概也就看清了答案的另一半:真正的防线,从来不只是终端上的那一行规则,还包括法庭与海关之上、那一串串被查封的服务器域名。

参考:Europol 关于 Operation Endgame 多次行动的官方公告(2024-2026)、Europol/J-CAT 行动通报、TRM Labs 对勒索软件洗钱集中的分析。

勒索软件网络安全恶意软件执法行动EuropolOperation EndgameloaderdropperIcedIDBotnet
0