事件概述
2026年7月16日,Symantec威胁猎人团队披露了一种名为Spirals的新型Rust语言勒索软件。该勒索软件在不到24小时内成功加密了一家南亚IT服务公司的整个网络,展示了极高的操作速度和专业水平。攻击者采用双重勒索模式,引发业界对快速传播型勒索攻击的深切担忧。
攻击时间线
| 时间 | 事件 |
|---|---|
| Day 1 22:21 | 入侵互联网暴露的IIS服务器,上传ASP.NET Web Shell |
| Day 1 22:31 | 部署3个隧道工具(tunn.exe、revsocks、Chisel伪装为chrome.exe) |
| Day 1 23:33 | 通过UAC绕过提权,启用RDP,创建本地账户 |
| Day 1 +3h | 从SAM和LSASS内存中窃取凭据 |
| Day 2 | WMI横向移动至12+台机器,PsExec以SYSTEM权限分发勒索软件 |
| Day 2 ~14:12 | 禁用Defender、清除威胁定义、停止23个备份/数据库服务 |
| Day 2 | 部署Spirals勒索软件,完成全网加密 |
技术细节
Spirals勒索软件特征
- 编程语言:Rust(内存安全、跨平台编译)
- 加密算法:AES-128对称加密,每个文件独立密钥
- 密钥保护:ECDH P-256公钥加密包装文件密钥
- 大文件优化:>5MB文件采用间歇性加密(jittered chunks)
- 伪装名称:bitsadmin.exe(合法Windows后台传输服务工具)
- 赎金通知:C:\\RECOVERY_SECTION.log
- 谈判期限:6天(Tor门户)
防御规避手段
攻击者在加密前系统性地 dismantle 防御体系:
- 禁用Windows Defender实时监控
- 清除Defender威胁定义
- 强制停止23种备份/虚拟化/数据库服务:
- Veeam、VMware、Hyper-V、Acronis、Veritas、Commvault
- SQL Server、Oracle、MySQL、PostgreSQL、SAP
- 构建冗余C2通道:反向SOCKS代理、Cloudflare隧道、Chisel
影响评估
- 攻击速度:从初始入侵到全网加密<24小时
- 横向移动:WMI + PsExec,预构建AD目标列表
- 驻留时间:极短(小时级)
- 数据窃取:双重勒索模式(加密+数据泄露威胁)
- 解密可能性:目前无公开解密器
防御建议
- 攻击面管理:审计所有互联网暴露资产,尤其是IIS服务器
- 工具监控:关注Chisel、revsocks、cloudflared等合法工具在非预期位置出现
- Defender告警:监控MpCmdRun.exe执行RemoveDefinitions操作
- PsExec监控:告警短时间内大量主机接收PsExec执行
- 备份隔离:确保备份与域隔离,使用不可变备份方案
- 快速响应:24小时窗口极短,需具备自动化检测和响应能力