比特币敲诈者CTB Locker,曾经横行全球的加密勒索毒瘤
比特币敲诈者ctb locker是一种依托比特币匿名支付、以勒索钱财为核心目的的加密型勒索病毒,也是全球范围内最早把“加密文件+比特币赎金”模式跑通、大规模传播的勒索病毒之一,CTB Locker的名称本身就藏着它的核心特征:三个字母分别对应椭圆曲线加密算法(Elliptic Curve)、暗网沟通工具Tor、支付赎金的比特币(Bitcoin),从攻击技术到变现路径,都完全为勒索犯罪量身打造。
CTB Locker最早于2014年末出现,2015年开始在全球范围爆发,背后是来自东欧的黑产团队,它最常见的传播路径是钓鱼邮件:黑客将病毒伪装成发票、入职通知、公务公文等附件,大量发送给用户,一旦用户下载打开附件,病毒就会迅速入侵系统,除了钓鱼,它还会通过恶意软件下载站、服务器漏洞入侵等方式传播,不仅攻击个人用户,还将中小企业、公共机构列为核心目标。
入侵系统后,CTB Locker会快速扫描本地磁盘、局域网共享盘内的常用文件——包括文档、照片、视频、业务数据等,对这些文件进行高强度的非对称加密,加密完成后会删除原文件,只留下被加密的文件和勒索信,病毒会要求用户在规定时间内(通常是72小时到一周)向指定比特币地址支付几百到数万美元不等的赎金,威胁逾期不支付就会永久删除解密密钥,若是攻击企业还会威胁公开泄露敏感业务数据,由于椭圆曲线加密强度极高,加上比特币交易匿名难以追踪,在病毒爆发初期,绝大多数中招用户除了交赎金几乎没有其他恢复数据的办法,给全球用户造成了数千万美元的损失。
作为早期比特币勒索病毒的标杆性样本,CTB Locker开创的犯罪模式被后续诸多臭名昭著的勒索病毒(比如WannaCry)继承,深刻改变了网络黑产的变现路径,随着全球安全厂商的跟进,后来安全机构通过截获黑客泄露的密钥,推出了针对部分版本CTB Locker的免费解密工具,加上用户安全意识提升、防护体系完善,原始版本的CTB Locker现在已经很少大规模传播,但它留下的警示依然有效:对于加密勒索病毒,最可靠的防护永远是提前做好重要数据的离线备份,不随意打开陌生来源的邮件附件与链接,及时更新系统和软件的安全补丁,从源头切断病毒的入侵路径。
发布于:2026-09-13,除非注明,否则均为原创文章,转载请注明出处。

