跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

勒索病毒家族

FulcrumSec 勒索病毒解密与数据恢复

  • 活跃中
  • 高危
  • 暂无公开解密工具

FulcrumSec 是 2025 年 9 月出现的纯数据窃取勒索团伙,不投放加密器、不改后缀、不中断业务,专攻云原生环境中泄露的 API 密钥与错误配置,窃取数据后在泄露站分批公开施压。

首次出现
2025-09
加密后缀
暂无公开信息
勒索信文件
暂无公开信息
受影响平台
数据库

家族档案

加密后缀
暂无公开信息
勒索信文件
暂无公开信息
联系方式模式
  • Tor (.onion) 泄露站,以及一度使用、目前追踪站记录为不可达的明网域名 fulcrumsec.net
  • 泄露站下设 Index of /Shame、The Hardcoded Horror Show、Slopocalypse Now 等主题栏目,按「安全失误类型」归类受害者
  • 以邮件直接联系高管、法务与合规负责人,随附文件树与样本数据,谈判周期以周计
  • 主动向安全媒体与研究者投送排版精良、部分由 AI 生成的入侵复盘报告以加压
别名 / 版本
The Threat Thespians
首次出现
2025-09
活跃状态
活跃中
运营状态
新近出现
威胁等级
高危
受影响平台
  • 数据库
标签
  • 近期冒头
  • 纯窃密勒索
  • 活跃中
  • 漏洞利用
  • 针对数据库
解密工具
暂无公开解密工具

FulcrumSec 不存在解密工具,因为它根本不加密文件。迄今为止,MOXFIVE、Sysdig 等多家机构的公开分析都明确指出:在已知的 FulcrumSec 事件中没有观察到任何加密载荷或加密行为,该团伙自称的模式是「steal and squeeze」——只窃取、只施压。

因此,任何声称能「解密 FulcrumSec 勒索病毒」的服务都建立在对该团伙的误解之上。FulcrumSec 事件里没有可解密的对象,需要处理的是数据外传范围、合规通报义务与凭据体系的全面轮换。

一个例外值得注意:如果贵单位确实出现了文件后缀被改写、无法打开的情况,那大概率不是 FulcrumSec,而是另一个加密型家族,或者是同一时期进入的第二拨攻击者。此时必须重新做家族识别,不能沿用 FulcrumSec 的处置思路。

最新动态

  1. 瑞典 IT 分销与解决方案商 Dustin Group 被列入 FulcrumSec 泄露站,为其目前已知的最新受害者;该泄露站累计公开受害组织约 27 家,覆盖 11 个国家。

    参考来源
  2. FulcrumSec 声称入侵英国 Manchester Airports Group,称仅凭三个机场官网前端 JavaScript 中暴露的 Iterable 平台管理密钥,就取走约 86GB 压缩数据、约 870 万客户档案,赎金被拒后陆续公开。

    参考来源
  3. Novo Nordisk 拒付 2500 万美元赎金后,FulcrumSec 自 6 月 15 日起分批公开其声称的 1.3TB 数据,涉及假名化临床试验数据、源码仓库与 AI 模型资产;攻击者自称自 3 月起潜伏。

    参考来源

家族概述

FulcrumSec 最早于 2025 年 9 月被安全社区注意到,部分报告使用「The Threat Thespians」别名。截至 2026 年 9 月 11 日的追踪站快照,其泄露站累计公开 27 家受害组织,分布在十余个国家,以美国企业居多(需注意:各追踪站与厂商报告因统计口径与快照时间不同,公开数字在 21–27 家之间浮动);2026 年上半年节奏明显加快,属于仍在上升期的新兴势力。

与传统勒索家族最大的不同是:FulcrumSec 完全不加密。多家机构的独立分析都确认,已知事件中没有出现加密载荷,业务照常运行、文件照常打开。团伙自称模式为「steal and squeeze」——搬走数据,再靠公开曝光与分批泄露逼迫付款。

三起标志性事件:

  • LexisNexis(2026 年 5 月被列名):多份厂商报告将其列为已知受害者,但公开资料未说明具体初始访问途径,不宜与某一漏洞直接挂钩;
  • Novo Nordisk(2026 年 6 月):攻击者自述自 3 月潜伏,6 月 1 日索要 2500 万美元,遭拒后自 6 月 15 日起分批公开所称的 1.3TB 数据,涉及临床试验数据、源码仓库与 AI 模型资产;
  • Manchester Airports Group(2026 年 8–9 月):据称经机场网站前端 JavaScript 中暴露的 Iterable 营销平台 API 凭据入场,取走约 86GB 压缩数据(对方称解压后约 640GB),涉及约 870 万名客户——不过据公开报道,其中绝大多数记录只含邮箱地址。

Arup Group、Global Schools Foundation、Avnet、youX、Dustin Group 亦先后被列名。截至本页更新,公开追踪站的受害者名单中未出现中国大陆机构,但它挑的是暴露面而非地域:出海 SaaS、跨境电商与有海外子公司的制造、医药企业,只要把生产密钥写进前端或把存储桶开放,就落在同一张网里。

如何识别

最反直觉的一点:FulcrumSec 事件没有加密后缀、没有勒索信文件、没有壁纸改写、没有服务中断。文件全部能正常打开,监控大屏一片绿色——这恰恰最危险,多数受害者是在数据已被搬走数周乃至数月后,才从外部得知被入侵。

最常见的「首次得知」渠道:攻击者直接发邮件给高管或法务并附上文件树与样本;安全媒体或研究者转来一份排版精良的入侵复盘报告;公司名字直接出现在其泄露站上。

云侧可观测迹象(需主动排查,不会自己告警):

  • 长期未轮换的 API key、GitHub PAT、JWT 签名密钥在异常地理位置或非工作时段被调用;
  • 容器身份或过度授权的 IAM 角色出现批量 Secrets Manager / Key Vault 枚举;
  • MongoDB Atlas、Redshift、Databricks 等云数据库出现持续、低速的大批量读取;
  • 代码仓库批量 clone,Salesforce、Qualtrics、Hugging Face 等 SaaS 与模型平台出现异常导出;
  • rclone 等合法工具产生的大流量出网,走云厂商正常通道,不触发特征检测。

一次值得立刻做的前端自查:用开发者工具检查官网与移动端 H5 根域的 JavaScript 包,确认是否嵌有第三方营销、客服或数据分析平台的管理密钥——Manchester Airports Group 的入口就在这里,而且不在什么冷僻子域上。

判定要点:FulcrumSec 的识别本质是外传取证而非样本分析,没有样本可取,只有日志可比对。

传播与入侵方式

FulcrumSec 的入侵路径几乎不依赖恶意软件,全部围绕「受害者自己泄露出来的凭据」和「本该关掉的门」展开:

  • 硬编码与暴露的凭据:前端 JavaScript 中的第三方 SaaS 管理密钥、公开仓库里的 GitHub 个人访问令牌、Azure 容器注册表凭据,以及长期从未轮换的 JWT 签名密钥——这类入口不需要任何漏洞利用;
  • 公网应用漏洞:CVE-2025-55182(React2Shell)是 2025 年 12 月 3 日披露的 React Server Components 反序列化漏洞,CVSS 10.0,可未授权远程执行代码,已被 CISA 列入已知被利用漏洞目录;多份厂商报告把它列为该团伙的利用手法之一,但未公开指明具体是哪一起事件由它入场;
  • 配置错误的云存储与数据服务:可公开访问的 S3 桶与 Azure 存储账户、未鉴权的 MongoDB Atlas 集群、暴露的 Databricks notebook、开放目录;
  • 窃密木马日志与初始访问经纪人:采购有效凭据与会话 cookie,后者可绕过多因素认证。

横向移动走的是权限而非网络:查询实例元数据服务取临时凭据,用过度授权的角色批量枚举密钥,令牌在开发、测试、生产环境间复用。

停留期很长:数周至数月。Novo Nordisk 事件中攻击者自述 3 月进入、6 月才开口,中间是安静的方法论式归集。这与加密型家族「几天内引爆」的节奏完全不同,也意味着日志保留期往往覆盖不了整个入侵窗口。

加密特点

这一节对 FulcrumSec 需要反过来读:它不加密。

公开分析中没有出现过 FulcrumSec 的加密器。不改后缀、不删卷影、不停数据库服务、不加密虚拟磁盘、不打 ESXi。传统勒索病毒分析里的算法、间歇加密步长、卷影删除命令,在这里统统不适用。

取而代之的是外传:数据经 rclone 等合法工具、走云厂商正常出网通道传出,分块压缩、低速持续,规避流量阈值告警;因用的是合法二进制与合法 API,特征检测基本无效。单起事件的数据量在公开案例中从数十 GB 到超过 1TB 不等,但这些数字全部出自攻击者单方面声称,必须以自有日志复核。

施压手段完全替代了加密:分批公开样本与完整文件树;向安全媒体与研究者投送排版精良、部分由 AI 生成的复盘报告;按「安全失误类型」开设羞辱栏目;并自称可把数据独家出售给单一买家——把「拒付」的代价从曝光升级为转售。

对企业的含义:业务不中断不等于损失小。主要损失来自个人信息泄露的合规责任、客户与监管压力、源码与 AI 模型等知识产权外流,以及泄露数据被二次用于精准钓鱼。用「系统是否停机」衡量这类事件,会严重低估风险。

先评估,再动手

可恢复性评估

FulcrumSec 事件没有「恢复数据」这件事——数据从未丢失,只是被复制走了。我们不支付赎金、不代为谈判;这类事件中我们做的是泄露范围确认、影响评估、凭据治理与溯源加固。

1)不存在可用的解密路径:没有加密就没有解密器,把预算投向「找解密工具」是纯粹的浪费。

2)泄露范围与真实性核验(最优先):对方公布的数据量常有夸大,也存在把历史泄露重新打包冒充新战果的情况。可比对的证据包括云审计日志(CloudTrail、Azure Activity Log、GCP Audit Log)、对象存储访问日志、数据库连接与慢查询日志、代码仓库 clone 记录、CDN/WAF 出网记录与 SaaS 导出记录;把公布的文件树逐条映射到真实系统,区分「确实外传」「可能触及」「纯属拼凑」。注意 CloudTrail 事件历史默认仅 90 天,而其潜伏期常常更长,第一时间导出并延长保留是关键动作。

3)合规通报义务(有硬性时间窗):按《网络安全法》《数据安全法》《个人信息保护法》及《网络数据安全管理条例》履行评估、上报与个人告知;有欧盟业务的还需考虑 GDPR 的 72 小时窗口。此项须与调查并行。

4)凭据与密钥全量轮换:所有 API key、GitHub PAT、OAuth token、JWT 签名密钥、云服务账号密钥与数据库口令,并强制吊销现有会话;清理前端、移动端包体与仓库历史中的硬编码秘密。只轮换被点名的那一把密钥,是最常见的处置失误。

5)数据侧止损:已外传数据无法收回,可做的是重置受影响用户凭据、发出钓鱼预警、监控二次传播、必要时走平台下架流程。付赎金既无法验证删除,也不阻止转售。

6)若确有文件被加密:说明现场很可能不止一个攻击者,或根本不是 FulcrumSec,须按加密型家族重新做识别与恢复评估。

我们提供可验证的评估结论与明确的处置范围,不承诺能让数据从互联网上消失。

我们的处置方案

中了 FulcrumSec 勒索病毒怎么办?

  1. 云侧遏制与证据固定

    这类事件的「隔离」不是拔网线,而是切断对手的身份通路:立即吊销或禁用可疑的 API key、PAT、OAuth token 与会话,冻结异常 IAM 角色权限。同时第一时间导出并延长云审计日志保留期——CloudTrail 事件历史默认仅 90 天,而攻击者可能已潜伏数月,日志一旦滚掉就永久失去还原能力。对涉事工作负载做快照,完整保存攻击者来信、泄露站页面与所投送报告的原件(含邮件头),这些是后续归因与法律程序的材料。

  2. 家族识别与声明核实

    确认这确实是 FulcrumSec 而非冒名或旧数据拼凑:核对其特征性 TTP——通过前端 JavaScript 或仓库泄露的凭据入场、查询实例元数据服务取临时凭据、过度授权角色批量枚举密钥、rclone 持续低速外传、长潜伏期。同时判断现场是否还存在第二拨攻击者(尤其是若出现任何加密迹象)。把对方公布的文件树与样本逐条映射到真实系统,是「真的被拿走了什么」这一问题的唯一可靠答案来源。

  3. 泄露影响与通报义务评估

    按系统逐项确认外传范围,对数据做分类分级:个人信息(尤其敏感个人信息)、客户与合作方数据、源代码与算法模型、商业合同与财务模型。统计受影响主体数量与地域分布,据此判定合规通报义务与时间窗——境内依《个人信息保护法》与《网络数据安全管理条例》,涉欧业务还需评估 GDPR 72 小时窗口。输出书面评估报告,明确「已确认外传」「可能触及」「无证据支持」三类结论及其证据链,作为对外沟通与监管答复的统一口径。

  4. 凭据轮换与入口封堵

    执行全量轮换而非局部处理:所有 API key、GitHub PAT、OAuth token、JWT 签名密钥、云服务账号密钥与数据库口令,并强制吊销现有会话(窃密日志中的会话 cookie 可绕过多因素认证)。同步封堵入口:修补 React2Shell(CVE-2025-55182)等公网应用漏洞,清理前端代码、移动端包体与仓库历史中的硬编码秘密,关闭公开可访问的存储桶与未鉴权数据库,按最小权限收敛 IAM 角色与 SaaS 集成授权。涉及个人信息泄露的,同步启动用户侧钓鱼预警与凭据重置。

  5. 溯源加固与验收

    还原完整入侵链:哪一把密钥泄露、泄露多久、从哪里被取走、在哪些环境被复用、数据外传的时间与量级。据此建立长效机制——CI 秘密扫描与密钥自动轮换、云身份与数据面行为基线(容器身份异常 API 调用、非常规时段与地域的凭据使用、批量仓库克隆、来自异常身份的持续低速数据读取)、第三方 SaaS 集成的权限台账与定期复核、日志保留期统一延长。最后出具事件报告与验收清单,并安排一次针对「无加密数据勒索」场景的桌面推演。

风险提示

中招后切勿操作

  • 不要因为「文件能打开、业务没停」就判定这不是安全事件——FulcrumSec 的全部危害发生在数据离开之后,系统状态正常恰恰是它的常态。
  • 不要急着重建或重装云工作负载、删除可疑容器实例;云审计日志与快照是唯一证据来源,且日志有保留期,重建会同时抹掉入侵痕迹与取证线索。
  • 不要只轮换被点名的那一把密钥;该团伙惯于跨开发、测试、生产环境复用令牌,局部处理等于把门留着。
  • 不要与攻击者私下接触或支付「删除数据」费用;没有任何技术手段能验证对方是否真的删除,付款也不阻止其后续独家转售。
  • 不要在完成范围评估前对外发布「未发现数据泄露」的声明;一旦攻击者公布文件树推翻声明,合规与声誉损失会被显著放大。
  • 不要把合规通报推迟到取证结束——法定时间窗独立于调查进度,通报与调查必须并行。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关场景方案

相关行业方案

相似勒索家族

常见问题

FulcrumSec 常见问题

  • FulcrumSec 会加密文件吗?为什么找不到后缀和勒索信?

    不会。多家机构的独立分析都确认,已知 FulcrumSec 事件中没有出现任何加密载荷,该团伙自称的模式是「steal and squeeze」——只窃取数据、只施压,不加密、不破坏。

    所以你找不到加密后缀,也找不到落盘的勒索信文件。取而代之的是攻击者直接发到高管或法务邮箱的邮件,附带文件树与样本数据。

    如果你的文件确实被加密了,那说明要么不是 FulcrumSec,要么现场存在第二拨攻击者,需要立刻按加密型家族重新做识别。

  • 数据已经出现在 FulcrumSec 的泄露站上,还有办法「恢复」吗?

    这类事件里数据从未丢失,只是被复制走了,所以不存在技术意义上的「恢复」。真正能做且必须做的是三件事:

    • 确认范围:用云审计日志、存储访问日志、数据库连接记录逐条核对对方公布的文件树,区分确实外传、可能触及和纯属拼凑;
    • 履行通报:按法定时间窗完成评估、上报与个人告知;
    • 全量轮换凭据:所有密钥、令牌、口令与会话。

    同时对受影响用户做钓鱼预警,并持续监控数据的二次传播。没有任何服务能让已公开的数据从互联网上消失,声称可以的都应当谨慎对待。

  • 付钱能让 FulcrumSec 删除数据吗?

    没有任何技术手段可以验证对方是否真的删除了数据。付款换来的只是一句承诺,而 FulcrumSec 公开宣称的商业模式里本就包含「把数据独家出售给单一买家」这一选项——也就是说,付款与转售之间并不互斥。

    我们不支付赎金,也不代为谈判,理由是技术性的而非道德性的:支付既无法验证删除、无法阻止二次传播,也无法解除已经产生的合规通报义务。已泄露的个人信息不会因为付款而恢复到「未泄露」状态。

    更有效的做法是把同样的资源投入到泄露范围核验、法定通报、全量凭据轮换与用户侧钓鱼预警上,这些都是可验证、可交付、可对监管交代的工作。

  • 对方声称的数据量是真的吗?怎么核实?

    不能直接采信。勒索团伙普遍存在夸大,也存在把公开数据、历史泄露数据重新打包冒充新战果的情况。核实要靠自己的日志,而不是对方的说法。

    可用的证据链包括:云审计日志(CloudTrail、Azure Activity Log、GCP Audit Log)、对象存储访问日志、数据库连接与慢查询日志、代码仓库 clone 记录、CDN/WAF 出网流量记录、第三方 SaaS 平台的 API 调用与导出记录。把对方公布的文件树、样本文件名与字段结构逐条映射回真实系统,才能给出可辩护的结论。

    特别提醒:云日志有保留期,CloudTrail 事件历史默认仅 90 天,而 FulcrumSec 的潜伏期常常更长。发现事件后第一件事就是导出日志并延长保留。

  • 中国企业会被 FulcrumSec 盯上吗?该优先检查什么?

    截至本页更新,公开追踪站的受害者名单中没有中国大陆机构,已知受害者集中在美国、英国、北欧、德国、荷兰、澳大利亚、新加坡、印度与日本等地(该结论依赖英文公开来源,建议定期复核)。但它的选择标准不是地域而是暴露面,出海 SaaS、跨境电商、有海外子公司的制造与医药企业同样在打击面内。

    优先检查三项,成本低、收益高:

    • 前端泄露:用浏览器开发者工具检查官网与移动端 H5 根域的 JavaScript 包,确认是否嵌有第三方营销、客服或数据分析平台的管理密钥;
    • 仓库与历史:对代码仓库(含历史提交)做一次秘密扫描,重点是 PAT、云服务账号密钥与 JWT 签名密钥;
    • 公开存储与数据服务:排查可匿名访问的对象存储桶、未鉴权的数据库实例与开放目录。

    这三项覆盖了 FulcrumSec 已公开案例中的绝大多数入口。