跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

勒索病毒家族

Global Secret Group 勒索病毒解密与数据恢复

  • 活跃中
  • 高危
  • 暂无公开解密工具

Global Secret Group(GSG)是 2026 年 7 月下旬浮出水面的新兴数据勒索团伙,以窃取企业文档、合同与人事资料后在暗网泄露站分批曝光施压为主,暂无公开解密工具,样本级技术资料亦十分有限。

首次出现
2026-07
加密后缀
暂无公开信息
勒索信文件
暂无公开信息
受影响平台
Windows

该家族公开信息有限,以下内容基于已核实的少量资料整理,处置前请联系我们做样本鉴定。

家族档案

加密后缀
暂无公开信息
勒索信文件
暂无公开信息
联系方式模式
  • Tor (.onion) 泄露站与受害者专属页面;追踪平台记录到 6 个镜像域名,可用性长期不稳定
  • Tox 即时通讯 ID(威胁情报平台收录的联系方式之一)
  • 泄露站公示的邮箱地址,用于所谓「协商」与数据购买咨询
  • 条目标注营收规模、员工数与数据量,并以「限时免费公开」制造时间压力
  • 未见使用电话、微信、QQ 等国内渠道直接联系受害企业
别名 / 版本
GSG、globalsecretgroup
首次出现
2026-07
活跃状态
活跃中
运营状态
新近出现
威胁等级
高危
受影响平台
  • Windows
标签
  • 近期冒头
  • 活跃中
  • 双重勒索
解密工具
暂无公开解密工具

没有针对 Global Secret Group 的公开免费解密工具。No More Ransom 目录中不存在该家族条目,执法机构与主流厂商也未发布过相关工具。

更根本的是:迄今没有任何公开来源给出过该团伙的加密器样本、加密后缀或勒索信文件名。WatchGuard 把它归类为「数据经纪人(Data Broker)」,即以窃取、倒卖与曝光数据为主;个别情报聚合平台标注其「使用加密」,但未附样本、哈希或分析报告。可核实的行为是数据窃取与公开施压,是否另行投放加密器无法确认。

由此得出一个对处置至关重要的推论:如果贵单位文件确实被改写后缀、无法打开,不应套用本页思路——那很可能是另一个加密型家族,或同一时间窗内的第二拨攻击者,必须用真实样本与勒索信重新做家族识别。

最新动态

  1. 追踪平台记录其最新受害者条目为印度一家银行(声称 41.3 GB 数据),近 30 天累计新增约 10 条,活动未见减弱;其六个 .onion 镜像可用性长期不稳定,30 天平均在线率约五成。

    参考来源
  2. 泄露站单日新增三家美国企业条目,涵盖建筑、制造与汽车经销行业,声称取得数据量从 32.9 GB 到 1.3 TB 不等,显示其发布节奏与目标行业进一步扩散。

    参考来源
  3. GSG 的 Tor 泄露站首次被 ransomware.live、RansomLook 收录,上线即批量公示约 30 家受害单位,并声称入侵韩国游戏公司 Nexon、窃取 4.2 TB 数据;该说法未附任何证据样本,Nexon 表示正在核查,研究者普遍存疑。

    参考来源

家族概述

Global Secret Group(自称 GSG)的 Tor 泄露站于 2026 年 7 月 26 日被 ransomware.live、RansomLook 首次收录,当天一次性公示近三十条,其中大量条目回溯至 1—7 月;至 2026 年 9 月 11 日,RansomLook 收录 40 条、ransomware.live 收录 46 条,最新一条为 9 月 10 日。首次出现口径不一:WatchGuard 标注 2026 年 1 月,情报聚合平台则按泄露站上线记为 2026 年 7 月;ransomware.live 条目中最早一起事件标注在 2026 年 1 月 17 日,另有个别条目声称的作案时间早至 2025 年年中——后者更可能是回收的旧数据,而非长期潜伏的证据。

受害者约六成为美国企业,其次为印度、加拿大与巴西,ransomware.live 统计覆盖 15 个国家,其中包含一条 2026 年 3 月的中国电子制造业条目(WatchGuard 的国别统计中同样出现中国)。行业以制造、金融保险、零售批发与建筑地产为主,受害单位多为中小企业。

公开信息有限:至今无主流厂商的样本级分析,也未检索到中文安全厂商报告;其泄露站上线时对韩国游戏公司 Nexon 的入侵声称(自称 4.2 TB、近 2.5 万个文件)未附任何样本或目录证据,韩国媒体报道时即指出真实性存疑。对其公布的数据量应一律保持审慎。

如何识别

没有后缀和勒索信可查:迄今没有公开来源记录过 GSG 的加密后缀或勒索信文件名,无法按后缀检索判定。

典型发现路径是企业名出现在其 Tor 泄露站上,条目附带营收规模、员工人数与声称的数据量(已公开条目从数十 GB 到数 TB 不等,并列出文件数与文件夹数),对方再通过站上公示的邮箱或 Tox 施压。业务往往未中断,异常只见于出方向流量与传输工具痕迹,常由媒体或客户先行告知。

判定要点:文件完好但已被点名,按数据泄露事件处置;文件若被改写后缀、无法打开,则须取样重新识别。

传播与入侵方式

公开资料未记录其入侵手法与工具链,无厂商发布 IOC 或 TTP 清单。以下并非已证实手法,只是应优先排查、须由日志取证确认的方向:

  • 边界与凭据:无多因素认证的 VPN、公网可达的远程桌面与管理接口、未修补的边界设备,以及信息窃取木马采集的凭据与 Microsoft 365 会话;
  • 文件服务器与 OA/ERP:权限过宽或全员可读的历史目录,往往才是「一次拿走上百 GB 文档」的来源。

加密特点

尚无公开的加密器样本:没有算法、加密比例或卷影删除命令可写,因为没有公开来源分析过其加密载荷。WatchGuard 将其归类为「数据经纪人」,勒索方式记为直接勒索 / 双重勒索 / 免费公开数据,而「加密行为」一栏留空;个别聚合平台以 MITRE ATT&CK 的「Data Encrypted for Impact」(T1486)标注其使用加密,却同样拿不出样本、哈希或分析。

可核实的行为是外传优先:取走办公文档、合同、财务与人事资料,再在泄露站分批公示施压。因此核心损失不是「文件打不开」,而是数据已经离开组织边界

先评估,再动手

可恢复性评估

GSG 事件通常没有「解密」这一环,需要恢复的是对数据的控制权与合规状态。我们不支付赎金、不代为谈判:

1)泄露影响评估:以出方向流量、防火墙日志与传输工具痕迹,界定被取走的目录、体量与时间窗;对方公示的数据量是筹码而非事实。

2)数据分类与法律义务:按个人信息、商业秘密、财务与源代码分级,确定《个人信息保护法》《数据安全法》《网络安全法》下的通报时限与对象。

3)凭据轮换与通知:外传文档常含口令表与密钥,须在驻留清除后轮换特权账号与证书,并分层告知员工、客户与合作方。

4)若同时存在文件加密:现场不止一个家族,才进入常规分层——公开解密器 → 数据库与虚拟磁盘修复 → 备份与快照 → 日志回放 → 碎片恢复。

数据一旦外传,任何技术手段都无法确保其被销毁。

我们的处置方案

中了 Global Secret Group 勒索病毒怎么办?

  1. 隔离取证与证据固定

    先保住证据。不要急于重装、清理或关机——外传型事件的证据主要在日志与内存里,重装一台跳板机就可能丢掉整条外传链路。

    优先固定:边界防火墙与代理的出方向流量记录(含会话时长与字节数)、VPN 与远程访问日志、文件服务器与 NAS 访问审计、域控与身份系统日志、Microsoft 365 登录与授权审计、涉事主机的内存与磁盘镜像。多数日志保留期仅 7–30 天,发现后第一件事应是延长保留并离线导出副本。同时完整留存泄露站条目截图、来往邮件原件(含完整邮件头)与对方提供的文件树、样本。

  2. 身份确认与真伪核验

    确认对手确实是 Global Secret Group,而非冒名施压者或其他家族——团伙知名度上升后,冒用其名义的勒索邮件并不罕见。核验方式是比对泄露站条目、联系渠道(Tox ID、邮箱域名)与其历史条目的排版特征,并要求对方给出可验证的样本。

    关键分支:现场是否存在文件加密。若存在,说明并非单一 GSG 事件,必须取 3–5 个加密文件与勒索信原件做独立识别,按该加密家族另行制定恢复方案;若不存在,则确认按数据泄露事件推进,不要套用加密恢复流程。同时核算对方声称的数据量与文件数是否与自有日志一致。

  3. 外传范围与泄露影响评估

    以日志证据界定外传的时间窗、路径、目录范围与数据量级。重点核查大体量出方向会话及其目的地、压缩打包与分卷行为、Rclone 类同步工具与云盘客户端的落地与执行记录、文件服务器上的批量读取与目录遍历、邮箱与 OA 的批量导出。

    随后对取走的数据分类定级,评估业务影响、合规风险与潜在二次攻击面。产出可对外说明的书面结论:确认外传的、无法排除的、可排除的,各附依据——这是后续通报、客户沟通与监管问询的基础。

  4. 清除驻留、凭据轮换与通报实施

    先清除攻击者立足点:新增或被提权的账号、异常邮箱委派与 OAuth 授权、远程管理工具、计划任务与服务、隧道与反向代理。确认清除并无新外联后再启动轮换,否则等于把新口令直接交给仍在网内的攻击者。

    轮换范围:域与本地特权账号、服务账号、VPN 与远程访问凭据、数据库与中间件口令、API 密钥与证书、第三方集成密钥,所有远程入口强制多因素认证。通报按上一步的分类结论执行,确定监管通报时限与对象,准备对员工、客户与合作方的分层告知口径,并同步提示以本次泄露数据为诱饵的钓鱼与冒名转账风险。

  5. 溯源加固与防外传验收

    定位真实入口并封堵:远程访问是否缺失多因素认证、边界设备与公网应用是否存在未修补漏洞、是否有被信息窃取木马泄露的会话与凭据、云平台与协作工具的权限与共享链接是否过宽、代码仓库与前端是否残留硬编码密钥。

    针对「大规模文档外传」做专项加固:收敛文件服务器与共享目录权限(消除全员可读的历史遗留目录)、对核心数据目录启用访问审计与异常读取告警、限制并监控云存储与同步工具、在出口侧建立大体量外传的流量基线与告警、对邮箱与 OA 的批量导出设阈值。

    验收以两条标准衡量:攻击者能否沿同一路径再次进入;同等规模的数据外传能否在发生时被发现并阻断。交付事件报告、加固清单与一次可重复的复测记录。

风险提示

中招后切勿操作

  • 不要按「加密勒索」的套路处置。GSG 可核实的行为是数据窃取与曝光施压,公开资料中没有其加密器、后缀与勒索信;把精力放在找解密工具上,会错过外传取证与通报的关键时间窗。
  • 不要急于重装、清理受影响主机或让日志自然过期。外传证据主要存于流量记录、文件服务器审计与主机痕迹中,多数日志保留期只有 7–30 天,第一时间应延长保留并离线导出副本。
  • 不要把对方公示的数据量与文件清单当作事实。其对 Nexon 的入侵声称即因未提供任何证据样本而受到质疑;外传范围必须以自有日志独立核算。
  • 不要在清除驻留之前轮换口令。攻击者若仍在网内,新凭据会被同步获取,顺序必须是先确认清除、再全面轮换。
  • 不要付款换取「删除数据」的承诺。数据一旦外传就无法核验是否真被销毁,付款既不能阻止后续公开或转售,也会把组织标记为可支付目标,招来二次索要。
  • 不要由个别岗位自行与对方在邮件或 Tox 上往复沟通。未经统一口径的回复会暴露内部评估进度与承受能力,也可能被截取用于后续施压或冒名诈骗。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关场景方案

相关行业方案

相似勒索家族

常见问题

Global Secret Group 常见问题

  • 被 Global Secret Group 挂到泄露站了,但文件都能正常打开,这算勒索病毒吗?

    算勒索事件,但不是加密型事件。GSG 可核实的运营模式是窃取数据后在暗网泄露站分批曝光施压,WatchGuard 将其归类为「数据经纪人」;目前没有任何公开来源记录过它的加密器、后缀或勒索信文件名。

    文件能打开不代表损失小——数据已经离开组织边界,真正的风险是个人信息与商业秘密暴露、合规通报义务、客户信任受损,以及以泄露数据为诱饵的后续钓鱼与冒名转账。处置重心应放在外传范围界定、法律义务判定与凭据轮换上,而不是寻找解密工具。若同时出现文件被加密,说明现场不止一拨攻击者,必须单独做家族识别。

  • 有没有 Global Secret Group 的解密工具?网上说的能用吗?

    没有。No More Ransom 目录中不存在该家族条目,执法机构与主流厂商也未发布过工具。更根本的是:没有公开来源分析过 GSG 的加密载荷,甚至无法确认它是否投放加密器——WatchGuard 将其归类为以数据窃取为主的「数据经纪人」。

    因此,任何声称能「解密 Global Secret Group 勒索病毒」的服务,要么是对该团伙的误解,要么是在文件其实被另一个家族加密时做出的错误归因。如果贵单位文件确实被改写后缀、无法打开,正确做法是取 3–5 个加密文件与勒索信原件重新识别家族,再评估恢复路径;切勿把来路不明的工具在原盘上试跑,版本不匹配会造成二次破坏。

  • GSG 声称从我们这里拿走了几百 GB 数据,这个说法可信吗?

    应当独立核实,不要直接采信。新兴勒索团伙在起步阶段普遍夸大战果、堆砌知名企业名单——GSG 泄露站上线时对韩国游戏公司 Nexon 的入侵声称就未提供任何证据样本,被媒体与研究者质疑;追踪平台记录其条目普遍以「GB/TB + 文件数 + 文件夹数」陈述筹码,这些数字本身就是谈判工具。

    正确做法是用自有证据核算:出方向流量记录(会话时长与字节数)、代理与防火墙日志、文件服务器与 NAS 访问审计、云盘与传输工具的执行痕迹;同时把对方提供的文件树与样本同本单位实际目录结构比对。最终形成三段式结论——确认外传的、无法排除的、可排除的,各附依据,作为内部决策与监管问询的说明材料。

  • 被 GSG 点名后,头 48 小时最该做什么?

    按四件事排序:

    一、保住证据。立即延长防火墙、代理、VPN、文件服务器审计与身份系统的日志保留期并离线导出——多数环境只保留 7–30 天,一旦滚动覆盖,外传范围就永远说不清了。同时完整保存泄露站条目截图与全部来往邮件原件。

    二、判断攻击者是否还在。核查异常账号、邮箱委派与 OAuth 授权、远程管理工具、计划任务与隧道;若仍在网内,先清除再轮换凭据。

    三、启动外传范围核算。以日志为准界定时间窗、路径、目录与数据量级,不采信对方说法。

    四、统一对外口径。指定单一对接人,法务与合规同步介入判定通报义务。

    这四件事之外的动作——重装系统、清理「病毒」、全员内部通报——都应排在后面。

  • 付钱能让 Global Secret Group 删除我们的数据吗?

    无法验证,因此不能作为决策依据。数据一旦离开组织边界,任何一方都无法证明副本已被销毁——攻击者可以保留、转售,或在数月后以「新发现的旧数据」再次索要。国际执法与安全机构的公开建议一致:支付不能消除泄露风险,只会让组织被标记为可支付目标。

    我们的立场明确:不支付赎金、不代为谈判。我们能做的是把不确定性收敛到可管理的范围——用自有日志界定真实外传范围、按数据分类判定通报义务、完成凭据与密钥轮换、对受影响主体分层告知,并持续监测泄露站与仿冒域名。这条路径带来的是可核查的结论与可交代的处置记录;支付带来的只是一个无法核实的口头承诺。