服务器成了勒索主战场:8月国内勒索反馈中Weaxor占65.74%

admin 2026-09-20 04:18:00 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 该文解读360发布的2026年8月勒索软件态势报告,指出Weaxor占当月反馈设备65.74%,服务器成为主要攻击目标,且大量设备防护未真正生效。文章提出四轮排查建议:收敛暴露面、核实防护在线状态、验证备份恢复能力、关联分析异常行为,并强调需区分数据统计口径,避免误读。 综合评分: 85 文章分类: 应急响应,安全运营,安全意识,威胁情报


服务器成了勒索主战场:8月国内勒索反馈中 Weaxor 占65.74%

原创

tcode tcode

字节脉搏实验室

2026年9月15日 11:32 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

    很多企业把勒索病毒理解为“员工电脑中毒”。360数字安全集团9月8日发布的《2026年8月勒索软件流行态势分析》给出了不同画面:在当月勒索反馈的设备中,Weaxor占比65.74%,BrzCrypt为11.11%,LockBit为5.56%;受攻击系统里,服务器大幅领先桌面PC,排名靠前的系统又包括Windows Server 2012和Windows Server 2008。真正暴露在风险中的,往往是那些长期运行、承载业务、却很少重启和人工巡检的服务器。

更值得管理者注意的是防护状态。报告统计显示,未安装安全软件的设备占57.52%,未正常启用360安全软件的设备占20.33%,安装了其他安全软件的设备占22.15%。不同口径不能简单相加或推断成所有终端的准确比例,但它足以说明一个常见问题:不是购买了安全产品就完成了防护,代理掉线、授权失效、策略未覆盖服务器,同样会让设备处于“看似有防护、实际没人管”的状态。

以为在防终端,入口却在服务器

    Weaxor在报告中的传播方式包括软件漏洞投毒、通过PowerShell加载载荷、利用恶意驱动与安全软件对抗,以及暴力破解数据库后手动投毒;部分版本还会植入远程控制软件。这里不需要复现任何攻击步骤,防守方应看到的是入口类型:远程桌面、数据库服务、暴露的应用漏洞和登录凭据,任何一项缺少边界控制,都可能把一次口令尝试变成服务器上的完整操作。

    这解释了为什么“桌面电脑已经装了EDR”并不能让人放心。服务器通常拥有更高权限、更长在线时间、更稳定的网络位置和大量业务数据;一旦攻击者进入,横向移动、窃取数据和破坏备份的条件往往更好。报告还显示,8月RDP、MySQL和MSSQL弱口令攻击整体没有明显下降,说明最基础、最被熟悉的入口依然稳定存在。

    对国内组织而言,海外报告中的技术名词并不遥远。360的8月双重勒索统计涉及1162个组织或企业,其中明确包含中国40个组织或企业。这个数字来自公开泄露及厂商监测口径,不等同于全国勒索事件总数,也不能证明40家都由Weaxor攻击;它仍说明,国内主体已经出现在双重勒索的公开施压名单中。

先看服务器,再看告警数量

    第一轮排查应从互联网暴露面开始。把RDP、MSSQL、MySQL、远程管理后台和VPN入口列成清单,逐项写出业务负责人、允许访问的来源、认证方式和最近一次配置变更。对没有业务必要性的公网开放端口,应直接下线或收紧到可信网络;无法下线的,至少启用多因素认证、强口令和来源限制。

    第二轮排查要核对“防护是否真的在线”。在服务器侧确认安全代理进程、策略、版本和最后心跳,而不是只看管理控制台中的授权数量。长期离线、被排除扫描、只安装了旧版本或只剩一个无人认领的Agent,都应列入未覆盖资产。报告中的20.33%“未正常启用”比“从未安装”更容易被忽略,因为采购台账上它通常显示为已覆盖。

    第三轮排查是备份与恢复。备份账号是否能从生产服务器直接删除或覆盖备份?备份是否至少有一份离线或不可变副本?最近是否做过不用生产域、不用生产管理平台即可完成的恢复演练?勒索攻击会优先寻找备份,只有验证过恢复路径,备份才真正算控制措施。

    还要把服务器按业务后果分层。直接提供对外交易或查询、能够通过互联网管理、保存身份配置或备份索引的系统,应优先检查。每台关键服务器都要有明确业务负责人和运维负责人,而不是只登记一个早已停用的资产编号;临时项目、测试库和外包托管的“影子服务器”最容易脱离补丁、账号和备份策略。

    第四轮看异常行为而不是单个文件名。重点关联远程桌面或数据库的异常登录、短时间大量失败尝试、服务器突然出现远程控制工具、PowerShell异常调用、计划任务变化,以及安全代理异常掉线。单独一条告警可能只是运维操作,把登录、进程、网络和文件变化按同一时间线串起来,才更接近真实攻击链。

行动清单:可以直接转述的判断

    可以不记Weaxor这个名称,但要记住三个问题:互联网上还有哪些服务器端口本不该开放?安全软件在服务器上是否真的运行并接收策略?备份能否在不依赖生产账号的情况下恢复?这三个问题分别对应入口、防护和损失控制,任一答案不清楚,风险就不只是“电脑会不会中毒”。

    最后需要保留数据边界。360报告来自厂商反勒索服务和安全大脑监测,反映的是其可见样本,不是全国普查;65.74%是该月反馈设备中的家族占比,不是65.74%的企业已经受害;40个中国大陆组织是双重勒索汇总中的数量,不是Weaxor专属受害数。数据不能扩大,但服务器入口和防护空档的处置方向不受影响。

热点来源

    来源:360数字安全集团,2026年8月勒索软件流行态势分析,2026-09-08;支持事实:Weaxor、BrzCrypt、LockBit占比,安全软件状态,服务器和操作系统分布,RDP/MySQL/MSSQL弱口令趋势,Weaxor传播方式,1162个双重勒索组织及中国40个组织。链接:https://360.cn/n/13050.html

    来源:Microsoft Learn,Use Backup and Restore for server recovery,读取时间2026-09-15;支持事实:离线备份、恢复验证和备份凭据隔离的通用原则。链接:https://learn.microsoft.com/en-us/windows-server/administration/windows-commands/wbadmin


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:字节脉搏实验室 tcode tcode《服务器成了勒索主战场:8月国内勒索反馈中 Weaxor 占65.74%》

AI攻防:壕! 网络安全文章

AI攻防:壕!

文章总结: 本文探讨AI攻防本质,指出模型能力趋同后,真正的差距在于信息质量、反馈闭环与资源投入。信息收集能力比挖洞能力更重要,攻防基建分信息、武器、执行、隐匿
AI攻防:壕! 网络安全文章

AI攻防:壕!

文章总结: 本文探讨AI攻防本质,指出模型能力趋同后,真正的差距在于信息质量、反馈闭环与资源投入。信息收集能力比挖洞能力更重要,攻防基建分信息、武器、执行、隐匿
评论:0   参与:  0