跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

勒索病毒家族

GoldFactory 勒索病毒解密与数据恢复

  • 活跃中
  • 高危
  • 暂无公开解密工具

GoldFactory 是以中文为工作语言的移动端金融犯罪团伙,旗下 Gigabud、GoldPickaxe、GoldDigger 等 Android/iOS 木马以窃取人脸生物特征、证件照与银行凭据实施转账诈骗,不加密文件、不投放勒索信,与传统加密勒索病毒性质完全不同。

首次出现
2022-07
加密后缀
暂无公开信息
勒索信文件
暂无公开信息
受影响平台
Android / iOS

家族档案

加密后缀
暂无公开信息
勒索信文件
暂无公开信息
联系方式模式
  • 仿冒 Google Play 的钓鱼页面,实际下发 APK 安装包(非应用商店渠道)
  • 仿冒政务与公共服务的钓鱼域名:电力公司、税务、卫生部门、人口与户籍登记、国家政务服务门户
  • 仿冒影音类应用的下载站(2026 年 7 月变种使用仿冒「快播 KuaiBo」的站点)
  • 先电话(vishing)再引导至当地常用即时通讯工具(越南案例为 Zalo,泰国案例为 LINE)继续指挥安装
  • 开放目录托管样本的低价顶级域,如 .icu、.com 下的随机字符串域名
  • 全程不出现勒索邮箱、不出现暗网谈判门户,也没有比特币地址
别名 / 版本
Gigabud、Gigaflower、GoldPickaxe、GoldPickaxe.iOS、GoldDigger、GoldDiggerPlus、GoldKefu、Vwork(配套克隆器)、SkyHook / FriHook / PineHook(改造版银行应用)
首次出现
2022-07
活跃状态
活跃中
运营状态
持续活跃
威胁等级
高危
受影响平台
  • Android
  • iOS
标签
  • 手机端
  • 活跃中
  • 钓鱼邮件
  • 个人用户
解密工具
暂无公开解密工具

这个家族不加密文件,因此不存在「解密工具」这个问题。 GoldFactory 投放的是手机端银行木马与远控木马,目标是人脸生物特征、身份证件照、短信验证码、银行登录凭据与锁屏密码,随后由人工操作员在受害者手机上直接转账。文件后缀不会变,目录里不会出现勒索信,No More Ransom 与各厂商解密工具集里也不会、不需要有它的条目。

真正需要抢的是时间,不是密钥。 从木马取得无障碍(Accessibility)权限到资金被转出,公开案例中往往只有几十分钟。有效动作是立即冻结账户与止付、切断设备网络、更换与该设备绑定的所有凭据,而不是寻找解密方案。

需要警惕两类第三方:一类声称能「解密」这个家族,说明其对家族性质判断有误;另一类声称能「追回被盗资金」或「删除已泄露的人脸数据」——生物特征一旦外泄无法撤回,资金追索属于银行与公安机关的职权范围,我们不代收费追款、不代谈判。

最新动态

  1. Group-IB 披露 Gigabud 新手法:感染后安装 Vwork(开源克隆器 Shelter 的魔改分支),用 Android 工作档案克隆银行应用并从中转账,切断恶意软件告警与欺诈交易的关联。印尼 2026 年 2–7 月观测约 1469 台受控设备,估损约 96 万美元。

    参考来源
  2. 360 威胁情报中心《金融行业网络安全监测月报(202607)》收录 GoldPickaxe 安卓银行木马新变种,关注其窃取设备解锁凭证、生物识别材料与移动金融数据的风险,并归因于活跃在亚太的 GoldFactory 团伙。

    参考来源
  3. 孟加拉国 e-GOV CIRT 发布 GoldFactory/GoldPickaxe 专项通告:新安卓变种经仿冒中文影音站点分发,用虚拟摄像头与 Frida、LSPosed 注入深度伪造人脸绕过 e-KYC 活体检测,目标扩展至孟加拉国、沙特与美国。

    参考来源

家族概述

先说结论:GoldFactory 不是勒索病毒家族。 它是 Group-IB 于 2024 年 2 月命名披露的一个以中文为工作语言、以牟利为目的的移动端犯罪团伙,其最早的核心工具 Gigabud 可追溯到 2022 年,团伙成规模的活动始于 2023 年中。之所以在勒索家族库中保留这一条目,是因为国内用户常把「手机被远程控制、钱被转走」笼统称为中毒或勒索,而两类事件的处置窗口与应对手段截然不同。

工具谱系:GoldDigger(2023 年 10 月,针对越南 50 余家金融机构)、GoldDiggerPlus 与内嵌的 GoldKefu(带实时语音坐席)、GoldPickaxe(2023 年 10 月,首个已知窃取人脸生物特征的 iOS 木马)、长期演进的 Gigabud 及其改版测试分支 Gigaflower,以及 2026 年 9 月披露的配套克隆器 Vwork。团伙还使用 Remo、MMRat 作为投放器,并用 Frida、Dobby、Pine 等框架改造正版银行应用(Group-IB 分别命名为 FriHook、SkyHook、PineHook)。

规模与地域:Group-IB 2025 年 12 月报告显示,改造版银行应用最早于 2024 年 10 月现身泰国,2024 年底至 2025 年初扩散至越南,2025 年中起在印尼激增;已发现 300 余个改造应用样本、27 款被注入的正版银行应用、30 家被针对的金融机构,关联样本逾 3000 个、感染逾 1.1 万例。2026 年 9 月的 Vwork 报告显示,可配合该克隆器使用的 Gigabud 样本还覆盖巴西、哥伦比亚、埃及、老挝、墨西哥、摩洛哥、菲律宾、土耳其等地。目前没有公开报告显示其针对中国大陆金融机构,但国内安全厂商已在金融行业月报中跟踪该团伙,企业出海业务与员工跨境用机仍在其打击面内。

如何识别

这个家族没有后缀、没有勒索信,判定完全依赖设备侧迹象:

  • 安装来源异常:应用来自钓鱼页面或聊天工具发来的 APK,而非应用商店;早期 iOS 受害者通过 TestFlight 或被诱导安装 MDM 描述文件。2025 年底起团伙基本放弃定制 iOS 木马,改为电话指挥受害者「借一台安卓手机」继续操作。
  • 权限组合可疑:同时索要无障碍服务、悬浮窗、屏幕录制、相机、短信与通讯录,并要求关闭电池优化。授予无障碍权限的那一刻,操作员就取得了设备的实时控制权。
  • 界面异常:打开真实银行 App 时弹出伪造登录页;输入锁屏密码时有不可见浮层;转账期间屏幕变黑或显示「系统更新」。
  • 多出一个「工作档案」:在「设置 → 密码与账号」中出现工作(Work)标签页,或应用图标右下角带公文包角标,同一款银行 App 在个人区与工作区各有一个——这是 Vwork 克隆的典型痕迹。
  • 其他技术迹象:隐藏图标的应用、加密载荷文件(payload_dex.bin、dex_key.bin 一类)、本地 127.0.0.1 上监听的 SOCKS5 代理端口。

反向判据:如果确实出现文件被改后缀、目录里落下勒索信,那就不是这个家族,应按对应的加密勒索家族重新鉴定,不要套用本页假设。

传播与入侵方式

入口是社会工程,不是漏洞利用,整条链路由人工操作员驱动:

  • 冒充政务与公共服务:越南案例中冒充国家电力集团 EVN 催缴电费、省级卫生部门通知食品安全检查、国家公共服务门户与公安部门;印尼案例中冒充人口与民事登记局(Disdukcapil),借「数字身份证 KTP 换发」话术诱导安装名为 IKD 的伪应用;另有冒充航空公司与税务部门的样本。
  • 电话 + 即时通讯组合:先打电话制造紧迫感(停电、罚款、行政处罚),再要求加 Zalo 等聊天工具,由「客服」全程指导下载与授权。GoldKefu 模块甚至内置实时语音坐席,可在受害者点击时同步通话安抚。
  • 伪装应用商店:发来外观与 Google Play 高度相似的页面,点击后下载的是 APK 文件;商店安装「失败」或提示「不兼容」时,引导受害者去外部站点旁加载(sideload)。
  • 面向中文用户的诱饵:2026 年 7 月变种通过仿冒「快播 KuaiBo」影音站点分发,说明诱饵已不限于政务题材。

对企业而言,真正的传导路径是员工个人手机——同一台设备上往往同时装着企业 OA、邮箱、VPN 令牌与银行应用,一次个人侧的社工成功就可能把企业凭据一并带走。

加密特点

没有加密行为。 这里的「加密特点」需要换一个问法:这些木马拿走了什么,以及它们怎么绕过银行的风控。

  • 采集目标:人脸识别视频与静态图像、身份证件照片、短信与一次性验证码、银行登录凭据、设备锁屏密码、已安装应用清单(用于挑选高价值银行目标),以及通过无障碍服务实时读取的屏幕内容。
  • 绕过活体检测:窃取的人脸素材经 AI 换脸生成深度伪造视频,再通过虚拟摄像头(VCAM 一类)与 Frida、LSPosed 等挂钩框架注入银行 App 的取流环节。由于活体检测校验的是「送进来的画面」而非「画面的来源」,注入式攻击可以绕过相当成熟的检测。
  • 绕过银行侧风控(2026 年新手法):Gigabud 在取得权限后安装 Vwork——一个开源克隆工具 Shelter 的魔改分支,利用 Android 工作档案(Work Profile)创建隔离空间,把银行 App 克隆进去再发起转账。个人区已触发的恶意软件告警不会在新建的工作区复现,银行侧看到的是一台「新设备」的正常交易,恶意信号与欺诈交易之间的关联被人为切断。
  • 落地影响:Group-IB 统计,仅印尼一地 2026 年 2 月至 7 月观测到约 1469 台受控设备、1281 次可能被窃的登录,估算损失约 96 万美元。

先评估,再动手

可恢复性评估

这类事件没有「恢复数据」这一说,处置目标是止损、控扩散、留证据。我们不支付赎金、不代谈判,也不承诺追回资金。

1)资金侧止损(分钟级):立即联系银行冻结账户、撤销未结算交易、关闭手机银行与快捷支付,并向公安机关报案(国内可拨 96110 / 110,配合反诈中心止付)。同时解绑该设备上的所有支付与令牌类应用。

2)生物特征与证件泄露应对(不可撤回,需降级依赖):人脸与证件信息一旦外泄无法收回,务实做法是降低其可用性——将依赖「刷脸」的高风险操作改为多因素组合(硬件令牌、非短信 OTP、柜面复核),对涉及的身份证件挂失换发,并在个人征信、运营商开卡、第三方支付等渠道设置监控与拦截。

3)凭据与账号轮换(按设备半径全量执行):该设备曾登录过的所有账号一律视为已泄露——企业邮箱、OA、VPN、远程办公、云盘、代码仓库与内部系统,逐一改密、吊销会话与令牌、重置 MFA 绑定;短信验证码在该设备被控期间形同虚设,与之绑定的一切自助流程都要重置。

4)设备取证(先取证再重置):在断网状态下保全设备镜像、应用清单、无障碍服务授权记录、工作档案创建时间、通话与短信记录,用于确认感染时点与操作员活动窗口;检查是否存在 Vwork 及克隆应用。取证完成后再恢复出厂设置,不要为「先能用」直接抹机——那会把唯一的证据一起清掉。

5)企业侧影响评估:若该手机承载了企业身份,事件就不再是个人案件。需评估企业账号是否被登录、是否存在异地登录与数据外发、是否触发个人信息保护相关的通报义务,并把该设备从 MDM 与零信任策略中隔离后重新纳管。

我们的处置方案

中了 GoldFactory 勒索病毒怎么办?

  1. 断网、止付与证据固定

    第一时间开启飞行模式并关闭 Wi-Fi,切断操作员的远程控制通道;同步联系银行冻结账户、止付并报案。不要重置、不要卸载可疑应用、不要清理通话与短信记录,这些是确认感染时点与操作窗口的唯一依据。保留手机原件与钓鱼链接、来电号码、聊天记录截图。

  2. 家族识别与设备取证分析

    提取应用清单、安装来源、权限授予记录与工作档案创建时间,确认属于 Gigabud / GoldPickaxe / Gigaflower 中的哪一支,以及是否存在 Vwork 克隆环境与被改造的银行应用(SkyHook 一类)。同时判断是否真的属于本家族——出现后缀改写或勒索信即应转向加密勒索家族的鉴定流程。

  3. 泄露影响与合规评估

    以该设备为半径盘点被影响的资产:人脸与证件素材、短信通道、银行与支付账号、企业邮箱 / OA / VPN / 云盘账号及其会话。评估是否发生企业数据外发与异地登录,判断个人信息保护相关的通报义务是否触发,输出可落地的优先级清单而不是笼统结论。

  4. 凭据轮换与认证降级实施

    取证完成后再抹机重装。对该设备关联的全部账号执行改密、会话吊销、令牌重签与 MFA 重新绑定;把依赖人脸或短信的高风险流程临时切换为硬件令牌或人工复核;对涉及的身份证件办理挂失换发,并在相关金融与通信渠道设置监控。

  5. 溯源加固与验收

    还原完整入侵链(来电 → 聊天工具 → 钓鱼域名 → 旁加载 → 授权 → 克隆与转账),提交钓鱼域名与样本供下线处置。企业侧落地:MDM 禁止旁加载与未知来源安装、监测工作档案异常创建、限制无障碍服务授权、办公与金融应用分设备或分账户,并以一次模拟社工演练验收效果。

风险提示

中招后切勿操作

  • 不要忙着找「解密工具」——这个家族不加密文件,任何声称能解密它的工具或服务都说明判断有误。
  • 不要在取证前恢复出厂设置或卸载可疑应用,抹机会把感染时点、权限授予记录与工作档案痕迹一并清除。
  • 不要继续用这台手机接收短信验证码去重置密码,设备仍被控时短信通道等同于交给攻击者。
  • 不要相信「能追回被盗资金」「能删除已泄露人脸数据」的第三方,生物特征无法撤回,追款属银行与公安职权。
  • 不要按来电或聊天中的指引再安装任何「安全检测」「资金保护」App,二次投放正是这类话术的常见后续。
  • 不要只处理个人账号就收尾——该设备登录过的企业邮箱、OA、VPN 与云盘凭据必须同批轮换。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关场景方案

相关行业方案

相似勒索家族

常见问题

GoldFactory 常见问题

  • GoldFactory / Gigabud 是勒索病毒吗?文件会被加密吗?

    不是,也不会。它是 Android/iOS 手机银行木马与远控木马,目的是窃取人脸、证件、短信与银行凭据后直接转账,文件后缀不变、不落勒索信、没有暗网谈判门户。如果电脑上确实出现了改后缀的文件和勒索信,那是另一个家族,需要重新做样本鉴定。

  • 人脸数据已经被偷走了,还能补救吗?

    生物特征无法像密码一样重置,也无法从攻击者手中收回,所以补救方向是「降低它的可用性」:把依赖刷脸的高风险操作改为硬件令牌、非短信 OTP 或柜面复核,身份证件挂失换发,并在银行、运营商与第三方支付渠道设置监控与拦截。任何声称能删除已泄露人脸数据的服务都不可信。

  • 怎么判断手机上是否被创建了 Vwork 工作档案?

    在「设置 → 密码与账号」中查看是否多出「工作」标签页;看应用图标右下角是否有公文包角标;确认同一款银行 App 是否在个人区与工作区各存在一个;以及工作区里是否装着与办公无关的应用。个人手机上本不该出现工作档案,一旦出现应按已被控处理,先断网取证再重置。

  • 企业需要关注这个家族吗?员工手机会波及公司吗?

    需要。员工个人手机上通常同时装着企业邮箱、OA、VPN 与 MFA 令牌,一次个人侧的社工成功就可能把企业凭据、会话与短信通道一并交出。建议在 MDM 层面禁止旁加载、监测工作档案的异常创建、限制无障碍服务授权,并把「手机被远控」纳入企业应急预案,而不是当作员工个人事务。

  • 中国大陆用户和企业会被针对吗?

    公开报告的受害集中在越南、泰国、印尼等东南亚国家,并向拉美、中东与非洲扩散,尚无针对中国大陆金融机构的公开定向案例。但该团伙以中文为工作语言,2026 年 7 月的变种已使用仿冒中文影音站点作为诱饵,国内厂商也在月报中持续跟踪;出海业务、跨境员工与在境外使用的手机应按同等风险对待。