从被盗登录凭证到勒索软件泄露网站:我们的遥测数据揭示威胁行为者的入侵路径

我们从完全独立来源追踪到的一份勒索软件披露信息和一套凭证包,对照来看,揭示了我们研究团队反复观察到的一种模式:悄悄窃取单个登录凭证可能是多米诺骨牌的第一张牌……

Security Boulevard
恶意软件勒索攻击远程代码执行APT活动云安全

我们从完全独立来源追踪到的一份勒索软件披露信息和一套凭证包,对照来看,揭示了我们研究团队反复观察到的一种模式:悄悄窃取单个登录凭证可能是入侵事件的第一张多米诺骨牌,数月后最终会在暗网泄露网站上曝光。

阅读时间 · 11 分钟 | 受害者 · 菲莱(可口可乐公司) | 威胁行为者 · Anubis 勒索软件即服务(RaaS)

关于本文的说明

菲莱及其母公司可口可乐公司在此被提及,是因为该勒索软件事件和引用它们的泄露网站披露已公开,可口可乐公司已公开确认该事件,且威胁行为者已在其自身网站上公布了受害者名称。以下所有未公开的内容——供应商、凭证被泄露的个人以及泄露内容中可见的所有被点名员工——均已匿名化、编辑或替换为占位符,包括截图。本文内容不应被解读为对该组织如何被入侵的已确认、经取证证实的描述。我们将公开披露信息与研究团队通过无关渠道观察到的独立凭证包结合,作为威胁行为者可能利用的模式的现实示例,而Constella的平台正是为在该阶段之前发现此类模式而构建的。

事件经过

泄露网站实际显示的内容

在 2026 年中,名为 Anubis 的勒索软件团伙将可口可乐公司旗下乳制品品牌菲莱加入其暗网敲诈门户,可口可乐公司已公开确认这一事实。该团伙声称在触发加密例程前已外泄近 1TB 内部数据,并表示还对受害者的部分虚拟化基础设施运行了可选的擦除模式,永久销毁文件而非仅加密。这种破坏性选项是 Anubis 与大多数双重勒索团伙的区别特征之一。

Anonymized leak site title page

图 1:本次披露的泄露网站登录页摘录。受害者名称保持可见,因为可口可乐公司和威胁行为者均已公开该名称,仅网站的洋葱地址被屏蔽。

Anonymized leak site categorization page

图 2:威胁行为者对被盗数据分类方式的自行总结,此处仅屏蔽了网站页眉。

泄露内容分为三类,每类都作为证据发布,证明入侵已深入企业内部,而非仅停留在外围。

工程与运营技术(OT)文档

机密设备文档、CAD 和 DWG 图纸、工艺控制原理图以及生产线硬件的内部维护手册。

生产与配方数据

供应商和配料规格表,涉及制造商饮料和乳制品产品线的产品配方。

人力资源(HR)与人员数据

包含电话号码和紧急联系人的员工目录、薪酬和工资表、纪律和离职案件文件,以及少数员工的扫描件政府签发身份证件。

为在不重新发布任何人个人数据的情况下说明 HR 类别,下方两张图展示了已完全编辑的发布内容的大致结构。

Anonymized employee directory

图 3:泄露员工目录的结构。所有姓名、电话号码和紧急联系人均已涂黑。

Anonymized internal HR memo

图 4:泄露内容中包含的内部 HR 备忘录结构。品牌标识保持可见,因为公司身份已公开,涉及的员工姓名、职位和地点均已编辑。

泄露网站将 HR 数据泄露描述为证明公司存储包含身份证件的敏感员工记录且访问控制不足的证据。无论威胁行为者这么说的动机是什么,其潜在观察本身是成立的:一旦攻击者进入内部,勒索软件事件的破坏范围很少局限于技术上属于范围的系统。

勒索软件团伙从未解释的部分

每个泄露网站帖子都遵循相同的脚本:倒计时计时器、数据样本、勒索要求。故意缺失的是初始访问的来龙去脉。

这一缺失的部分正是 Constella 的遥测数据旨在重建的内容。在我们追踪的事件中,有一个输入比任何漏洞或配置错误都更一致地出现:受害者在数周或数月前就已被盗的凭证,而受害者甚至从未察觉设备上存在恶意软件。

信息窃取器是悄悄窃取保存的浏览器密码、会话 Cookie、自动填充数据和本地密码管理器金库的商品恶意软件家族,已成为我们行业在 2025 年追踪到的最常见初始感染载体。它们成本低、自动化程度高,无需零日漏洞:单个盗版软件安装程序、虚假求职申请附件或破解游戏加载器就足以在笔记本电脑上植入一个。最终得到的内容就像某人整个数字生活的万能钥匙,包括个人和企业账户。

案例研究:供应商员工的凭证包内部情况

我们研究团队观察到的一份真实凭证包的匿名化分解,此处仅作为此类泄露从内部看是什么样子的示例

为了让“信息窃取器→勒索软件”的流程具体化,我们将梳理一份凭证包,该凭证包被认为属于第三方数字机构员工,此处称为“供应商公司”,该机构负责为可口可乐公司多个品牌搭建和维护 staging 与生产网站。我们对能声称和不能声称的内容力求精准:我们无法证明这份特定凭证包是 Anubis 使用的入口,也不断言它就是。我们展示它是因为它是此类泄露的真实、代表性示例,为勒索软件联盟提供了所需的一切,也因为它显示了远离受害者自身网络的单台受感染笔记本电脑能暴露多少内容。

密码卫生习惯,或缺乏

该凭证包中的 789 个凭证对仅由 118 个唯一密码保护。平均而言,每个密码在近七个不同登录中被重复使用。最常见的密码在 146 个不同主机上出现 87 次,意味着仅该密码就值得在 87 个独立系统上尝试。所有 789 个条目中仅出现 96 个唯一用户名,这是一个强烈信号,表明共享服务账户(而非个人命名登录)保护了该环境的大部分。

按类别分解

ransomware breakdown

值得关注的类别不是个人账户,而是品牌网站内容管理环境本身的 503 个凭证对,涵盖数十个不同饮料和乳制品品牌网站的 staging、QA、UAT 和生产实例,大多数运行相同的企业 CMS 平台(从凭证包中特定于 CMS 的路径和云主机名可识别为 Adobe Experience Manager),使用默认或重复的服务账户密码。从攻击者角度看,在十个测试环境中重复使用的密码,也值得在第十一个生产环境中尝试。

在此之上还有 27 个云基础设施、DevOps 和源代码控制控制台的凭证,以及 29 个企业身份和 SSO 提供商的凭证,加上另外 540 个从同一两个浏览器导出的会话 Cookie,其中包括主流身份提供商和主要云办公套件的会话。会话 Cookie 很重要,因为如果在过期前仍有效并被重放,它们可以在不触及账户密码或多因素提示的情况下授予已认证会话的访问权限;我们未测试该凭证包中任何特定 Cookie 是否仍有效,仅确认存在此类泄露。

大多数凭证监控工具完全跳过的内容

大多数监控被盗凭证的程序仅关注两件事:密码和 Cookie。该凭证包显示了为什么这不够。其自动填充存储(浏览器为加快表单填充而记住的值缓存)包含完全不同类型的证据,大多数监控工具从未查看,因为自动填充最初并非设计用于存储凭证,结果发现它包含的内容与凭证本身一样多。

个人身份

全名、与家庭地址一致的街道编号和邮政编码、格式为有效国家身份证件的号码,以及消费者密码管理器浏览器扩展的本地存储文件夹。

客户端身份与文档

客户端自有域的电子邮件地址,在凭证包中反复使用,与看起来像组织内部文档和系统的链接一同保存。

网络足迹

与上述 19 个暴露的管理控制台不同的六个 IP 地址,包括与巴西城市关联的已注册网络块。

云与 DevOps 活动

确认的 AWS 控制台删除云资源的操作、明确命名为 staging、UAT 和测试的生产环境,以及针对特定版本发布分支的源代码搜索。

在个人身份方面,密码管理器文件夹包含扩展的加密金库状态;信息窃取器通常会全盘外泄,能否解锁取决于特定恶意软件家族以及底层主密码的强度;我们在该凭证包中未发现金库实际被解密的证据。

更引人注目的是,该个人填写的表单还揭示了客户端自有域上的持久身份,即组织直接颁发而非供应商颁发的电子邮件地址,在整个凭证包中反复出现数十次,出现在无关的已保存登录和表单中。与该身份一同保存的还有看起来像组织内部文档和系统引用的条目、个人云存储链接、生产内容地址、内部知识库页面以及与隐私合规工作相关的搜索词。少数条目还命名了组织内其他独立人员,这些人员似乎在某个时间点与该个人共享了文档。以下是这些条目在原始数据中的已编辑示例:

ransomware leaking data

以上内容均非营销网站内容。它是内部法律、隐私和架构材料,进一步证明此次泄露已超出 staging 服务器,进入组织认为应留在自身网络内的内部工作产品。

此外,同一存储记录了直接的 AWS 控制台操作,即按内部引用标识的云资源被删除,这是手动基础设施管理的证据,而非已保存且从未使用的登录。附近的部署工具字段明确命名了生产环境,以及 staging、UAT 和测试等效环境,另一个字段记录了对源代码存储库中特定版本发布分支的开放拉取请求的搜索。以上内容也不是密码或 Cookie;它是活跃操作员在真实系统内工作的证据,与可能从未使用过的已保存登录相比,是不同且可论证更强的信号。

总体而言,以上内容均非来自密码字段或 Cookie 文件。它是上下文证据:活跃的客户端身份、真实文档、真实基础设施操作、真实环境名称,正是这些将通用的凭证列表转化为拥有生产级访问权限的活跃操作员的证据,所有这一切都始于一台属于外部供应商而非菲莱本身的受感染笔记本电脑。这也是仅标记暴露密码和会话 Cookie 的监控程序永远无法发现的证据,因为它根本不查看自动填充存储。

直接暴露于公共互联网的基础设施

除已讨论的品牌主机名外,该凭证包还包含 19 个通过公共 IP 地址而非域名直接访问的管理控制台的凭证对,保存路径中未发现 VPN 或反向代理,另外还有 72 个在仅能从企业或供应商网络内部访问的私有内部 IP 范围上的同类控制台的凭证对。我们无法仅从凭证包确认这些特定地址属于哪个客户端或项目;它们使用了该供应商所有凭证中可见的相同管理控制台模式,即 Adobe Experience Manager 的 CRXDE Lite 和 Package Manager,这与该供应商将其作为更广泛组合的一部分进行管理一致,而非将其与菲莱关联的证据。这两个控制台都是开发工具,非面向公众的页面。CRXDE Lite 允许登录用户直接浏览和编辑底层内容存储库,Package Manager 允许登录用户上传在服务器上安装和运行的包。这就是现实世界中此类暴露控制台被用于运行攻击者提供代码的事件背后的机制,因此将其与同一凭证包中的有效管理凭证结合,将单份被盗登录转化为对服务器本身的控制,而非仅其内容。

同一凭证包还包含亚马逊云服务(AWS)四个独立区域的已保存登录凭证:美国东部、两个美国西部区域和南美洲。除已描述的 CMS 访问外,这组凭证可访问跨多个区域和大陆的云基础设施。

一个供应商,多个客户端

该凭证包还让我们能回答对组织思考此类风险至关重要的问题:该人员是可口可乐公司的直接员工,还是为服务多个客户端的供应商工作?证据指向后者。除品牌和 CMS 凭证外,该凭证包还包含一组独立内部工具的登录和会话 Cookie、一个身份提供商、一个内部学习学院、一个 HR 自助门户,以及至少三个与不同客户端账户团队关联的独立 Slack 工作区,均使用与可口可乐公司不同的品牌。

同时,情况并非完全清晰。如上述自动填充发现所示,同一凭证包还包含一个在受害者组织自有域上直接颁发的电子邮件账户,反复使用且与看起来像组织内部文档的内容一同保存,证据表明该个人曾被授予客户端身份以进行更紧密协作,这是嵌入式供应商员工的常见做法,悄悄模糊了供应商风险与组织自身风险的边界。

同样重要的是,凭证不限于可口可乐公司的品牌家族。该凭证包包含一对确认的开发环境凭证,其主机名引用了与菲莱或可口可乐公司完全无关的知名全球快餐连锁品牌。我们仅发现一对此类凭证,因此不声称对其他公司系统有广泛访问;仅其存在本身就是重点。这与共享服务供应商的典型运营方式一致;同一员工通常同时持有多个无关企业客户端的凭证,这意味着供应商单台笔记本电脑上的单次感染不一定局限于一个客户端。

员工,还是第三方

根据凭证包中大量独立品牌内部工具和多客户端 Slack 工作区,我们判断该人员是供应商员工,而非可口可乐公司的直接雇佣员工。我们标注推理过程而非仅结论,以便核查;正是同一推理让我们也发现了一个使清晰答案复杂化的客户端邮箱。我们认为应明确说明这一复杂情况,而非淡化。无论哪种情况,区别决定了正确的应对措施:受感染的直接员工可被该公司自身控制范围隔离;受感染的供应商员工默认不受任何控制隔离,除非该供应商服务的每个客户端都独立监控此类泄露。

已编辑的示例日志条目

ransomware redacted

我们为何反复使用此示例

该凭证包中的内容均非来自菲莱或可口可乐公司自身网络。它来自受雇搭建营销网站的外部机构的笔记本电脑。这种区别正是其重要性所在:安全团队密切监控自身端点,几乎从不监控供应商端点,但该供应商笔记本电脑上的凭证仍打开了共享品牌基础设施的大门。

超越信息窃取器:汇编经济

Constella 看到的是单份信息窃取器日志看不到的内容

信息窃取器日志仅是凭证泄露图景的一部分,将其视为全部是我们在安全项目中看到的最常见盲点之一。在我们研究团队调查的大部分案件中,与受害者组织关联的单个凭证在威胁行为者打包并发布完整、命名的泄露或勒索软件披露前数天、有时数周就出现在汇编的凭证列表中。这些汇编从许多较小来源、旧泄露、较小信息窃取器运行、钓鱼工具包和无关第三方泄露中汇集凭证,在任何单个受害者组织被公开命名前,就已在初始访问经纪人之间悄悄流通。

这是初始访问经纪人开展实际工作的层面。许多经纪人不自行开展感染,而是专门梳理组合列表和窃取器日志,验证哪些企业登录仍有效,并将已验证的访问打包出售给当周任何购买的勒索软件联盟。在通用汇编中看似普通的凭证,一旦经纪人确认其可打开活跃的企业 VPN、SSO 门户或云控制台,就可能价值数百或数千美元。

这也是 Constella 不单独监控信息窃取器输出的原因。我们的平台在单一数据层关联泄露数据、凭证汇编、活跃信息窃取器日志和勒索软件泄露网站披露中的身份暴露,这正是我们能查看此类案件并将一侧的凭证包与另一侧的泄露网站披露关联的方式。该领域大多数供应商专注于这四个来源中的一个。据我们所知,Constella 是唯一能为组织提供跨所有来源的单一关联视图的公司,这使得在泄露仍安静地停留在汇编中时就发现暴露成为可能,远未成为头条新闻。

关联线索

合理、符合证据的重建,非取证结论

我们在此力求谨慎。我们无法声称该特定凭证包是 Anubis 使用的特定入口的确定性;这种精度的归因通常需要事件响应访问,而这两个工件本身都不提供。我们能说的是,这两份证据与我们行业追踪的绝大多数勒索软件入侵中看到的精确模式一致,且能说明该模式:上游是商品信息窃取器感染,下游是勒索软件引爆,中间是经纪人经济将两者关联。

商品信息窃取器感染

第三方供应商员工通过钓鱼诱饵、破解软件或恶意广告下载被感染。恶意软件窃取浏览器保存的密码、会话 Cookie、自动填充数据和任何本地密码管理器金库,然后在数分钟内将其作为单个包外泄。

凭证包进入汇编经济

日志被上传到基于 Telegram 的窃取器频道或暗网市场,然后通常被整合到更大的汇编凭证列表中,按国家、浏览器和感兴趣的域(包括其包含的企业 CMS 和云控制台主机名)重新循环和索引。

初始访问经纪人验证并打包凭证

经纪人专门在新鲜日志和汇编中搜索企业 SSO、VPN 和云控制台字符串,然后确认哪些仍有效。包含数十个活跃企业凭证和知名品牌会话 Cookie 的包,作为已验证访问转售的价值远高于作为原始日志。

勒索软件联盟购买访问权限

Anubis 联盟成员或利用 CitrixBleed 2 漏洞等并行漏洞的团伙,使用购买的凭证或相关边缘设备漏洞建立立足点,然后从供应商相邻基础设施横向移动到客户端核心网络。

外泄、加密、擦除、敲诈

约 1TB 数据被暂存并外泄。生产系统触发加密,选择性使用擦除模式增加压力,数天后发布泄露网站帖子作为敲诈手段。

第三方盲点

大多数企业安全项目仍基于一个简单且过时的假设构建:即最重要的安全边界是围绕自身员工和终端的边界。越来越多的勒索软件入侵根本不会触及受害者自己的笔记本电脑,而是通过供应商的笔记本电脑、营销机构、托管服务提供商、拥有共享内容平台登录权限的承包商,借助这种信任关系向内渗透。

在我们分析的案例中,某营销与技术供应商拥有数十个品牌资产的 staging 和生产内容系统的长期凭证,这些凭证有明显的长期未轮换迹象,未遵循最小权限原则,而且据我们所知,从未被监控是否在犯罪市场或凭证汇编中泄露。这并非某一家公司的特有问题,而是接近行业默认状态,这正是 Constella 平台旨在填补的缺口。

Constella 如何填补这一缺口

我们可依托自身平台能力提供的建议

在威胁行为者之前发现自身的泄露风险

如果您的组织或其供应商存在类似本文所述的凭证包,我们希望您能先从我们这里获知。请与我们的团队沟通,了解 Constella 的 Hunter+ 平台如何将您的身份风险和第三方风险整合到一处视图中。

联系 Constella Intelligence