
导言
进入 2026 年,来自 Weaxor 团伙的.weax 恶意加密变种攻击活动持续升温,该恶意程序由老牌 Mallox 家族迭代重构而来,攻击者依靠更换后缀、内存化载荷执行等手段,绕过大量安全产品检测,将国内制造、商贸、地产类中小企业作为主要目标。一旦企业网络被突破,数据库、财务账套、工程图纸等高价值业务文件会遭到加密处理,同时伴随内部商业资料外泄风险,不少企业出现业务系统停摆、本地备份被同步破坏的安全事故。结合一线安全应急实战经验,本文从威胁情报、应急处置、纵深防御三个维度,完整拆解.weax 的攻击逻辑、受害现象以及可落地的安全应对方案。
.weax 归属Weaxor 勒索家族,是老牌 Mallox 勒索组织重构换壳后的迭代产物,2024 年 10 月在国内安全事件中首次被捕获,2026 年该变种持续迭代活跃,制造、商贸、地产类中小企业为主要受害对象。
该攻击组织采用 RaaS 勒索即服务运营模式:组织侧负责开发恶意程序、维护通信基础设施、生成威胁告知模板,招募大量下游攻击者负责渗透入侵工作,攻击收益按照约定比例分配。
同源变种包含:.rox、.wex、.wxr、.mallox。攻击者仅修改文件后缀就可以绕过安全产品特征检测,入侵链路、威胁告知模板、通讯渠道高度一致,属于典型换壳变种攻击。该家族现已同时支持 Windows、Linux 双平台载荷,Linux 业务服务器同样面临加密风险。
入侵入口:RDP/SSH 远程服务弱口令暴力爆破、SQL 数据库弱口令、钓鱼邮件恶意附件、OA‑ERP 业务系统漏洞利用、盗版运维软件植入后门、内网凭据窃取后横向渗透。
完整攻击链路:
国内中小企业真实攻击场景还原
2026 年第二季度,国内某制造企业,将 3389 远程桌面端口直接暴露在公网环境,管理员账号设置简单弱口令。攻击者依靠 RDP 暴力爆破成功侵入一台办公服务器,入侵之后抓取本地存储的域账号凭证,向内网横向扩散,短短数小时之内,ERP 服务器、SQL 数据库、图纸 NAS 存储全部沦陷。
受害现象:全部 MDF 数据库、生产图纸、财务账套文件后缀追加.weax,各个目录生成RECOVERY INFORMATION.txt威胁告知文档;VSS 卷影副本被清除,和业务主机处于同一局域网的 NAS 备份同步遭到加密破坏。
业务受损:生产排程系统、财务核算系统全面停机,订单、库存数据无法读取调用,企业生产业务陷入停滞;本地备份全部失效,企业丧失自主恢复数据的能力,同时面临内部商业资料外泄的风险。
前置提示:暂无公开免费解密工具,不建议向攻击者妥协;No More Ransom 公益项目暂未发布.weax 通用解密工具,绝大多数样本无法免费解密,即便向攻击者妥协,也无法保障全部文件可以恢复,企业依旧会承受再次遭受攻击的风险。


若查询存在可用快照,可以尝试借助卷影副本还原文件;绝大多数.weax 样本会彻底抹除快照,该方式成功率偏低。
高危端口禁止直接暴露公网:3389 (RDP)、22 (SSH)、1433 (SQL) 等端口禁止公网映射;远程运维统一使用 VPN 通道;全部账号设置高强度复杂密码;开启账号登录失败锁定策略;所有远程账号强制开启 MFA 多因素认证,抵御暴力爆破攻击。
管理员账号遵循最小权限原则,日常业务操作不使用高权限管理员账号;内网划分 VLAN 网络分段,业务服务器域控、办公终端、备份存储网络逻辑隔离,限制横向访问权限,做到单点主机沦陷不会蔓延至整个内网。
服务器与终端部署 EDR/XDR 终端检测响应系统,配置告警规则:监控批量文件加密行为、卷影副本删除指令、异常 PowerShell 脚本、进程内存注入等勒索病毒典型行为,实现攻击早期告警阻断。
3 份业务数据副本、2 种不同存储介质、1 份物理离线隔离备份。备份完成之后断开备份设备与业务网络连接;定期开展备份还原演练,不少企业备份介质本身已经损坏,事故发生才发现备份不可用。
定期对 OA、ERP、数据库、业务组件更新安全补丁,关闭不必要上传接口,清理废弃测试账号;开展员工安全培训,不打开陌生邮件附件,不点击未知链接;企业内部制定勒索病毒标准化应急处置流程
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。