勒索病毒家族
Global Secret Group 勒索病毒解密与数据恢复
- 活跃中
- 高危
- 暂无公开解密工具
Global Secret Group(GSG)是 2026 年 7 月下旬浮出水面的新兴数据勒索团伙,以窃取企业文档、合同与人事资料后在暗网泄露站分批曝光施压为主,暂无公开解密工具,样本级技术资料亦十分有限。
- 首次出现
- 2026-07
- 加密后缀
- 暂无公开信息
- 勒索信文件
- 暂无公开信息
- 受影响平台
- Windows
该家族公开信息有限,以下内容基于已核实的少量资料整理,处置前请联系我们做样本鉴定。
家族档案
- 加密后缀
- 暂无公开信息
- 勒索信文件
- 暂无公开信息
- 联系方式模式
- Tor (.onion) 泄露站与受害者专属页面;追踪平台记录到 6 个镜像域名,可用性长期不稳定
- Tox 即时通讯 ID(威胁情报平台收录的联系方式之一)
- 泄露站公示的邮箱地址,用于所谓「协商」与数据购买咨询
- 条目标注营收规模、员工数与数据量,并以「限时免费公开」制造时间压力
- 未见使用电话、微信、QQ 等国内渠道直接联系受害企业
- 别名 / 版本
- GSG、globalsecretgroup
- 首次出现
- 2026-07
- 活跃状态
- 活跃中
- 运营状态
- 新近出现
- 威胁等级
- 高危
- 受影响平台
- Windows
- 标签
- 近期冒头
- 活跃中
- 双重勒索
没有针对 Global Secret Group 的公开免费解密工具。No More Ransom 目录中不存在该家族条目,执法机构与主流厂商也未发布过相关工具。
更根本的是:迄今没有任何公开来源给出过该团伙的加密器样本、加密后缀或勒索信文件名。WatchGuard 把它归类为「数据经纪人(Data Broker)」,即以窃取、倒卖与曝光数据为主;个别情报聚合平台标注其「使用加密」,但未附样本、哈希或分析报告。可核实的行为是数据窃取与公开施压,是否另行投放加密器无法确认。
由此得出一个对处置至关重要的推论:如果贵单位文件确实被改写后缀、无法打开,不应套用本页思路——那很可能是另一个加密型家族,或同一时间窗内的第二拨攻击者,必须用真实样本与勒索信重新做家族识别。
最新动态
追踪平台记录其最新受害者条目为印度一家银行(声称 41.3 GB 数据),近 30 天累计新增约 10 条,活动未见减弱;其六个 .onion 镜像可用性长期不稳定,30 天平均在线率约五成。
参考来源泄露站单日新增三家美国企业条目,涵盖建筑、制造与汽车经销行业,声称取得数据量从 32.9 GB 到 1.3 TB 不等,显示其发布节奏与目标行业进一步扩散。
参考来源GSG 的 Tor 泄露站首次被 ransomware.live、RansomLook 收录,上线即批量公示约 30 家受害单位,并声称入侵韩国游戏公司 Nexon、窃取 4.2 TB 数据;该说法未附任何证据样本,Nexon 表示正在核查,研究者普遍存疑。
参考来源
家族概述
Global Secret Group(自称 GSG)的 Tor 泄露站于 2026 年 7 月 26 日被 ransomware.live、RansomLook 首次收录,当天一次性公示近三十条,其中大量条目回溯至 1—7 月;至 2026 年 9 月 11 日,RansomLook 收录 40 条、ransomware.live 收录 46 条,最新一条为 9 月 10 日。首次出现口径不一:WatchGuard 标注 2026 年 1 月,情报聚合平台则按泄露站上线记为 2026 年 7 月;ransomware.live 条目中最早一起事件标注在 2026 年 1 月 17 日,另有个别条目声称的作案时间早至 2025 年年中——后者更可能是回收的旧数据,而非长期潜伏的证据。
受害者约六成为美国企业,其次为印度、加拿大与巴西,ransomware.live 统计覆盖 15 个国家,其中包含一条 2026 年 3 月的中国电子制造业条目(WatchGuard 的国别统计中同样出现中国)。行业以制造、金融保险、零售批发与建筑地产为主,受害单位多为中小企业。
公开信息有限:至今无主流厂商的样本级分析,也未检索到中文安全厂商报告;其泄露站上线时对韩国游戏公司 Nexon 的入侵声称(自称 4.2 TB、近 2.5 万个文件)未附任何样本或目录证据,韩国媒体报道时即指出真实性存疑。对其公布的数据量应一律保持审慎。
如何识别
没有后缀和勒索信可查:迄今没有公开来源记录过 GSG 的加密后缀或勒索信文件名,无法按后缀检索判定。
典型发现路径是企业名出现在其 Tor 泄露站上,条目附带营收规模、员工人数与声称的数据量(已公开条目从数十 GB 到数 TB 不等,并列出文件数与文件夹数),对方再通过站上公示的邮箱或 Tox 施压。业务往往未中断,异常只见于出方向流量与传输工具痕迹,常由媒体或客户先行告知。
判定要点:文件完好但已被点名,按数据泄露事件处置;文件若被改写后缀、无法打开,则须取样重新识别。
传播与入侵方式
公开资料未记录其入侵手法与工具链,无厂商发布 IOC 或 TTP 清单。以下并非已证实手法,只是应优先排查、须由日志取证确认的方向:
- 边界与凭据:无多因素认证的 VPN、公网可达的远程桌面与管理接口、未修补的边界设备,以及信息窃取木马采集的凭据与 Microsoft 365 会话;
- 文件服务器与 OA/ERP:权限过宽或全员可读的历史目录,往往才是「一次拿走上百 GB 文档」的来源。
加密特点
尚无公开的加密器样本:没有算法、加密比例或卷影删除命令可写,因为没有公开来源分析过其加密载荷。WatchGuard 将其归类为「数据经纪人」,勒索方式记为直接勒索 / 双重勒索 / 免费公开数据,而「加密行为」一栏留空;个别聚合平台以 MITRE ATT&CK 的「Data Encrypted for Impact」(T1486)标注其使用加密,却同样拿不出样本、哈希或分析。
可核实的行为是外传优先:取走办公文档、合同、财务与人事资料,再在泄露站分批公示施压。因此核心损失不是「文件打不开」,而是数据已经离开组织边界。
先评估,再动手
可恢复性评估
GSG 事件通常没有「解密」这一环,需要恢复的是对数据的控制权与合规状态。我们不支付赎金、不代为谈判:
1)泄露影响评估:以出方向流量、防火墙日志与传输工具痕迹,界定被取走的目录、体量与时间窗;对方公示的数据量是筹码而非事实。
2)数据分类与法律义务:按个人信息、商业秘密、财务与源代码分级,确定《个人信息保护法》《数据安全法》《网络安全法》下的通报时限与对象。
3)凭据轮换与通知:外传文档常含口令表与密钥,须在驻留清除后轮换特权账号与证书,并分层告知员工、客户与合作方。
4)若同时存在文件加密:现场不止一个家族,才进入常规分层——公开解密器 → 数据库与虚拟磁盘修复 → 备份与快照 → 日志回放 → 碎片恢复。
数据一旦外传,任何技术手段都无法确保其被销毁。
我们的处置方案
中了 Global Secret Group 勒索病毒怎么办?
隔离取证与证据固定
先保住证据。不要急于重装、清理或关机——外传型事件的证据主要在日志与内存里,重装一台跳板机就可能丢掉整条外传链路。
优先固定:边界防火墙与代理的出方向流量记录(含会话时长与字节数)、VPN 与远程访问日志、文件服务器与 NAS 访问审计、域控与身份系统日志、Microsoft 365 登录与授权审计、涉事主机的内存与磁盘镜像。多数日志保留期仅 7–30 天,发现后第一件事应是延长保留并离线导出副本。同时完整留存泄露站条目截图、来往邮件原件(含完整邮件头)与对方提供的文件树、样本。
身份确认与真伪核验
确认对手确实是 Global Secret Group,而非冒名施压者或其他家族——团伙知名度上升后,冒用其名义的勒索邮件并不罕见。核验方式是比对泄露站条目、联系渠道(Tox ID、邮箱域名)与其历史条目的排版特征,并要求对方给出可验证的样本。
关键分支:现场是否存在文件加密。若存在,说明并非单一 GSG 事件,必须取 3–5 个加密文件与勒索信原件做独立识别,按该加密家族另行制定恢复方案;若不存在,则确认按数据泄露事件推进,不要套用加密恢复流程。同时核算对方声称的数据量与文件数是否与自有日志一致。
外传范围与泄露影响评估
以日志证据界定外传的时间窗、路径、目录范围与数据量级。重点核查大体量出方向会话及其目的地、压缩打包与分卷行为、Rclone 类同步工具与云盘客户端的落地与执行记录、文件服务器上的批量读取与目录遍历、邮箱与 OA 的批量导出。
随后对取走的数据分类定级,评估业务影响、合规风险与潜在二次攻击面。产出可对外说明的书面结论:确认外传的、无法排除的、可排除的,各附依据——这是后续通报、客户沟通与监管问询的基础。
清除驻留、凭据轮换与通报实施
先清除攻击者立足点:新增或被提权的账号、异常邮箱委派与 OAuth 授权、远程管理工具、计划任务与服务、隧道与反向代理。确认清除并无新外联后再启动轮换,否则等于把新口令直接交给仍在网内的攻击者。
轮换范围:域与本地特权账号、服务账号、VPN 与远程访问凭据、数据库与中间件口令、API 密钥与证书、第三方集成密钥,所有远程入口强制多因素认证。通报按上一步的分类结论执行,确定监管通报时限与对象,准备对员工、客户与合作方的分层告知口径,并同步提示以本次泄露数据为诱饵的钓鱼与冒名转账风险。
溯源加固与防外传验收
定位真实入口并封堵:远程访问是否缺失多因素认证、边界设备与公网应用是否存在未修补漏洞、是否有被信息窃取木马泄露的会话与凭据、云平台与协作工具的权限与共享链接是否过宽、代码仓库与前端是否残留硬编码密钥。
针对「大规模文档外传」做专项加固:收敛文件服务器与共享目录权限(消除全员可读的历史遗留目录)、对核心数据目录启用访问审计与异常读取告警、限制并监控云存储与同步工具、在出口侧建立大体量外传的流量基线与告警、对邮箱与 OA 的批量导出设阈值。
验收以两条标准衡量:攻击者能否沿同一路径再次进入;同等规模的数据外传能否在发生时被发现并阻断。交付事件报告、加固清单与一次可重复的复测记录。
风险提示
中招后切勿操作
- 不要按「加密勒索」的套路处置。GSG 可核实的行为是数据窃取与曝光施压,公开资料中没有其加密器、后缀与勒索信;把精力放在找解密工具上,会错过外传取证与通报的关键时间窗。
- 不要急于重装、清理受影响主机或让日志自然过期。外传证据主要存于流量记录、文件服务器审计与主机痕迹中,多数日志保留期只有 7–30 天,第一时间应延长保留并离线导出副本。
- 不要把对方公示的数据量与文件清单当作事实。其对 Nexon 的入侵声称即因未提供任何证据样本而受到质疑;外传范围必须以自有日志独立核算。
- 不要在清除驻留之前轮换口令。攻击者若仍在网内,新凭据会被同步获取,顺序必须是先确认清除、再全面轮换。
- 不要付款换取「删除数据」的承诺。数据一旦外传就无法核验是否真被销毁,付款既不能阻止后续公开或转售,也会把组织标记为可支付目标,招来二次索要。
- 不要由个别岗位自行与对方在邮件或 Tox 上往复沟通。未经统一口径的回复会暴露内部评估进度与承受能力,也可能被截取用于后续施压或冒名诈骗。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关场景方案
文件服务器与 NAS 被勒索病毒加密
文件服务器与 NAS 上的共享目录被加密,会让图纸、合同、档案、报价单、设计源文件同时不可用,而且通过映射盘影响所有终端。本页说明共享加密的扩散判断、卷影与快照的实际可用性,以及按业务价值排序的恢复方式。
OA 协同办公系统被勒索病毒加密
OA 被加密会让公文流转、审批、合同归档、人事与知识库同时中断,而且由于 OA 常常直接发布到互联网,它经常是攻击者进入内网的第一站。本页说明 OA 的漏洞入口特征、附件与数据库的双轨恢复,以及横向扩散的排查要点。
ERP 系统被勒索病毒加密
ERP 被加密不是「一个数据库坏了」,而是应用服务器、数据库、附件与接口四层同时失效,财务、采购、生产、库存全线停摆。本页说明国产 ERP 常见的漏洞入口、四层资产的恢复顺序,以及账套恢复后的对账验收方法。
相关行业方案
制造业勒索病毒应急与恢复
制造业的勒索事件几乎总是同时命中信息系统与生产节奏:ERP 停了开不了单,MES 停了排不了产,图纸库被加密则整条产品线的工艺文件不可用。本页说明制造企业的资产特点、恢复优先级排序与针对性防护。
金融与类金融机构勒索病毒应急与恢复
金融与类金融机构对数据完整性、交易连续性与监管报送的要求远高于一般行业,一次勒索事件同时冲击业务可用性、客户信任与合规义务。本页说明金融环境的威胁特点、以交易与账务一致性为核心的恢复方法与加固重点。
建筑与地产行业勒索病毒应急与恢复
建筑与地产企业的核心资产是图纸、模型与项目资料,它们往往分散存放在项目部的 NAS、共享盘与个人电脑上,缺乏统一备份。本页说明该行业的威胁特点、图纸与 BIM 模型的恢复方法,以及多项目分散环境下的防护建议。
相似勒索家族
- 暂无公开解密工具
FulcrumSec
FulcrumSec 是 2025 年 9 月出现的纯数据窃取勒索团伙,不投放加密器、不改后缀、不中断业务,专攻云原生环境中泄露的 API 密钥与错误配置,窃取数据后在泄露站分批公开施压。
- 暂无公开解密工具
World Leaks
World Leaks 是 Hunters International 于 2025 年 1 月更名后的纯数据勒索组织:不投放加密器、不改文件后缀,只窃取数据并以暗网泄露站施压。2026 年 7 月下旬起未见新增受害者、泄露站长期不可达,目前处于沉寂状态。
- 暂无公开解密工具
Silent Ransom Group
Silent Ransom Group(Luna Moth / Chatty Spider / UNC3753)是自 Conti 体系分化出的纯窃密勒索团伙,不加密任何文件,靠冒充企业内部 IT 服务台的语音钓鱼诱导员工装上远程工具,取走文档后以明网泄露站与电话骚扰施压;FBI 已于 2025 年 5 月与 2026 年 5 月两度通报其派人到受害方现场插移动存储取数。
常见问题
Global Secret Group 常见问题
被 Global Secret Group 挂到泄露站了,但文件都能正常打开,这算勒索病毒吗?
算勒索事件,但不是加密型事件。GSG 可核实的运营模式是窃取数据后在暗网泄露站分批曝光施压,WatchGuard 将其归类为「数据经纪人」;目前没有任何公开来源记录过它的加密器、后缀或勒索信文件名。
文件能打开不代表损失小——数据已经离开组织边界,真正的风险是个人信息与商业秘密暴露、合规通报义务、客户信任受损,以及以泄露数据为诱饵的后续钓鱼与冒名转账。处置重心应放在外传范围界定、法律义务判定与凭据轮换上,而不是寻找解密工具。若同时出现文件被加密,说明现场不止一拨攻击者,必须单独做家族识别。
有没有 Global Secret Group 的解密工具?网上说的能用吗?
没有。No More Ransom 目录中不存在该家族条目,执法机构与主流厂商也未发布过工具。更根本的是:没有公开来源分析过 GSG 的加密载荷,甚至无法确认它是否投放加密器——WatchGuard 将其归类为以数据窃取为主的「数据经纪人」。
因此,任何声称能「解密 Global Secret Group 勒索病毒」的服务,要么是对该团伙的误解,要么是在文件其实被另一个家族加密时做出的错误归因。如果贵单位文件确实被改写后缀、无法打开,正确做法是取 3–5 个加密文件与勒索信原件重新识别家族,再评估恢复路径;切勿把来路不明的工具在原盘上试跑,版本不匹配会造成二次破坏。
GSG 声称从我们这里拿走了几百 GB 数据,这个说法可信吗?
应当独立核实,不要直接采信。新兴勒索团伙在起步阶段普遍夸大战果、堆砌知名企业名单——GSG 泄露站上线时对韩国游戏公司 Nexon 的入侵声称就未提供任何证据样本,被媒体与研究者质疑;追踪平台记录其条目普遍以「GB/TB + 文件数 + 文件夹数」陈述筹码,这些数字本身就是谈判工具。
正确做法是用自有证据核算:出方向流量记录(会话时长与字节数)、代理与防火墙日志、文件服务器与 NAS 访问审计、云盘与传输工具的执行痕迹;同时把对方提供的文件树与样本同本单位实际目录结构比对。最终形成三段式结论——确认外传的、无法排除的、可排除的,各附依据,作为内部决策与监管问询的说明材料。
被 GSG 点名后,头 48 小时最该做什么?
按四件事排序:
一、保住证据。立即延长防火墙、代理、VPN、文件服务器审计与身份系统的日志保留期并离线导出——多数环境只保留 7–30 天,一旦滚动覆盖,外传范围就永远说不清了。同时完整保存泄露站条目截图与全部来往邮件原件。
二、判断攻击者是否还在。核查异常账号、邮箱委派与 OAuth 授权、远程管理工具、计划任务与隧道;若仍在网内,先清除再轮换凭据。
三、启动外传范围核算。以日志为准界定时间窗、路径、目录与数据量级,不采信对方说法。
四、统一对外口径。指定单一对接人,法务与合规同步介入判定通报义务。
这四件事之外的动作——重装系统、清理「病毒」、全员内部通报——都应排在后面。
付钱能让 Global Secret Group 删除我们的数据吗?
无法验证,因此不能作为决策依据。数据一旦离开组织边界,任何一方都无法证明副本已被销毁——攻击者可以保留、转售,或在数月后以「新发现的旧数据」再次索要。国际执法与安全机构的公开建议一致:支付不能消除泄露风险,只会让组织被标记为可支付目标。
我们的立场明确:不支付赎金、不代为谈判。我们能做的是把不确定性收敛到可管理的范围——用自有日志界定真实外传范围、按数据分类判定通报义务、完成凭据与密钥轮换、对受影响主体分层告知,并持续监测泄露站与仿冒域名。这条路径带来的是可核查的结论与可交代的处置记录;支付带来的只是一个无法核实的口头承诺。
参考来源
- WatchGuard Ransomware Tracker – Global Secret Group
- RansomLook – Global Secret Group group profile
- Ransomware.live – Global Secret Group
- Mallory.ai – Global Secret Group threat actor profile (T1486 tag, no sample published)
- TheElec – Nexon investigating Global Secret Group's unverified breach claim
- No More Ransom – Decryption Tools (no entry for this family)
外部链接仅供参考,内容由第三方发布,不代表本站立场。
更新于