首页
学习
活动
专区
圈层
工具
发布
社区首页 >专栏 >损失惨重!只因 1433 端口对外开放,企业中招.weax 勒索病毒业务全面停摆

损失惨重!只因 1433 端口对外开放,企业中招.weax 勒索病毒业务全面停摆

原创
作者头像
用户10629647
发布2026-09-01 11:00:44
发布2026-09-01 11:00:44
210
举报
文章被收录于专栏:91数据恢复专栏91数据恢复专栏

导言

进入 2026 年,来自 Weaxor 团伙的.weax 恶意加密变种攻击活动持续升温,该恶意程序由老牌 Mallox 家族迭代重构而来,攻击者依靠更换后缀、内存化载荷执行等手段,绕过大量安全产品检测,将国内制造、商贸、地产类中小企业作为主要目标。一旦企业网络被突破,数据库、财务账套、工程图纸等高价值业务文件会遭到加密处理,同时伴随内部商业资料外泄风险,不少企业出现业务系统停摆、本地备份被同步破坏的安全事故。结合一线安全应急实战经验,本文从威胁情报、应急处置、纵深防御三个维度,完整拆解.weax 的攻击逻辑、受害现象以及可落地的安全应对方案。

一、威胁情报分析:【.weax】是什么?

家族背景:家族诞生时间、团伙特征、RaaS 模式、同源变种说明

.weax 归属Weaxor 勒索家族,是老牌 Mallox 勒索组织重构换壳后的迭代产物,2024 年 10 月在国内安全事件中首次被捕获,2026 年该变种持续迭代活跃,制造、商贸、地产类中小企业为主要受害对象。

该攻击组织采用 RaaS 勒索即服务运营模式:组织侧负责开发恶意程序、维护通信基础设施、生成威胁告知模板,招募大量下游攻击者负责渗透入侵工作,攻击收益按照约定比例分配。

同源变种包含:.rox、.wex、.wxr、.mallox。攻击者仅修改文件后缀就可以绕过安全产品特征检测,入侵链路、威胁告知模板、通讯渠道高度一致,属于典型换壳变种攻击。该家族现已同时支持 Windows、Linux 双平台载荷,Linux 业务服务器同样面临加密风险。

加密特征与破坏性

  • 加密算法:采用 ChaCha20 完成业务文件加密,AES‑CTR 封装会话密钥,Curve25519 完成密钥交换;密钥由攻击者私有密钥保护,在没有拿到对应私有密钥的前提下,暴力破解在数学层面不具备可行性。
  • 文件重命名格式:原始文件名完整保留,文件末尾追加后缀.weax;示例:生产台账.mdf →生产台账.mdf.weax。
  • 销毁自救机制:执行系统指令强制删除 VSS 卷影副本,抹除系统还原点;遍历 NAS、网络共享磁盘,对映射备份设备同步执行加密操作。
  • 双重施压行为:正式加密本地文件前,优先完成内网敏感数据窃取,重点抓取财务台账、客户资料、项目合同、业务报表;如果受害方不配合攻击者的诉求,窃取得到的内部资料将会被对外公开披露,以此对企业形成双重压力。

2. 勒索通知机制

  • 威胁告知文件名:RECOVERY INFORMATION.txt,在每一处被加密的文件夹目录下生成投放。
  • 告知文档主要内容:记录受害主机唯一识别 ID、攻击者联络邮箱、暗网访问地址;宣称可对少量体积较小文件开展解密演示,以此证明自身解密能力。
  • 攻击者威胁话术:警告受害主体不要联系第三方技术机构、不要擅自修改加密文件;给出时间限制,逾期之后就会对外泄露盗取到的企业内部资料。
  • 交互方式:仅接受虚拟货币作为交互渠道,提出的要求会根据企业规模、业务资产重要程度浮动变化。

3. 攻击载体与攻击链路

入侵入口:RDP/SSH 远程服务弱口令暴力爆破、SQL 数据库弱口令、钓鱼邮件恶意附件、OA‑ERP 业务系统漏洞利用、盗版运维软件植入后门、内网凭据窃取后横向渗透。

完整攻击链路:

  1. 通过外部入口突破边界获取主机权限;
  2. 植入远控后门,修改注册表、创建计划任务实现持久驻留,清理系统日志掩盖痕迹;
  3. 抓取本地账号密码,在内网横向漫游,扩散至域控、数据库服务器、NAS 存储设备;
  4. 批量打包内网敏感业务数据向外传输至攻击者 C2 服务器;
  5. 删除卷影副本与各类本地备份资源;
  6. 批量加密磁盘与共享存储当中的高价值业务文件,投放威胁告知文档。

4. 真实受害案例(必加)

国内中小企业真实攻击场景还原

2026 年第二季度,国内某制造企业,将 3389 远程桌面端口直接暴露在公网环境,管理员账号设置简单弱口令。攻击者依靠 RDP 暴力爆破成功侵入一台办公服务器,入侵之后抓取本地存储的域账号凭证,向内网横向扩散,短短数小时之内,ERP 服务器、SQL 数据库、图纸 NAS 存储全部沦陷。

受害现象:全部 MDF 数据库、生产图纸、财务账套文件后缀追加.weax,各个目录生成RECOVERY INFORMATION.txt威胁告知文档;VSS 卷影副本被清除,和业务主机处于同一局域网的 NAS 备份同步遭到加密破坏。

业务受损:生产排程系统、财务核算系统全面停机,订单、库存数据无法读取调用,企业生产业务陷入停滞;本地备份全部失效,企业丧失自主恢复数据的能力,同时面临内部商业资料外泄的风险。

二、应急响应:遭遇【.weax】后的数据挽回实战

前置提示:暂无公开免费解密工具,不建议向攻击者妥协;No More Ransom 公益项目暂未发布.weax 通用解密工具,绝大多数样本无法免费解密,即便向攻击者妥协,也无法保障全部文件可以恢复,企业依旧会承受再次遭受攻击的风险。

第一阶段:遏制与隔离(遏制事态恶化)

  1. 物理断网:立刻拔掉中毒服务器网线、关闭 WiFi 无线网络,切断主机与交换机连通,阻断病毒在内网继续扩散,同时阻止敏感数据持续向外流出。
  2. 保留现场:禁止重启服务器、禁止断电;完整留存加密样本文件、全部RECOVERY INFORMATION.txt告知文档、系统安全日志;条件允许优先导出服务器内存镜像,内存空间可能留存临时密钥线索,能够显著提升数据恢复成功率,不要修改、移动加密文件。

第二阶段:数据恢复尝试

  1. 检查 VSS 卷影副本:病毒会主动清除卷影副本,但部分环境会存在删除残留。

若查询存在可用快照,可以尝试借助卷影副本还原文件;绝大多数.weax 样本会彻底抹除快照,该方式成功率偏低。

  1. 校验备份介质:核查 NAS、硬盘备份资源;重点甄别:和业务服务器同一内网环境的备份设备大概率同步加密,不可直接投入使用;只有物理隔离离线备份才是最优恢复方案,恢复前要确认备份介质本身没有被恶意程序感染。
  2. 专业数据恢复服务:无可用备份条件下,对接具备该勒索家族算法研究能力的专业实验室;说明:无法保证 100% 恢复,恢复成功率取决于样本类型、设备是否重启断电、磁盘碎片残留情况。

三、纵深防御:构建抵御【.weax】的安全架构

1. 封锁主要攻击入口(重中之重)

高危端口禁止直接暴露公网:3389 (RDP)、22 (SSH)、1433 (SQL) 等端口禁止公网映射;远程运维统一使用 VPN 通道;全部账号设置高强度复杂密码;开启账号登录失败锁定策略;所有远程账号强制开启 MFA 多因素认证,抵御暴力爆破攻击。

2. 最小权限与网络分段

管理员账号遵循最小权限原则,日常业务操作不使用高权限管理员账号;内网划分 VLAN 网络分段,业务服务器域控、办公终端、备份存储网络逻辑隔离,限制横向访问权限,做到单点主机沦陷不会蔓延至整个内网。

3. 部署 EDR 终端行为监测

服务器与终端部署 EDR/XDR 终端检测响应系统,配置告警规则:监控批量文件加密行为、卷影副本删除指令、异常 PowerShell 脚本、进程内存注入等勒索病毒典型行为,实现攻击早期告警阻断。

4. 严格执行 3‑2‑1 备份铁律

3 份业务数据副本、2 种不同存储介质、1 份物理离线隔离备份。备份完成之后断开备份设备与业务网络连接;定期开展备份还原演练,不少企业备份介质本身已经损坏,事故发生才发现备份不可用。

5. 系统补丁与人员安全培训

定期对 OA、ERP、数据库、业务组件更新安全补丁,关闭不必要上传接口,清理废弃测试账号;开展员工安全培训,不打开陌生邮件附件,不点击未知链接;企业内部制定勒索病毒标准化应急处置流程

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

目录
  • 一、威胁情报分析:【.weax】是什么?
    • 家族背景:家族诞生时间、团伙特征、RaaS 模式、同源变种说明
    • 加密特征与破坏性
    • 2. 勒索通知机制
    • 3. 攻击载体与攻击链路
    • 4. 真实受害案例(必加)
  • 二、应急响应:遭遇【.weax】后的数据挽回实战
    • 第一阶段:遏制与隔离(遏制事态恶化)
    • 第二阶段:数据恢复尝试
  • 三、纵深防御:构建抵御【.weax】的安全架构
    • 1. 封锁主要攻击入口(重中之重)
    • 2. 最小权限与网络分段
    • 3. 部署 EDR 终端行为监测
    • 4. 严格执行 3‑2‑1 备份铁律
    • 5. 系统补丁与人员安全培训
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档