美国首次制裁助长勒索软件的VPN服务:1VPNS被列入黑名单

美国财政部OFAC首次制裁协助勒索软件的VPN服务1VPNS及其管理员,同时制裁cryptor卖家。分析攻击链、隐蔽技术及对关键基础设施的威胁,提供缓解建议和IOC。

💰 High 勒索软件

美国财政部OFAC首次对VPN服务商First VPN Service(1VPNS)及其乌克兰管理员Dmytro Rashevskyi实施制裁,同时制裁白俄罗斯cryptor卖家Yegeniy Silayev。该VPN自2014年运营,不记录日志且不配合执法,被多个勒索软件团伙用于隐藏攻击源、部署恶意软件和窃取数据,导致美国企业、医院和市政机构遭受数十亿美元损失。

来源:The Hacker News | 2026-07-14 | 原文链接

🔍 关键发现

  • 美国OFAC首次针对协助勒索软件的VPN服务实施制裁,1VPNS及其管理员被列入SDN名单。
  • 1VPNS自2014年起运营,宣称不保留用户日志且不配合执法,为勒索软件团伙提供隐蔽通信通道。
  • 白俄罗斯公民Silayev因销售cryptor工具(用于将恶意软件伪装成合法程序规避检测)同时被制裁。
  • 制裁还包括英国和欧盟对俄罗斯GRU、FSB等24个实体/个人的协同行动,并提及Lumma Stealer被用于俄情报收集。

⚔️ 攻击链分析

1. 勒索软件团伙通过1VPNS购买匿名VPN服务,隐藏真实IP和地理位置。2. 利用Silayev提供的cryptor工具对恶意软件进行加壳/混淆,规避杀毒软件检测。3. 使用1VPNS基础设施发起扫描、初始访问(如钓鱼或漏洞利用)和横向移动。4. 加密受害者数据并发起勒索,同时通过VPN隧道外传窃取的数据。

🚩 失陷指标 (IOC)

  • 1VPNS相关域名/服务器IP(未公开,建议监控TOR出口节点及俄语VPN广告)
  • Dmytro Rashevskyi(化名Maksim Sorin、Roman Chabanenko)
  • Yegeniy Vladimirovich Silayev(cryptor卖家)

🛡️ 缓解建议

  • ✅ 企业应加强VPN流量日志审计,识别并阻断与已知恶意VPN节点(如1VPNS)的通信。
  • ✅ 部署端点检测与响应(EDR)和行为分析工具,及时发现加壳/混淆的恶意软件。
  • ✅ 遵循最小权限原则,对远程访问实施多因素认证,并定期审查网络入口点。
  • ✅ 关注CISA KEV目录中的CVE-2018-0171和CVE-2008-4128,及时修补Cisco设备漏洞。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 1VPNS如何帮助勒索软件团伙隐藏身份?

1VPNS声称不保留用户活动日志且不回应执法请求,团伙通过其服务器发起攻击,所有流量IP都指向VPN出口,而非真实来源。

❓ 此次制裁对防御勒索软件有何实际影响?

制裁阻断1VPNS及其关联人员的金融通道,增加攻击者运营成本;同时向其他提供类似服务的VPN商发出警示,但无法完全消除地下VPN市场。

❓ CVE-2018-0171和CVE-2008-4128与此有何关联?

FBI警告FSB Center 16利用这些Cisco设备漏洞配合1VPNS等代理进行扫描和初始入侵,属于同一威胁生态中的不同组件。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)