- 多平台勒索软件利用 Rust 和 Go 等语言,从同一代码库攻击 Windows、Linux 和 ESXi 系统。
- 01flip、Luna、Akira、VolkLocker 或 PromptLock 等家族展现了向 RaaS、AI 和对关键基础设施的攻击的演变。
- EDR/XDR、攻击面管理、培训和解密工具的结合是减轻影响的关键。

跨平台勒索软件已成为企业、公共机构和各类组织面临的最棘手的问题之一。我们现在不仅要讨论影响 Windows 计算机的病毒,还要讨论能够加密 Linux 服务器、ESXi 虚拟机管理程序、虚拟机上数据的勒索软件家族,而且这些病毒家族越来越多地利用人工智能来自动化攻击。
近年来,我们目睹了大量用 Rust、Go 或 C++ 编写的新型勒索软件家族的涌现,勒索软件即服务 (RaaS) 模式的爆炸式增长,以及针对关键基础设施和企业网络的精准攻击。与此同时,事件响应团队和网络安全实验室一直在深入研究这些攻击的运作机制,发现设计缺陷,发布解密工具,并记录日益复杂的战术、技术和流程 (TTP)。
什么是跨平台勒索软件?为什么它的数量激增?
当我们谈到跨平台勒索软件时,指的是能够在多个操作系统上运行的恶意软件,通常是 Windows 和 Linux,而且往往也能在 VMware ESXi 等虚拟化环境中运行。实现这一突破的关键在于使用现代编程语言,例如 Rust、Go,或者在较小程度上使用 C/C++,并针对特定架构进行构建。
目标很明确:最大限度地扩大攻击在单个企业网络中的影响范围。如果攻击者获得网络环境的访问权限,他们希望能够加密用户计算机、服务器、域控制器、NAS 设备(参见NAS 防护)、虚拟机以及任何存储重要信息的资产。这将显著增强勒索谈判的筹码。
Rust 和 Go等语言具有平台无关性,可以相对轻松地编译适用于不同系统和架构(x86、x86_64、ARM 等)的二进制文件。BlackCat、Hive、Luna、Akira、PromptLock 等项目组以及其他一些新兴项目组都利用了这一点,他们并不满足于只针对单一类型的系统。
此外,许多网络犯罪团伙都采用了勒索软件即服务 (RaaS)模式,在这种模式下,恶意软件开发者将其平台出租给关联方。这些关联方负责入侵网络并部署勒索软件,以换取赎金分成。这种方式鼓励编写模块化、易于移植且可在多种环境下无缝运行的代码。
01flip:一款针对 Windows 和 Linux 的跨平台 Rust 勒索软件
近期的一个例子是01flip,这是一款完全用 Rust 编写的勒索软件,已被发现攻击亚太地区网络上的 Windows 和 Linux 系统,这使得Linux 系统管理对防御至关重要。研究人员已将其与编号为 CL-CRI-1036 的活动联系起来,该活动与以经济利益为目的的网络犯罪有关。
最早的迹象出现在2025年6月初,当时在一个隔离环境中分析了一个可疑的Windows可执行文件,该文件表现出典型的勒索软件行为。该二进制文件既没有打包也没有经过高度混淆处理,这使得确认它是真正的Rust代码成为可能。“01flip”这个名称来源于它附加到加密文件的扩展名(.01flip)以及勒索信中的联系地址(01Flip@protonme)。
随后,通过对恶意软件共享平台上的样本进行分析,发现了一个至少三个月未被发现的 Linux 版 01flip。攻击者利用 Rust 语言和交叉编译技术,仅更改了平台特定的依赖项,就使两个变种的内部逻辑几乎完全相同。
rustbininfo等工具显示,Windows 和 Linux 二进制文件中的 Rust 版本、提交哈希值以及大多数库(crate)都相同。这表明该团队重用了相同的源代码,只需进行极少的修改即可编译到不同的系统上,这也是这种跨平台方法的主要优势之一。
就实际影响而言,目前仅发现少数受害者,尽管其中一些受害者负责东南亚的关键社会基础设施。有证据表明,与CL-CRI-1036相关的暗网论坛上存在数据泄露,但受影响组织的总数仍然未知。
01翻转攻击链:初始入侵、横向移动和部署
对 01flip 攻击所入侵网络的取证分析显示,攻击者采用了一种相当手动且有针对性的攻击方式。在一个有记录的案例中,攻击者于 2025 年 4 月初开始探测网络边界,试图利用面向互联网的应用程序中存在的较旧漏洞,例如 CVE-2019-11580。
虽然无法确定具体的攻击入口,但有强有力的证据表明,攻击者在受害者的Linux机器上部署了Sliver——一个用Go语言编写的知名开源跨平台攻击者模拟和C2框架。在首次攻击尝试发生一个月后,检测到了一个使用TCP枢轴配置文件运行的Sliver信标。
凭借这种整合的访问权限,CL-CRI-1036 背后的组织于 2025 年 5 月下旬横向转移到其他 Linux 机器,下载新的 Sliver 植入程序以扩大其在网络中的影响力。01flip 勒索软件的部署发生在之后,当时攻击者已经熟悉了环境并拥有足够的管理权限。
在事件的最后阶段,检测到同一组织内的 Windows 和 Linux 机器上几乎同时运行着多个 01flip 实例。虽然内部传播的具体方式尚不清楚,但可以合理推测,它们利用了 Sliver 的功能和其他模块来实现以下目的:
- 执行交互式识别 系统和服务。
- 下载凭证 并提升域内的权限。
- 进行横向移动 向其他关键部分和服务器。
攻击者在通信中索要最高 1 个比特币 (BTC) 的解密费用,并使用加密渠道(安全电子邮件和私信)与受害者进行谈判。至少在此次攻击活动中,没有发现类似大型 RaaS 组织使用的公开双重勒索门户网站,尽管在感染发生后不久,就在暗网论坛上发现了一个疑似出售数据的帖子。
01flip 的内部运作机制:加密、规避和消除痕迹
01flip 背后的逻辑相对简单,但其中包含一些值得注意的工程细节。一旦在受感染的系统上执行,该勒索软件将执行以下操作:
- 列出所有无障碍单元 (在 Windows 系统中,从 A: 到 Z:;在 Linux 系统中,挂载的文件系统)查找可写目录的最大数量。
- 创建一个名为 RECOVER-YOUR-FILE.TXT 的勒索信 在他拥有写入权限的每个文件夹中,都包含联系信息和谈判期间使用的加密信息块。
- 重命名目标文件 遵循这种模式。 .<0 或 1>.01flip,以便识别每个受害者并区分某些加密参数。
- 使用 AES-128-CBC 加密文件内容 使用为每个系统生成的对称会话密钥。
- 使用嵌入式 RSA-2048 公钥加密该会话密钥 将其包含在二进制文件中,并包含在赎金信中,这样只有拥有私钥 RSA 的人才能生成解密器。
- 它在执行结束时自我消灭。 使法医分析更加复杂。
在规避方面,01flip 的特点是尽可能使用原生 API 和底层调用。在 Windows 系统上,它使用内核函数而非通常受到安全解决方案更严密监控的高级 API。在 Linux 系统上,它也类似地使用直接系统调用。这种策略并非万无一失,但有助于将恶意活动伪装在操作系统正常的运行环境中。
另一层混淆手段是将敏感字符串加密在二进制文件中。赎金信息、赎金信息的文件名、待处理的文件扩展名列表以及RSA公钥本身都以加密形式存储。运行时,通过对字节对应用简单的减法(SUB)运算来解密这些信息。根据每个字符串的长度,它会被放置在可执行文件的.text或.data段中。
矛盾的是,01flip 还包含一种小型反沙箱技术:它会检查可执行文件名是否包含字符串“01flip”。如果检测到,它会直接删除自身,而不会启动加密。当实验室系统重命名样本时,这会稍微增加自动分析的难度,但这仍然是一个相当基本的技巧。
痕迹清除模块更为复杂。加密阶段完成后,勒索软件会尝试用随机数据覆盖自身的二进制文件,然后将其从磁盘中删除,Windows 和 Linux 系统均适用。实际上,它会使用特定于平台的命令:
- 在 Windows 系统上:合并 首先执行 ping 命令来暂停文件,然后使用 fsutil 命令将文件清零几兆字节,最后强制删除文件。 (来自 /f /q)。
- 在 Linux 系统上:使用 使用 dd 命令并指定 /dev/urandom,将可执行文件本身填充几兆字节的随机数据。 然后它启动了一个静默的 rm。
加密排除策略及其与 LockBit 的可能关联
与其他勒索软件家族一样,01flip 也包含一个文件扩展名列表,它永远不会加密这些扩展名。此排除列表的目的是避免操作系统无法使用,并确保对攻击者至关重要的服务(例如管理工具或系统二进制文件)能够继续运行,从而保持环境稳定,使受害者能够与攻击者沟通并支付赎金。
在被排除的扩展名中,我们发现了大量的可执行文件和系统类型:exe、dll、sys、bat、cmd、com、msi、msu、ocx、so、o、bin、rom、winmd、驱动程序 (drv)、字体和字型 (ttf、woff、otf、fnt、fon)、视觉资源 (ico、icns、cur、ani)、临时和缓存文件 (tmp、sfcache)、链接 (lnk)、锁定文件 (lock) 或安装包 (deb、dmg、apk、app、cab、iso) 等等。
01flip 忽略了所有以.lockbit 结尾的文件,这一点尤其值得注意,因为这种扩展名通常不会被合法使用。01flip 会忽略所有以 .lockbit 结尾的文件,这一事实让分析人员怀疑它可能与臭名昭著的 LockBit 勒索软件背后的组织存在某种关联,一些供应商将其追踪为 Flighty Scorpius。
然而,除了代码中这一巧合之外,目前尚未发现任何TTP(战术、技术和程序)、基础设施或交易模式能够明确指向CL-CRI-1036与LockBit之间的直接联系。这可能是一种有意为之的暗示,一种避免交易冲突的方式,或者仅仅是从公开样本中提取的代码片段。
总之,排除列表是勒索软件设计的重要组成部分,因为它允许系统继续启动,并避免破坏受害者访问勒索信、与环境交互以及(如果他们选择这样做)支付赎金所必需的元素。
ESXi、Rust、Go 环境以及跨平台勒索软件的兴起
多家公司的安全实验室观察到,除了Windows和Linux系统外,针对ESXi虚拟机管理程序的勒索软件家族数量也在稳步增长。由于企业基础设施已高度虚拟化,攻破ESXi服务器后,攻击者可以一次性加密数十甚至数百台虚拟机。
例如, Luna 组织使用 Rust 编写的勒索软件,能够同时攻击 Windows、Linux 和 ESXi 系统。卡巴斯基的分析发现,Luna 组织在暗网论坛上发布了广告,明确表示他们只与讲俄语的合作伙伴合作。这一细节,加上勒索信中嵌入二进制文件中的某些拼写错误,都表明该组织可能源自俄罗斯。
另一个值得关注的案例是Black Basta,这是一个用 C++ 编写的勒索软件家族,自 2022 年出现以来,已感染了 40 多个组织,主要集中在美国、欧洲和亚洲。Black Basta 和 Luna 都有针对 ESXi 的特定变种,这进一步印证了将虚拟化层作为单点故障进行攻击的趋势。
与此同时,BlackCat 和 Hive 等组织也开始使用 Rust 和 Go 语言。特别是 Hive,它将这两种语言融合到其工具生态系统中,并已成为面向 RaaS 模式的跨平台勒索软件的经典案例,拥有联盟控制面板、受害者管理功能以及高度精细的双重勒索策略。
研究人员传达的潜在信息很明确:选择 Rust 和 Go 等语言可以减少在不同平台之间移植勒索软件所需的工作量,有助于规避传统的静态签名,并且由于二进制文件的特殊结构和编译优化,会使实验室的逆向分析变得更加复杂。
VolkLocker(CyberVolk 2.x):RaaS、基于 Telegram 的自动化以及一次重大故障
另一个近期出现的跨平台勒索软件案例是VolkLocker,它与亲俄黑客组织CyberVolk的复兴有关。这项名为CyberVolk 2.x的新行动采用了勒索软件即服务(Ransomware-as-a-Service)模式,使得一些技术能力有限但渴望通过访问被入侵网络牟利的组织也能参与其中。
VolkLocker旨在攻击Windows、Linux和ESXi环境中的关键基础设施,它集成了自动化功能,能够执行命令、提升权限,甚至利用定时器激活破坏性功能。其独特之处在于使用Telegram作为命令与控制通道,依靠机器人和消息传递API来接收指令、发送命令结果,并协调不同受感染系统之间的操作。
从技术层面来看,它集成了绕过Windows用户帐户控制(UAC)以提升权限的机制,以及在满足特定时间条件或受害者试图干扰加密过程时删除或损坏数据的模块。所有这些都符合相当专业的RaaS(数据访问即服务)理念。
然而,安全分析揭示了一个非常严重的设计缺陷:主加密密钥被静态编码在二进制文件中,并以明文形式存储。这意味着,一旦二进制文件被提取和检查,就可以在不支付赎金的情况下重建密钥,从而使受害者能够开发解密工具。
这种漏洞让人想起其他勒索软件的早期版本,当时加密算法的实现存在缺陷,使得研究人员能够发布免费的解密器。然而,犯罪团伙通常会从这些缺陷中吸取教训,并在之后发布修复版本,因此,抓住这个漏洞带来的漏洞至关重要。
PromptLock:首款人工智能驱动的勒索软件
在创新领域,ESET 将PromptLock 描述为首个由人工智能驱动的勒索软件。据目前所知,它仍处于概念验证或开发阶段,尚未在实际攻击中出现,但它展示了此类威胁未来的发展方向。
PromptLock 使用 Go 语言编写,并有 Windows 和 Linux 版本,再次充分利用了该语言的跨平台特性。最令人印象深刻的是,它通过 Ollama API 在本地集成了 OpenAI 的 gpt-oss-20b 模型,利用 AI 技术动态生成恶意 Lua 脚本。
这些Lua 脚本由恶意软件内部编码的提示信息构建而成,用于执行多项任务:枚举文件系统、识别目标文件、窃取特定数据,以及最终执行加密。人工智能则充当引擎,根据上下文调整攻击逻辑,从而实现更加动态的行为。
PromptLock 的研究结果凸显了公开可用且易于访问的 AI 工具可以被重新用于恶意目的,以以前需要大量人工投入的速度和规模自动执行勒索软件攻击的关键阶段(侦察、文件分析、目标选择等)。
对于防御团队而言,这意味着攻击的数量、复杂性和适应性可能会增加,尤其是在未来的勒索软件家族融合人工智能、跨平台功能和勒索软件即服务 (RaaS) 商业模式的情况下。ESET 预计勒索软件将随着人工智能的发展而持续增长,并建议密切关注即将出现的新趋势,这些趋势将在专门针对人工智能攻击性应用的报告和白皮书中详细阐述。
更多跨平台威胁:FakeSG、Akira 和 macOS 版 AMOS 窃取程序
卡巴斯基的 GReAT 团队还记录了其他符合这种多平台犯罪软件格局的活动和家族,其中勒索软件与凭证窃贼和高级分发系统共同成为焦点。
其中一种日益严重的威胁是FakeSG,这是一种攻击活动,攻击者入侵合法网站,使其显示虚假的浏览器更新通知。点击这些通知会下载恶意文件,该文件会执行隐藏脚本,建立命令与控制 (C2) 访问权限,并允许攻击者控制系统或部署其他类型的恶意软件,包括勒索软件。
在加密领域,Akira 已成为一种攻击 Windows 和 Linux 系统的勒索软件变种。在短时间内,它已影响了多个行业(零售、教育、消费品等)的 60 多家机构。它与臭名昭著的 Conti 勒索软件有一些共同特征,例如几乎相同的文件夹排除列表和独特的 C2 控制面板,其界面经典而强大,难以被分析。
与此同时,针对 macOS 的窃取程序生态系统也出现了显著增长,而 macOS 历来比 Windows 受到的攻击更少。AMOS(Atomic macOS Stealer)窃取程序最初于 2023 年 4 月出现,并通过 Telegram 频道以每月约 1.000 美元的价格出售。
随着时间的推移,AMOS从最初的 Go 语言编写演变为用 C 语言重写,并采用了越来越激进的传播方式,例如在模仿官方软件页面的网站上投放恶意广告。一旦安装,它就会窃取用户凭证、敏感数据和其他机密信息,并用唯一的 UUID 来识别每次感染。这种窃取工具表明,跨平台攻击不再是勒索软件的专属,而是扩展到了网络犯罪分子的其他攻击手段。
勒索软件的历史、演变和勒索模式
要了解当前形势,必须记住勒索软件并非新鲜事物。最早有广泛记录的案例是1989年的AIDS木马或PC Cyborg,它会加密电脑C盘上的文件名,并要求用户向巴拿马的一个邮政信箱支付189美元,以换取所谓的解密工具。
最初的简单勒索攻击已经演变为双重、三重甚至四重勒索模式。在诸如 Maze(2019 年)这样的攻击中,犯罪分子不仅加密数据,还威胁说如果不支付赎金就将其公开。2021 年的 Avaddon 攻击则增加了对拒绝支付赎金的受害者发起分布式拒绝服务 (DDoS) 攻击的可能性。四重勒索还包括对目标组织的客户和合作伙伴施压,从而加剧声誉损害。
勒索软件已在犯罪生态系统中演变成一个结构完善的市场。诸如勒索软件即服务 (RaaS) 之类的模式,使得技术水平较低的犯罪分子能够利用包含恶意软件、控制面板、支付基础设施和联盟支持的完整平台发起攻击活动。Hive 就是这种多平台、面向服务的模式的典型例子。
有些黑客组织甚至实施了内部漏洞赏金计划,向发现并报告代码缺陷的人支付报酬,以提升其运营的安全性,例如 LockBit。这种讽刺恰如其分地概括了他们的“专业水平”:一边攻击其他公司和用户的安全,一边却竭力保护自己的“产品”。
勒索软件的兴起部分原因在于其易于传播以及感染途径的多样性:网络钓鱼、漏洞利用、恶意下载、文档中的宏、对暴露的远程桌面协议 (RDP) 的攻击等等。此外,暗网市场和辅助服务(僵尸网络租赁、访问权限出售、加密货币洗钱)的存在,构成了一条高度成熟的犯罪价值链。
常见的感染方法、规避技术和加密方法
多年来,不同的勒索软件家族不断改进和组合多种入侵方式。许多攻击活动仍然围绕网络钓鱼邮件展开,就像当年的 TeslaCrypt、CERBER、Nemucod、LECHIFFRE、MirCop 和 Stampado 一样,利用欺骗性的附件或链接来执行初始恶意代码。
其他组织则依赖于攻击合法网站的漏洞利用工具包,例如 CryptXXX、SNSLocker、XORIST 或 DXXD,这样,只需访问一个易受攻击的页面,就足以尝试利用浏览器或过时插件中的一系列漏洞。
恶意软件的下载和更新也十分常见,例如 BadBlock、777、DemoTool、Crysis 和 TeleCrypt 等案例,这些软件看似合法的安装程序实际上隐藏着勒索软件。与此同时,AutoLocky 和 XORBAT 等勒索软件家族利用办公文档中的宏,诱骗用户启用某些功能,从而触发恶意代码。
一些最臭名昭著的案例,如 WannaCry、Petya、Chimera、Jigsaw、Globe/Purge 或 Teamxrat/Xpan,其特点是利用网络漏洞并在组织内部自主传播,影响服务器、工作站和共享资源,几乎不需要人为干预。
在加密之前,许多此类恶意程序会禁用安全相关的服务和进程,删除卷影副本和还原点,并修改系统设置,以确保其持久存在并阻碍恢复。攻击结束后,它们通常会清除痕迹和日志,以妨碍取证分析。
在加密方面,WannaCry 和 Petya 等勒索软件家族使用了 AES 和 RSA 等强大的算法,其实现方式使得理论上没有相应的密钥就无法逆向破解。而 XORIST、XORBAT 和 Stampado 等其他勒索软件家族则选择了各自的算法或改进版本,但这些算法在某些情况下已被证明容易受到密码学分析的攻击。
消毒和解密工具:趋势科技案例
为了应对攻击激增,网络安全生态系统已开始发布针对越来越多勒索软件家族的解密工具,使受害者能够在无需支付赎金的情况下恢复数据。一个重要的例子是趋势科技勒索软件文件解密器,它支持多种勒索软件变种,例如 CryptXXX、TeslaCrypt、SNSLocker、AutoLocky、BadBlock、777、XORIST、XORBAT、CERBER、Stampado、Nemucod、Chimera、LECHIFFRE、MirCop、Jigsaw、Globe/Purge、DXXD、Teamxrat/Xpan、Crysis、TeleCrypt、DemoTool、WannaCry 和 Petya。
要使用该工具,请下载并解压其内容,然后运行 RansomwareFileDecryptor.exe 文件。接受许可协议后,界面允许您选择涉及的勒索软件家族,指定加密文件的位置,并开始解密过程,或者查阅从硬盘驱动器恢复文件的指南。
在某些变种加密算法(例如 CyptXXX V1、XORIST、XORBAT、NEMUCOD 或 TeleCrypt)中,该工具需要两个文件:一个加密文件和一个未加密的副本,以便推断密钥或恢复方法。建议这两个文件尽可能大,以便于分析。
该过程并非没有局限性。CryptXXX V3 仅允许部分解密,并且对于某些文件类型可能需要额外的工具。BadBlock 可以加密关键系统组件,从而延长启动时间。CERBER 需要在受感染的机器上执行解密,其耗时取决于 CPU 性能。Globe/Purge 使用暴力破解,耗时可能非常长,而且在处理 FAT32 卷时也存在问题。
以 WannaCry 为例,解密依赖于在活动进程的内存中找到私钥,因此只有在勒索软件仍在运行时才能成功,并且在 Windows XP 系统上尤其有效。而 Petya 则需要特定的步骤才能在从修改后的 MBR 中恢复加密密钥后还原操作系统。
即使存在这些限制,解密工具的存在也显著降低了攻击者的经济动机。每当一个有效的解密器发布,愿意付费的受害者比例就会下降,从而对犯罪分子的商业模式构成压力。然而,犯罪团伙通常会迅速做出反应,修复漏洞并发布新的、更具抵抗力的变种。
针对多平台勒索软件的防护建议
鉴于此,专家一致认为预防和早期检测至关重要。卡巴斯基、ESET 和其他安全厂商推荐的一些措施包括:
- 不要暴露远程桌面服务 (RDP) 或其他管理访问权限 除非绝对必要,否则不要直接连接到互联网,并且始终使用强密码、多因素身份验证 (MFA) 以及(如果可能的话)VPN 进行保护。
- 防御策略的重点应放在检测横向移动和数据泄露上。密切监控出站流量和与外部服务器的异常连接。
- 实施 EDR/XDR 解决方案和托管检测服务 (例如 Kaspersky EDR Expert、Managed Detection and Response 或 Cortex XDR/XSIAM)结合了行为分析、机器学习和事件关联,可在早期阶段识别可疑活动。
- 对员工进行培训并提高其意识 通过专门的培训计划,降低他们落入网络钓鱼邮件陷阱或安装恶意软件的可能性。
- 及时了解威胁情报利用专门的门户网站汇总有关活跃攻击活动、入侵指标 (IoC) 和攻击者使用的真实战术、技术和程序 (TTP) 的信息。
- 主动管理攻击面使用 Cortex Xpanse 等攻击面管理工具识别暴露于互联网的易受攻击服务(例如受 CVE-2019-11580 影响的 Atlassian Crowd Server)。
对于那些怀疑自己可能成为严重安全事件受害者的用户,诸如42部队等专业机构提供的事件响应服务可通过北美、欧洲、亚太地区、日本、澳大利亚、印度和韩国的专用电话热线提供紧急支持。此外,网络威胁联盟等组织也促进了安全公司之间的技术情报交流,以加速安全防护措施的开发并打击犯罪网络。
鼓励各组织向其所在国家的计算机应急响应小组 (CERT)、相关执法机构和网络安全服务提供商报告任何欺诈企图、网络攻击或安全漏洞迹象。共享的信息越多,就越容易识别攻击模式并阻止正在进行的攻击活动。
当前形势清晰地表明,跨平台勒索软件已从技术上的罕见现象演变为最活跃勒索软件团伙的常用手段,其背后有Rust和Go等编程语言、勒索软件即服务(RaaS)模式、对ESXi环境的利用、人工智能集成以及双重或三重勒索活动的支持。面对这种情况,预防、高级监控、协同响应和公开解密计划的结合对于在日益恶劣的数字环境中继续运营至关重要。