跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

勒索病毒家族

Silent Ransom Group 勒索病毒解密与数据恢复

  • 活跃中
  • 高危
  • 暂无公开解密工具

Silent Ransom Group(Luna Moth / Chatty Spider / UNC3753)是自 Conti 体系分化出的纯窃密勒索团伙,不加密任何文件,靠冒充企业内部 IT 服务台的语音钓鱼诱导员工装上远程工具,取走文档后以明网泄露站与电话骚扰施压;FBI 已于 2025 年 5 月与 2026 年 5 月两度通报其派人到受害方现场插移动存储取数。

首次出现
2022-03
加密后缀
暂无公开信息
勒索信文件
暂无公开信息
受影响平台
Windows

家族档案

加密后缀
暂无公开信息
勒索信文件
暂无公开信息
联系方式模式
  • 仿冒 IT 服务台域名,形如 `<企业名>-itdesk`、`<企业名>-it`、`<企业名>-helpdesk` 加常见后缀
  • 消费级邮箱(Gmail、Outlook 等)发出的发票主题邮件与后续勒索邮件,不带链接与附件
  • VoIP 号码的回拨电话与「IT 服务台」来电,早期由 PDF 发票中的呼叫中心电话引导
  • Privnote 之类阅后即焚链接,用于传递远程工具安装命令
  • 明网泄露站 `business-data-leaks[.]com`(勒索邮件中自称 LEAKEDDATA DLS)
别名 / 版本
SRG、Luna Moth、Chatty Spider、UNC3753、静默勒索组织
首次出现
2022-03
活跃状态
活跃中
运营状态
持续活跃
威胁等级
高危
受影响平台
  • Windows
标签
  • 纯窃密勒索
  • 活跃中
  • 钓鱼邮件
解密工具
暂无公开解密工具

这个家族不存在「解密」问题:Silent Ransom Group 从不投放加密器,受害方的文件不会被改后缀、不会打不开,因此既没有可用的解密工具,也不需要解密工具。No More Ransom 与各厂商工具集均未收录该品牌,原因正在于此。

真正的损失发生在保密性一侧:文档已经被完整复制带走,攻击者用「公开到泄露站 + 电话骚扰员工和客户」施压。这类事件中,「买解密器」是典型的方向性错误,把预算和时间投在这里,会挤占真正有效的取证、通报与凭据轮换窗口。

一条重要的反向判据:如果贵司确实出现了文件被加密、后缀被改、屏幕上出现勒索信文件,那么这很可能不是 Silent Ransom Group,而是另一个家族,或是有人借其名义施压。此时应重新做样本鉴定与家族识别,不要沿用本页的处置假设。

需要警惕的是声称能「删除已窃取的数据」「撤下泄露站页面」的第三方。数据是否真的销毁无法从技术上验证,这类承诺在实践中多为代付赎金后加价转售。

最新动态

  1. 明网泄露站持续更新:2026 年 8 月中旬至 9 月 4 日连续挂出多家美国大型律所,其中一家为一年内第二次被同一团伙得手;监测平台累计记录约 145 家受害机构,九成以上位于美国。

    参考来源
  2. Halcyon 发布预警,指出该团伙自 2025 年 4 月起使用现场物理入侵,冒充 IT 到访并接入存储设备取数,利用的是网络安全与物理安防之间的管理缝隙;同期有美国律所被报道支付双位数百万美元级封口费。

    参考来源
  3. FBI 发布 FLASH 通告,确认 Silent Ransom Group(Luna Moth)冒充 IT 人员实施社工入侵,并首次通报其线下手法:远程说服失败时派人到受害方办公地点,以「给设备做镜像备份」为由插入移动存储直接拷取数据。

    参考来源

家族概述

Silent Ransom Group 至少自 2022 年 3 月起活动,时点与 Conti 解体重合。其成员此前以 BazarCall 式回调钓鱼为 Ryuk、Conti 提供初始访问,Conti 停摆后自立门户,放弃加密载荷,只做数据窃取与曝光勒索;需要说明的是,Mandiant 等厂商将其归为 Conti 体系的分支,而 Unit 42 在 2022 年的报告中对这一归属持保留态度。Mandiant 以 UNC3753 追踪同一集群,CrowdStrike 称其 Chatty Spider,FBI 通告同时并列 SRG、Luna Moth、Chatty Spider、UNC3753 四个名字。

手法经历三次演进

  • 2022 年至 2025 年初:以虚假订阅续费、发票为由头的回调钓鱼,邮件里只有一个 PDF 与一个呼叫中心电话;FBI 指出其刻意把「订阅费」金额压得很低,以降低受害者立刻起疑的可能。
  • 2025 年春起:改为直接冒充企业内部 IT 服务台打电话,以「安全问题」「数据迁移」为由拉起屏幕共享;目标不限高管,而是官网上能查到的各层级员工。
  • 2025 年 4 月起,FBI 于 2025 年 5 月首次通报、2026 年 5 月再次重申:远程社工失败时改走线下,派人到受害方办公地点自称 IT,以「做镜像 / 建本地备份」为由插移动存储拷数据。

规模与目标:ransomware.live 记录其泄露站累计挂出约 145 家机构,其中约 114 家在美国(近八成),行业分布以专业服务(律师事务所为主体)居首、金融业次之;FBI 通告另提到保险与医疗行业受害方,并指出该团伙自 2023 年春起持续锁定美国律所。2026 年 1 至 5 月,Mandiant 追踪到数十家美国专业服务、法律与金融机构在同一波行动中被窃密。FBI 在一年内就同一团伙发出两份专项文件(2025-05-23 的 PIN 与 2026-05-26 的 FLASH),在美国执法通报中并不多见;截至 2026 年 9 月上旬其泄露站仍在更新,最近一次挂载为 9 月 4 日。

公开报道中出现过受害律所支付大额「封口费」的说法,但金额未经受害方或执法机构确认,本页不予采信;围绕 FBI 2025 年通告的公开报道给出的勒索金额区间为数百万美元级,与「双位数百万」的说法并不一致。

命名澄清:SRG 不是「勒索病毒」,没有可分析的加密器样本;它与 Scattered Spider 在服务台冒充手法上相似,但属不同组织,IOC 不可互相套用。

如何识别

没有后缀、没有勒索信文件,「看后缀认家族」完全不适用——文件能正常打开,往往到收到勒索邮件那一刻才发现出事。可核验的线索分布在六个面上:

  • 邮件面:消费级邮箱发来的发票或订阅主题邮件,正文简短甚至带拼写错误,不含链接与附件,只为随后的电话做铺垫。
  • 域名面:与企业名高度相似的服务台仿冒域名,形如 <企业名>-itdesk<企业名>-helpdesk
  • 终端面:短时间内出现非授权远程工具会话——AnyDesk、Zoho Assist、RustDesk、Bomgar、SuperOps、Syncro、Splashtop、Atera,或被滥用的 Quick Assist、Teams 与终端服务;典型落地动作是 curl 下载 MSI 后 msiexec /quiet 静默安装。
  • 外传面:WinSCP 便携版、被改名或隐藏的 Rclone,向 Google Drive、OneDrive 等网盘上传,以及从员工本人邮箱向外发文件;22 端口出现持续异常外发。
  • 勒索面:邮件主题形如「<公司名> has lost confidential data of their clients」,给三天期限,威胁通知员工与客户并公开到泄露站,随后电话骚扰。
  • 现场面:陌生人到访自称 IT 服务商,要求「做镜像」或「建本地备份」并插入移动存储。

全程使用合法工具、不落传统恶意软件,EDR 静态命中率很低。可用的检测点是组合特征:异常 RMM 安装 + 短时间大批量文档访问 + 大流量外发

传播与入侵方式

SRG 的入口是人而不是漏洞。它几乎不做权限提升,也不横向铺开全域,拿到一台能访问文档库的普通员工终端就足够开工。

主线是语音钓鱼:先用一封无害的发票主题邮件建立话题,再由「IT 服务台」致电,以安全告警或数据迁移为由要求员工加入屏幕共享。会话工具都是企业自己熟悉的 Teams、Zoom、Quick Assist 与终端服务,观感与真实运维无异——已记录过攻击者与同一名员工三天内通话五次的案例。取得信任后通过 Privnote 这类阅后即焚链接递送安装命令,落地 AnyDesk、Zoho Assist、Bomgar 或 SuperOps 代理建立稳定通道。

绕过终端管控的路径值得单独注意:攻击者先在员工个人笔记本上开会话,再从这台不受管控的 BYOD 设备接入企业 Windows 365 或 Citrix 虚拟桌面,跳过公司终端上的应用管控与审计。

线下入口是 2025 年出现的新变化,2026 年被 FBI 再次重申:远程说服失败时派人到受害方办公场所,以「设备需要镜像」取得物理接触并直接拷数据。它利用的是网络安全与物理安防之间的管理缝隙——前台与同事通常不核验工单,IT 也不知道有人来过。

节奏极快:从首次接触到外传与勒索邮件常在一个工作日内跑完,已观察到检索、暂存与外传在一小时内完成,外传后三十分钟内勒索邮件即发出。「等下周安全例会再说」的响应节奏完全跟不上。

加密特点

SRG 不加密文件,本节因此讨论它真正的破坏动作:定向检索与批量外传。(2022 年曾有关联集群投放过 LOCKBIT.BLACK 载荷,此后完全转向纯窃密模式。)

检索:进入终端后枚举本地目录、映射网络盘与活动的 OneDrive 文件夹;律所场景中直接使用 iManage 等文档管理系统的关键词搜索定位敏感卷宗——用的是受害员工自己的合法权限,审计日志里看起来就是本人在查文件。目标数据集中在 W-2、W-9、1099 等税务表单、审计底稿、客户合同与含社保号的人事材料;对律所而言,被取走的往往是受律师-客户特权保护的案卷。

暂存与外传:文件先集中到 Downloads 目录或 Roaming 路径,再走三条通道之一——拖拽上传到攻击者控制的消费级网盘(文件夹被改成受害方品牌名以便归档)、用 WinSCP 便携版或 Rclone 走 SFTP 外发(浏览器上传被管控时的备选)、或直接从受害员工邮箱发给外部地址。单次外传量从一两 GB 到上百 GB 不等,已记录过先从 OneDrive 外传 1.7 GB、再经虚拟桌面用 WinSCP 补传 14.4 GB 的组合。

对防守方的含义:没有加密进程、没有卷影删除、没有服务停止,传统勒索行为检测规则全部不触发。有效监控点在数据侧与网络侧:文档系统批量下载告警、非常规 SFTP 与网盘 API 流量、未经审批的 RMM 安装事件。

先评估,再动手

可恢复性评估

这类事件不存在「恢复文件」的问题——数据一直都在,问题是它同时也在别人手里。恢复路径因此改写为泄露影响评估与止损,按优先级分五层:

1)解密与文件修复:不适用。 没有加密器,就没有解密工具或结构化修复的空间。若确有文件被加密,说明归因错误,应立即重做家族识别。

2)外传范围与时间窗界定(最优先)。 取证需覆盖远程工具的会话日志与安装时间、curl/msiexec 执行痕迹、WinSCP 与 Rclone 的运行与配置残留、浏览器上传记录、22 端口与网盘 API 的出口流量、iManage 或 SharePoint 的批量检索与下载审计、邮箱外发与自动转发规则。目标是给出「哪些卷宗、多少数据、何时离开」的可举证结论,而不是笼统的「可能泄露」。

3)数据分类与通报义务评估。 按内容切分个人信息、受保密协议约束的客户材料、受律师-客户特权保护的案卷与商业秘密,据此确定对监管机构、客户与员工的通报范围与时限,跨境业务同步评估属地法规差异。此步须与法务、合规并行。

4)凭据、会话与信任链轮换。 口令重置只是起点,还需重新注册 MFA、吊销 OAuth 令牌与长效会话、轮换 VPN 证书与 API 密钥,并覆盖员工 BYOD 设备与虚拟桌面配置文件。攻击者以合法身份进来,凭据不轮换等于门仍开着。

5)驻留清除与设备完整性核验。 卸载非授权 RMM 代理并清理其服务、计划任务与自启项;对曾被远程操作或现场插过移动存储的终端做完整性核验,必要时重装。该团伙的入口是「人 + 合法工具」,凭据与驻留只要清理不干净,同一条路径就仍然可用。

我们不支付赎金、不代为谈判,也不对「数据已被删除」作任何担保,该承诺在技术上无法验证。

我们的处置方案

中了 Silent Ransom Group 勒索病毒怎么办?

  1. 隔离取证与会话固定

    先切断被远程操作终端的外网与内网访问,但不要关机、不要重装、不要卸载可疑远程工具——卸载会带走会话记录与配置残留。优先对该终端做内存与磁盘镜像,同步导出远程工具服务端日志、边界设备与 VPN 日志、邮件网关记录、文档系统(iManage / SharePoint / 文件服务器)的访问审计。完整保全勒索邮件原件(含邮件头)、来电记录、仿冒域名页面快照与泄露站页面截图。若涉及现场入侵,同步调取门禁与监控记录、访客登记,并锁定被物理接触过的设备。

  2. 归因核实与攻击链还原

    SRG 没有后缀和勒索信可比对,因此这一步的重点是核实而非套模板。比对四类证据:仿冒服务台域名的注册与解析特征、落地的远程工具品牌与安装命令形态、外传工具(WinSCP 便携版 / Rclone / 网盘 API)的使用痕迹、勒索邮件的主题结构与期限措辞。同时确认是否为借名施压——近年冒用知名团伙名义的空壳勒索并不少见。还原完整链路:哪封邮件铺垫、哪通电话得手、哪台设备被远控、是否经 BYOD 跳进虚拟桌面、是否存在线下接触环节。

  3. 外传范围与泄露影响评估

    以出口流量、文档系统审计与外传工具痕迹三线交叉,界定外传的目录清单、数据量级与时间窗,并与对方在勒索邮件中展示的样本比对验证。随后对被取走的内容做分类:个人信息、客户保密材料、受特权保护的案卷、商业秘密。输出书面评估,明确监管通报义务、客户与员工告知范围、合同违约风险敞口与保险报案所需材料。这份评估是后续所有对外沟通的唯一事实基础,必须在对外发声之前完成。

  4. 凭据轮换与驻留清除

    按「身份优先」的顺序处置:重置受影响账号口令并重新注册 MFA,吊销 OAuth 授权与长效会话令牌,轮换 VPN 证书、API 密钥与服务账号凭据,检查并清除邮箱自动转发与授权委派规则。终端侧卸载非授权 RMM 代理,清理其服务、计划任务与自启项,核查是否留有第二通道;对被远控或被物理接触过的设备按取证结论决定重装范围。同时在全域范围内封堵未经审批的远程工具安装与运行,并对员工 BYOD 接入虚拟桌面的路径加装条件访问限制。

  5. 溯源加固与人员流程验收

    针对这类以人为入口的攻击,技术加固之外必须动流程。技术侧:远程工具白名单化并纳入告警,文档系统开启批量检索与下载告警,出口侧监控 SFTP 与网盘 API 的异常外发,公司资产之外的设备限制访问企业桌面,关键仓库强制 MFA。流程侧:建立 IT 服务台的双向核验机制(员工可通过内部已知渠道回拨确认),规定任何到场技术支持须有工单与陪同,终端默认限制外部 USB 读写。人员侧:针对语音钓鱼与「服务台来电」场景做专项演练,而非泛化的钓鱼邮件培训。最后出具事件报告与验收清单。

风险提示

中招后切勿操作

  • 不要因为「文件没被加密、系统还能用」就把事件降级处理——SRG 的全部筹码是已经带走的文档,业务不中断恰恰是这类事件最容易被低估的原因。
  • 不要卸载或重装被远程操作的终端上的可疑远程工具,也不要急着重装系统;会话日志、安装痕迹与外传工具配置一旦消失,外传范围将无法举证,合规通报与保险理赔都会失去依据。
  • 不要按勒索邮件里的指引回信或拨打对方电话「先了解情况」。未经预案的接触会暴露企业对数据敏感度的判断与决策节奏,直接被用来加价,也可能触发对方提前联系你的客户与员工。
  • 不要只重置那一个被控账号的密码就收工。攻击者是以合法身份进入的,MFA 重注册、OAuth 令牌吊销、VPN 证书与 API 密钥轮换、邮箱转发规则排查缺一不可。
  • 不要在核验工单之前,允许任何自称 IT 的人员——无论是电话里还是到访现场——接入终端、发起屏幕共享或插入移动存储;这是目前唯一能挡住该团伙的环节。
  • 不要相信声称能「确保已窃取数据被删除」或「撤下泄露站页面」的第三方。数据销毁无法从技术上验证,此类服务多为代付赎金后加价转售;FBI 也指出该团伙对自家泄露站的使用并不一致,是否公开、是否撤下都不受付款约束。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关场景方案

相关行业方案

相似勒索家族

常见问题

Silent Ransom Group 常见问题

  • Silent Ransom Group 会加密文件吗?我们的文件没被加密,还算勒索事件吗?

    不加密,但这是完整的勒索事件,而且优先级不低于加密型攻击。

    SRG 从不投放加密器,文件后缀不会改、也能正常打开,系统通常还在正常跑——很多企业因此在最初几小时里判断为「误报」或「普通钓鱼」,白白错过取证窗口。它的筹码是已经被完整复制带走的文档:三天期限的勒索邮件之后,是电话骚扰员工、联系你的客户与合作方,以及公开到明网泄露站。

    对律所、会计师事务所这类以保密为立身之本的机构,泄露本身造成的客户关系与执业风险,往往高于几天的业务停摆。因此这类事件同样需要立即隔离取证、界定外传范围、履行通报义务并轮换全域凭据。

  • Luna Moth、Chatty Spider、UNC3753 和 Silent Ransom Group 是同一伙人吗?

    是同一个集群的不同厂商命名,情报可以合并使用。

    • Silent Ransom Group / SRG:FBI 通告与团伙自称使用的名字;
    • Luna Moth:Palo Alto Unit 42 等厂商与媒体报道中最常见的叫法;
    • Chatty Spider:CrowdStrike 的命名体系;
    • UNC3753:Mandiant / Google 威胁情报组的未分类集群编号。

    需要区分的是另外两件事:其一,SRG 与 Scattered Spider 在「冒充 IT 服务台」这一点上手法相似,但属于不同组织,IOC 不可互相套用;其二,该团伙 2022 年曾与投放 LOCKBIT.BLACK 的活动有关联,但现在是纯窃密运营,不要按 LockBit 的处置思路来做响应。

  • 接到「IT 服务台」电话,要求装 AnyDesk 或用 Quick Assist 共享屏幕,怎么快速判断真假?

    记住一条可以立刻执行的规则:挂断,然后用你自己知道的内部渠道回拨确认。不要用对方提供的号码、链接或二维码。

    几个高价值的识别信号:

    • 来电前后收到一封主题为发票、订阅续费的邮件,没有链接也没有附件,正文简短甚至有拼写错误;
    • 对方给出的服务台网址与公司域名高度相似但多了后缀,如 <企业名>-itdesk<企业名>-helpdesk
    • 要求通过 Privnote 这类「打开一次即销毁」的链接获取安装命令;
    • 要求在个人笔记本而非公司设备上操作,再从个人设备登录企业虚拟桌面;
    • 强调紧急、要求当场完成,并劝阻你联系其他同事核实。

    企业侧的对应措施是建立服务台双向核验机制:正规运维绝不会拒绝员工按内部通讯录回拨确认,把这一条写进制度并演练,比任何检测规则都有效。

  • 有人到公司现场自称 IT 服务商,要给设备「做镜像备份」,该怎么办?

    这是 FBI 在 2025 年 5 月与 2026 年 5 月两度专门通报的手法,务必按可疑事件处理。

    SRG 在远程社工失败后会派人到受害方办公地点,以「设备需要镜像」「要建本地备份」为由取得物理接触,把数据直接拷到 U 盘或移动硬盘。它利用的是网络安全与物理安防之间的管理缝隙:前台与同事默认不核验工单,IT 也不知道有人来过。

    现场处置建议:

    • 先核验再放行:要求出示工单号,由员工按内部渠道向 IT 确认,而不是打对方给的电话;
    • 全程陪同:任何外部技术人员不得单独接触终端;
    • 拒绝移动存储接入:正规的备份与镜像作业不需要临时插入个人携带的存储设备;
    • 事后留痕:无论最终是否放行,都记录来访者信息、时间、涉及设备,并调取门禁与监控。

    若已经发生接入,应立即按数据泄露事件启动响应,锁定该设备并做取证,不要先重装。

  • 已经被挂上泄露站了,付钱能撤下来吗?中国企业需要担心这个团伙吗?

    关于付款:我们不支付赎金、不代为谈判。从技术角度说,付款买不到任何可验证的结果——数据是否真的销毁无法核实,副本是否已在其他人手中同样无法核实。FBI 明确指出该团伙对自家泄露站的使用并不一致,付款与「页面撤下」之间没有可依赖的因果关系。真正能降低损失的是把外传范围查清楚、在对方公开之前主动完成合规通报与客户沟通,把叙事主动权拿回来。

    关于地域:从泄露站受害者构成看,该团伙近八成目标在美国,以律师事务所等专业服务机构为主,中国境内企业被其直接点名的公开记录很少。但需要注意两点:一是在美设有分支机构、或为美国客户提供法律、财税、并购服务的中国机构,同样落在其目标画像内;二是手法会扩散——冒充 IT 服务台的语音钓鱼与仿冒服务台域名,已经成为多个团伙的通用入口,国内企业面临的现实风险是这套打法本身,而不是这个具体品牌。

    因此对国内企业的建议是把资源放在通用防线上:服务台双向核验机制、远程工具白名单、文档系统批量下载告警、到场技术支持的工单与陪同制度。