跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

勒索病毒家族

Scattered LAPSUS$ Hunters 勒索病毒解密与数据恢复

  • 活跃中
  • 极高危
  • 暂无公开解密工具

Scattered LAPSUS$ Hunters(SLSH)是 2025 年 8 月在 Telegram 上成型的纯窃密勒索联盟,成员来自 ShinyHunters、Scattered Spider 与 LAPSUS$,靠语音钓鱼、内鬼招募与 OAuth 令牌劫持批量攻陷 Salesforce、Okta、Snowflake 等云平台;其自研加密器 ShinySp1d3r 已于 2025 年 11 月公布并有样本流出,但截至 2026 年 9 月仍无经证实的规模化实战投放。

首次出现
2025-08
加密后缀
.[8位随机字符]
勒索信文件
R3ADME_[8位随机字符].txt
受影响平台
Windows

家族档案

加密后缀
  • .[8位随机字符]
勒索信文件
  • R3ADME_[8位随机字符].txt
联系方式模式
  • Telegram 频道,形如「scattered LAPSUS$ hunters part N」「scattered LAPSUS$ hunters 4.0」,含公开点名与内鬼招募
  • 勒索邮件:陌生域名发出,附 BTC 地址与 72 小时倒计时,用 LimeWire 等临时分享链接交付「样本包」
  • 仿冒受害方品牌的钓鱼域名,形如 `<公司名>sso`、`<公司名>okta`、`<公司名>internal`、`<公司名>support` 加常见后缀
  • Tor (.onion) 数据泄露站与受害者专属谈判页
  • ShinySp1d3r 勒索信只给 Tox ID 与 Case ID,不提供邮箱
别名 / 版本
SLSH、SLH、Trinity of Chaos、ShinyHunters / Bling Libra(联盟核心品牌)、UNC6040 / UNC6240 / UNC6661 / UNC6671(Google 追踪编号)、ShinySp1d3r / ShinySpider(其 RaaS 加密器)
首次出现
2025-08
活跃状态
活跃中
运营状态
持续活跃
威胁等级
极高危
受影响平台
  • Windows
标签
  • 纯窃密勒索
  • 活跃中
  • 勒索即服务
  • 钓鱼邮件
  • 供应链攻击
解密工具
暂无公开解密工具

绝大多数情况下,这个家族的事件里根本没有「需要解密的文件」。Scattered LAPSUS$ Hunters 的主业是窃密勒索:通过语音钓鱼与 OAuth 令牌劫持进入 Salesforce、Okta、Microsoft 365、Snowflake 等平台,把数据整批导走,再用泄露站、邮件与电话施压。文件不会被改后缀,业务系统也不会停摆,损失全部落在保密性一侧。

如果确实遇到了加密,投放的通常是该联盟 2025 年 11 月宣布的 ShinySp1d3r 加密器。目前没有任何公开免费解密工具:No More Ransom 未收录,也没有厂商或执法机构发布过可用的密钥恢复方案。公开逆向指出其 ChaCha20 实现未带 Poly1305 认证标签、并编译了暂未启用的 ML-KEM-768,但这些都不构成可用的解密缺口。

一条重要的反向判据:若贵司文件被加密、后缀被改、目录里出现勒索信,而勒索方自称 SLSH,需先做样本鉴定——2026 年以来多方报告显示该品牌被大量借名使用,实际投放的可能是完全不同的家族。此时不要沿用本页假设,应重新做家族识别。

同样要警惕声称能「删除已窃取数据」「撤下泄露站条目」的第三方。数据是否真被销毁无法从技术上验证,这类承诺在实践中多为代付赎金后加价转售。

最新动态

  1. Bitdefender 9 月月报指出:尽管 2026 年初高调预告,ShinySp1d3r 加密器至今没有可验证的实战投放;该团伙 8 月攻击一家使用 Salesforce 与 Snowflake 的医疗机构,号称四天导出 2 亿条以上记录并索要 5500 万美元。

    参考来源
  2. Google 与 The Hacker News 披露 UNC6671 语音钓鱼行动:冒充 IT 服务台拨打员工个人手机,用中间人页面截取口令与 MFA,再以脚本从 Microsoft 365、Okta 批量外带数据,手法与 SLSH 高度重合。

    参考来源
  3. Unit 42 报告指出,ShinyHunters(Bling Libra)已于 2026 年 5 月 11 日在 Telegram 上宣布与 Scattered LAPSUS$ Hunters 品牌切割,但该品牌仍被多个团伙沿用;报告同时显示勒索事件中使用加密的比例已降至 78%。

    参考来源

家族概述

Scattered LAPSUS$ Hunters(SLSH,也写作 SLH,媒体称「Trinity of Chaos」)于 2025 年 8 月在 Telegram 上公开成型,自称汇集 ShinyHunters、Scattered Spider 与 LAPSUS$ 的成员,是 The Com 生态下的松散联盟而非单一团伙。

其 2025 年主线是 Salesforce 生态:8 月 Salesloft Drift 集成的 OAuth 令牌遭滥用引发供应链泄露,该联盟在 Telegram 上宣称负责,但业界对这一归因仍有分歧;10 月 3 日上线泄露站点名 39 家企业、声称握有近 10 亿条 Salesforce 记录,Salesforce 公开拒绝支付;11 月借 Gainsight 集成再称拿下约 285 个实例,同时公布自研加密器 ShinySp1d3r 并出价收购企业内鬼权限。团伙自称截至 2025 年 11 月中受害单位约 1500 家——这些数字均出自攻击方,未经独立核实。

2026 年联盟形态更松散。Google 威胁情报以 UNC6040、UNC6240、UNC6661、UNC6671 等编号分别追踪其不同职能集群,指出各环节存在分工外包;1 月底新的 ShinyHunters 品牌泄露站上线。年中该品牌一度传出「收手」说法,但泄露站与勒索活动均未停止。厂商月报记录了 2026 年 8 月一起医疗机构事件,攻击方自称四天内导出 2 亿条以上记录并索要 5500 万美元。

对中国企业而言,其打击面不在本地文件服务器,而在跨国 SaaS 与身份平台租户。目前没有公开报告显示其对中国大陆机构发起定向攻击。

如何识别

第一信号通常不是文件打不开,而是「被通知」:陌生域名发来的英文勒索邮件(带 BTC 地址与 72 小时倒计时)、Telegram 频道点名、泄露站出现本司条目,或员工接到骚扰电话。

身份与 SaaS 侧的痕迹比终端更关键

  • Okta / Entra ID 出现非预期的 MFA 设备注册,「安全方式已注册」通知邮件被第三方 OAuth 应用(ToogleBox Recall 类)自动删除;
  • 登录来源集中在 Mullvad、Oxylabs、NetNut 等 VPN 与住宅代理;
  • Salesforce 出现新授权的已连接应用,多因员工在电话引导下于 /setup/connect 输入连接码;
  • 审计日志中按 proposal、internal、confidential、salesforce 等关键词跨库检索后大批量导出,SharePoint / OneDrive 出现 PowerShell 批量下载。

若确实落了 ShinySp1d3r 加密器:文件名后追加 8 位随机字符后缀(公开样本中如 .XHuch5gq、.GcfVmSz3)。注意后缀逐个文件变化,同一台机器上不同文件的后缀通常不同——公开逆向指出每个构建预先生成一组固定的候选后缀,再按文件分配,因此「后缀不一致」并不意味着中了多个家族。每个目录留下 R3ADME_ 加随机串的 txt 勒索信(该随机串同样取自本构建的候选集),桌面壁纸改为英文告警,勒索信只给 Tox ID 与 Case ID。

传播与入侵方式

该联盟几乎不依赖漏洞投毒,而是围绕「人」和「令牌」展开:

  • 语音钓鱼(vishing):冒充 IT 服务台致电员工,常直接打到个人手机;借助 Vapi、Bland AI 等 AI 语音平台规模化外呼;
  • 中间人钓鱼站点:克隆企业 Okta / SSO 登录页,实时转发口令与 MFA 验证码,得手后立即注册自己的 MFA 设备实现持久化;
  • 内鬼招募:Telegram 频道公开出价收购 Okta、Microsoft SSO、Citrix 权限,重点行业含征信、保险、金融、零售与酒店;
  • 供应链:劫持第三方集成的 OAuth 令牌(Salesloft Drift、Gainsight),并针对 Git、BrowserStack、JFrog 的高权限工程账号渗透 CI/CD;
  • SIM 交换与 MFA 疲劳用于绕过二次验证,外带走 MEGA、Google Drive、LimeWire 等云服务。

也有情报把对外暴露的身份中间件漏洞列为其入口之一,但这类归因目前缺乏可复核的公开证据,不建议据此调整防护优先级——真正被反复证实的入口仍是服务台流程与第三方集成令牌。

拿到 SaaS 与身份平台权限后,多数直接进入外带与勒索,不再向内网横向移动——这也是终端防护常常「全程无告警」的原因。

加密特点

先纠正一个常见误解:该家族的多数事件中没有加密环节。 Bitdefender 在 2026 年 9 月的报告中指出,尽管年初曾高调预告 ShinySp1d3r 投放,近期攻击中并未出现加密器,凭据与数据的分发仍是主要收入来源。

ShinySp1d3r 加密器的公开分析结论(以 Windows 版本为准):

  • 文件内容用 ChaCha20 加密,会话密钥由 RSA-2048(OAEP)封装,且未附带 Poly1305 认证标签;
  • 超过 100 MiB 的大文件走部分加密(按 keystream 偏移跳段),大型数据库文件与虚拟磁盘可能保留可观的未覆盖区块;
  • 破坏恢复能力:删除卷影副本、清空事件日志、结束 30 余个进程(含 SQL Server 相关进程),并可选擦除空闲空间;
  • 每个目录投放 R3ADME_ 前缀勒索信并更换桌面壁纸;加密后缀逐文件变化,与勒索信中的随机串同出自该构建预生成的候选集;
  • 横向投放支持 WMI、SCM、GPO、SMB 共享与 PsExec,但样本中默认关闭。

公开分析覆盖的是 Windows 样本。厂商称另有 Linux 与 ESXi 模块在开发中(ESXi 侧描述为 AES-256),但截至 2026 年 9 月尚无公开可验证的样本或实战投放证据,本页的平台标注因此只写 Windows。

先评估,再动手

可恢复性评估

纯窃密勒索的恢复重点不是解密,而是查准泄露范围、做全合规动作、彻底收回权限。我们不支付赎金、不代为谈判。

1)先判定事件性质:多数 SLSH 事件中文件完好;若确有加密,需先鉴定是 ShinySp1d3r 还是借名投放的其他家族。

2)数据泄露影响评估(核心):以 Okta System Log、Salesforce Event Monitoring、Microsoft 365 统一审计日志、Snowflake QUERY_HISTORY 等平台日志为准,还原被查询与导出的对象、字段和行数,并与对方给出的「样本包」交叉验证。切勿采信其宣称的记录条数——公开分析指出这些数字常因按行拆分而大幅夸大。平台日志多数只留 30–90 天,须尽快取证。

3)通报与合规:依据《个人信息保护法》《数据安全法》及《网络数据安全管理条例》评估报告与告知义务,跨境业务还需考虑 GDPR 的 72 小时窗口;对方的倒计时不能替代合规流程。

4)凭据与令牌轮换:仅重置口令远远不够,须清除攻击者注册的 MFA 设备、吊销全部 OAuth 与刷新令牌、终止活动会话、撤销可疑的已连接应用与集成、轮换 API Key 与服务账号密钥。

5)如确有 ShinySp1d3r 加密:无公开解密器。按序评估备份与快照;超过 100 MiB 的大文件因部分加密常留有完好区块,可尝试数据库页级抽取与虚拟磁盘修复;再到未加密副本、日志回放与碎片恢复。已外传的数据无法「恢复」,付款也无法验证其被删除;恢复比例取决于备份完整度与加密方式,我们不对结果做任何承诺。

我们的处置方案

中了 Scattered LAPSUS$ Hunters 勒索病毒怎么办?

  1. 隔离取证固定(身份与 SaaS 优先)

    这类事件的现场主要在云端,断内网没有意义。第一时间导出并离线保存 Okta / Entra ID、Salesforce、Microsoft 365、Snowflake 的审计日志(多数平台保留期只有 30–90 天),锁定可疑会话与令牌而不是立刻全量吊销——先留证再清理。同步排查是否有终端落地:若发现加密文件或 R3ADME_ 勒索信,对相关主机做磁盘镜像与内存采集,不要重启或关机,并保留 3–5 个加密样本与勒索信原件。

  2. 家族识别与真伪判定

    核对勒索邮件的发件域名、BTC 地址、Telegram 频道名与泄露站条目,判断是 SLSH / ShinyHunters 本体、其分支,还是借名施压者——2026 年该品牌被大量冒用,误判会让整个处置方向偏掉。如有加密样本,通过后缀形态(8 位随机字符)、勒索信命名规则、ChaCha20 与 RSA-2048 的实现特征确认是否为 ShinySp1d3r。同时验证攻击者提供的「样本包」是否真出自贵司系统,这是判断勒索真实性的关键一步。

  3. 数据泄露影响评估

    从平台审计日志逐条还原攻击者的检索与导出行为,确定涉及的对象、字段、行数与时间线,区分个人信息、敏感个人信息、商业秘密与受监管数据(PHI、支付卡等)。以自有日志为准核减攻击者夸大的数字,输出书面评估:受影响数据类别与量级、涉及的个人与客户范围、法定通报对象与时限、合同项下的告知义务,以及是否存在持续访问的迹象。这份评估是后续所有决策的依据。

  4. 权限收回与(如需要)数据恢复

    按「令牌优先于口令」的顺序执行:吊销全部 OAuth 与刷新令牌、终止活动会话、清除攻击者注册的 MFA 设备、撤销可疑的已连接应用与第三方集成、轮换 API Key 与服务账号密钥、恢复被篡改的邮箱规则,再重置相关账号口令并改用抗钓鱼的多因素认证。协助完成监管与用户通报。若确有 ShinySp1d3r 加密,全程在镜像与副本上作业,原盘只读,按备份与快照、大文件部分加密修复、日志回放、碎片恢复的顺序推进,每批恢复后做完整性校验与业务抽验。

  5. 溯源加固与验收

    还原完整链路:哪位员工接到了语音钓鱼、钓鱼域名是什么、MFA 设备何时被注册、哪个第三方集成的令牌被劫持、外带发生在哪个时间窗。加固重点在身份侧:服务台身份核验流程(禁止仅凭电话重置 MFA)、全面切换 FIDO2 等抗钓鱼因子、OAuth 应用治理与令牌生命周期收紧、SaaS 批量导出的阈值告警、仿冒域名监测,以及针对内鬼风险的权限最小化与高敏操作双人复核。最后出具事件报告与验收清单。

风险提示

中招后切勿操作

  • 不要被勒索邮件里的 72 小时倒计时牵着走,也不要自行联系 Telegram 频道或 Tox 谈判——单方接触会抬高报价,并把决策权交给对方的节奏。
  • 不要在取证前就全量重置口令、删除可疑 OAuth 应用或清理日志;这些动作会抹掉判断外带范围的唯一依据,正确顺序是先导出留证、再执行清理。
  • 不要直接采信攻击者宣称的「几亿条记录」;公开分析显示该数字常因按行拆分而被大幅夸大,按其口径对外通报会造成不必要的损害与法律风险。
  • 不要只重置口令就认为处置完成——刷新令牌、攻击者注册的 MFA 设备与已授权的第三方应用若不清理,账号会在改密后被重新接管。
  • 不要因为「对方承诺删除数据」而支付赎金;数据是否销毁在技术上无法验证,付款也不会免除法定通报义务。
  • 不要下载运行网上所谓的「ShinySp1d3r 解密工具」;目前不存在公开免费解密器,此类工具多为二次诈骗或携带载荷。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关场景方案

相关行业方案

相似勒索家族

常见问题

Scattered LAPSUS$ Hunters 常见问题

  • Scattered LAPSUS$ Hunters 会加密文件吗?我们的文件没变后缀是不是就没事?

    多数情况不加密。该联盟的主业是把数据整批导走再勒索,文件不改后缀、系统照常运行,所以「文件能打开」恰恰不能作为安全的证据。真正要看的是身份与 SaaS 侧:Okta / Entra 是否多出陌生 MFA 设备、Salesforce 是否新增了已连接应用、审计日志里是否有异常的大批量导出。等到收到勒索邮件才发现,往往数据已经外传数周。

  • ShinySp1d3r 加密后的随机 8 位后缀文件能解密吗?

    目前没有公开免费解密工具。ShinySp1d3r 用 ChaCha20 加密内容、RSA-2048 封装密钥,在没有攻击者私钥的情况下无法逆推,No More Ransom 与各厂商工具集均未收录。可行的恢复路径是备份与快照、超过 100 MiB 大文件因部分加密而保留的完好区块(可做数据库页级抽取与虚拟磁盘结构修复,比例视加密方式而定)、未加密副本与日志回放,以及底层碎片恢复。前提是立刻停止对原盘写入。另外要提醒:网上出现的「ShinySp1d3r 解密器」目前都不可信。

  • 收到自称 SLSH 的勒索邮件,怎么判断真假?

    看证据,不看措辞。要求对方提供可验证的样本,然后回到自己的日志里核对:这批数据的对象、字段与时间戳是否与某次真实导出对应?Okta、Salesforce、Microsoft 365、Snowflake 的审计日志能否找到对应的会话与查询?2026 年以来 SLSH 品牌被大量冒用,也存在拿旧泄露数据二次勒索的情况。在没有完成这一步之前,不要对外承认事件,也不要启动赔付谈判。

  • 付款后对方真的会删除已窃取的数据吗?

    无法验证,也不建议以此为决策前提。数据副本已在对方手中,可能被转卖、被联盟内其他成员复用,或在数月后以「新泄露」的名义再次勒索——该生态中这类二次勒索有明确先例。付款同样不会免除《个人信息保护法》等法规下的报告与告知义务。我们不支付赎金、不代为谈判,把资源投向影响评估、凭据轮换与合规处置的回报要现实得多。

  • Salesforce / Okta 侧被入侵后,第一个小时应该做什么?

    四件事:一、立刻导出并离线保存相关平台的审计日志,多数平台保留期只有 30–90 天,这是后续定损的唯一依据;二、锁定可疑账号与会话,同时排查是否有攻击者注册的 MFA 设备和新授权的已连接应用(先截图留证再处置);三、盘点第三方集成,确认哪些 OAuth 令牌需要吊销;四、通知法务与合规,启动通报时限评估。我们提供 7×24 应急响应,可在远程接入后 1 小时内给出初步判定与处置优先级建议。

  • 中国企业会被这个组织盯上吗?

    目前没有公开报告显示其对中国大陆机构发起定向攻击,但风险敞口是真实存在的:该联盟打的是跨国 SaaS 与身份平台租户,凡是使用 Salesforce、Okta、Microsoft 365、Snowflake 的集团总部、海外子公司与跨境业务线,都在其可触达范围内。它的入口是服务台流程与员工个人手机,不受地域限制。建议把重点放在抗钓鱼多因素认证、服务台身份核验规范与第三方集成的令牌治理上。