【勒索预警】7月第三周,国内2家科技企业被同一组织勒索,受害总数已达874家

admin 2026-08-04 08:18:31 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: IncRansom勒索组织在2026年7月第三周连续攻击两家国内企业(智能显示芯片设计与轻量化新材料制造),受害总数已达874家。该组织采用RaaS模式,攻击链成熟,利用合法工具进行渗透、横向移动和数据加密,谈判策略注重心理施压。建议企业加强边界防护、监控异常远程工具使用,并建立快速应急响应与备份恢复机制。 综合评分: 88 文章分类: 应急响应,威胁情报,恶意软件,实战经验,安全运营


cover_image

【勒索预警】7月第三周,国内2家科技企业被同一组织勒索,受害总数已达874家

原创

solarsec solarsec

solar应急响应团队

2026年7月27日 17:21 山东

在小说阅读器读本章

去阅读

依托 Solar 安全运营响应团队的日常实战沉淀,我们会定期分享在安全运营中处置的典型应急响应事件,涵盖银狐木马、APT 攻击、勒索病毒等各类主流威胁。

作为专业的应急响应中心,Solar 致力于为复杂多变的安全事件提供从深度溯源到闭环处置的全流程支持。针对银狐、APT 等具有高隐蔽性的威胁,我们不仅聚焦于对其攻击行为的深度剖析,更致力于还原其完整的活动链路,并同步输出切实可行的清除闭环操作方案

突发危机干预通道:若您的核心资产正面临加密锁定或数据勒索风险,请通过文末二维码联系我们。我们提供全天候紧急介入服务,协助您快速切断攻击链路,全力挽回业务损失。

事件速览

2026年7月18日,Inc Ransom勒索组织在其暗网泄露站点上连续披露了两起针对国内企业的攻击事件。两起事件在同一天被挂出,目标跨越两个截然不同的赛道:

案例一|智能显示芯片设计企业

一家聚焦智能电视与音视频处理的半导体设计公司,总部位于华东地区,在海外多地设有研发与技术支持团队,客户覆盖主流电视与机顶盒整机制造商。Inc Ransom在暗网公告中将其营收规模标注为数千万美元级别。

智能显示芯片设计企业在暗网的截图

案例二|轻量化新材料制造企业

一家专注铝镁合金材料与高端零部件制造的企业,产品线横跨自行车、汽车、轨道交通及航空航天等领域,在长三角设有多个生产基地,面向全球品牌商及产业链客户供货。

智能显示芯片设计企业

两起事件的共同特征:均处于谈判阶段,勒索页面目前仅披露了受害主体信息和营收规模,尚未公布被窃数据量、样本文件及赎金金额。

但这不是重点。重点是我们需要回答一个问题:Inc Ransom是谁?它凭什么能做到对两个完全不同的行业同时发动精准打击?

Inc Ransom 家族技术画像

起步即成熟:一个”没有成长期”的勒索组织

Inc Ransom于2023年7月至8月期间首次被网络安全社区观测到。

通常,新兴勒索组织的生命周期是有规律的:先推出一版粗糙的加密器,再逐步搭建泄露站点,一边招募附属成员一边修补基础设施。但Inc Ransom打破了这个规律,在活动最初的六周内,它的数据泄露网站上已公布超过12个受害组织。勒索软件、支付门户、泄露站点、谈判流程,全部就位。

这意味着它的创始成员不是从头起步的新手。安全社区普遍判断,这是一个经验丰富的网络犯罪团队从其他知名团伙分裂或重组而成的。MITRE ATT&CK 已将其编入威胁组织G1032,关联别名为GOLD IONIC。

RaaS 模式:运营方 + 加盟者

Inc Ransom采用勒索软件即服务(RaaS)模式,组织架构非常清晰:

运营方:提供勒索软件构建、支付门户、泄露站点托管、谈判策略支持

加盟者:负责入侵落地、横向移动、凭据窃取、数据外传、加密执行

赎金按约定比例在运营方和加盟者之间分成。运营方通过持续迭代基础设施和维持品牌曝光来吸引更多加盟者,而加盟者则专注于”搞进去”这件事本身。这种分工极大降低了参与门槛,你不用会写勒索软件,也不用会谈判,只要能打进企业网络,就能分一杯羹。

目标演变:从公共事业到全行业覆盖

Inc Ransom的选靶逻辑这两年发生了明显变化。早期专挑医疗、教育、政府下手,这些机构手里握着大量个人身份信息,业务停不起、数据漏不起,付钱最痛快。2025年之后胃口明显变大,法律、制造、科技、零售、建筑都进了猎杀名单。

数量也能说明问题。据Acronis 2026年中期报告统计,这个组织自2023年以来在泄露站点上挂出的受害者已 超过370个,到今年7月达到874名。而2026年的受害行业分布里,制造和科技排在前列,本文开头这两家企业,正好都在这个射程内。

Inc Ransom家族暗网截图

Inc Ransom受害者统计(数据来源:Solar威胁情报平台)

攻击链完整还原

Inc Ransom的攻击手法不追求技术上的奇技淫巧,但每一步都踩在受害者的软肋上。基于多起事件的溯源分析,我们将其标准攻击链按MITRE ATT&CK 框架逐层还原。

初始访问

Inc Ransom进入目标网络主要通过四条路径:

最值得注意的是打边界设备,Citrix NetScaler的CVE-2023-3519是它用过的手,这类设备架在网络最外层,VPN 网关、远程管理工具同理,打穿了就直接进内网,终端上装的EDR根本看不见。

钓鱼走的是定向路线,不撒网,专挑特定岗位投恶意附件和假登录页。

最省事的是直接用偷来的账号登录。买来的、历史泄露里翻出来的VPN和RDP凭据,拿合法钥匙走正门,日志里看就是一次普通运维登录。剩下的就是硬碰公网暴露面:RDP、VPN、第三方运维入口,挨个试,试开一个就是稳定入口。

关键认知:Inc Ransom不依赖单一入口。它的加盟者在攻击前通常会做信息收集,找出目标暴露面中最薄弱的那一环。

执行与持久化

一旦进入网络,攻击者会迅速建立”驻留能力”,确保即使初始入口被发现或修复,依然能回到目标环境。

简单用一句话解释就是能用系统自带的,绝不自己带工具。

命令执行走cmd和PowerShell,远程分发靠 wmic.exe,都是Windows自带组件,运维天天在用,很难靠告警规则区分敌我。

远程控制更值得警惕,攻击者不装木马,直接装 AnyDesk、ScreenConnect、TeamViewer这类正规远控软件。流量加密、签名合法、进程名清白,安全设备看到只会当是IT在远程修电脑,根本轮不到”免杀”这一步。

驻留用的是最老的组合拳:计划任务+ 服务注册,重启多少次后门都在。

记忆点:Inc Ransom走的是”用正常工具干坏事”的实用主义路线。检测难点不在于杀样本,而在于区分”运维在装TeamViewer”和”攻击者在用TeamViewer”。

深入内部,获取凭证

这是攻击链中最关键的环节。从一台机器到整个域,凭据是钥匙。

从一台机器到整个域,靠的就是凭据。Inc Ransom在这步的动作很标准,但每样都踩在点子上:

主力是Mimikatz直接从LSASS内存里掏Hash和明文,LaZagne、ProcDump打辅助。拿到域管 Hash 之后甚至不需要破解:Pass the Hash直接拿 Hash 当钥匙用,横向登录高价值服务器。

AD环境里还有一手Kerberoasting:申请服务账户的票据拿回去离线爆破,不产生异常登录,很难被察觉。服务账户密码强度不够,这关基本白给。

顺手再收割一遍浏览器里存的密码和Cookie、Windows凭据管理器里的远程登录信息,邮箱、VPN、云平台的钥匙经常就躺在这里。

加密机制深度剖析

Inc Ransom使用专用勒索程序对文件进行加密,加密完成后文件后缀被统一修改为 .inc。

关于其加密算法的详细逆向分析,包括密钥生成逻辑、对称/非对称加密方案选择、差异化加密策略及解密可行性评估,我们的安全研究团队将持续跟进。目前正在对已捕获的样本进行深度逆向,后续将发布完整的加密机制分析报告。

注:Solar思而听防勒索AI疫苗(SAR)已具备对Inc Ransom家族底层加密密钥的动态捕获能力。

谈判与运营体系

技术上不算顶尖,但 Inc Ransom 有一样玩得很明白:拿捏人心。

Inc Ransom勒索信

它的谈判话术跟一般勒索组织不一样。别人是”给钱就解密”,它说的是”付钱,我们帮你消除这次事件的影响”,把赎金包装成一项声誉修复服务。这套说辞对着它的猎物名单看就懂了:医院、学校、政府机构,这些单位最怕的不是系统停几天,是公众知道”你的数据在我手里出过事”。

而且它手里确实有牌。数据先偷走了,谈判桌上的逻辑就变成:

你有备份能恢复系统?行,数据我照样公开。

不在乎公开?GDPR、CCPA的罚单,客户和合作方的信任崩塌,你算过没有?

嫌赎金贵?跟监管罚款加声誉损失比一比?

再加上RaaS模式下的分工,加盟者负责偷和加密,运营方拿着泄露站点负责施压,从入侵到谈判到公开,是一条完整的流水线。受害者面对的不是一个黑客,是一家”公司”。

事件进度流程图

Solar 应急响应实战

过去一年我们处置了多起Inc Ransom家族的勒索事件,这类事件我们往往比客户先知道,威胁情报平台盯着上百个活跃勒索组织的泄露站点,一旦出现国内企业的新增披露,系统直接触发预警。7月18日这两起就是典型:公告挂出后平台第一时间捕获研判,随即通报客户启动响应。

从暗网披露到客户获知,中间的时间差就是处置的黄金窗口。

到了现场第一件事不是查谁干的,是止血。受感染主机断网隔离,被窃凭据关联的账户回收权限,攻击者搭好的远程通道全部掐掉。接着排查有没有已经投放但还没触发的加密载荷,藏在计划任务、服务注册里的东西提前清掉。让已经发生的事,不再继续发生。

血止住了才回头还原现场,加密样本、内存镜像、网络流量、系统日志几条线交叉着来,样本逆向拿加密算法和C2地址,内存取证找攻击者用过的远控工具和凭据残留,日志和流量还原入侵时间线和数据外传的规模。Inc Ransom会清日志,但清不干净,几十上百台机器的环境总有漏网的日志源,拼起来入侵源头和完整路径基本都能定位。

溯源的同时,另一组人对加密器做逆向:算法怎么选的、密钥从哪来、密钥本身怎么保护。实操下来多数情况下最可行的路径不是硬算,是运行时捕获,等加密程序自己把密钥用出来。这正好是我们的思而听防勒索AI疫苗(SAR)做的事:在内核层盯着进程的加密行为,加密发生的那一刻密钥一生成就截下来,拿到手直接解密恢复。不认家族、不看样本特征,拿到的是密钥原文,恢复在毫秒级完成。目前对包括Inc Ransom在内的多个活跃家族都已验证有效。

最后才是重建。恢复前先验证备份干不干净,备份服务器的凭据要是也泄了,恢复等于二次感染。确认没问题,按业务优先级分批拉起来。之后针对这次事件暴露的短板做加固:漏洞修掉、异常账户回收、访问控制收紧。条件允许的话,把日志监控、异常告警、定期演练这些运营机制建起来,才算真正闭环。

安全不是不被打穿,而是被打穿之后能快速止血、精准溯源、扎实恢复,并且让下一次更难被打穿。

说在最后:“攻击前先研究你的产品型号、客户名单、供应链,精准下手。这不是商业尽调,是勒索。”

文章输出与优化:Luv_0

情报简报整理:Moir

排版优化:超级油麦

在企业日常的安全运维中,突发勒索病毒往往让人措手不及。遇到这种情况,正确的应急响应流程能够最大程度控制影响范围、降低数据损失。

这里为大家准备了一张完整的《勒索病毒应急处置指南》长图,建议各位安全从业者和IT运维人员收藏备用。如遇突发情况,请保持冷静,参考本图进行快速、规范的处置

附加资料下载: 防御与响应同样重要。扫描图末的二维码,还可以直接获取完整的《2025年勒索病毒年报》以及《勒索处置一体化》等专业文件,帮助大家深入了解当前的威胁趋势,提前做好防御规划。

安全无小事,掌握科学的处置流程,是我们应对突发安全事件最有效的武器。

以下是solar安全团队近期处理过的常见勒索病毒后缀:

| | | | | — | — | — | | 收录时间 | 病毒家族 | 相关文章 | | 2025/01/14 | Medusalocker | 【病毒分析】深入剖析MedusaLocker勒索家族:从密钥生成到文件加密的全链路解析 【病毒分析】新版勒索病毒MEDUSA LOCKER 首发深度分析 | | 2025/01/15 | Medusa | 【病毒分析】“美杜莎”勒索家族:从入侵到结束的全流程深度解析 | | 2024/12/11 | weaxor | 【病毒分析】新崛起的weaxor勒索家族:疑似mallox家族衍生版,深度解析两者关联! | | 2024/10/23 | RansomHub | 【病毒分析】Ransom Hub:唯一不攻击中国的2024全球Top1勒索家族——ESXi加密器深度解析 | | 2024/11/23 | Fx9 | 【病毒分析】Fx9家族首次现身!使用中文勒索信,熟练勒索谈判 | | 2024/11/04 | Makop | 【病毒分析】揭秘.mkp后缀勒索病毒!Makop家族变种如何进行可视化加密? | | 2024/06/26 | moneyistime | 【病毒分析】使用中文勒索信及沟通:MoneyIsTime 勒索家族的本地化语言转变及其样本分析 | | 2024/04/11 | babyk | 【病毒分析】BabyK加密器分析-Windows篇 【病毒分析】Babyk加密器分析-NAS篇 【病毒分析】Babyk加密器分析-EXSI篇 【病毒分析】Babuk家族babyk勒索病毒分析 【成功案例】利用多款国产内网渗透工具勒索数十台虚拟机的babyk解密恢复项目 | | 2024/09/29 | lol | 【病毒分析】全网首发!全面剖析.LOL勒索病毒,无需缴纳赎金,破解方案敬请期待下篇! 【工具分享】.LOL勒索病毒再也不怕!完整破解教程分享+免费恢复工具首发 | | 2024/06/10 | MBRlock | 【病毒分析】假冒游戏陷阱:揭秘MBRlock勒索病毒及其修复方法 | | 2024/06/01 | Rast gang | 【病毒分析】Steloj勒索病毒分析 | | 2024/06/01 | TargetOwner | 【病毒分析】技术全面升级,勒索赎金翻倍,新版本TargetOwner勒索家族强势来袭? | | 2024/11/02 | Lockbit 3.0 | 【病毒分析】Lockbit家族Lockbit 3.0加密器分析 【成功案例】RDP暴露引发的蝴蝶效应:LockBit组织利用MSF工具及永恒之蓝漏洞进行勒索入侵 【成功案例】lockbit家族百万赎金不必付!技术手段修复被加密的数据库,附溯源分析报告 【病毒分析】繁体勒索信暗藏玄机!要价50万RMB赎金的Lockbit泄露版分析 | | 2024/05/15 | Wormhole | 【病毒分析】Wormhole勒索病毒分析 | | 2024/03/20 | tellyouthepass | 【病毒分析】locked勒索病毒分析 【病毒分析】中国人不骗中国人?_locked勒索病毒分析 | | 2024/03/01 | lvt | 【病毒分析】交了赎金也无法恢复–针对国内某知名NAS的LVT勒索病毒最新分析 | | 2024/03/04 | phobos | 【病毒分析】phobos家族2700变种加密器分析报告 【成功案例】某集团公司的Phobos最新变种勒索病毒2700解密恢复项目 【病毒分析】phobos家族faust变种加密器分析 【成功案例】某集团公司的Phobos最新变种勒索病毒jopanaxye解密恢复项目 【病毒分析】phobos家族Elbie变种加密器分析报告 | | 2024/03/28 | DevicData | 【病毒分析】DevicData勒索病毒分析 【病毒分析】DevicData家族扩散:全球企业和机构成为勒索病毒头号攻击目标! | | 2024/02/27 | live | 【病毒分析】独家揭秘LIVE勒索病毒家族之1.0(全版本可解密) 【病毒分析】独家揭秘LIVE勒索病毒家族之1.5(全版本可解密) 【病毒分析】独家揭秘LIVE勒索病毒家族之2.0(全版本可解密) | | 2024/08/16 | CryptoBytes | 【独家破解】揭秘境外黑客组织的20美元锁机病毒:深度逆向分析+破解攻略!赎金?给你付个🥚 | | 2024/03/15 | mallox | 【病毒分析】mallox家族malloxx变种加密器分析报告 【病毒分析】Mallox勒索家族新版本:加密算法全面解析 【病毒分析】全网首发!袭扰国内top1勒索病毒家族Mallox家族破解思路及技术分享 【成功案例】间隔数月双团伙先后利用某ERP0day实施入侵和勒索的解密恢复项目 【病毒分析】mallox家族rmallox变种加密器分析报告 【病毒分析】Mallox家族再进化:首次瞄准Linux,勒索新版本全面揭秘! | | 2024/07/25 | BeijngCrypt | 【病毒分析】全网首发!以国内某安全厂商名字为后缀的勒索病毒分析 | | 2025/03/11 | 银狐 | 【病毒分析】潜伏在AI工具中的幽灵:银狐家族社工攻击的深度剖析 | | 2025/03/07 | CTF赛题 | 【病毒分析】伪造微软官网+勒索加密+支付威胁,CTF中勒索病毒解密题目真实还原! 【病毒分析】2024年网鼎杯朱雀组REVERSE02——关于勒索木马解密详解 | | 2025/05/14 | 888 | 【病毒分析】888勒索家族再出手!幕后加密器深度剖析 | | 2025/06/13 | LockBit4.0 | 【病毒分析】缴纳了巨额赎金依旧无法解密?最新LockBit4.0解密器分析 【病毒分析】LockBit 4.0 vs 3.0:技术升级还是品牌续命?最新LockBit 4.0分析报告 |

勒索攻击作为成熟的攻击手段,很多勒索家族已经形成了一套完整的商业体系,并且衍生了多个分支团队,导致勒索病毒迭代了多个版本。而每个家族擅用的攻击手法皆有不同,TellYouThePass勒索软件家族常常利用系统漏洞进行攻击;Phobos勒索软件家族通过RDP暴力破解进行勒索;Mallox勒索软件家族利用数据库漏洞,如(mssql命令执行)及暴力破解进行加密,攻击手法极多防不胜防。

| | | | — | — | | 收录时间 | 相关文章 | | 2024/12/12 | 【攻击手法分析】勒索病毒如何轻松绕过安全设备防线:第二篇-流量致盲,无声突破 | | 2024/12/11 | 【攻击手法分析】勒索病毒如何轻松绕过安全设备防线:第一篇-驱动漏洞一击致命 |

有效的预防方法包括针对自身业务进行定期的基线加固、补丁更新及数据备份,在其基础上加强公司安全人员意识。

| | | | — | — | | 收录时间 | 相关文章 | | 2024/06/27 | 【教程分享】勒索病毒来袭!教你如何做好数据防护 | | 2024/06/24 | 【教程分享】服务器数据文件备份教程 |

案例介绍篇聚焦于真实的攻击事件,还原病毒家族的攻击路径和策略,为用户提供详细的溯源分析和防护启示;

| | | | — | — | | 收录时间 | 相关文章 | | 2024/06/27 | 【案例介绍】赎金提高,防御失效:某上市企业两年内两度陷入同一勒索团伙之手 | | 2024/01/26 | 【成功案例】某集团公司的Phobos最新变种勒索病毒jopanaxye解密恢复项目 | | 2024/03/13 | 【成功案例】某集团公司的Phobos最新变种勒索病毒2700解密恢复项目 | | 2024/04/01 | 【成功案例】间隔数月双团伙先后利用某ERP0day实施入侵和勒索的解密恢复项目 | | 2024/04/26 | 【成功案例】利用多款国产内网渗透工具勒索数十台虚拟机的babyk解密恢复项目 | | 2024/05/17 | 【成功案例】RDP暴露引发的蝴蝶效应:LockBit组织利用MSF工具及永恒之蓝漏洞进行勒索入侵 | | 2024/11/28 | 【成功案例】lockbit家族百万赎金不必付!技术手段修复被加密的数据库,附溯源分析报告 | | 2025/10/23 | 【成功案例】成功挫败 888 勒索家族历时半年的百万赎金勒索,应急处置全流程高效修复,避免千万损失并获客户赠送锦旗 |

漏洞与预防篇侧重于技术层面的防御手段,针对病毒利用的漏洞和安全弱点,提出操作性强的应对方案:

| | | | — | — | | 收录时间 | 相关文章 | | 2025/01/08 | 【漏洞与预防】RDP弱口令漏洞预防 | | 2025/01/21 | 【漏洞与预防】MSSQL数据库弱口令漏洞预防 | | 2025/02/18 | 【漏洞与预防】远程代码执行漏洞预防 | | 2025/04/10 | 【漏洞与预防】Atlassian Confluence存在远程代码执行漏洞 | | 2025/04/17 | 【漏洞与预防】畅捷通文件上传漏洞预防 | | 2025/05/27 | 【漏洞与预防】Microsoft Windows 文件资源管理器欺骗漏洞预防 | | 2025/09/02 | 【漏洞与预防】Redis CVE-2025-32023 RCE漏洞验证与预防 |

应急响应工具教程篇重点分享应急响应过程中常用工具的安装、配置与使用说明,旨在帮助读者快速掌握这些工具的操作流程与技巧,提高其在实际应急场景中的应用熟练度与效率。

| | | | — | — | | 收录时间 | 相关文章 | | 2025/01/10 | 【应急响应工具教程】Splunk安装与使用 | | 2025/02/07 | 【应急响应工具教程】取证工具-Volatility安装与使用 | | 2025/02/20 | 【应急响应工具教程】流量嗅探工具-Tcpdump | | 2025/02/26 | 【应急响应工具教程】一款精准搜索文件夹内容的工具–FileSeek | | 2025/03/03 | 【应急响应工具教程】一款自动化分析网络安全应急响应工具–FindAll | | 2025/03/13 | 【应急响应工具教程】Windows 系统操作历史监控与审计工具-LastActivityView | | 2025/03/20 | 【应急响应工具教程】镜像取证之挂载镜像——Arsenal Image Mounter | | 2025/04/03 | 【应急响应工具教程】Windows 系统综合排查工具Hawkeye | | 2025/04/08 | 【应急响应工具教程】Linux下应急响应工具whohk | | 2025/05/15 | 【应急响应工具教程】Windows日志快速分析工具——Chainsaw | | 2025/06/05 | 【应急响应工具教程】Logman 系统性能与日志采集工具 | | 2025/07/02 | 【应急响应工具教程】QDoctor应急响应神器:一键检测系统安全 | | 2025/07/08 | 【应急响应工具教程】Linux应急响应工具集:一键式安全评估与可视化报告系统 | | 2025/07/23 | 【应急响应工具教程】司稽(Whoamifuck):纯Shell打造的Linux应急响应利器 | | 2025/08/05 | 【应急响应工具教程】主机侧Checklist的自动全面化检测脚本-GScan | | 2025/08/19 | 【应急响应工具教程】SPECTR3:通过便携式 iSCSI 实现远程证据的只读获取与分析 |

如果您想了解有关勒索病毒的最新发展情况,或者需要获取相关帮助,请关注“Solar应急响应团队”。

全国热线| 400-613-6816

更多资讯| 扫码加入群组交流

喜欢此内容的人还喜欢

【紧急警示】Weaxor最新变种“.wxx”来袭,批量入国内知名财务类管理系统发起勒索攻击!

Solar应急响应团队

【病毒分析】新版勒索病毒MEDUSA LOCKER 首发深度分析

Solar应急响应团队

【成功案例】成功挫败 888 勒索家族历时半年的百万赎金勒索,应急处置全流程高效修复,避免千万损失并获客户赠送锦旗 Solar应急响应团队


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:solar应急响应团队 solarsec solarsec《【勒索预警】7月第三周,国内2家科技企业被同一组织勒索,受害总数已达874家》

评论:0   参与:  0