一夜之间近百G数据被锁死:这波.weax勒索病毒,专挑中小企业

admin 2026-09-23 05:42:05 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文分析Weaxor勒索病毒,系Mallox家族变种,2026年8月以来集中攻击中小企业,通过RDP弱口令、MSSQL弱口令、OA系统RCE等入口入侵,先窃取数据再加密,无公开解密工具。建议关闭公网管理端口、清理弱口令、离线备份、部署EDR并留存日志,中招后断网隔离并报案。 综合评分: 85 文章分类: 恶意软件,应急响应,安全意识,安全建设


一夜之间近百G数据被锁死:这波 .weax 勒索病毒,专挑中小企业

原创

Damian攻防实验室 Damian攻防实验室

Damian攻防实验室

2026年9月21日 23:47 江苏

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

早上到公司,打开服务器,发现财务报表、合同、客户资料全打不开了,文件名后面多出一串陌生的后缀,桌面上多了一封勒索信——要求付赎金才能恢复数据。

这不是电影桥段。今年 8 月以来,制造、商贸、地产、医疗行业的中小企业接连中招,很多企业内网数小时内全线沦陷,近百 G 数据库一夜清零。

今天我们把这波攻击讲清楚:它是谁、怎么进来的、进来之后干了什么、以及你现在该做什么。

01 它是谁:改了名字的老面孔

这次的主角叫Weaxor,加密后缀常见 .weax、.rox、.wxx、.roxaew、.xor 等,一路换着来。

它其实不算新病毒——是 2024 年前后活跃的Mallox 勒索家族的”品牌重塑”版本,代码逻辑高度同源,只换了品牌标识和加密后缀。这种”换壳迭代”是黑产的标准操作:改一点程序特征、换一个后缀,就能绕过常规杀软的特征库检测。

数据上它的存在感一直很强。据公开监测报告:

  • 2024 年 10 月首次在国内现身;
  • 2025 年 3 月感染占比 35.97%,居国内勒索软件首位,6 月升至 52.24%;
  • 2026 年 6 月占比 32.47%,仍居第一梯队,8 月一度有监测数据显示占比高达 65.74%;
  • 2026 年还出现了针对 Linux 服务器的新变种,攻击平台从 Windows 扩展到 Linux。

最要命的一条:目前没有公开的免费解密工具。

02 为什么专挑中小企业

大企业有安全团队、有预算、有备份策略。而大量中小企业 IT 人手有限,往往重业务上线、轻安全建设——这正好是勒索团伙最喜欢的画像。

两个常见的侥幸心理,必须破除:

  • “我们规模小,不会被盯上。” 黑产走的是”薄利多销”,攻击是批量投递的,不看企业大小,只看你的门有没有锁;
  • “我们只是下游配套商,风险离我很远。” 供应链安全取决于最弱的一环,合作方被攻破,你的协作数据一样会泄露。

而且这个家族是联盟化运作,公开报道里明确提到它与银狐木马等黑产组织存在合作。也就是说,钓鱼木马负责踩点和拿权限,勒索负责收尾——你面临的可能不是一波人,而是一条链。

03 它是怎么进来的

四个主要入口,都是”配置问题”而不是”高深漏洞”:

  1. RDP 暴露公网 + 暴力破解。3389 端口直接对着互联网,弱口令一撞就进。
  2. MSSQL 弱口令。1433 未加固,数据库成了跳板。
  3. OA / ERP / 进销存系统的 RCE 漏洞。典型如管家婆软件 211 端口的未授权 RCE:攻击者无需口令、无需客户端即可远程加密文件,并且不产生登录日志——传统防火墙和 WAF 全程看不到。
  4. 老旧业务系统的历史漏洞。ERP、进销存、OA、财务软件长期不打补丁,留下废弃的文件上传接口,攻击者通过 PowerShell 脚本投递载荷,配合进程注入、AMSI 绕过,安静地植入后门。

另外,在 Windows 平台上,它还会**多轮更换”自带易受攻击的驱动程序”(BYOVD)**来对抗安全软件——用合法的、有漏洞的驱动去关闭防护,这是近两年勒索软件对抗 EDR 的常用手法。

04 进来之后干了什么

这是它比普通勒索更阴的地方:不急着加密,先潜伏。

第一步,摸底。在内网自动横向移动,遍历所有能碰到的业务设备,不管系统版本,锁定 ERP、进销存、财务数据库这些高价值目标。

第二步,偷。长期后台潜伏,通过持久化后门抓取数据库台账、客户资料、财务报表、合同文件。约 98.7% 的攻击伴随数据窃取——这是”双重勒索”:先偷,再加密,两头要钱。

第三步,清场。入侵成功后第一时间删除系统卷影副本、清空运维操作日志、销毁本地自愈文件。这一步的目的是让你没法自救、没法溯源。同时它会主动扫描内网 NAS、共享磁盘、服务器备份文件夹——同内网的备份会被一起加密。

第四步,收割。批量加密后,在每一个目录生成 RECOVERY INFO.txt 勒索说明。部分变种还会植入挖矿组件,占着你的算力继续赚钱。

加密 + 挖矿 + 毁日志,三件事一起干。

05 现在就能做的六件事

不用等出事,今天就能自查:

  • 关掉公网上的管理端口:3389、1433、ERP/OA 管理端口一律不直接暴露,改走 VPN 或零信任网关
  • 清理弱口令和默认口令:尤其是数据库、运维账号、远程管理入口
  • 给老系统打补丁:重点查有没有那个”未授权 RCE”;不用或废弃的接口直接下线
  • 备份做到物理离线:3-2-1 原则——至少一份离线、一份异地。和服务器同一内网的 NAS 备份,等于没有备份
  • 终端上 EDR,别只靠特征库杀软:这类家族靠改特征就能绕过传统检测
  • 开日志、留日志:日志留存窗口决定你的溯源上限,本地只留 7 天等于放弃追查

06 万一中招,记住”两要三不要”

  • 要立刻断网隔离(拔网线、断 Wi-Fi),但不要关机——内存里可能有溯源和恢复的线索;
  • 要保护现场证据,第一时间向属地公安报案并寻求专业安全支持;
  • 不要轻信网上的解密工具和解密代理,谨防二次被骗;
  • 不要轻易支付赎金——付了也不保证能恢复数据,还会助长黑产;
  • 不要拖延处置,处置越晚,损失越大。

写在最后

勒索病毒从来不是”技术问题”这一个维度,它考验的是有没有备份、有没有隔离、有没有人盯着告警。

对中小企业来说,最划算的投入顺序是:先把备份做成离线的,再把该关的端口关掉,然后把日志留下来。这三件事做完,即便被盯上,你也有退路。

防患于未然,永远比事后补救便宜。


信息来源:360 数字安全公开监测数据、CN-SEC 中文网公开预警报告、企通社安全事件回顾、百度百科 Weaxor 词条、公安机关反诈提示(人民日报)。数据以公开报告为准,攻击手法持续迭代,具体防护请结合自身环境评估。

免责说明:本文仅用于安全知识普及与防护提醒,不提供任何攻击方法、工具或解密服务。

技术服务推广:如需了解 CISP、NISP、CISSP、CISP-PTE 等信息安全认证培训与考试服务,欢迎添加微信 Golang546 咨询详情。

#

欢迎关注公众号【Damian 攻防实验室】,更多网络安全干货内容,全网首发。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:Damian攻防实验室 Damian攻防实验室 Damian攻防实验室《一夜之间近百G数据被锁死:这波 .weax 勒索病毒,专挑中小企业》

评论:0   参与:  0