勒索病毒家族
GoldFactory 勒索病毒解密与数据恢复
- 活跃中
- 高危
- 暂无公开解密工具
GoldFactory 是以中文为工作语言的移动端金融犯罪团伙,旗下 Gigabud、GoldPickaxe、GoldDigger 等 Android/iOS 木马以窃取人脸生物特征、证件照与银行凭据实施转账诈骗,不加密文件、不投放勒索信,与传统加密勒索病毒性质完全不同。
- 首次出现
- 2022-07
- 加密后缀
- 暂无公开信息
- 勒索信文件
- 暂无公开信息
- 受影响平台
- Android / iOS
家族档案
- 加密后缀
- 暂无公开信息
- 勒索信文件
- 暂无公开信息
- 联系方式模式
- 仿冒 Google Play 的钓鱼页面,实际下发 APK 安装包(非应用商店渠道)
- 仿冒政务与公共服务的钓鱼域名:电力公司、税务、卫生部门、人口与户籍登记、国家政务服务门户
- 仿冒影音类应用的下载站(2026 年 7 月变种使用仿冒「快播 KuaiBo」的站点)
- 先电话(vishing)再引导至当地常用即时通讯工具(越南案例为 Zalo,泰国案例为 LINE)继续指挥安装
- 开放目录托管样本的低价顶级域,如 .icu、.com 下的随机字符串域名
- 全程不出现勒索邮箱、不出现暗网谈判门户,也没有比特币地址
- 别名 / 版本
- Gigabud、Gigaflower、GoldPickaxe、GoldPickaxe.iOS、GoldDigger、GoldDiggerPlus、GoldKefu、Vwork(配套克隆器)、SkyHook / FriHook / PineHook(改造版银行应用)
- 首次出现
- 2022-07
- 活跃状态
- 活跃中
- 运营状态
- 持续活跃
- 威胁等级
- 高危
- 受影响平台
- Android
- iOS
- 标签
- 手机端
- 活跃中
- 钓鱼邮件
- 个人用户
这个家族不加密文件,因此不存在「解密工具」这个问题。 GoldFactory 投放的是手机端银行木马与远控木马,目标是人脸生物特征、身份证件照、短信验证码、银行登录凭据与锁屏密码,随后由人工操作员在受害者手机上直接转账。文件后缀不会变,目录里不会出现勒索信,No More Ransom 与各厂商解密工具集里也不会、不需要有它的条目。
真正需要抢的是时间,不是密钥。 从木马取得无障碍(Accessibility)权限到资金被转出,公开案例中往往只有几十分钟。有效动作是立即冻结账户与止付、切断设备网络、更换与该设备绑定的所有凭据,而不是寻找解密方案。
需要警惕两类第三方:一类声称能「解密」这个家族,说明其对家族性质判断有误;另一类声称能「追回被盗资金」或「删除已泄露的人脸数据」——生物特征一旦外泄无法撤回,资金追索属于银行与公安机关的职权范围,我们不代收费追款、不代谈判。
最新动态
Group-IB 披露 Gigabud 新手法:感染后安装 Vwork(开源克隆器 Shelter 的魔改分支),用 Android 工作档案克隆银行应用并从中转账,切断恶意软件告警与欺诈交易的关联。印尼 2026 年 2–7 月观测约 1469 台受控设备,估损约 96 万美元。
参考来源360 威胁情报中心《金融行业网络安全监测月报(202607)》收录 GoldPickaxe 安卓银行木马新变种,关注其窃取设备解锁凭证、生物识别材料与移动金融数据的风险,并归因于活跃在亚太的 GoldFactory 团伙。
参考来源孟加拉国 e-GOV CIRT 发布 GoldFactory/GoldPickaxe 专项通告:新安卓变种经仿冒中文影音站点分发,用虚拟摄像头与 Frida、LSPosed 注入深度伪造人脸绕过 e-KYC 活体检测,目标扩展至孟加拉国、沙特与美国。
参考来源
家族概述
先说结论:GoldFactory 不是勒索病毒家族。 它是 Group-IB 于 2024 年 2 月命名披露的一个以中文为工作语言、以牟利为目的的移动端犯罪团伙,其最早的核心工具 Gigabud 可追溯到 2022 年,团伙成规模的活动始于 2023 年中。之所以在勒索家族库中保留这一条目,是因为国内用户常把「手机被远程控制、钱被转走」笼统称为中毒或勒索,而两类事件的处置窗口与应对手段截然不同。
工具谱系:GoldDigger(2023 年 10 月,针对越南 50 余家金融机构)、GoldDiggerPlus 与内嵌的 GoldKefu(带实时语音坐席)、GoldPickaxe(2023 年 10 月,首个已知窃取人脸生物特征的 iOS 木马)、长期演进的 Gigabud 及其改版测试分支 Gigaflower,以及 2026 年 9 月披露的配套克隆器 Vwork。团伙还使用 Remo、MMRat 作为投放器,并用 Frida、Dobby、Pine 等框架改造正版银行应用(Group-IB 分别命名为 FriHook、SkyHook、PineHook)。
规模与地域:Group-IB 2025 年 12 月报告显示,改造版银行应用最早于 2024 年 10 月现身泰国,2024 年底至 2025 年初扩散至越南,2025 年中起在印尼激增;已发现 300 余个改造应用样本、27 款被注入的正版银行应用、30 家被针对的金融机构,关联样本逾 3000 个、感染逾 1.1 万例。2026 年 9 月的 Vwork 报告显示,可配合该克隆器使用的 Gigabud 样本还覆盖巴西、哥伦比亚、埃及、老挝、墨西哥、摩洛哥、菲律宾、土耳其等地。目前没有公开报告显示其针对中国大陆金融机构,但国内安全厂商已在金融行业月报中跟踪该团伙,企业出海业务与员工跨境用机仍在其打击面内。
如何识别
这个家族没有后缀、没有勒索信,判定完全依赖设备侧迹象:
- 安装来源异常:应用来自钓鱼页面或聊天工具发来的 APK,而非应用商店;早期 iOS 受害者通过 TestFlight 或被诱导安装 MDM 描述文件。2025 年底起团伙基本放弃定制 iOS 木马,改为电话指挥受害者「借一台安卓手机」继续操作。
- 权限组合可疑:同时索要无障碍服务、悬浮窗、屏幕录制、相机、短信与通讯录,并要求关闭电池优化。授予无障碍权限的那一刻,操作员就取得了设备的实时控制权。
- 界面异常:打开真实银行 App 时弹出伪造登录页;输入锁屏密码时有不可见浮层;转账期间屏幕变黑或显示「系统更新」。
- 多出一个「工作档案」:在「设置 → 密码与账号」中出现工作(Work)标签页,或应用图标右下角带公文包角标,同一款银行 App 在个人区与工作区各有一个——这是 Vwork 克隆的典型痕迹。
- 其他技术迹象:隐藏图标的应用、加密载荷文件(payload_dex.bin、dex_key.bin 一类)、本地 127.0.0.1 上监听的 SOCKS5 代理端口。
反向判据:如果确实出现文件被改后缀、目录里落下勒索信,那就不是这个家族,应按对应的加密勒索家族重新鉴定,不要套用本页假设。
传播与入侵方式
入口是社会工程,不是漏洞利用,整条链路由人工操作员驱动:
- 冒充政务与公共服务:越南案例中冒充国家电力集团 EVN 催缴电费、省级卫生部门通知食品安全检查、国家公共服务门户与公安部门;印尼案例中冒充人口与民事登记局(Disdukcapil),借「数字身份证 KTP 换发」话术诱导安装名为 IKD 的伪应用;另有冒充航空公司与税务部门的样本。
- 电话 + 即时通讯组合:先打电话制造紧迫感(停电、罚款、行政处罚),再要求加 Zalo 等聊天工具,由「客服」全程指导下载与授权。GoldKefu 模块甚至内置实时语音坐席,可在受害者点击时同步通话安抚。
- 伪装应用商店:发来外观与 Google Play 高度相似的页面,点击后下载的是 APK 文件;商店安装「失败」或提示「不兼容」时,引导受害者去外部站点旁加载(sideload)。
- 面向中文用户的诱饵:2026 年 7 月变种通过仿冒「快播 KuaiBo」影音站点分发,说明诱饵已不限于政务题材。
对企业而言,真正的传导路径是员工个人手机——同一台设备上往往同时装着企业 OA、邮箱、VPN 令牌与银行应用,一次个人侧的社工成功就可能把企业凭据一并带走。
加密特点
没有加密行为。 这里的「加密特点」需要换一个问法:这些木马拿走了什么,以及它们怎么绕过银行的风控。
- 采集目标:人脸识别视频与静态图像、身份证件照片、短信与一次性验证码、银行登录凭据、设备锁屏密码、已安装应用清单(用于挑选高价值银行目标),以及通过无障碍服务实时读取的屏幕内容。
- 绕过活体检测:窃取的人脸素材经 AI 换脸生成深度伪造视频,再通过虚拟摄像头(VCAM 一类)与 Frida、LSPosed 等挂钩框架注入银行 App 的取流环节。由于活体检测校验的是「送进来的画面」而非「画面的来源」,注入式攻击可以绕过相当成熟的检测。
- 绕过银行侧风控(2026 年新手法):Gigabud 在取得权限后安装 Vwork——一个开源克隆工具 Shelter 的魔改分支,利用 Android 工作档案(Work Profile)创建隔离空间,把银行 App 克隆进去再发起转账。个人区已触发的恶意软件告警不会在新建的工作区复现,银行侧看到的是一台「新设备」的正常交易,恶意信号与欺诈交易之间的关联被人为切断。
- 落地影响:Group-IB 统计,仅印尼一地 2026 年 2 月至 7 月观测到约 1469 台受控设备、1281 次可能被窃的登录,估算损失约 96 万美元。
先评估,再动手
可恢复性评估
这类事件没有「恢复数据」这一说,处置目标是止损、控扩散、留证据。我们不支付赎金、不代谈判,也不承诺追回资金。
1)资金侧止损(分钟级):立即联系银行冻结账户、撤销未结算交易、关闭手机银行与快捷支付,并向公安机关报案(国内可拨 96110 / 110,配合反诈中心止付)。同时解绑该设备上的所有支付与令牌类应用。
2)生物特征与证件泄露应对(不可撤回,需降级依赖):人脸与证件信息一旦外泄无法收回,务实做法是降低其可用性——将依赖「刷脸」的高风险操作改为多因素组合(硬件令牌、非短信 OTP、柜面复核),对涉及的身份证件挂失换发,并在个人征信、运营商开卡、第三方支付等渠道设置监控与拦截。
3)凭据与账号轮换(按设备半径全量执行):该设备曾登录过的所有账号一律视为已泄露——企业邮箱、OA、VPN、远程办公、云盘、代码仓库与内部系统,逐一改密、吊销会话与令牌、重置 MFA 绑定;短信验证码在该设备被控期间形同虚设,与之绑定的一切自助流程都要重置。
4)设备取证(先取证再重置):在断网状态下保全设备镜像、应用清单、无障碍服务授权记录、工作档案创建时间、通话与短信记录,用于确认感染时点与操作员活动窗口;检查是否存在 Vwork 及克隆应用。取证完成后再恢复出厂设置,不要为「先能用」直接抹机——那会把唯一的证据一起清掉。
5)企业侧影响评估:若该手机承载了企业身份,事件就不再是个人案件。需评估企业账号是否被登录、是否存在异地登录与数据外发、是否触发个人信息保护相关的通报义务,并把该设备从 MDM 与零信任策略中隔离后重新纳管。
我们的处置方案
中了 GoldFactory 勒索病毒怎么办?
断网、止付与证据固定
第一时间开启飞行模式并关闭 Wi-Fi,切断操作员的远程控制通道;同步联系银行冻结账户、止付并报案。不要重置、不要卸载可疑应用、不要清理通话与短信记录,这些是确认感染时点与操作窗口的唯一依据。保留手机原件与钓鱼链接、来电号码、聊天记录截图。
家族识别与设备取证分析
提取应用清单、安装来源、权限授予记录与工作档案创建时间,确认属于 Gigabud / GoldPickaxe / Gigaflower 中的哪一支,以及是否存在 Vwork 克隆环境与被改造的银行应用(SkyHook 一类)。同时判断是否真的属于本家族——出现后缀改写或勒索信即应转向加密勒索家族的鉴定流程。
泄露影响与合规评估
以该设备为半径盘点被影响的资产:人脸与证件素材、短信通道、银行与支付账号、企业邮箱 / OA / VPN / 云盘账号及其会话。评估是否发生企业数据外发与异地登录,判断个人信息保护相关的通报义务是否触发,输出可落地的优先级清单而不是笼统结论。
凭据轮换与认证降级实施
取证完成后再抹机重装。对该设备关联的全部账号执行改密、会话吊销、令牌重签与 MFA 重新绑定;把依赖人脸或短信的高风险流程临时切换为硬件令牌或人工复核;对涉及的身份证件办理挂失换发,并在相关金融与通信渠道设置监控。
溯源加固与验收
还原完整入侵链(来电 → 聊天工具 → 钓鱼域名 → 旁加载 → 授权 → 克隆与转账),提交钓鱼域名与样本供下线处置。企业侧落地:MDM 禁止旁加载与未知来源安装、监测工作档案异常创建、限制无障碍服务授权、办公与金融应用分设备或分账户,并以一次模拟社工演练验收效果。
风险提示
中招后切勿操作
- 不要忙着找「解密工具」——这个家族不加密文件,任何声称能解密它的工具或服务都说明判断有误。
- 不要在取证前恢复出厂设置或卸载可疑应用,抹机会把感染时点、权限授予记录与工作档案痕迹一并清除。
- 不要继续用这台手机接收短信验证码去重置密码,设备仍被控时短信通道等同于交给攻击者。
- 不要相信「能追回被盗资金」「能删除已泄露人脸数据」的第三方,生物特征无法撤回,追款属银行与公安职权。
- 不要按来电或聊天中的指引再安装任何「安全检测」「资金保护」App,二次投放正是这类话术的常见后续。
- 不要只处理个人账号就收尾——该设备登录过的企业邮箱、OA、VPN 与云盘凭据必须同批轮换。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关场景方案
OA 协同办公系统被勒索病毒加密
OA 被加密会让公文流转、审批、合同归档、人事与知识库同时中断,而且由于 OA 常常直接发布到互联网,它经常是攻击者进入内网的第一站。本页说明 OA 的漏洞入口特征、附件与数据库的双轨恢复,以及横向扩散的排查要点。
ERP 系统被勒索病毒加密
ERP 被加密不是「一个数据库坏了」,而是应用服务器、数据库、附件与接口四层同时失效,财务、采购、生产、库存全线停摆。本页说明国产 ERP 常见的漏洞入口、四层资产的恢复顺序,以及账套恢复后的对账验收方法。
域控被攻陷导致全网加密
域控被攻陷意味着攻击者获得了「合法的管理员身份」,可以通过组策略或远程执行把加密器一次性推送到全网主机。本页说明这类事件的识别特征、Active Directory 的恢复顺序,以及「清理重建 vs 全网重建」的判断依据。
相关行业方案
金融与类金融机构勒索病毒应急与恢复
金融与类金融机构对数据完整性、交易连续性与监管报送的要求远高于一般行业,一次勒索事件同时冲击业务可用性、客户信任与合规义务。本页说明金融环境的威胁特点、以交易与账务一致性为核心的恢复方法与加固重点。
政企机构勒索病毒应急与恢复
政企机构的勒索事件同时涉及业务中断、数据安全与合规报送三条线。公文流转、档案管理、一体化政务服务平台一旦停摆,对外服务与内部办公同时受影响。本页说明处置顺序、报送要求与加固重点。
零售与电商行业勒索病毒应急与恢复
零售与电商的勒索事件直接体现为「卖不了货」:订单系统、会员系统、POS 收银、仓储发货同时中断,损失按小时计。本页说明零售行业的攻击特点、以下单与履约链路为核心的恢复顺序,以及会员数据外泄的处置要点。
相似勒索家族
- 暂无公开解密工具
ShinyHunters
ShinyHunters(ShinyCorp / UNC6240 / Bling Libra,MITRE ATT&CK G1057)是 2019 年起活跃的纯数据窃取勒索团伙,不加密任何文件,靠语音钓鱼与 SaaS 集成令牌盗用拿下 Salesforce、Snowflake、Databricks 等云端数据,再以暗网泄露站与 72 小时比特币期限施压;2026 年仍在高频挂载受害单位。
- 暂无公开解密工具
Silent Ransom Group
Silent Ransom Group(Luna Moth / Chatty Spider / UNC3753)是自 Conti 体系分化出的纯窃密勒索团伙,不加密任何文件,靠冒充企业内部 IT 服务台的语音钓鱼诱导员工装上远程工具,取走文档后以明网泄露站与电话骚扰施压;FBI 已于 2025 年 5 月与 2026 年 5 月两度通报其派人到受害方现场插移动存储取数。
- 暂无公开解密工具
Scattered LAPSUS$ Hunters
Scattered LAPSUS$ Hunters(SLSH)是 2025 年 8 月在 Telegram 上成型的纯窃密勒索联盟,成员来自 ShinyHunters、Scattered Spider 与 LAPSUS$,靠语音钓鱼、内鬼招募与 OAuth 令牌劫持批量攻陷 Salesforce、Okta、Snowflake 等云平台;其自研加密器 ShinySp1d3r 已于 2025 年 11 月公布并有样本流出,但截至 2026 年 9 月仍无经证实的规模化实战投放。
常见问题
GoldFactory 常见问题
GoldFactory / Gigabud 是勒索病毒吗?文件会被加密吗?
不是,也不会。它是 Android/iOS 手机银行木马与远控木马,目的是窃取人脸、证件、短信与银行凭据后直接转账,文件后缀不变、不落勒索信、没有暗网谈判门户。如果电脑上确实出现了改后缀的文件和勒索信,那是另一个家族,需要重新做样本鉴定。
人脸数据已经被偷走了,还能补救吗?
生物特征无法像密码一样重置,也无法从攻击者手中收回,所以补救方向是「降低它的可用性」:把依赖刷脸的高风险操作改为硬件令牌、非短信 OTP 或柜面复核,身份证件挂失换发,并在银行、运营商与第三方支付渠道设置监控与拦截。任何声称能删除已泄露人脸数据的服务都不可信。
怎么判断手机上是否被创建了 Vwork 工作档案?
在「设置 → 密码与账号」中查看是否多出「工作」标签页;看应用图标右下角是否有公文包角标;确认同一款银行 App 是否在个人区与工作区各存在一个;以及工作区里是否装着与办公无关的应用。个人手机上本不该出现工作档案,一旦出现应按已被控处理,先断网取证再重置。
企业需要关注这个家族吗?员工手机会波及公司吗?
需要。员工个人手机上通常同时装着企业邮箱、OA、VPN 与 MFA 令牌,一次个人侧的社工成功就可能把企业凭据、会话与短信通道一并交出。建议在 MDM 层面禁止旁加载、监测工作档案的异常创建、限制无障碍服务授权,并把「手机被远控」纳入企业应急预案,而不是当作员工个人事务。
中国大陆用户和企业会被针对吗?
公开报告的受害集中在越南、泰国、印尼等东南亚国家,并向拉美、中东与非洲扩散,尚无针对中国大陆金融机构的公开定向案例。但该团伙以中文为工作语言,2026 年 7 月的变种已使用仿冒中文影音站点作为诱饵,国内厂商也在月报中持续跟踪;出海业务、跨境员工与在境外使用的手机应按同等风险对待。
参考来源
- GoldFactory: Chinese-speaking threat actor behind GoldPickaxe and GoldDigger - Group-IB
- Hook for Gold: Inside GoldFactory's Campaign That Turns Apps Into Goldmines - Group-IB
- Vwork: Weaponized Open-source Software as an Addon for Gigabud - Group-IB
- Gigabud RAT: New Android RAT Masquerading as Government Agencies - Cyble
- GoldFactory / GoldPickaxe 移动银行木马通告(2026-07-21)- BGD e-GOV CIRT
- 金融行业网络安全监测月报(202607)- 360
外部链接仅供参考,内容由第三方发布,不代表本站立场。
更新于