ERP与OA系统相继失守,.weax勒索病毒正精准锁定中小企业核心数据库
订阅
.weax勒索病毒为Mallox团伙新变种,采用数据窃取+文件加密双重勒索,定向攻击ERP、SQL数据库等关键系统,支持Windows/Linux,清除备份与卷影,绕过传统杀软。
全网威胁预警:.weax 勒索病毒爆发|攻击特征、技术原理、应急处置与完整防御方案
引言
一、病毒特征与真实攻击案例
1.1 病毒核心特征
文件标记:所有高价值文件追加后缀.weax,原始文件名保留,加密目录生成RECOVERY INFORMATION.txt勒索文档,包含受害者唯一 ID、黑客联系邮箱、赎金要求,可提供少量文件免费解密演示。同源变种:与.rox、.wex、.wxr来自同一攻击组织,黑客通过更换后缀绕过安全检测,攻击链路、勒索模板高度一致,攻击邮箱复用,属于典型换壳变种攻击。双重勒索模式:加密文件前完成内网数据窃取,优先盗取财务台账、客户资料、业务报表;企业拒绝支付赎金就公开泄露机密数据,双重施压逼迫企业妥协。定向业务打击:优先扫描加密 SQL Server 数据库、ERP 账套、OA 文档、图纸文件;主动删除系统卷影副本 VSS、本地备份、NAS 共享备份,直接抹除系统回滚自救通道。跨平台能力:同时支持 Windows 与 Linux 服务器,不再局限传统 Windows 主机,中小型企业 Linux 业务服务器同样面临风险。前沿动态:2026 年.weax 团伙升级攻击手段,恶意载荷内存化执行,注入 SQLPS.exe 等系统可信进程执行加密逻辑,规避终端安全软件检测,传统杀毒很难捕捉恶意行为,攻击隐蔽性大幅提升。二、技术原理与防护机制
2.1 入侵攻击链路
初始入口:RDP/SSH 弱口令暴力爆破、OA/ERP 系统漏洞、钓鱼邮件恶意附件、供应链漏洞;是国内企业最主要的中招渠道。持久化驻留:入侵成功后植入远控后门,修改注册表,创建计划任务,清除系统日志,即使重启服务器后门依旧存活。内网横向漫游:扫描内网网段,爆破账号密码,向域控、数据库服务器、NAS 存储扩散,单点沦陷扩散到整个内网集群。数据窃取先行:未加密前批量打包业务敏感数据向外传输至黑客 C2 服务器。批量加密:采用 AES‑256+RSA‑2048 混合加密算法,文件本体使用 AES 密钥加密,AES 密钥再使用黑客的 RSA 公钥加密嵌入文件尾部;没有黑客私钥,暴力破解在数学层面不可行。销毁自救路径:调用系统命令删除卷影副本、本地备份,防止企业使用系统自带还原功能恢复数据。2.2 技术难点
无公开通用解密器:目前 No More Ransom 公益项目没有发布.weax 通用解密工具,大部分在线密钥加密样本无法免费解密,只有极少数离线密钥样本存在解密可能性。内存密钥时效性:部分密钥短暂驻留在服务器内存,一旦重启、断电,内存密钥直接丢失,直接降低数据恢复成功率,这是应急处置最关键的技术点。数据库大文件半加密:MDF 数据库体积大,加密过程容易出现部分扇区未被覆盖,专业恢复可以挖掘磁盘残留扇区碎片提取可用数据,但普通工具无法识别。三、中毒后操作策略(标准应急处置流程)
步骤 1:物理隔离阻断扩散
立刻拔掉中毒服务器网线,交换机层面隔离受害网段,切断与域控、备份服务器连通,阻止病毒继续内网扩散、阻止数据继续向外泄露。设备保持开机状态,不要重启。步骤 2:留存完整攻击现场
完整保存RECOVERY INFORMATION.txt勒索信,导出系统日志,留存若干加密样本文件;有条件制作服务器内存镜像,内存镜像会保留短暂驻留的密钥线索,极大提升恢复概率。步骤 3:评估恢复可行性
检查是否存在物理隔离、离线异地备份,干净的离线备份是最优解决方案;注意:和业务服务器同一网络的 NAS、磁盘备份,大概率同步被加密,不可直接使用。上传勒索信与样本到 ID‑Ransomware 平台,确认病毒家族,排查是否存在公益解密工具。联系专业数据恢复机构做免费样本检测,评估数据库、业务文件的可恢复概率.步骤 4:清除后门与安全加固
数据处置完成之后,全盘查杀恶意程序,重装系统,全部账号密码重置,排查并清除内网全部后门,修补漏洞,否则会发生二次加密攻击。四、防御效果|构建.weax 勒索病毒纵深防御体系
阅读全文

请先 登录后发表评论 ~