跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

勒索病毒家族

Interlock 勒索病毒解密与数据恢复

  • 活跃中
  • 高危
  • 暂无公开解密工具

Interlock 是 2024 年 9 月出现的双重勒索团伙,以 .interlock / .1nt3rlock 后缀和 !__README__!.txt 勒索信为标志,擅长挂马下载、ClickFix 假验证码社工与边界设备零日利用,2025 年被 CISA 列入 #StopRansomware 通告;无公开解密工具。

首次出现
2024-09
加密后缀
.interlock .1nt3rlock
勒索信文件
!__README__!.txt
受影响平台
Windows / Linux / VMware ESXi

家族档案

加密后缀
  • .interlock
  • .1nt3rlock
勒索信文件
  • !__README__!.txt
联系方式模式
  • Tor (.onion) 谈判门户 + 受害者专属 code
  • 暗网泄露站 Interlock - Worldwide Secrets Blog
  • 不提供邮箱,必须由受害者主动发起联系后才给出金额
别名 / 版本
Interlock Ransomware、Interlock RAT / NodeSnake 关联团伙、Interlock FreeBSD Encryptor、Hive0163(IBM X-Force 追踪编号)
首次出现
2024-09
活跃状态
活跃中
威胁等级
高危
受影响平台
  • Windows
  • Linux
  • VMware ESXi
标签
  • 活跃中
  • 泄露站常客
  • 双重勒索
  • 针对虚拟化
  • 钓鱼邮件
  • 漏洞利用
解密工具
暂无公开解密工具

没有公开免费的 Interlock 解密工具。加密器组合使用 AES 与 RSA,每个文件使用独立对称密钥并由 RSA 公钥封装,未公开可利用的实现缺陷。CISA/FBI 在 2025 年 7 月发布的 #StopRansomware 通告(AA25-203A)中也未提供解密方案,仅给出检测与缓解建议。网上出现的所谓 Interlock 解密器不可信。恢复必须依靠备份与快照、虚拟磁盘与数据库结构修复、未加密副本与底层碎片提取。

最新动态

  1. 赛门铁克披露初始访问经纪人 KongTuke(Woodgnat)自 2026 年 4 月起使用全新内存后门 Mistic:借合法程序 MpExtMs.exe 侧加载、伪装成 EndpointDlp.dll,全程不落盘且带自毁开关。KongTuke 长期向 Interlock、Rhysida、Akira 等团伙出售入口,相关 IOC 应纳入排查。

    参考来源
  2. 亚马逊威胁情报团队披露:Interlock 自 1 月 26 日起把 Cisco Secure FMC 的最高危漏洞 CVE-2026-20131 当作零日利用,比 Cisco 3 月 4 日公告早 36 天,可免认证以 root 权限执行代码,随后投放 JS/Java 远控、内存马与 ScreenConnect。防火墙管理平面暴露在外网的单位应立即排查。

    参考来源
  3. IBM X-Force 披露 Interlock 攻击中使用了疑似由生成式 AI 编写的 PowerShell 后门 Slopoly:以名为 Runtime Broker 的计划任务驻留、定时回连并执行命令。入口仍是 ClickFix 社工,攻击者潜伏一周以上才外传数据并投放加密器,说明可发现的窗口比多数单位预期的长。

    参考来源

家族概述

Interlock 于 2024 年 9 月底首次被发现,运营方式与主流 RaaS 不同:公开信息中未见大规模附属招募,更接近一个封闭的小规模团队,但攻击手法颇具特色,且对关键基础设施的打击面不小。美国 CISA、FBI、HHS 与 MS-ISAC 在 2025 年 7 月 22 日联合发布 #StopRansomware: Interlock 通告(AA25-203A),标志着该家族进入监管视野。

Interlock 最值得注意的是其初始访问方式。FBI 观察到其通过被入侵的合法网站进行挂马下载——把恶意载荷伪装成浏览器或安全软件更新包,这在勒索团伙中并不常见;另一条主线是 ClickFix 社工技术:用假的 CAPTCHA 人机验证页面诱导用户自己复制并执行一段 PowerShell 命令,后续又出现了换用文件管理器地址栏的 FileFix 变体。这两种方式都绕开了传统的邮件附件检测。

2026 年该团伙进一步升级,被观察到将 Cisco Secure Firewall Management Center(FMC)的严重漏洞 CVE-2026-20131 作为零日利用,早在漏洞公开披露前一个多月就已开始攻击,AWS 的威胁情报团队对此发出过预警。截至 2026 年 9 月,其泄露站累计声明受害者 124 家,规模不算最大但目标质量高,集中在医疗、制造、科技、政府与关键基础设施,主要分布在北美与欧洲。

IBM X-Force 的分析指出 Interlock 与 Rhysida 在 Supper 后门、加壳器与流量分发系统(TAG-124/KongTuke)上存在交集,推测两者之间存在人员或资源上的关联。对中国企业而言,ClickFix 这类「让用户自己粘贴执行命令」的社工手法已在国内出现类似变种,配合伪装成软件更新的挂马页面,是终端侧需要重点防范的方向。目前没有公开报告确认 Interlock 对中国大陆企业的定向攻击。

如何识别

后缀:被加密文件追加 .interlock 或 .1nt3rlock(后者为 leetspeak 写法),原文件名保留。

勒索信:!README!.txt,文件名两端带感叹号与下划线,排序时通常位于目录顶部。CISA 通告指出该勒索信常通过组策略对象(GPO)批量下发,说明攻击者已控制域控。信中提供受害者专属 code 与 .onion 地址,不给邮箱、不直接给金额,要求受害者先通过 Tor 门户联系。

入侵侧线索(往往比加密侧更早可见):

  • 用户反馈访问某网站后被提示「浏览器需要更新」并下载了安装包;
  • 出现假 CAPTCHA 页面要求用户按 Win+R 粘贴执行命令(ClickFix),或通过文件管理器地址栏执行(FileFix);
  • 终端上出现 64 位可执行文件伪装为 conhost.exe;
  • Interlock RAT、NodeSnake RAT、Cobalt Strike、SystemBC 等 C2 组件落地;
  • cht.exe、Lumma Stealer、Berserk Stealer 等凭据窃取工具;
  • Azure Storage Explorer 与 AzCopy 在非运维主机上出现,指示数据外传;
  • AnyDesk、PuTTY 与 RDP 被用于横向移动。

自删除行为:加密完成后通过 DLL(如 tmp41.wasd)调用删除加密程序自身,取证时需注意恢复已删除文件。

传播与入侵方式

Interlock 的入侵链条以「用户自己动手」和「边界设备」两条主线为主:

  • 挂马下载(drive-by download):入侵合法网站,向访客投递伪装成浏览器/安全软件更新的恶意安装包。由于来源是用户日常访问的正规站点,社工成功率很高;
  • ClickFix / FileFix 社工:显示假的人机验证页面,诱导用户按提示自行执行 PowerShell 命令或通过文件管理器地址栏运行,绕过邮件与下载检测;
  • 边界设备零日与已知漏洞:2026 年被观察到将 Cisco Secure FMC 的 CVE-2026-20131 作为零日利用,攻击企业防火墙管理平面;
  • 流量分发系统:借助 TAG-124/KongTuke 一类 TDS 分发载荷;
  • 驻留与 C2:Interlock RAT、NodeSnake RAT、Cobalt Strike、SystemBC;
  • 凭据窃取与横向移动:多种窃密木马采集凭据,再经 AnyDesk、PuTTY、RDP 扩散,目标是域控与虚拟化平台;
  • 数据外传:使用 Azure Storage Explorer 与 AzCopy 把数据上传到云存储,流量看起来像正常的云同步,检测难度较高;
  • 批量投放:通过 GPO 在全域下发加密器与勒索信。

需要特别提醒的是,ClickFix 类攻击的本质是让用户绕过所有技术防线亲手执行代码,因此终端加固之外,安全意识培训与「任何要求你复制粘贴命令的页面都是攻击」这条明确规则同样重要。

加密特点

算法:加密器组合使用 AES 与 RSA——每个文件用独立的 AES 密钥加密内容,AES 密钥再以 RSA 公钥封装写入文件,没有攻击者私钥无法还原。CISA 通告未披露可利用的实现缺陷。

多平台覆盖:Windows 加密器为 64 位可执行文件(常伪装为 conhost.exe);同时存在 Linux ELF 加密器;较为罕见的是还编译了 FreeBSD 版本的 ELF 加密器(据分析在 FreeBSD 10.4 上编译)。公开分析认为这些非 Windows 版本主要用于打击虚拟化与存储平台上的虚拟机镜像文件,此前只有已被打掉的 Hive 做过 FreeBSD 加密器。

执行与清理:加密完成后通过辅助 DLL 删除加密程序自身,减少取证线索;同时清理事件日志,削弱终端防护。

破坏恢复能力:删除卷影副本、停止数据库与备份相关服务,尽可能覆盖网络共享与可直连的备份位置。

双重勒索:数据在加密前经 Azure Storage Explorer / AzCopy 外传至云存储,未付款则在 Interlock 泄露站公开。勒索信中不给出金额,要求受害者先联系——这是刻意设计的谈判策略,用于按受害者规模临时定价。

先评估,再动手

可恢复性评估

Interlock 没有公开解密工具,Interlock勒索病毒解密在技术上不可行。我们不支付赎金、不代为谈判。

1)备份、快照与卷影(最重要的路径):卷影副本通常已被删除,但离线介质、使用独立凭据的备份设备、异地副本、存储阵列与 NAS 的卷快照、虚拟化平台快照、云端版本历史往往幸存。由于 Interlock 常通过 GPO 全域下发,所有加入生产域的备份系统都应视为可能被触达,优先核查域外认证的备份,并通过实际挂载验证可用性。

2)虚拟机与数据库文件的结构化修复(视加密方式而定):对大型文件而言,加密器为兼顾速度通常不会逐字节覆盖整个文件,vmdk/vhdx 与数据库文件内部可能保留可利用的完好区域。我们会先实测覆盖比例,再决定是否对虚拟磁盘做分区与元数据修复后挂载提取,或对 SQL Server、Oracle、MySQL 做页级抽取与逻辑重建,并用事务日志补齐到时点。可恢复比例取决于关键结构受损情况。

3)未加密副本与日志回放:文件服务器旧版本与回收站、终端本地缓存、报表与 BI 中间库、ERP/HIS 归档导出、邮件副本、以及应用层审计日志,都是重建关键数据的现实来源。

4)底层碎片恢复:Interlock 在加密后会删除自身,部分场景下原始文件也是「新建后删除」模式落盘,未分配空间中可能残留完整内容,可做原始扇区提取——前提是立即停止对原盘的写入。

5)云侧线索的双重价值:Interlock 使用 AzCopy 等工具外传数据,这些操作在云存储侧与终端侧都会留下日志,既用于界定外泄范围(合规必需),有时也能帮助确认哪些数据在被加密前已有云端副本,从而找到额外的恢复来源。

关于 Interlock 数据恢复,我们先给出基于实测的评估与明确范围,不承诺「100% 解密」,也不存在「保证恢复」的技术路径。

我们的处置方案

中了 Interlock 勒索病毒怎么办?

  1. 隔离与取证固定

    隔离受影响主机、虚拟化宿主与域控,断开存储链路,吊销活动会话与云存储访问密钥(Interlock 使用 AzCopy 外传,密钥可能仍然有效)。不要重启、不要重新初始化数据存储。对域控、备份服务器与数据存储做镜像或只读快照,导出 AD/GPO 变更记录、代理与 DNS 日志、云存储访问日志、EDR 遥测。保留 3–5 个加密文件与 !README!.txt;由于加密器会自删除,需同时对系统盘做删除文件恢复以取回样本。

  2. 家族识别与加密分析

    通过 .interlock / .1nt3rlock 后缀、!README!.txt 勒索信格式与加密文件结构确认家族,并区分 Windows、Linux 与 FreeBSD 加密器版本。回溯初始访问方式是挂马下载、ClickFix/FileFix 社工还是边界设备漏洞——这直接影响清除范围与加固重点。同时实测大文件的加密覆盖比例,标定虚拟磁盘与数据库中完好数据位置。

  3. 可恢复性评估与方案确认

    分层核查备份可用性(域外认证备份 → 存储与虚拟化快照 → 域内备份系统),逐一实际挂载验证。对核心数据库与关键虚拟机做抽样修复测试,量化可恢复比例。同步基于云存储访问日志与终端遥测界定数据外泄范围。输出书面评估:各系统恢复路径、可预期范围、时间与业务恢复顺序,确认后执行。

  4. 数据恢复实施

    在镜像与干净环境作业,原盘只读。虚拟化场景先修复虚拟磁盘结构并挂载提取,数据落到新存储后再重建虚拟机;数据库走页级抽取加事务日志补齐;文件系统数据按业务目录分批恢复,必要时结合已删除文件恢复补齐。恢复顺序:身份与网络基础设施 → 核心业务系统 → 协同与归档。每批完成后做哈希校验、应用打开测试与业务对账。

  5. 溯源加固与验收

    还原完整攻击链并针对 Interlock 的特点加固:终端侧禁止普通用户执行 PowerShell 粘贴命令(配置执行策略与 Win+R 限制)、部署浏览器下载管控与软件安装白名单、对「伪装更新包」类下载做专项检测;网络侧修补 Cisco FMC 等边界管理平面并收敛其暴露面;清除 Interlock RAT、NodeSnake、Cobalt Strike、SystemBC 与非授权远控工具;重置全域凭据与云存储密钥;GPO 变更纳入审计告警;备份改为域外认证加不可变副本加离线介质。最后出具事件报告、外泄结论与验收清单,并开展一次针对 ClickFix 类社工的员工演练。

风险提示

中招后切勿操作

  • 不要照做任何要求你「复制命令并按 Win+R 执行」或「粘贴到文件管理器地址栏」的网页提示——这正是 ClickFix / FileFix 攻击本身,正规验证码从不需要用户执行命令。
  • 不要重启或重装受影响主机。Interlock 的加密器会自删除,重装或大量写盘会让样本与已删除文件恢复的机会一起消失。
  • 不要只清理终端就宣布处置结束。Interlock 常通过 GPO 全域下发,域控与组策略必须完整审计,否则会被再次批量投放。
  • 不要忽略云存储侧:外传使用的访问密钥与令牌应立即吊销,相关访问日志必须导出保存,这是界定外泄范围的关键证据。
  • 不要用域凭据连接备份系统,也不要在未清除远控与 C2 组件前恢复业务,二次加密在该家族案例中并不少见。
  • 不要联系勒索信中的暗网门户或付款。勒索信刻意不给金额,目的是先摸清你的规模再定价;付款不能保证解密,也不能阻止数据被公开。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关场景方案

相关行业方案

相似勒索家族

常见问题

Interlock 常见问题

  • .interlock 后缀的文件有解密工具吗?

    没有。Interlock 使用 AES 加密文件内容并以 RSA 公钥封装密钥,CISA 与 FBI 在 2025 年 7 月的 #StopRansomware 通告(AA25-203A)中也只给出检测与缓解建议,未提供解密方案。网上声称能解密 .interlock 或 .1nt3rlock 的工具应一律视为恶意程序。现实的 Interlock 数据恢复路径是备份与快照、虚拟磁盘与数据库结构修复、未加密副本,以及针对删除文件的底层提取。

  • 员工说是在一个正常网站上点了「浏览器更新」才中招的,这可能吗?

    完全可能,这正是 Interlock 的标志性入口。FBI 观察到该团伙入侵合法网站后向访客投递伪装成浏览器或安全软件更新的恶意安装包,因为来源是用户日常访问的正规站点,警觉性很低。另一条主线是 ClickFix:显示假的人机验证页面,诱导用户自己按 Win+R 粘贴执行 PowerShell 命令,后来还出现了利用文件管理器地址栏的 FileFix 变体。这两种方式都绕过了邮件附件检测,属于典型的「用户亲手执行」型攻击。

  • 勒索信里没写要多少钱,是什么意思?

    这是 Interlock 刻意的谈判设计。勒索信只给受害者专属 code 和 .onion 地址,不提供邮箱也不写金额,要求受害者先通过 Tor 门户主动联系,之后再根据受害者的规模、行业与数据敏感度临时定价。从处置角度看,这意味着「先联系看看要多少钱」本身就已经把信息交给了对方,会抬高报价。我们的建议是不要自行接触,把精力放在界定外泄范围、核查备份与推进技术恢复上。

  • Interlock 和 Rhysida 是同一伙人吗?

    尚无定论,但存在明确交集。IBM X-Force 的分析指出两者在 Supper 后门、加壳器以及 TAG-124/KongTuke 一类流量分发系统上存在重合,并评估两者之间可能有人员或资源上的关联;Rhysida 起于 2023 年,Interlock 起于 2024 年 9 月。对受害企业而言,这层关系的实际意义在于检测与加固可以复用:针对 Rhysida 的 IOC 与检测规则往往对 Interlock 也有效,反之亦然。

  • 我们的防火墙管理平台被利用了零日漏洞,这类入侵怎么防?

    零日本身无法靠补丁提前防住,但可以大幅压缩被利用后的影响面。关键做法有四条:一是管理平面(防火墙管理中心、虚拟化管理、堡垒机)绝不暴露公网,放入独立管理网段并只允许特定跳板访问;二是管理平台账号独立于生产域、启用多因素认证并限制来源 IP;三是对管理平台的配置变更、异常登录与新增账号建立审计告警;四是与厂商保持漏洞通告渠道并预先准备应急升级流程。Interlock 在 2026 年利用 Cisco FMC 漏洞的案例中,能否快速发现异常管理操作是损失差异的关键。