Spirals勒索软件24小时闪击:Rust编写的新型双重勒索威胁

事件概述

2026年7月16日,Symantec威胁猎人团队披露了一种名为Spirals的新型Rust语言勒索软件。该勒索软件在不到24小时内成功加密了一家南亚IT服务公司的整个网络,展示了极高的操作速度和专业水平。攻击者采用双重勒索模式,引发业界对快速传播型勒索攻击的深切担忧。

攻击时间线

时间 事件
Day 1 22:21 入侵互联网暴露的IIS服务器,上传ASP.NET Web Shell
Day 1 22:31 部署3个隧道工具(tunn.exe、revsocks、Chisel伪装为chrome.exe)
Day 1 23:33 通过UAC绕过提权,启用RDP,创建本地账户
Day 1 +3h 从SAM和LSASS内存中窃取凭据
Day 2 WMI横向移动至12+台机器,PsExec以SYSTEM权限分发勒索软件
Day 2 ~14:12 禁用Defender、清除威胁定义、停止23个备份/数据库服务
Day 2 部署Spirals勒索软件,完成全网加密

技术细节

Spirals勒索软件特征

  • 编程语言:Rust(内存安全、跨平台编译)
  • 加密算法:AES-128对称加密,每个文件独立密钥
  • 密钥保护:ECDH P-256公钥加密包装文件密钥
  • 大文件优化:>5MB文件采用间歇性加密(jittered chunks)
  • 伪装名称:bitsadmin.exe(合法Windows后台传输服务工具)
  • 赎金通知:C:\\RECOVERY_SECTION.log
  • 谈判期限:6天(Tor门户)

防御规避手段

攻击者在加密前系统性地 dismantle 防御体系:

  1. 禁用Windows Defender实时监控
  2. 清除Defender威胁定义
  3. 强制停止23种备份/虚拟化/数据库服务:
    • Veeam、VMware、Hyper-V、Acronis、Veritas、Commvault
    • SQL Server、Oracle、MySQL、PostgreSQL、SAP
  4. 构建冗余C2通道:反向SOCKS代理、Cloudflare隧道、Chisel

影响评估

  • 攻击速度:从初始入侵到全网加密<24小时
  • 横向移动:WMI + PsExec,预构建AD目标列表
  • 驻留时间:极短(小时级)
  • 数据窃取:双重勒索模式(加密+数据泄露威胁)
  • 解密可能性:目前无公开解密器

防御建议

  1. 攻击面管理:审计所有互联网暴露资产,尤其是IIS服务器
  2. 工具监控:关注Chisel、revsocks、cloudflared等合法工具在非预期位置出现
  3. Defender告警:监控MpCmdRun.exe执行RemoveDefinitions操作
  4. PsExec监控:告警短时间内大量主机接收PsExec执行
  5. 备份隔离:确保备份与域隔离,使用不可变备份方案
  6. 快速响应:24小时窗口极短,需具备自动化检测和响应能力

参考来源