文章总结: VolkLocker是一款针对Linux和Windows系统的勒索软件,由CyberVolk黑客组织开发。它使用Golang语言构建,采用AES-256GCM加密算法,但存在严重设计缺陷:加密密钥被硬编码并以明文形式写入系统临时文件中,为受害者提供了解密途径。该软件具备虚拟机检测、UAC绕过、系统持久化等功能,还会部署勒索信并在超时后触发系统破坏。建议系统管理员检查%TEMP%\system_backup.key文件以发现潜在感染。
综合评分: 88
文章分类: 恶意软件,漏洞分析,威胁情报,应急响应,漏洞预警
VolkLocker勒索软件变种针对Linux和Windows系统
原创
网络安全9527
安全圈的那点事儿
2025年12月15日 19:06
北京
CyberVolk,一个亲俄的黑客行动组织,首次于2024年底被记录,经过数月的Telegram执法行动后,现以一款名为VolkLocker的复杂勒索软件即服务(RaaS)产品重新出现。
该团队于2025年8月回归,推出了2.x版本,具备基于Telegram的先进自动化和跨平台功能,面向Linux和Windows系统。
VolkLocker 采用 Golang 语言构建,实现多个作系统间的兼容性。与许多竞争的RaaS平台不同,该恶意软件发布时没有原生混淆,操作员需要手动应用UPX封包以实现隐蔽。
要生成新的负载,联盟会员必须配置多个参数,包括比特币钱包地址、Telegram机器人令牌ID、聊天ID、加密截止日期、自定义文件扩展名和自毁偏好。
勒索软件发起攻击,尝试提升权限,利用“ms-settings”UAC绕过技术劫持HKCU\Software\Classes\ms-settings\shell\open\command注册表键以获得更高执行权。
该技术对应于MITRE AT&CK框架T1548.002,显示该组织遵循既定的对手战术。
VolkLocker 集成了复杂的虚拟机检测功能,用于识别沙箱环境和安全分析工具。
该恶意软件通过将MAC地址与已知的虚拟化厂商前缀进行环境发现,具体针对VMware(00:05:69, 00:0C:29, 00:1C:14, 00:50:56)和Oracle VirtualBox(08:00:27, 0A:00:27)标识符。
此外,它还会查询与 VirtualBox 和 VMware 安装相关的注册表位置,以判断是否运行在分析环境中。
一旦环境验证,VolkLocker 会枚举从 A 到 Z: 的所有可用驱动器,并基于代码中嵌入的预定义路径和扩展列表应用排除过滤器。
这种选择性定位确保了系统稳定性,同时最大化对有价值用户数据的加密影响。
该勒索软件采用 GCM(Galois/Counter Mode)的 AES-256 加密进行文件加密,为每个文件的初始化向量生成一个随机的 12 字节 nonce。
然而,安全研究人员发现了一个关键设计缺陷,根本削弱了该行动的有效性。
恶意软件硬编码加密密钥为二进制中的十六进制字符串,更关键的是,在初始化时将这些密钥以明文写入 %TEMP%\system_backup.key。
该备份文件包含受害者的唯一标识符、完整的64字符主加密密钥以及攻击者的比特币地址。
尽管该文件通过隐藏和系统属性来隐藏其在普通目录列表中被隐藏,但它的存在为受害者提供了一条简单的解密路径。
导致此行为的 backupMasterKey()函数似乎是测试工件,在生产版本中意外包含,暗示在积极招募合作伙伴时存在质量控制上的挑战。
持久化机制
VolkLocker 实施了大量的注册表修改,以抑制系统恢复和分析能力。
该恶意软件通过注册表作和PowerShell命令禁用Windows Defender的实时监控、任务管理器、注册表编辑器、命令提示符以及各种系统恢复功能。
它通过taskkill.exe终止包括进程黑客、进程浏览器和任务管理器在内的安全分析进程。
为了持久化,勒索软件会在多个系统位置(包括启动文件夹、公共文档、ProgramData和临时目录)创建相同的副本。
该恶意软件用听起来更真实的文件名(如svchost.exe、wlanext.exe和WindowsUpdate.exe)来伪装这些副本。
VolkLocker 部署了一份动态 HTML 勒索信(cybervolk_ransom.html),其中包含一个默认为 48 小时的倒计时器。
虽然基于JavaScript的计时器表面上是装饰性的,但另一个强制计时器独立使用Golang的time.After()函数。
当截止日期届满或错误解密次数超过配置的最大值(默认:三次尝试)时,勒索软件会触发SystemCorruptor()和DestroySystem()功能。
销毁机制会从用户配置文件中删除文档、桌面、下载和图片文件夹,使用 vssadmin 消除卷影副本,最终在 10 秒延迟后调用 NtRaiseHardError()触发蓝屏死机。
除了勒索软件能力外,CyberVolk于2025年11月扩展了产品,新增了独立的远程访问木马(RAT)和键盘记录工具。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全圈的那点事儿 网络安全9527《VolkLocker勒索软件变种针对Linux和Windows系统》