Ryuk勒索软件成员认罪:曾协助攻击美国企业,面临15年监禁
Ryuk勒索软件成员Karen Serobovich Vardanyan在美国认罪,承认在2019-2020年协助攻击美国企业及学校,共勒索超1500万美元比特币。本文分析其攻击链、洗钱手法及防御建议,揭示初始访问代理在勒索软件生态中的关键作用。
💰 High 勒索软件
亚美尼亚籍嫌疑人Karen Serobovich Vardanyan在美国认罪,承认在2019至2020年间通过提供初始访问权限,协助Ryuk勒索软件攻击美国多家企业及学校。该团伙累计勒索约1610枚比特币(价值超1500万美元),其中一名受害者支付了200比特币(约110万美元)。
来源:Security Affairs | 2026-07-12 | 原文链接
🔍 关键发现
- Karen Serobovich Vardanyan(34岁)于2025年在乌克兰被捕,后被引渡至美国,承认共谋和计算机欺诈罪名,最高面临15年监禁。
- Ryuk勒索软件团伙在2019-2020年间攻击了密歇根州一家公司、俄勒冈州一家公司及德克萨斯州一所学校,加密服务器和工作站并要求比特币赎金。
- 研究人员追踪到61个与该团伙关联的比特币地址,并发现其利用Binance、Huobi等交易所及专业资金流转技术洗钱,各受害者使用独立ProtonMail邮箱以规避追踪。
⚔️ 攻击链分析
1. 初始访问:Vardanyan通过钓鱼、漏洞利用或凭据窃取等方式获得企业网络初始访问权限;2. 权限提升与横向移动:攻击者在内网部署Cobalt Strike等工具,提升权限并横向扩散;3. 勒索部署:在数百台服务器和工作站上投放Ryuk勒索软件,加密数据;4. 赎金勒索:留下赎金说明,要求以比特币支付解密密钥。
🚩 失陷指标 (IOC)
ProtonMail地址(各受害者唯一)Ryuk勒索软件关联比特币地址(61个钱包,部分已追踪)
🛡️ 缓解建议
- ✅ 强化远程访问安全:启用多因素认证(MFA)、限制RDP暴露,及时修补已知漏洞。
- ✅ 实施网络分段与最小权限原则,阻止横向移动;部署端点检测与响应(EDR)系统监控异常行为。
- ✅ 定期离线备份关键数据,并测试恢复流程;建立勒索软件应急响应计划,避免支付赎金。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ Vardanyan在Ryuk团伙中具体扮演什么角色?
他作为初始访问代理(Initial Access Broker),通过入侵企业网络将访问权限出售或提供给Ryuk运营者,从而协助勒索软件部署。
❓ Ryuk勒索软件如何洗钱?
团伙使用专业资金流转技术,通过Binance、Huobi等交易所,结合中介钱包和Broker进行多层转移,每个受害者使用独立ProtonMail邮箱提高隐蔽性。
❓ 该判决对勒索软件生态有何警示?
表明跨国执法合作日益加强,即使是提供初始访问的“下游”角色也会面临严重刑事指控,对勒索软件即服务(RaaS)产业链形成震慑。