跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

勒索病毒家族

Lamashtu 勒索病毒解密与数据恢复

  • 已停止活动
  • 中危
  • 暂无公开解密工具

Lamashtu 是 2026 年 4 月进入公开视野的数据窃取型勒索团伙,以 Tor 泄露站分阶段曝光与合规罚款话术施压;其勒索信自称加密文件,但公开分析从未取得加密器与加密后缀。泄露站最后一次列名停留在 2026 年 6 月,目前处于沉寂状态。

首次出现
2026-04
加密后缀
暂无公开信息
勒索信文件
WHAT_HAPPENED.readme.txt
受影响平台
Windows

家族档案

加密后缀
暂无公开信息
勒索信文件
  • WHAT_HAPPENED.readme.txt
联系方式模式
  • Tor 泄露站 Lamashtu Blog,另有一个独立的 .onion 谈判/聊天入口,两者域名不同
  • 勒索信 WHAT_HAPPENED.readme.txt,指向上述谈判入口与泄露站,并给出「3 天内联系否则加价、10 天后公开数据」的时限
  • OnionMail 匿名邮箱(onionmail.org 域)并提供 PGP 公钥用于加密沟通
  • 以 GDPR、CCPA/CPRA、HIPAA 罚款作为施压话术,并劝阻受害者报警、恢复备份或聘请应急服务商
  • 公开资料与已收录的勒索信中均未出现具体赎金金额或加密货币钱包地址
别名 / 版本
lamashtu、Lamashtu Blog
首次出现
2026-04
活跃状态
已停止活动
运营状态
暂时沉寂
威胁等级
中危
受影响平台
  • Windows
标签
  • 近期冒头
  • 纯窃密勒索
解密工具
暂无公开解密工具

Lamashtu 没有公开解密工具,原因不是工具还没做出来,而是至今没有任何机构取得过它的加密器样本。公开分析一致指出:未发现 Lamashtu 的加密器二进制、加密后缀、钱包地址或可供逆向的样本;追踪平台的条目也注明该团伙「尚未被确认运行真正的文件加密勒索软件」。

需要留意来源分歧。 追踪平台收录了一份归属该团伙的勒索信 WHAT_HAPPENED.readme.txt,信中自称文件已被「军用级算法」加密并已外传数据;但信里既没有给出加密后缀,也没有任何样本佐证,同期的独立分析则明确称未见勒索信与加密器。因此更稳妥的读法是:加密说法目前只有攻击者的单方面声明,可核实的行为仍然只有窃取与曝光。

实务含义:宣称能「解密 Lamashtu 勒索病毒」的服务没有技术依据。这类事件真正要处理的是外传范围核实、泄露影响与合规通报、凭据与远程访问面的收敛。如果贵单位确实出现文件后缀被改写、无法打开的情况,请先重新做家族识别——那可能是另一个加密型家族或同期进入的第二拨攻击者,不能沿用本页的处置思路。

最新动态

  1. 泄露站最后一条列名为埃及食品制造商 Great Foods,此后近三个月未见新增受害者,累计列名约 34 家、覆盖 17 个国家;.onion 站点仍可访问,属沉寂而非确认消亡。

    参考来源
  2. Red Piranha 周报:三周内 17 家受害者,12 家可核实体量合计被称窃取 760GB 以上,单家最高约 250GB;确认外传属实,但未发现加密器二进制、勒索信、加密后缀、钱包地址或样本。

    参考来源
  3. 新团伙 Lamashtu 泄露站被收录:RansomLook 于 4 月 12 日、ransomware.live 于 4 月 13 日先后建档,首波一次性列名 8 家受害单位,主要分布在欧洲与亚洲。

    参考来源

家族概述

Lamashtu 于 2026 年 4 月进入公开视野,名字取自美索不达米亚神话中的女妖:RansomLook 与 ransomware.live 分别在 4 月 12 日、13 日收录其泄露站,WatchGuard 记录的最早勒索时间线可回溯至 2026 年 3 月下旬。

公开信息有限。 截至 2026 年 9 月,其泄露站累计列名约 34 家受害单位、覆盖十余个国家,以马来西亚、法国、泰国、德国、墨西哥数量居前,另有印度、西班牙、意大利、新加坡、埃及、罗马尼亚、瑞典、加拿大、美国等地案例;行业以制造为首,其次为专业服务、农业与食品加工、零售电商与酒店。需要说明的是,早期报告中「法国约占 21%」之类的比例来自仅 14 家受害者时的快照,随样本扩大已不成立。

最关键的一点是它很可能并不真正加密:多家机构均未取得其加密载荷,可核实的行为只有入侵、外传与泄露站施压(其勒索信自称加密,但无样本佐证),故本站将其归为以窃密为主的勒索团伙。其最后一条列名停留在 2026 年 6 月 17 日,此后约三个月无新增受害者,但 .onion 站点仍可访问,因此标为「沉寂」而非「已消亡」。目前没有公开报告显示其攻击中国大陆机构,但受害者画像与国内制造、食品企业的东南亚分支高度重合。

如何识别

没有已知的加密后缀,因此无法靠「文件打不开」来识别。多数受害者是被动得知:公司名字出现在其 Tor 泄露站上,或收到攻击者邮件与样本。

已知一份勒索信 WHAT_HAPPENED.readme.txt(由追踪平台收录):文中自称文件已被加密并已窃取财务、员工与客户数据,给出 3 天联系、10 天公开的时限,并以 GDPR、CCPA/CPRA、HIPAA 罚款施压。注意信里没有给出加密后缀,公开来源也没有对应的加密器样本;因此见到这份勒索信不等于文件真被加密,须以现场实际情况为准。

泄露站与联系渠道特征是目前最可靠的判定依据:Tor 上的 Lamashtu Blog,以及一个域名不同的独立谈判入口;onionmail.org 匿名邮箱加 PGP 公钥。

环境侧需主动排查(不会自动告警):共享目录异常批量读取、非常规目录生成大体积压缩包、经代理或多跳链路的持续大流量出网、远程账号在非工作时段登录。识别本质是外传取证而非样本分析——没有样本可取,只有日志可比对;若现场确有文件被加密,应按另一个加密型家族重新识别。

传播与入侵方式

公开材料对 Lamashtu 初始访问方式的描述并不充分,需要区分「有依据」与「属推断」:

  • 有依据:ATT&CK 映射集中在本地系统与网络共享的数据收集、经替代协议与 Web 服务外传、多跳代理回连;12 家可核实体量的受害者合计被称窃取 760GB 以上、单家最高约 250GB,说明攻击者有明确停留期。
  • 属推断:研究方倾向认为入口是被窃凭据配合暴露在公网的 RDP 或 VPN 端点,钓鱼次之;相比之下,利用公网应用漏洞被认为可能性较低(其目标选择更像广泛扫描而非定向)。这些均无逐案证据,本站不作为结论。

更实用的判断来自受害者画像:中型制造、食品加工与专业服务机构,普遍存在无多因素认证的远程访问、文档高度集中的文件服务器与长期未收敛的共享权限。

加密特点

这一节需要反向理解:目前没有证据表明 Lamashtu 真正具备加密能力。 独立分析指出,公开来源中找不到其加密器、加密后缀、钱包地址或可供逆向的样本,因此加密算法、间歇加密步长、删除卷影、ESXi 加密器等常规分析对象全部不适用。唯一的「加密」说法出自其勒索信自述(声称使用「军用级算法」),而追踪平台收录的 YARA 规则只是匹配勒索信文本中的组织名与 .onion 字样,并非针对加密器二进制的特征——这类规则的存在不能当作加密能力的证据。ATT&CK 映射也集中在数据收集、外传与 C2,而非加密影响类技术。

取代加密的是外传与曝光:数据先被打包外带,再在泄露站分阶段公开,并配合明确的时限(先加价、后公开)与合规罚款话术,让客户、监管与媒体替攻击者施压。

对企业的含义:业务不停机不等于损失小,主要代价来自合规责任、客户与监管压力、知识产权外流,以及泄露数据被二次用于精准钓鱼。

先评估,再动手

可恢复性评估

Lamashtu 事件通常没有「恢复数据」这件事——数据并未丢失,而是被复制走了。我们不支付赎金、不代为谈判,做的是泄露范围核实、影响评估、凭据治理与攻击溯源。

1)不存在解密路径:没有公开的加密器,也就没有解密工具。

2)泄露范围核验(最优先):对方公布的体量常有夸大,须用文件服务器访问日志、远程登录记录、出网流量、数据库导出与邮件外发记录比对,分出「已确认外传」「可能触及」「无证据支持」三类;日志保留期常覆盖不了完整入侵窗口,须第一时间导出并延长。

3)合规通报义务:涉个人信息的按《网络安全法》《数据安全法》《个人信息保护法》与《网络数据安全管理条例》履行评估、上报与告知,涉欧业务另评估 GDPR 72 小时窗口;时间窗是硬性的,须与取证并行。

4)凭据轮换与止损:成体系重置口令、吊销会话、收敛共享权限并强制多因素认证(只重置被点名的那一个账号是最常见的失误);已外传数据无法收回,能做的是发出钓鱼预警并持续监控二次传播。

5)如果确有文件被加密,说明现场可能不止一拨攻击者或根本不是 Lamashtu:应按加密型家族重新识别,再依次评估备份与快照、数据库与虚拟磁盘结构修复(视加密方式而定)、未加密副本与日志回放、底层碎片恢复。

我们给出可验证的评估结论与明确的处置范围,不承诺让已外泄的数据从互联网上消失。

我们的处置方案

中了 Lamashtu 勒索病毒怎么办?

  1. 隔离与证据固定

    这类事件的隔离重点不是拔网线停业务,而是切断对手的访问通路:禁用可疑账号、吊销活动会话、关闭异常的远程访问入口与出网通道。同时第一时间导出并延长日志保留期——防火墙、代理、VPN、文件服务器审计、邮件网关与云服务日志的默认保留期往往短于攻击者的停留时间,滚掉就永久失去还原能力。完整保存攻击者来信(含邮件头)、泄露站页面与样本文件截图,作为后续归因与法律程序的材料。

  2. 家族识别与声明核实

    确认这确实是 Lamashtu 而非冒名、旧数据拼凑或其他团伙。由于没有加密器样本可比对,判定依赖泄露站特征(泄露站与谈判入口两个不同的 .onion 域名、分阶段公开的时限结构、样本文件)与联系渠道特征(onionmail.org 匿名邮箱 + PGP、勒索信 WHAT_HAPPENED.readme.txt)。同时判断现场是否存在第二拨攻击者——只要出现任何文件被加密的迹象,就必须按加密型家族另行识别,不能沿用本页的处置路径。

  3. 泄露影响与通报义务评估

    按系统逐项确认外传范围,对数据做分类分级:个人信息(尤其敏感个人信息)、客户与供应商数据、图纸与配方等知识产权、合同与财务资料。统计受影响主体数量与地域分布,据此判定合规通报义务与时间窗,涉欧业务另行评估 GDPR 72 小时窗口。输出书面评估报告,明确「已确认外传」「可能触及」「无证据支持」三类结论及各自证据,作为对外沟通、客户答复与监管报送的统一口径。

  4. 凭据轮换与暴露面收敛

    成体系轮换而非点状重置:域账号与特权账号、VPN 与远程桌面、邮箱、业务系统与数据库口令、API 密钥与服务账号全部更换,并强制吊销现有会话。按最小权限重新划分文件服务器共享权限,为所有远程访问强制多因素认证,关闭不必要的公网暴露端口与管理入口。对已泄露的账号与联系方式,同步向内部与相关方发出针对性钓鱼预警。

  5. 溯源加固与验收

    还原完整攻击链:初始入口、停留时间、数据归集路径与外传时点(这直接决定对外通报口径)。清除可能遗留的远控工具、新增账号与计划任务,补齐边界与终端检测能力,重点建设数据外传侧的监控——异常大流量出网、非常规压缩打包、共享目录批量读取都应能告警。最后出具事件报告与验收清单,并就泄露数据的长期监控(暗网、论坛、种子网络)给出跟踪方案。

风险提示

中招后切勿操作

  • 不要因为「文件都能打开、业务没停」就判定事件轻微而跳过取证——纯窃密事件的损失体现在合规与信誉上,不在停机时长上。
  • 不要急于重装系统、重置主机或清理「可疑文件」,外传取证依赖的正是这些日志与磁盘痕迹。
  • 不要让防火墙、代理、VPN 与文件服务器日志自然滚动过期;攻击者停留时间常长于默认保留期,须第一时间导出并延长保留。
  • 不要只重置被泄露站点名的那一个账号或那一台主机,凭据与会话必须成体系轮换。
  • 不要自行联系泄露站上的邮箱或支付赎金——无法验证对方是否真的删除数据,数据一旦公开便会被第三方镜像转存,无从收回。
  • 不要在范围核实完成前对外发布结论或数据量,攻击者公布的体量常有夸大,过早表态会让后续沟通被动。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关场景方案

相关行业方案

相似勒索家族

常见问题

Lamashtu 常见问题

  • Lamashtu 勒索病毒能解密吗?

    这个问题多半建立在一个误解上。公开来源中至今没有出现过 Lamashtu 的加密器与加密后缀,多家研究机构均确认未获得其加密载荷,因此没有解密工具可用。需要说明的是,追踪平台确实收录了一份归属该团伙的勒索信,信中自称文件已被加密——但这只是攻击者的单方面声明,既无后缀也无样本佐证。如果贵单位确实出现文件被加密、后缀被改写的情况,那很可能不是 Lamashtu,而是另一个加密型家族或同期进入的第二拨攻击者——此时需要取 3–5 个加密文件与勒索信重新做家族识别。

  • 文件没被加密、业务也正常,还有必要做应急响应吗?

    非常必要。纯窃密事件的风险不在停机,而在于:外泄数据的范围与敏感度尚未确定、合规通报有硬性时间窗、攻击者的访问通路可能仍然存在、泄露的账号与联系方式会被二次用于精准钓鱼。更现实的压力是日志保留期——攻击者停留时间常长于防火墙与服务器日志的默认保留期,晚一周处置可能就永久失去还原入侵过程的能力。

  • Lamashtu 泄露站声称窃取了我们几百 GB 数据,是真的吗?

    必须逐项核实,不能照单全收。这类团伙公布的体量普遍有夸大成分,也存在把旧数据、公开数据或其他事件的数据拼进来的情况。核实方法是把泄露站上的文件树与样本逐条映射到真实系统,再用文件服务器访问日志、出网流量统计、数据库导出记录与邮件外发记录交叉比对,最终给出「已确认外传」「可能触及」「无证据支持」三类结论。这份结论同时是对外沟通与监管报送的依据。

  • 付款能让 Lamashtu 删除数据吗?

    无法验证,因此我们不建议支付,也不提供代谈判服务。技术上的理由很直接:数据副本已在对方手中,付款只能换来一句承诺,没有任何可验证的删除证据;而 Lamashtu 的施压方式是在泄露站分阶段公开,数据一旦挂出就会被安全厂商、媒体与第三方镜像转存,副本不再受攻击者控制,即便对方真想删也删不掉。更有价值的投入是尽快界定外泄范围与时间线,据此完成合规通报、客户沟通与凭据轮换。

  • Lamashtu 已经几个月没更新泄露站了,是不是不用管了?

    不能这样理解。其泄露站最后一次列名停留在 2026 年 6 月 17 日,此后未见新增受害者,但 .onion 站点仍可访问,已公开的数据也仍在传播,我们因此把它标为「沉寂」而非「已消亡」。对已受影响的单位来说,泄露数据的长期影响(钓鱼、冒名、二次转售)不会随团伙停更而消失;对未受影响的单位来说,被它利用的暴露面——无多因素认证的远程访问、权限未收敛的文件服务器——同样是其他窃密团伙的入口,加固逻辑完全通用。