勒索病毒家族
Space Bears 勒索病毒解密与数据恢复
- 活跃中
- 高危
- 部分版本可解
Space Bears 是 2024 年 4 月启用的双重勒索泄露站品牌,公开研究认为由 Phobos/Faust 附属成员运营,加密端沿用 Phobos 系特征(info.hta 勒索信、id[…] 长后缀),受害者以欧美中小企业为主。
- 首次出现
- 2024-04
- 加密后缀
- .id[8位ID-4位版本].[联系邮箱].faust .faust
- 勒索信文件
- info.txt
- 受影响平台
- Windows
家族档案
- 加密后缀
- .id[8位ID-4位版本].[联系邮箱].faust
- .faust
- 勒索信文件
- info.txt
- info.hta
- 联系方式模式
- 勒索信中的匿名邮箱服务域名(proton.me、onionmail.org、tuta.io 等)
- 受害者专属 ID,形如 id[8位ID-4位版本]
- Tor(.onion)泄露站与倒计时公开页面
- ICQ / Jabber / QQ 等即时通讯渠道(Phobos 生态惯用)
- 别名 / 版本
- SpaceBears、Spacebears
- 首次出现
- 2024-04
- 活跃状态
- 活跃中
- 运营状态
- 持续活跃
- 威胁等级
- 高危
- 受影响平台
- Windows
- 标签
- 近期冒头
- 活跃中
- 勒索即服务
- 双重勒索
- RDP 爆破
- 钓鱼邮件
存在可能适用的免费解密工具,但不以 Space Bears 名义发布,能否使用必须逐样本验证。
日本警察厅(NPA)在 2025 年 7 月公布了针对 Phobos / 8Base 加密文件的免费解密工具,并已收录进 No More Ransom。其技术前提来自 Cisco Talos 的分析:Phobos 系列自 2019 年以来的上千个样本共用同一个硬编码 RSA 公钥,掌握对应私钥即可还原每个文件末尾封装的 AES 密钥。Space Bears 的加密端被公开研究归入 Phobos/Faust 谱系,因此该工具在部分案例中具备适用可能。
限制同样明确:NPA 与 No More Ransom 均未点名 Space Bears 或 Faust;工具版本、加密器构建与文件末尾元数据是否完整,都会影响结果;官方也提示该工具可能被杀毒软件误报。我们的做法是先取 3–5 个加密文件与勒索信做谱系与构建版本判定,在离线副本上试跑验证,确认可行后才批量执行——绝不在原盘直接运行任何来路不明的解密器。
最新动态
家族概述
公开信息有限:该品牌的泄露站活动有公开记录,但没有针对其加密器的独立逆向报告,技术细节需从 Phobos 谱系推断。
S-RM 披露:2024 年 4 月,一名隶属 Phobos 勒索软件即服务(RaaS)的 Faust 操作者启用了 Space Bears 泄露站,当时站上仅 8 家受害单位;该报告同时指出,此站是否会成为 Phobos 各团队共用的泄露站尚待观察。因此它是 Phobos 生态的施压品牌,而非全新加密器,辨识度主要来自企业风格的页面包装与付款后的所谓「保证」条款。
泄露站跟踪平台 ransomware.live 截至 2026 年 9 月记录约 156 家受害单位、覆盖约 45 个国家,行业集中于专业服务、科技、制造、医疗与零售,多为中小企业——该统计出自单一跟踪源,未经交叉验证。2025 年 2 月国际联合行动查封 8Base 泄露站、在泰国逮捕四名 Phobos 相关嫌疑人后,该站仍在更新,最近一批条目发布于 2026 年 9 月。
泄露站的声称不等于事实:2024 年底被挂出的一家欧洲大型 IT 服务商在 2025 年初公开否认自身基础设施被入侵,称涉事数据来自与其无关的第三方环境。中国大陆公开案例仍少,跟踪站点在 2026 年记录过涉及中国大陆企业的条目,此前也有港台地区企业被挂出,但同样只是攻击者单方面声称。
如何识别
后缀:目前没有公开的 Space Bears 加密器逆向报告,下列特征来自其运营者所属的 Faust 变体。Fortinet 记录的 Faust 样本把原文件名完整保留在前,追加 .id[8位ID-4位版本].[联系邮箱].faust 形式的串;Cisco Talos 对 Phobos 各变体的对比也显示同一结构(id[受害者ID-构建号] + 邮箱 + 品牌后缀)。Phobos 各团队构建互不相同,实际案例中出现同谱系其他后缀属正常,须以样本为准。
勒索信:Faust 变体在加密目录中释放 info.txt,并投放弹窗式的 info.hta(由 mshta 调起,该行为亦见于 CISA 的 Phobos 通告),通常承诺免费解密几个小文件,并要求在短时限内回复。
判定要点:Space Bears 是品牌而非单一加密器,同品牌下样本构建可能不同。不能只凭后缀下结论,须结合加密文件末尾的元数据结构判定谱系与构建版本——这一步直接决定能否尝试公开解密工具。
传播与入侵方式
Space Bears 附属成员沿用 Phobos 生态的手法。CISA 的 Phobos 联合通告(AA24-060A)列出两条主要入口:暴露在公网的远程桌面与口令爆破,以及钓鱼邮件投递 SmokeLoader 等加载器。
进入内网后:Cobalt Strike 建立控制通道,BloodHound/SharpHound 摸清域关系,Mimikatz 与 Remote Desktop PassView 收集凭据,再经远程桌面横向扩散;数据打包为 rar/zip,通过 WinSCP/FTP 或 Mega 类云存储外传。谈判渠道含邮件与 ICQ、Jabber、QQ。
近期跟踪还把边界设备与远程运维软件的已知漏洞列为可能入口,但与该品牌的直接关联尚无权威确认,应在取证中验证。
加密特点
Cisco Talos 对 Phobos 系列的分析给出几个对恢复评估至关重要的结论:
- 算法与密钥:自实现的 AES-256,每个文件一把随机对称密钥,再用硬编码的 RSA-1024 公钥封装,连同元数据写在文件末尾;
- 共用同一把公钥:2019 年以来的上千个样本共用同一 RSA 公钥——这正是执法机关得以发布通用解密工具的前提;
- 按大小分层加密:小于约 1.5 MB 的文件被完整加密,更大的文件只在若干分布式区块上加密——这是数据库文件与虚拟磁盘仍留有修复空间的原因;
- 破坏与扩散:删除卷影副本、关闭系统恢复与备份、禁用防火墙;加密所有已连接逻辑盘并扫描内网共享,文件服务器与映射的 NAS 共享常被一并波及。
外传在加密之前完成,未付款则在泄露站分批公开或出售。
先评估,再动手
可恢复性评估
可行性必须按样本判断。我们不支付赎金、不代为谈判,只做技术恢复、泄露影响评估与攻击溯源。
1)公开解密工具(部分可行):日本警察厅发布、No More Ransom 收录的 Phobos/8Base 工具因该系共用同一 RSA 公钥而覆盖面较宽,但未点名 Space Bears;能否生效取决于加密器构建与文件末尾元数据是否完整,须先判谱系,再在离线副本上验证。
2)大文件的部分加密修复(视加密方式而定):超过约 1.5 MB 的文件只在分布式区块上被加密,MDF/LDF、ibd、vmdk/vhdx 常保留大量完好区块,可尝试页级抽取与逻辑重建,比例须抽样实测。
3)备份与快照:卷影多被删除,但离线备份、存储层与虚拟化快照、云端历史版本往往恢复比例最高。
4)未加密副本与日志回放:回收站、终端缓存、ERP 归档导出与数据库事务日志可支撑重建或时点回放。
5)底层碎片恢复:原始数据可能仍留在未分配簇中,前提是停止对原盘写入。
6)数据泄露侧:文件恢复不能撤销外传,须界定范围与时间线,完成通报与合规处置并轮换账号密钥。
我们承诺可验证的评估结论与明确的恢复范围,不承诺「100% 解密」,也不存在「保证恢复」的技术路径。
我们的处置方案
中了 Space Bears 勒索病毒怎么办?
隔离与取证固定
断开受影响主机的业务网络与存储链路,封禁可疑远程桌面与 VPN 账号,但不要重启、不要关机——内存中的进程、连接与密钥材料是后续判定的重要依据。优先对域控、文件服务器、备份服务器做磁盘镜像或快照,导出防火墙、RDP 登录与 AD 日志,并完整保留 3–5 个加密文件、info.txt 与 info.hta 原件。
谱系判定与加密分析
Space Bears 是泄露站品牌,必须先确认具体加密器谱系与构建版本:解析后缀中的 id[…] 结构与联系邮箱段,比对勒索信文本,重点检查加密文件末尾的元数据块是否完整。同时实测文件大小与加密覆盖的关系——确认 1.5 MB 以上大文件是否确为区块式部分加密,并测出被加密区块的位置。这一步直接决定走解密路线还是结构修复路线。
可恢复性与泄露影响评估
在隔离环境中用真实样本试跑 Phobos/8Base 公开解密工具,同步盘点备份、存储快照、虚拟化快照与未加密副本,对核心数据库和大文件做抽样修复测试。同时基于外传证据(打包痕迹、WinSCP/云存储上传记录、出网流量)界定数据泄露范围与时间线。输出书面评估:哪些系统走解密、哪些走页级重建、哪些走备份回滚,给出可预期恢复比例区间、时间与业务优先级。
恢复实施与业务验证
全程在镜像或副本上作业,原盘保持只读。按业务优先级恢复:先域控与身份体系,再 ERP/财务等核心数据库,最后是文件共享与邮件。对大文件优先尝试结构级修复并挂载提取内部数据,而非直接覆盖原卷。每恢复一批即做完整性校验与业务侧抽验(对账、报表比对、应用启动测试),形成可追溯的恢复清单。
溯源加固与验收
还原完整攻击链:哪个远程桌面端口暴露在公网、哪个账号被爆破或复用口令、钓鱼邮件是否为起点、凭据在何处被转储、数据在什么时间以多大量级外传。清除加载器与远控驻留、新增账号与计划任务,重置全域凭据,将 RDP 收敛到堡垒机或 VPN 之后并强制多因素认证,重建符合 3-2-1 且具备不可变副本的备份体系。最后出具事件报告、泄露影响说明与验收清单。
风险提示
中招后切勿操作
- 不要重启或关机受影响主机——内存中的进程、连接与密钥材料一旦丢失,取证与解密可行性评估会同时失去依据。
- 不要删除或覆盖 info.txt、info.hta 与加密样本,也不要急于「杀毒清理」;后缀中的 id[…] 串与文件末尾元数据是谱系判定与解密尝试的唯一入口。
- 不要在原盘上直接试跑网上下载的「Space Bears/Phobos 解密工具」,版本不匹配会破坏文件末尾元数据,使原本可行的路径彻底失效;试跑必须在副本上进行。
- 不要格式化、重装系统或重建 RAID/存储池,这会让底层碎片恢复失去机会。
- 不要把备份磁带、移动硬盘或备份服务器接回尚未清理的网络——攻击者会主动寻找并破坏可直连的备份。
- 不要自行联系勒索信中的邮箱或泄露站谈判,也不要支付赎金;泄露站上的「保证」不构成任何可执行承诺,付款既不能保证拿到可用密钥,也不能阻止数据被转手或再次利用。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关场景方案
文件服务器与 NAS 被勒索病毒加密
文件服务器与 NAS 上的共享目录被加密,会让图纸、合同、档案、报价单、设计源文件同时不可用,而且通过映射盘影响所有终端。本页说明共享加密的扩散判断、卷影与快照的实际可用性,以及按业务价值排序的恢复方式。
域控被攻陷导致全网加密
域控被攻陷意味着攻击者获得了「合法的管理员身份」,可以通过组策略或远程执行把加密器一次性推送到全网主机。本页说明这类事件的识别特征、Active Directory 的恢复顺序,以及「清理重建 vs 全网重建」的判断依据。
备份被删除或损坏
现代勒索攻击的固定动作是「先毁备份、再加密数据」:删卷影、加密备份仓库、停用备份作业、利用备份软件漏洞窃取凭据。本页说明备份失效后还能清点哪些资源、为什么备份同步会把加密文件带到异地,以及离线与不可变副本的真实价值。
相关行业方案
制造业勒索病毒应急与恢复
制造业的勒索事件几乎总是同时命中信息系统与生产节奏:ERP 停了开不了单,MES 停了排不了产,图纸库被加密则整条产品线的工艺文件不可用。本页说明制造企业的资产特点、恢复优先级排序与针对性防护。
医疗机构勒索病毒应急与恢复
医院被勒索病毒攻击时,挂号、就诊、医嘱、收费、检验、影像会在同一时刻失效,诊疗必须降级为手工流程。本页说明医疗行业的威胁态势、以诊疗连续性为核心的恢复优先级,以及患者数据与合规方面的处置要点。
零售与电商行业勒索病毒应急与恢复
零售与电商的勒索事件直接体现为「卖不了货」:订单系统、会员系统、POS 收银、仓储发货同时中断,损失按小时计。本页说明零售行业的攻击特点、以下单与履约链路为核心的恢复顺序,以及会员数据外泄的处置要点。
相似勒索家族
- 有公开解密工具
Phobos
Phobos 是以 RDP 弱口令爆破为主要入口的 RaaS 家族,变种极多(.eking、.faust、.elbie、.devos 等),在国内服务器勒索案例中长期高发。2025 年 7 月日本警察厅发布了免费解密工具,覆盖部分变种。
- 有公开解密工具
8Base
8Base 是基于 Phobos 的双重勒索团伙,以 .8base 后缀、info.txt / info.hta 勒索信和「ID+邮箱+后缀」的文件命名为标志,主攻中小企业;2025 年 2 月基础设施被执法查封,7 月日本警察厅发布了免费解密工具。
- 部分版本可解
Crysis / Dharma
Crysis(CrySiS)与其后继 Dharma 自 2016 年起活跃至今,通过 RDP 弱口令爆破入侵,衍生出 .cezar、.arena、.bip、.combo、.java 等大量变种。早期版本有免费解密工具,2017 年之后的 .cezar 家族无解密方法。
常见问题
Space Bears 常见问题
Space Bears 加密的文件能免费解密吗?
有机会,但不能一概而论。日本警察厅发布、No More Ransom 收录的 Phobos/8Base 解密工具是目前最值得尝试的路径——Cisco Talos 的分析显示 Phobos 系列长期共用同一个 RSA 公钥,这是该工具覆盖面较宽的原因。但该工具并未点名 Space Bears,能否生效取决于具体加密器构建、文件末尾元数据是否完整、文件有没有被二次加密。判断依据是样本而不是后缀:我们会先做谱系与构建版本判定,在隔离副本上验证后才决定是否批量执行。
Space Bears 和 Phobos、8Base 是什么关系?
Space Bears 不是一套全新的加密器,而是 Phobos 生态在 2024 年 4 月启用的泄露与施压品牌。S-RM 的披露指出,启用该站的是一名隶属 Phobos RaaS 的 Faust 操作者,并推测它有可能成为 Phobos 各团队共用的泄露站;至于最终是否如此,公开资料没有给出确认。这个关系对处置很实际:加密侧按 Phobos 谱系分析(后缀结构、info.hta、文件末尾元数据、1.5 MB 分层加密),泄露侧按 Space Bears 品牌跟踪(倒计时、分批公开、出售入口)。
文件没被加密,只是被挂在泄露站上,需要处理吗?
需要,而且时间压力同样紧迫。泄露站挂名意味着数据已经外传,加密与否只影响业务中断程度,不影响数据泄露的合规与商誉后果。应立即做三件事:一是取证确认外泄范围与时间线(哪些系统、哪些数据、多大量级、经什么通道);二是按范围履行内部通报、合同与监管义务;三是轮换涉及的账号、密钥、API 凭据并评估客户与供应链的连带影响。同时要注意,泄露站的声称并非总能成立——确实出现过企业核查后否认自身被入侵、数据实为第三方环境的案例,独立核实是第一步。
SQL Server 数据库和虚拟磁盘被加密了,还有修复空间吗?
通常有,这正是 Phobos 系分层加密留下的空间。Cisco Talos 的分析表明,小于约 1.5 MB 的文件被完整加密,而超过该阈值的大文件只在若干分布式区块上加密。MDF/LDF、Oracle 数据文件、ibd、vmdk/vhdx 这类动辄数 GB 的文件因此往往保留大量完好区块,可尝试页级抽取与逻辑重建,虚拟磁盘可在修复分区与文件系统结构后挂载提取内部文件。恢复比例取决于文件头、页目录、分区元数据等关键结构是否被覆盖,必须先抽样实测再给范围,不能凭后缀承诺结果。
发现中招后的第一个小时应该做什么?
四件事:一、隔离——断开受影响主机的业务网与存储链路,封禁暴露在公网的远程桌面端口与可疑账号,但不要关机重启;二、保护现场——优先对域控、文件服务器、备份服务器做镜像或快照,导出防火墙、RDP 登录与 AD 日志;三、保留证据——完整留存 3–5 个加密文件与 info.txt、info.hta 原件;四、盘点备份——确认离线备份与存储快照是否还在、是否已被接触。我们提供 24 小时应急响应,可在远程接入后 1 小时内给出初步谱系判定与恢复路径建议。
参考来源
- Cyber threat advisory: Phobos ransomware launches new leak site and pivots towards extortion — S-RM
- Space Bears Ransomware: What You Need To Know — Tripwire (Graham Cluley)
- Another Phobos Ransomware Variant Launches Attack – FAUST — Fortinet FortiGuard Labs
- #StopRansomware: Phobos Ransomware (AA24-060A) — CISA / FBI / MS-ISAC
- A deep dive into Phobos ransomware, recently deployed by 8Base group — Cisco Talos
- Ransomware Damage Recovery: Phobos/8Base decryption tool — Japan National Police Agency
- Spacebears group profile (victim and country tracking) — Ransomware.live
外部链接仅供参考,内容由第三方发布,不代表本站立场。
更新于