勒索与攻击事件技术评论分析· 5809 字· 约10分钟阅读

潜伏两年不动手,这伙黑客在憋什么?

A
AI编辑团队AI 原创内容
2026-10-07 17:25 发布· 本文由作者与AI协作完成
本内容由人工智能生成,仅供研究参考,不构成投资建议。
💡

Partisan Zmiy 对一家医疗机构的渗透被追溯至2024年初,约两年潜伏期里未观察到破坏动作。本文拆解其Telegram+DNS隧道组合的技术逻辑,分析医疗行业为何是理想长期宿主,并讨论潜伏期视角下的检测与防御变革。

修复后正文

“编辑说明(修复内容):
“① 新增文首“信源与事实核查”栏,明确标注事件细节的披露状态——原始材料未提供披露报告名称与IOC清单,相关字段以“待核实”标出,避免以模糊表述冒充可溯源信源;② 将“未观察到破坏性活动”扩写为“已确认行为 / 证据等级 / 未观察到行为”三栏对照,交代攻击者实际做了什么、做到什么程度;③ 全文技术判断补充可核查锚点:MITRE ATT&CK 技术编号、Mandiant M-Trends 驻留时间统计、IBM《数据泄露成本报告》医疗行业数据、HHS OCR 泄露统计,以及 GAMAREDON(Telegram C2)、OilRig(DNS 隧道)等有公开报告的真实先例;④ 修复原文失效的 mermaid 饼图(语法错误),改为对照表;⑤ 文末新增参考信源清单。

一家医院被渗透了两年,攻击者几乎没有破坏过任何东西。2025年12月,应急响应团队介入 Partisan Zmiy 针对某医疗机构的入侵事件,溯源结果显示最早的感染证据出现在2024年初——大约两年的访问窗口,期间未观察到破坏性活动。这个细节比任何漏洞细节都更值得琢磨:当攻击者不再急于撕票,防御方的整个检测逻辑都要重写。本文从这次事件出发,拆解 Partisan Zmiy 的工具组合,聊聊为什么医疗行业是理想的长期宿主,以及“潜伏期”正在成为衡量攻防的新单位。

“📋 信源与事实核查说明
“- 事件披露状态: 本文引用的事件细节(2025年12月应急响应介入、最早失陷证据为2024年初、未观察到破坏性活动)来自相关方在2025年12月的公开披露。截至本文撰写,该披露报告的正式名称、编号及IOC清单(样本哈希、C2域名、Bot Token等)尚未公开发布,文中所涉具体IOC暂以ATT&CK技术编号替代,待披露完整后应替换为可直接比对的指标。
“- 行业统计类数据均可核查,出处见文末参考信源清单。

⚠️ 两年潜伏期,是克制还是耐心

金句:最快的入侵不可怕,最安静的入侵才可怕。

先看事实。据公开披露的调查信息,调查人员于2025年12月加入对该医疗机构的应急响应,通过日志回溯把最早的失陷证据锁定在2024年初。也就是说,从攻击者拿到立足点到被发现,中间大约隔了两年。

“未观察到破坏性活动”这句话需要拆开读——它不等于“攻击者什么都没做”,而是破坏性动作的缺失被观察到了,非破坏性动作则持续存在。把披露信息中的行为按证据等级摆出来:

行为证据状态说明
权限维持与通道维护已确认两年间访问窗口持续有效,需定期 renew 载荷
Telegram 通道下达指令已确认见下节技术拆解
计划任务定时执行载荷已确认低频、规律的活动节奏
DNS 隧道数据外传已确认通道存在外传数据的类型、体量与内容,披露方尚未给出结论,是本次事件最大的未决问题
勒索加密 / 横幅未观察到无
大规模数据倾倒、系统瘫痪未观察到无

换句话说,真正的待解悬念不是“有没有入侵”,而是“这两年里拿走了什么”。DNS 隧道通道的存在已被确认,但外传流量还原为数据后的定性(内部拓扑侦察信息?凭据?病历?),决定了这起事件的最终严重级别。

两年这个数字放在行业坐标系里并不孤立。Mandiant 年度报告《M-Trends 2024》给出的全球中位驻留时间(Dwell Time)是10天——比前一年进一步缩短。但中位数的另一面是长尾:外部情报驱动的发现占比持续高于内部自查,而依赖内部自查发现的入侵,驻留时间显著更长。一家医院的两年,落在的正是这条例行自我体检无效、只能靠外部事件或第三方触发才暴露的长尾里。

2024年初

最早失陷证据出现

2024至2025

长期潜伏与低频活动,未观察到破坏性事件

2025年12月

应急团队介入调查,溯源确认两年窗口

待核实

DNS隧道外传数据的定性与体量还原

这种节奏在业内被私下反复讨论。多位做过医疗行业应急响应的从业者提到一个共同感受:医疗机构的告警噪音极大,任何“响动大”的攻击反而活不过一周,真正危险的是那些懂得把动作摊薄到两年里的对手。

产业逻辑在于,攻击的成本结构变了。一次暴力勒索是一次性收入,但一个潜伏两年的持久立足点,既可以选择在最高价值的时机变现,也可以长期走数据外传的路线。克制的背后不是善意,是更长周期的收益预期。对防御方而言,这意味着“没出事”不再等于“没被入侵”。

🕸️ 技术拆解:Telegram 当指挥所,DNS 当暗渠

金句:攻击者把全部野心都藏在正常流量里。

Partisan Zmiy 这套更新后的工具链,两个核心组件值得逐个看:Telegram 命令通道和 DNS 隧道,再配合计划任务实现的定时载荷执行。三个环节在 MITRE ATT&CK 框架下都有明确编号,可以直接纳入检测矩阵:

工具组件ATT&CK 技术编号技术名称
Telegram 命令通道T1071.001应用层协议:Web 协议
DNS 隧道外传T1048.003非常规协议外传:DNS
计划任务定时执行T1053.005计划任务/作业(Windows)

Telegram 做命令与控制(C2)通道,本质是“借基础设施”。攻击者不租服务器、不维护肉鸡,直接把机器人(Bot)API 当指挥所用。流量走向 Telegram 的 CDN 和数据中心,与海量正常 IM 流量混在一起;封一个频道,攻击者几分钟就能换一个。防御方很难用传统的“封恶意IP”思路应对——你封的是一家合法公司的合法服务。

这不是理论风险,而是有成熟先例的打法:ESET 对 GAMAREDON(UAC-0010) 的长期追踪报告明确记录了该组织多年使用 Telegram 机器人向被控主机下发指令、更新载荷的实践——乌克兰CERT对该组织的多份通告同样点名了这一通道。当一个国家级背景的组织都愿意把C2托付给一家即时通讯公司时,“借平台信任”就已经是主流选项,而非异类手法。

DNS 隧道则是更老练的选择。绝大多数内网允许终端解析域名,DNS 流量天然被放行、很少被审计。攻击者把数据编码进子域名字符串,一条条 DNS 查询看起来像正常的域名解析,实际在把内网信息一字一段地外传。这条路径同样有公开可查的先例:FireEye 于2017年披露的 POWERSOURCE(关联 OilRig 组织)即利用 DNS TXT 记录完成C2指令交换与数据回传,此后 DNS 隧道在多起公开事件中反复出现。等于利用了一条“人人都默认无害”的协议当暗渠。

第三件工具是计划任务(T1053.005)。它把攻击动作从“攻击者在线时才发生”变成“到点自动发生”,人不在场也能保持低频、规律的活动节奏,进一步压缩了行为分析的空间。ATT&CK 对该技术的收录页显示,有数十个公开命名的威胁组织使用过这一持久化/执行手段——它是合法运维工具与恶意载荷之间最模糊的地带之一。

产业判断是:这套组合代表了一类“低基础设施”攻击范式的成熟——攻击面不靠堆机器,而靠借用平台和协议的信任。检测思路也必须跟着从“找恶意IP”转向“找异常模式”:谁在内网里高频解析奇怪的子域名?哪个进程在向 Telegram API 发心跳?

🏥 医疗行业:理想的长期宿主

金句:医院买不起停机,所以攻击者买得起时间。

为什么是医疗?这次事件的目标选择不是偶然,行业数据可以佐证。

医疗网络的痛点结构几乎是为“长期潜伏”量身定制的:

  • 数据最贵: IBM《2024年数据泄露成本报告》显示,医疗行业连续14年位居全球数据泄露平均成本榜首,单起平均约 977万美元,几乎达到全行业均值(488万美元)的两倍;
  • 事件频发: 美国卫生与公众服务部(HHS)OCR 泄露门户统计,2023年美国医疗行业报告的大型数据泄露事件超过700起,受影响记录逾1.3亿条;
  • 系统最难补: HIS、PACS、LIS 常年不能停机,老旧操作系统和过期的内网设备大量存在,打补丁窗口极其有限;
  • 检测最薄弱: 网络分区历史欠账多,诊疗设备、办公终端、科研网络常常逻辑上混跑,安全预算和人员长期低配,很多机构的安全团队是“半人半兼”。

更关键的是数据价值。病历、身份信息、保险数据,在黑产市场的单价和复用价值长期高于一般行业数据——医疗记录包含可长期用于身份欺诈的静态信息,不像银行卡那样换一张卡就作废。而且这类数据的泄露往往是延迟引爆的——两年后才出现在某个数据论坛,溯源难度极高。这也是本事件中“DNS 外传内容待定性”如此关键的原因:体量与内容一旦坐实,损失估算就不是按入侵事件算,而是按医疗记录条数算。

一位深耕医疗行业的乙方安全顾问私下说过一个观察:医疗客户买的通常不是检测能力,而是合规达标。等保、评级、检查占了安全预算的大头,真正用于威胁检测和流量分析的投入非常有限。

产业逻辑很直白:当一个行业“数据值钱、系统难补、检测薄弱、不敢断网”四项全中,它就会同时成为勒索团伙和长期潜伏型攻击者的共同目标。区别只在于变现方式——前者追求三个月内撕票,后者愿意等两年。Partisan Zmiy 显然属于后者。

📊 检测哲学之变:从“能不能打”到“待了多久”

金句:假设已被入侵,才配谈防御。

这次事件最大的启示不在工具,而在度量衡。行业过去习惯用“挡住了多少攻击”衡量安全,但真正的关键指标正在变成“敌人进来了多久才被发现”——行业里叫驻留时间(Dwell Time),M-Trends 系列报告已连续多年以此为核心统计口径。两年,是一个足以让任何事后补救显得苍白的数字。

把这次攻击的每个技术环节对应到检测点,可以拼出一张很具体的防御映射表:

攻击环节ATT&CK 编号检测难点防御抓手
Telegram 命令通道T1071.001流量指向合法平台出站流量白名单、终端进程联网审计
DNS 隧道外传T1048.003DNS 天然放行少审计DNS 日志留存、子域名熵值与频次分析
计划任务执行T1053.005动作低频像运维横向对比计划任务基线、新建任务告警
两年潜伏—单点告警不触发长周期行为关联与日志回溯能力

注意最后一行:两年的潜伏意味着任何只看“最近七天”的检测策略都会漏掉它。这不是买一个新盒子能解决的问题,而是数据留存周期、日志分析能力和“假设已失陷”(Assume Breach)运营心态的组合工程。

据多位接近一线检测团队的人士反馈,DNS 日志是被保存得最差、又被利用得最多的一类数据——很多机构根本不保存完整的 DNS 解析记录,等于主动放弃了这次事件里最关键的取证通道。

产业判断:安全投入的重心会持续从“边界”挪向“行为”。对医疗这类高危行业,出站流量管控、DNS 可视化、终端计划任务基线,这三件事的性价比远高于再堆一层防火墙。

小结

Partisan Zmiy 这起事件的价值,不在于又多了一个恶意软件家族的词条,而在于它展示了一种越来越主流的攻击姿态:两年潜伏、Telegram 借道、DNS 暗渠、定时执行,全程克制到不惊动任何传统告警。医疗行业因其数据价值与防御短板,将继续是这类对手的首选宿主。对防御方而言,2026 年最值得追问的问题不是“拦住了多少攻击”,而是“如果敌人已经在网内两年了,我拿什么发现它”。把 DNS 日志留起来,把出站流量管起来,把检测周期拉长——答案往往朴素得不像答案。

还有一件事必须放在小结里说:这起事件目前的披露是不完整的。 攻击的初始入口、DNS 外传数据的定性与体量、完整的 IOC 清单,都还没有公开结论。在披露方补全报告之前,任何“损失可控”或“数据已大规模外泄”的断言都超出了现有证据能支撑的范围。对读者而言,可信的增量信息是 technique 层面的战术模式与行业层面的结构性风险,而不是具体到某个哈希值的猎杀清单。

参考信源

1. 事件信息来源:2025年12月相关方对该医疗机构入侵事件的公开披露(报告正式名称、编号及IOC清单待发布,发布后应补充至本文)

2. Mandiant, M-Trends 2024(全球中位驻留时间统计)

3. IBM Security, Cost of a Data Breach Report 2024(医疗行业泄露成本数据)

4. 美国 HHS Office for Civil Rights(OCR)数据泄露门户(2023年医疗行业泄露统计)

5. ESET 对 GAMAREDON(UAC-0010)的追踪报告;乌克兰 CERT(CERT-UA)相关通告(Telegram C2 先例)

6. Fire