文章总结: 这篇文章分析了Weaxor勒索病毒的攻击手法与防护建议。该病毒是Mallox家族变种,专挑中小企业,通过RDP弱口令、MSSQL弱口令、OA系统RCE等入口入侵,先潜伏窃取数据再加密,实施双重勒索。建议企业关闭公网管理端口、加强口令管理、做好离线备份、部署EDR并留存日志。中招后应立即断网隔离并报警,勿支付赎金。
综合评分: 72
文章分类: 恶意软件,应急响应,安全意识,安全建设
一夜之间近百G数据被锁死:这波 .weax 勒索病毒,专挑中小企业
原创
Damian攻防实验室
Damian攻防实验室
Damian攻防实验室
2026年9月21日 23:47
江苏
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
早上到公司,打开服务器,发现财务报表、合同、客户资料全打不开了,文件名后面多出一串陌生的后缀,桌面上多了一封勒索信——要求付赎金才能恢复数据。
这不是电影桥段。今年 8 月以来,制造、商贸、地产、医疗行业的中小企业接连中招,很多企业内网数小时内全线沦陷,近百 G 数据库一夜清零。
今天我们把这波攻击讲清楚:它是谁、怎么进来的、进来之后干了什么、以及你现在该做什么。
01 它是谁:改了名字的老面孔
这次的主角叫Weaxor,加密后缀常见 .weax、.rox、.wxx、.roxaew、.xor 等,一路换着来。
它其实不算新病毒——是 2024 年前后活跃的Mallox 勒索家族的”品牌重塑”版本,代码逻辑高度同源,只换了品牌标识和加密后缀。这种”换壳迭代”是黑产的标准操作:改一点程序特征、换一个后缀,就能绕过常规杀软的特征库检测。
数据上它的存在感一直很强。据公开监测报告:
- 2024 年 10 月首次在国内现身;
- 2025 年 3 月感染占比 35.97%,居国内勒索软件首位,6 月升至 52.24%;
- 2026 年 6 月占比 32.47%,仍居第一梯队,8 月一度有监测数据显示占比高达 65.74%;
- 2026 年还出现了针对 Linux 服务器的新变种,攻击平台从 Windows 扩展到 Linux。
最要命的一条:目前没有公开的免费解密工具。
02 为什么专挑中小企业
大企业有安全团队、有预算、有备份策略。而大量中小企业 IT 人手有限,往往重业务上线、轻安全建设——这正好是勒索团伙最喜欢的画像。
两个常见的侥幸心理,必须破除:
- “我们规模小,不会被盯上。” 黑产走的是”薄利多销”,攻击是批量投递的,不看企业大小,只看你的门有没有锁;
- “我们只是下游配套商,风险离我很远。” 供应链安全取决于最弱的一环,合作方被攻破,你的协作数据一样会泄露。
而且这个家族是联盟化运作,公开报道里明确提到它与银狐木马等黑产组织存在合作。也就是说,钓鱼木马负责踩点和拿权限,勒索负责收尾——你面临的可能不是一波人,而是一条链。
03 它是怎么进来的
四个主要入口,都是”配置问题”而不是”高深漏洞”:
- RDP 暴露公网 + 暴力破解。3389 端口直接对着互联网,弱口令一撞就进。
- MSSQL 弱口令。1433 未加固,数据库成了跳板。
- OA / ERP / 进销存系统的 RCE 漏洞。典型如管家婆软件 211 端口的未授权 RCE:攻击者无需口令、无需客户端即可远程加密文件,并且不产生登录日志——传统防火墙和 WAF 全程看不到。
- 老旧业务系统的历史漏洞。ERP、进销存、OA、财务软件长期不打补丁,留下废弃的文件上传接口,攻击者通过 PowerShell 脚本投递载荷,配合进程注入、AMSI 绕过,安静地植入后门。
另外,在 Windows 平台上,它还会**多轮更换”自带易受攻击的驱动程序”(BYOVD)**来对抗安全软件——用合法的、有漏洞的驱动去关闭防护,这是近两年勒索软件对抗 EDR 的常用手法。
04 进来之后干了什么
这是它比普通勒索更阴的地方:不急着加密,先潜伏。
第一步,摸底。在内网自动横向移动,遍历所有能碰到的业务设备,不管系统版本,锁定 ERP、进销存、财务数据库这些高价值目标。
第二步,偷。长期后台潜伏,通过持久化后门抓取数据库台账、客户资料、财务报表、合同文件。约 98.7% 的攻击伴随数据窃取——这是”双重勒索”:先偷,再加密,两头要钱。
第三步,清场。入侵成功后第一时间删除系统卷影副本、清空运维操作日志、销毁本地自愈文件。这一步的目的是让你没法自救、没法溯源。同时它会主动扫描内网 NAS、共享磁盘、服务器备份文件夹——同内网的备份会被一起加密。
第四步,收割。批量加密后,在每一个目录生成 RECOVERY INFO.txt 勒索说明。部分变种还会植入挖矿组件,占着你的算力继续赚钱。
加密 + 挖矿 + 毁日志,三件事一起干。
05 现在就能做的六件事
不用等出事,今天就能自查:
- 关掉公网上的管理端口:3389、1433、ERP/OA 管理端口一律不直接暴露,改走 VPN 或零信任网关
- 清理弱口令和默认口令:尤其是数据库、运维账号、远程管理入口
- 给老系统打补丁:重点查有没有那个”未授权 RCE”;不用或废弃的接口直接下线
- 备份做到物理离线:3-2-1 原则——至少一份离线、一份异地。和服务器同一内网的 NAS 备份,等于没有备份
- 终端上 EDR,别只靠特征库杀软:这类家族靠改特征就能绕过传统检测
- 开日志、留日志:日志留存窗口决定你的溯源上限,本地只留 7 天等于放弃追查
06 万一中招,记住”两要三不要”
- 要立刻断网隔离(拔网线、断 Wi-Fi),但不要关机——内存里可能有溯源和恢复的线索;
- 要保护现场证据,第一时间向属地公安报案并寻求专业安全支持;
- 不要轻信网上的解密工具和解密代理,谨防二次被骗;
- 不要轻易支付赎金——付了也不保证能恢复数据,还会助长黑产;
- 不要拖延处置,处置越晚,损失越大。
写在最后
勒索病毒从来不是”技术问题”这一个维度,它考验的是有没有备份、有没有隔离、有没有人盯着告警。
对中小企业来说,最划算的投入顺序是:先把备份做成离线的,再把该关的端口关掉,然后把日志留下来。这三件事做完,即便被盯上,你也有退路。
防患于未然,永远比事后补救便宜。
信息来源:360 数字安全公开监测数据、CN-SEC 中文网公开预警报告、企通社安全事件回顾、百度百科 Weaxor 词条、公安机关反诈提示(人民日报)。数据以公开报告为准,攻击手法持续迭代,具体防护请结合自身环境评估。
免责说明:本文仅用于安全知识普及与防护提醒,不提供任何攻击方法、工具或解密服务。
技术服务推广:如需了解 CISP、NISP、CISSP、CISP-PTE 等信息安全认证培训与考试服务,欢迎添加微信 Golang546 咨询详情。
#
欢迎关注公众号【Damian 攻防实验室】,更多网络安全干货内容,全网首发。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:Damian攻防实验室 Damian攻防实验室
Damian攻防实验室《一夜之间近百G数据被锁死:这波 .weax 勒索病毒,专挑中小企业》