跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

勒索病毒家族

CMD Organization 勒索病毒解密与数据恢复

  • 活跃中
  • 高危
  • 暂无公开解密工具

CMD Organization 是 2026 年 5 月开始被公开追踪的新型勒索团伙,自称「企业系统安全与漏洞发现公司」,实际以窃取数据并删除文件存储施压,并在暗网泄露站拍卖数据;公开技术资料有限,尚无加密器样本分析与解密工具。

首次出现
2026-05
加密后缀
暂无公开信息
勒索信文件
暂无公开信息
受影响平台
Windows

家族档案

加密后缀
暂无公开信息
勒索信文件
暂无公开信息
联系方式模式
  • Tor (.onion) 泄露站,页面标题为 `CMD // home`
  • 明网门户 `cmdofficial[.]com`,已被 Cloudflare 标记为疑似钓鱼
  • 泄露站内的「出价 / 价高者得」入口,而非常见的一对一谈判窗口
  • 赎金以比特币计价并给出短期限(Mount Royal University 案为 30 BTC、约合 190 万美元,期限 6 天)
  • 公开资料中未见统一的邮箱、TOX 或 Telegram 联系模式
别名 / 版本
CMD、CMDOrganization、CMD Ransomware Gang
首次出现
2026-05
活跃状态
活跃中
运营状态
新近出现
威胁等级
高危
受影响平台
  • Windows
标签
  • 近期冒头
  • 纯窃密勒索
  • 活跃中
解密工具
暂无公开解密工具

这个家族的核心问题不是「解密」。 目前没有任何厂商公开发布过 CMD Organization 的加密器样本分析,Malpedia、No More Ransom 与主流勒索信特征库均无收录,也没有可比对的后缀与勒索信文件名。已确认的典型案例(加拿大 Mount Royal University)中,攻击者的动作是窃取数据后删除文件存储,而不是加密文件——这类破坏没有密钥可换,也不存在解密工具。

因此,任何声称能提供「CMD 解密器」的渠道都应视为高风险:要么是张冠李戴的通用工具,要么是二次诈骗。把预算投在这个方向,会挤占真正有效的取证、数据恢复与合规通报窗口。

一条重要的反向判据:如果贵司确实出现了文件后缀被改、文件打不开、目录里出现统一命名的勒索信,那么很可能不是 CMD Organization,而是另一个家族,或有人借其名义施压。此时应重新做样本鉴定与家族识别,不要沿用本页的处置假设。

最新动态

  1. 被 CMD 泄露站列名的挪威 Lørenskog 市政府公布 Deloitte 独立评估:2026 年春季攻击的成因是技术弱点与组织因素叠加——已识别风险未跟进、四条告警未及时区分处理、老旧系统与存储区域未按期下线。

    参考来源
  2. 泄露站最后一次挂载受害方(澳大利亚 Contact Group)后停更;截至 2026 年 9 月 11 日已静默 42 天,其 Tor 站点在当日探测中不可达,累计挂出约 43 家机构、覆盖 11 个国家。

    参考来源
  3. 加拿大 Mount Royal University 确认遭 CMD Organization 攻击:数据被窃取后文件存储被直接删除(并非加密),对方索要 30 枚比特币(约 190 万美元),并在泄露站放出护照扫描件等样本。

    参考来源

家族概述

CMD Organization 于 2026 年 5 月初被威胁情报平台首次收录,自称「专注企业系统安全与漏洞发现的公司」,实际动作是入侵、窃取数据、删除文件存储,再以公开和拍卖相要挟。

规模与目标:截至 2026 年 9 月上旬,威胁情报平台记录其泄露站累计挂出约 43 家机构、覆盖 11 个国家,美国约 24 家居首,行业以医疗、专业服务、制造与教育为主。需要说明的是,这是泄露站累计挂出数而非经确认的受害数——有报道指出其宣称的攻击中仅少数获得受害方独立证实。公开报道给出的平均索价约 58 万美元,对加拿大 Mount Royal University 索价 30 枚比特币(当时约合 190 万美元),并给出 6 天期限。

公开信息有限:无厂商发布过样本分析,主流恶意代码库与国内厂商报告均无收录,也没有中国大陆企业被点名的记录。泄露站自 2026 年 7 月 31 日起未再挂出新条目,但站点本身在 9 月上旬仍可访问,公开报道自 8 月初起亦无新增。

如何识别

没有可用的后缀特征:公开案例中未出现统一的加密后缀或勒索信文件名。可用判据有三处:

  • 泄露站:Tor 站点标题为 CMD // home,条目附样本截图(Mount Royal University 案中含护照扫描件)并带出价入口;另有明网门户 cmdofficial[.]com
  • 破坏形态:文件存储被整卷清空而非改名加密——Mount Royal University 案中两个存储盘被删除,其中一个并无被访问的痕迹。
  • 勒索沟通:给出比特币金额与短期限,强调把数据卖给最高应价者。

出现「大量外传 + 存储被清空 + 无加密后缀」的组合时,应直接按数据泄露与破坏性事件立案,不要等找到加密器再响应。

传播与入侵方式

入侵细节公开得很少,可确认的只有片段:

  • 投递:被其泄露站列名的挪威 Lørenskog 市政府对外说明,入侵起点是一名员工从网站下载并打开了带毒文件(属受害方转述,未见一手 IR 报告确认)。
  • 潜伏与挂载节奏:威胁情报平台给出的「攻击日期到挂载日期」平均间隔约 97 天,但该统计由少数几条早期条目拉高,参考价值有限。
  • 凭据面:同一平台标注其约三分之一(约 35%)的受害方存在被窃取凭据的记录。
  • 目标画像:中小型专业机构、地方政府、学校与医疗机构,共同特征是集中式文件服务器、监控能力有限、备份隔离薄弱。

Deloitte 对 Lørenskog 事件的评估(报告本身未点名攻击方)指出,成因是技术弱点与组织因素叠加:已识别风险未被有效跟进、事发期间的四条安全告警在监控中不够醒目、未及时升级为调查与处置,老旧系统与存储区域未按期下线,IT 与安全侧的人力和专业能力有限。

加密特点

目前没有证据表明该团伙以加密为主要手段,真正造成损失的是大规模外传与破坏性删除。

它对 Mount Royal University 声称取走超过 10 TB 数据;受害方公开说明提到攻击者「删除 H 盘数据以阻碍恢复」,另一存储盘在无访问痕迹的情况下同样被清空——删除是刻意的施压手段,而非加密的副产品。没有可解密的密文,恢复窗口取决于备份完整性与底层区块是否被覆盖,而不是密钥。

终端上也不会出现加密进程与大规模改名,传统勒索检测规则多数不触发;有效监控点是文件服务器的批量读取与批量删除告警、异常出口流量与备份任务异常失败。

先评估,再动手

可恢复性评估

这类事件要并行处理两条线:被删除数据的恢复被窃取数据的泄露影响。我们不支付赎金、不代为谈判,只做技术恢复与取证。

1)解密:不适用。 没有公开的加密器样本与解密工具;若文件确被加密改后缀,应重做家族识别。

2)备份与快照(首选路径)。 文件被删除而非加密,完整可用的备份即等于完整恢复:核查离线与异地备份、NAS/SAN 与虚拟化快照、备份服务器上未被触达的副本、云端版本历史与回收站保留期。

3)底层碎片恢复(删除场景的关键差异)。 删除只移除文件系统索引,未被覆盖的区块仍可通过原始扇区扫描与结构重组提取,但对时间极其敏感——必须第一时间停止对相关卷的一切写入

4)未加密副本与日志回放。 终端缓存、回收站、邮件附件、报表中间库、ERP 归档导出与数据库事务日志,都可能支撑关键数据重建。

5)泄露影响评估(与恢复并行)。 界定外传目录、数据量级与时间窗,按个人信息、客户保密材料与商业秘密分类,据此确定通报范围与时限,并完成全域凭据轮换。

我们不对恢复比例作事先承诺,也不为对方「数据已被删除」的说法背书——这一点无法从技术上验证。

我们的处置方案

中了 CMD Organization 勒索病毒怎么办?

  1. 隔离取证与写入冻结

    断开受影响主机、文件服务器与备份链路的网络连接,但不要关机、不要重装、不要重建存储池。删除型事件中,底层碎片恢复的成功率与「停止写入的速度」直接相关,任何继续写入的动作(包括日志落盘)都在消耗恢复机会。优先对文件服务器、域控与备份服务器做只读镜像或存储层快照,同步导出边界设备、VPN、邮件网关与文件服务审计日志,并完整保全勒索邮件原件(含邮件头)与泄露站页面截图。

  2. 归因核实与攻击链还原

    CMD Organization 没有后缀和勒索信特征可比对,因此这一步是核实而非套模板。比对四类证据:泄露站挂载条目与样本截图是否对应贵司真实文件、破坏形态是否为「整卷清空且无改名」、外传工具与出口流量痕迹、勒索沟通中是否强调拍卖与比特币金额。同时确认是否为借名施压——空手冒用知名品牌的勒索并不少见。还原完整链路:初始投递文件、潜伏期内的侦察动作、凭据获取路径、外传时间窗与删除执行时点。

  3. 可恢复性与泄露影响双线评估

    恢复线:盘点离线备份、存储快照、虚拟化快照、云端版本历史与回收站保留期,对关键卷做碎片恢复抽样测试,给出可预期恢复比例区间与所需时间。泄露线:以出口流量、文件服务审计与外传工具痕迹三线交叉,界定外传的目录清单、数据量级与时间窗,并与对方展示的样本比对验证;随后按个人信息、客户保密材料、商业秘密分类,输出监管通报义务、客户与员工告知范围与保险报案所需材料。两份评估书面化后再动手实施。

  4. 数据恢复与业务重建

    全程在镜像或副本上作业,原盘只读。按业务优先级恢复:先身份与目录服务,再核心业务库与共享文件,最后是邮件与协作系统。备份可用的部分优先走备份回滚;备份缺口部分交由碎片恢复与未加密副本补齐,逐批做完整性校验与业务侧抽验(对账、报表比对、应用启动测试)。重建时不要在原环境上「就地修复」——在确认驻留清除前,应优先在干净的新建环境中恢复业务,避免把未清除的后门带回生产。

  5. 溯源加固与验收

    还原完整攻击链后针对性加固:封堵初始投递面(邮件附件与可执行文件落地策略)、全域凭据轮换并重新注册 MFA、吊销长效会话与 OAuth 令牌、收敛文件服务器的批量读取与删除权限并开启告警。备份体系按 3-2-1 重建并引入不可变副本与独立凭据,确保备份账户与生产域账户不共用身份。参考 Deloitte 对 Lørenskog 事件的公开结论,同步处理组织侧问题:告警分级与跟进责任、老旧系统与存储区域的下线计划、IT 与安全侧的人力投入、安全改进项的落实节奏。最后出具事件报告与验收清单。

风险提示

中招后切勿操作

  • 不要在受影响的文件服务器或存储卷上继续写入——删除型事件中,碎片恢复的成功率随写入量迅速下降。重装系统、重建 RAID/存储池、在原盘上跑恢复软件都会直接断送这条路径。
  • 不要因为「没有加密后缀、系统还能开机」就把事件降级处理。数据已被完整复制带走,且文件存储可能已被清空,业务表面正常恰恰是这类事件最容易被低估的原因。
  • 不要去寻找或试跑所谓「CMD 解密器」。该家族没有公开的加密器样本,市面上任何同名工具要么张冠李戴、要么是二次诈骗,试跑还可能覆盖仍可恢复的磁盘区块。
  • 不要把备份磁带、移动硬盘或备份服务器接回尚未清理的网络,也不要在确认驻留清除前恢复到原生产环境。
  • 不要按勒索邮件的指引自行回信、出价或参与拍卖。该团伙以「价高者得」方式处置数据,付款既换不回被删除的文件,也无法对数据流向形成任何可验证的控制。
  • 不要在完成外传范围界定之前对外发布结论性说明。范围说小了后续需要反复更正,说大了会造成不必要的客户流失与合规风险。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关场景方案

相关行业方案

相似勒索家族

常见问题

CMD Organization 常见问题

  • CMD Organization 会加密文件吗?我们的文件是被删除了,还算勒索事件吗?

    目前的公开证据指向「窃取 + 删除」,而不是加密,但这仍然是完整的勒索事件,优先级不低于加密型攻击。

    已确认的典型案例中,攻击者取走数据后直接删除了文件存储,受害方公开说明提到对方「删除数据以阻碍恢复」,其中一个存储卷甚至在没有访问痕迹的情况下被清空。这意味着两件事:一是没有密文可解,恢复完全取决于备份完整性与底层区块是否被覆盖;二是保密性损失已经发生,数据可能被公开拍卖。

    因此处置要点与加密型事件不同:第一时间停止对相关卷的一切写入(这是碎片恢复的前提),同时并行启动外传范围界定与合规通报。需要提醒的是,公开技术资料有限,不排除该团伙在其他事件中使用过加密载荷;若贵司确实出现后缀改写,应重新做家族识别。

  • 被 CMD Organization 挂上泄露站并公开拍卖,付钱能撤下来吗?

    我们不支付赎金、不代为谈判。就这个团伙而言,付款的技术性价比尤其低。

    与多数提供一对一谈判门户的团伙不同,CMD 的模式偏向把数据出价给最高应价者。这意味着即便达成交易,也无法验证数据是否真的销毁、是否已有副本在第三方手中——「数据已删除」在技术上不可核实。更现实的问题是,被删除的文件不会因为付款而回来,因为这不是加密事件。

    真正能降低损失的做法是把主动权拿回来:尽快界定外传的目录清单与时间窗,按内容分类确定通报义务,在对方公开之前完成对监管机构、客户与员工的沟通,并完成全域凭据轮换。同时,无论是否被点名,被删除数据的恢复窗口都在随时间关闭,这条线应立刻启动。

  • 文件服务器被整卷清空、没有加密后缀,数据还有机会恢复吗?

    有机会,而且删除场景下的可恢复性通常优于加密场景,但取决于响应速度

    删除只是移除了文件系统的索引条目,原始数据往往仍以未分配区块的形式留在磁盘上,可通过原始扇区扫描与文件结构重组提取。决定成败的是这些区块有没有被覆盖。因此最关键的动作只有一个:立刻停止对相关卷的一切写入,包括日志落盘、杀毒全盘扫描、重装系统、在原盘上安装恢复软件、重建 RAID 或存储池。

    实际操作顺序建议:先对相关卷做只读镜像或存储层快照,之后所有分析与恢复都在副本上进行;同时并行核查离线备份、NAS/SAN 快照、虚拟化快照、云端版本历史与回收站保留期——如果备份完好,这仍是恢复比例最高、代价最低的路径。恢复比例需要实测评估后给出区间,没有人能在看数据之前承诺结果。

  • CMD Organization 是什么来头?和其他勒索组织有关系吗?

    公开信息有限,目前没有可靠证据把它与任何已知团伙建立关联。

    可确认的事实是:2026 年 5 月初被威胁情报平台首次收录;对外自称「专注企业系统安全与漏洞发现的公司」,同时运营一个 Tor 泄露站(标题 CMD // home)和一个被标记为疑似钓鱼的明网门户;截至 2026 年 9 月上旬泄露站累计挂出约 43 家机构。有报道称其采用勒索软件即服务模式,但该说法主要源自团伙自述,缺乏独立技术验证;也没有安全厂商发布过其样本分析,主流恶意代码库均无收录。

    这种「自称安全公司 + 纯窃密施压」的包装在近年的新团伙中并不罕见,与 Silent Ransom Group、World Leaks 等在运营模式上有相似之处,但相似不等于同源,在没有技术重叠证据前不应互相套用 IOC。另需注意,泄露站自 2026 年 7 月底起未再挂出新条目(站点本身 9 月上旬仍可访问),公开报道也自 8 月初起没有新增。历史上这既可能是短期休整,也可能是转入沉寂或改名换壳的前奏,尚无法判定。

  • 中国企业需要关注 CMD Organization 吗?

    就目前的公开记录看,中国大陆企业尚未被其点名,受害方集中在美国、加拿大、英国、澳大利亚,也包括印度、日本与挪威的机构。国内厂商(360、奇安信、深信服、微步在线等)也未见发布相关分析。

    但有两点值得注意。其一,跨境业务同样落在打击面内:有海外子公司、海外工厂或为境外客户提供服务的中国企业,其境外 IT 环境与该团伙的目标画像高度吻合——中小规模、集中式文件服务器、监控能力有限、备份与生产共用身份。其二,手法本身在扩散:以数据窃取加删除代替加密、以拍卖代替谈判,正在成为多个新团伙的通用玩法,国内企业面临的现实风险是这套打法,而不是这个具体品牌。

    因此建议把资源投在通用防线上:文件服务器的批量读取与批量删除告警、出口流量监控、备份采用独立凭据与不可变副本、老旧系统与存储区域按期下线,以及针对「数据被删除且无加密」场景的应急预案演练。