跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

勒索病毒家族

Space Bears 勒索病毒解密与数据恢复

  • 活跃中
  • 高危
  • 部分版本可解

Space Bears 是 2024 年 4 月启用的双重勒索泄露站品牌,公开研究认为由 Phobos/Faust 附属成员运营,加密端沿用 Phobos 系特征(info.hta 勒索信、id[…] 长后缀),受害者以欧美中小企业为主。

首次出现
2024-04
加密后缀
.id[8位ID-4位版本].[联系邮箱].faust .faust
勒索信文件
info.txt
受影响平台
Windows

家族档案

加密后缀
  • .id[8位ID-4位版本].[联系邮箱].faust
  • .faust
勒索信文件
  • info.txt
  • info.hta
联系方式模式
  • 勒索信中的匿名邮箱服务域名(proton.me、onionmail.org、tuta.io 等)
  • 受害者专属 ID,形如 id[8位ID-4位版本]
  • Tor(.onion)泄露站与倒计时公开页面
  • ICQ / Jabber / QQ 等即时通讯渠道(Phobos 生态惯用)
别名 / 版本
SpaceBears、Spacebears
首次出现
2024-04
活跃状态
活跃中
运营状态
持续活跃
威胁等级
高危
受影响平台
  • Windows
标签
  • 近期冒头
  • 活跃中
  • 勒索即服务
  • 双重勒索
  • RDP 爆破
  • 钓鱼邮件
解密工具
部分版本可解

存在可能适用的免费解密工具,但不以 Space Bears 名义发布,能否使用必须逐样本验证。

日本警察厅(NPA)在 2025 年 7 月公布了针对 Phobos / 8Base 加密文件的免费解密工具,并已收录进 No More Ransom。其技术前提来自 Cisco Talos 的分析:Phobos 系列自 2019 年以来的上千个样本共用同一个硬编码 RSA 公钥,掌握对应私钥即可还原每个文件末尾封装的 AES 密钥。Space Bears 的加密端被公开研究归入 Phobos/Faust 谱系,因此该工具在部分案例中具备适用可能。

限制同样明确:NPA 与 No More Ransom 均未点名 Space Bears 或 Faust;工具版本、加密器构建与文件末尾元数据是否完整,都会影响结果;官方也提示该工具可能被杀毒软件误报。我们的做法是先取 3–5 个加密文件与勒索信做谱系与构建版本判定,在离线副本上试跑验证,确认可行后才批量执行——绝不在原盘直接运行任何来路不明的解密器。

参考来源

最新动态

  1. 泄露站在 9 月 3—5 日的 48 小时内连挂三家新受害单位,涉及美国工程与零售企业及一家意大利医疗机构,显示该品牌在 Phobos 生态遭执法打击后仍保持稳定发布节奏。

    参考来源
  2. 该站挂出中国大陆企业条目,声称窃取约 2TB 数据。此为团伙单方面声称、未经独立验证,但表明其目标范围已触及中国企业与出海业务。

    参考来源
  3. 泄露站点名一家大型跨国制药集团的创新药业务单元,属团伙单方面声称,未见企业侧公开确认;该站在 2026 年对大型企业的点名频率有所上升。

    参考来源

家族概述

公开信息有限:该品牌的泄露站活动有公开记录,但没有针对其加密器的独立逆向报告,技术细节需从 Phobos 谱系推断。

S-RM 披露:2024 年 4 月,一名隶属 Phobos 勒索软件即服务(RaaS)的 Faust 操作者启用了 Space Bears 泄露站,当时站上仅 8 家受害单位;该报告同时指出,此站是否会成为 Phobos 各团队共用的泄露站尚待观察。因此它是 Phobos 生态的施压品牌,而非全新加密器,辨识度主要来自企业风格的页面包装与付款后的所谓「保证」条款。

泄露站跟踪平台 ransomware.live 截至 2026 年 9 月记录约 156 家受害单位、覆盖约 45 个国家,行业集中于专业服务、科技、制造、医疗与零售,多为中小企业——该统计出自单一跟踪源,未经交叉验证。2025 年 2 月国际联合行动查封 8Base 泄露站、在泰国逮捕四名 Phobos 相关嫌疑人后,该站仍在更新,最近一批条目发布于 2026 年 9 月。

泄露站的声称不等于事实:2024 年底被挂出的一家欧洲大型 IT 服务商在 2025 年初公开否认自身基础设施被入侵,称涉事数据来自与其无关的第三方环境。中国大陆公开案例仍少,跟踪站点在 2026 年记录过涉及中国大陆企业的条目,此前也有港台地区企业被挂出,但同样只是攻击者单方面声称。

如何识别

后缀:目前没有公开的 Space Bears 加密器逆向报告,下列特征来自其运营者所属的 Faust 变体。Fortinet 记录的 Faust 样本把原文件名完整保留在前,追加 .id[8位ID-4位版本].[联系邮箱].faust 形式的串;Cisco Talos 对 Phobos 各变体的对比也显示同一结构(id[受害者ID-构建号] + 邮箱 + 品牌后缀)。Phobos 各团队构建互不相同,实际案例中出现同谱系其他后缀属正常,须以样本为准。

勒索信:Faust 变体在加密目录中释放 info.txt,并投放弹窗式的 info.hta(由 mshta 调起,该行为亦见于 CISA 的 Phobos 通告),通常承诺免费解密几个小文件,并要求在短时限内回复。

判定要点:Space Bears 是品牌而非单一加密器,同品牌下样本构建可能不同。不能只凭后缀下结论,须结合加密文件末尾的元数据结构判定谱系与构建版本——这一步直接决定能否尝试公开解密工具。

传播与入侵方式

Space Bears 附属成员沿用 Phobos 生态的手法。CISA 的 Phobos 联合通告(AA24-060A)列出两条主要入口:暴露在公网的远程桌面与口令爆破,以及钓鱼邮件投递 SmokeLoader 等加载器。

进入内网后:Cobalt Strike 建立控制通道,BloodHound/SharpHound 摸清域关系,Mimikatz 与 Remote Desktop PassView 收集凭据,再经远程桌面横向扩散;数据打包为 rar/zip,通过 WinSCP/FTP 或 Mega 类云存储外传。谈判渠道含邮件与 ICQ、Jabber、QQ。

近期跟踪还把边界设备与远程运维软件的已知漏洞列为可能入口,但与该品牌的直接关联尚无权威确认,应在取证中验证。

加密特点

Cisco Talos 对 Phobos 系列的分析给出几个对恢复评估至关重要的结论:

  • 算法与密钥:自实现的 AES-256,每个文件一把随机对称密钥,再用硬编码的 RSA-1024 公钥封装,连同元数据写在文件末尾;
  • 共用同一把公钥:2019 年以来的上千个样本共用同一 RSA 公钥——这正是执法机关得以发布通用解密工具的前提;
  • 按大小分层加密:小于约 1.5 MB 的文件被完整加密,更大的文件只在若干分布式区块上加密——这是数据库文件与虚拟磁盘仍留有修复空间的原因;
  • 破坏与扩散:删除卷影副本、关闭系统恢复与备份、禁用防火墙;加密所有已连接逻辑盘并扫描内网共享,文件服务器与映射的 NAS 共享常被一并波及。

外传在加密之前完成,未付款则在泄露站分批公开或出售。

先评估,再动手

可恢复性评估

可行性必须按样本判断。我们不支付赎金、不代为谈判,只做技术恢复、泄露影响评估与攻击溯源。

1)公开解密工具(部分可行):日本警察厅发布、No More Ransom 收录的 Phobos/8Base 工具因该系共用同一 RSA 公钥而覆盖面较宽,但未点名 Space Bears;能否生效取决于加密器构建与文件末尾元数据是否完整,须先判谱系,再在离线副本上验证。

2)大文件的部分加密修复(视加密方式而定):超过约 1.5 MB 的文件只在分布式区块上被加密,MDF/LDF、ibd、vmdk/vhdx 常保留大量完好区块,可尝试页级抽取与逻辑重建,比例须抽样实测。

3)备份与快照:卷影多被删除,但离线备份、存储层与虚拟化快照、云端历史版本往往恢复比例最高。

4)未加密副本与日志回放:回收站、终端缓存、ERP 归档导出与数据库事务日志可支撑重建或时点回放。

5)底层碎片恢复:原始数据可能仍留在未分配簇中,前提是停止对原盘写入。

6)数据泄露侧:文件恢复不能撤销外传,须界定范围与时间线,完成通报与合规处置并轮换账号密钥。

我们承诺可验证的评估结论与明确的恢复范围,不承诺「100% 解密」,也不存在「保证恢复」的技术路径。

我们的处置方案

中了 Space Bears 勒索病毒怎么办?

  1. 隔离与取证固定

    断开受影响主机的业务网络与存储链路,封禁可疑远程桌面与 VPN 账号,但不要重启、不要关机——内存中的进程、连接与密钥材料是后续判定的重要依据。优先对域控、文件服务器、备份服务器做磁盘镜像或快照,导出防火墙、RDP 登录与 AD 日志,并完整保留 3–5 个加密文件、info.txt 与 info.hta 原件。

  2. 谱系判定与加密分析

    Space Bears 是泄露站品牌,必须先确认具体加密器谱系与构建版本:解析后缀中的 id[…] 结构与联系邮箱段,比对勒索信文本,重点检查加密文件末尾的元数据块是否完整。同时实测文件大小与加密覆盖的关系——确认 1.5 MB 以上大文件是否确为区块式部分加密,并测出被加密区块的位置。这一步直接决定走解密路线还是结构修复路线。

  3. 可恢复性与泄露影响评估

    在隔离环境中用真实样本试跑 Phobos/8Base 公开解密工具,同步盘点备份、存储快照、虚拟化快照与未加密副本,对核心数据库和大文件做抽样修复测试。同时基于外传证据(打包痕迹、WinSCP/云存储上传记录、出网流量)界定数据泄露范围与时间线。输出书面评估:哪些系统走解密、哪些走页级重建、哪些走备份回滚,给出可预期恢复比例区间、时间与业务优先级。

  4. 恢复实施与业务验证

    全程在镜像或副本上作业,原盘保持只读。按业务优先级恢复:先域控与身份体系,再 ERP/财务等核心数据库,最后是文件共享与邮件。对大文件优先尝试结构级修复并挂载提取内部数据,而非直接覆盖原卷。每恢复一批即做完整性校验与业务侧抽验(对账、报表比对、应用启动测试),形成可追溯的恢复清单。

  5. 溯源加固与验收

    还原完整攻击链:哪个远程桌面端口暴露在公网、哪个账号被爆破或复用口令、钓鱼邮件是否为起点、凭据在何处被转储、数据在什么时间以多大量级外传。清除加载器与远控驻留、新增账号与计划任务,重置全域凭据,将 RDP 收敛到堡垒机或 VPN 之后并强制多因素认证,重建符合 3-2-1 且具备不可变副本的备份体系。最后出具事件报告、泄露影响说明与验收清单。

风险提示

中招后切勿操作

  • 不要重启或关机受影响主机——内存中的进程、连接与密钥材料一旦丢失,取证与解密可行性评估会同时失去依据。
  • 不要删除或覆盖 info.txt、info.hta 与加密样本,也不要急于「杀毒清理」;后缀中的 id[…] 串与文件末尾元数据是谱系判定与解密尝试的唯一入口。
  • 不要在原盘上直接试跑网上下载的「Space Bears/Phobos 解密工具」,版本不匹配会破坏文件末尾元数据,使原本可行的路径彻底失效;试跑必须在副本上进行。
  • 不要格式化、重装系统或重建 RAID/存储池,这会让底层碎片恢复失去机会。
  • 不要把备份磁带、移动硬盘或备份服务器接回尚未清理的网络——攻击者会主动寻找并破坏可直连的备份。
  • 不要自行联系勒索信中的邮箱或泄露站谈判,也不要支付赎金;泄露站上的「保证」不构成任何可执行承诺,付款既不能保证拿到可用密钥,也不能阻止数据被转手或再次利用。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关场景方案

相关行业方案

相似勒索家族

常见问题

Space Bears 常见问题

  • Space Bears 加密的文件能免费解密吗?

    有机会,但不能一概而论。日本警察厅发布、No More Ransom 收录的 Phobos/8Base 解密工具是目前最值得尝试的路径——Cisco Talos 的分析显示 Phobos 系列长期共用同一个 RSA 公钥,这是该工具覆盖面较宽的原因。但该工具并未点名 Space Bears,能否生效取决于具体加密器构建、文件末尾元数据是否完整、文件有没有被二次加密。判断依据是样本而不是后缀:我们会先做谱系与构建版本判定,在隔离副本上验证后才决定是否批量执行。

  • Space Bears 和 Phobos、8Base 是什么关系?

    Space Bears 不是一套全新的加密器,而是 Phobos 生态在 2024 年 4 月启用的泄露与施压品牌。S-RM 的披露指出,启用该站的是一名隶属 Phobos RaaS 的 Faust 操作者,并推测它有可能成为 Phobos 各团队共用的泄露站;至于最终是否如此,公开资料没有给出确认。这个关系对处置很实际:加密侧按 Phobos 谱系分析(后缀结构、info.hta、文件末尾元数据、1.5 MB 分层加密),泄露侧按 Space Bears 品牌跟踪(倒计时、分批公开、出售入口)。

  • 文件没被加密,只是被挂在泄露站上,需要处理吗?

    需要,而且时间压力同样紧迫。泄露站挂名意味着数据已经外传,加密与否只影响业务中断程度,不影响数据泄露的合规与商誉后果。应立即做三件事:一是取证确认外泄范围与时间线(哪些系统、哪些数据、多大量级、经什么通道);二是按范围履行内部通报、合同与监管义务;三是轮换涉及的账号、密钥、API 凭据并评估客户与供应链的连带影响。同时要注意,泄露站的声称并非总能成立——确实出现过企业核查后否认自身被入侵、数据实为第三方环境的案例,独立核实是第一步。

  • SQL Server 数据库和虚拟磁盘被加密了,还有修复空间吗?

    通常有,这正是 Phobos 系分层加密留下的空间。Cisco Talos 的分析表明,小于约 1.5 MB 的文件被完整加密,而超过该阈值的大文件只在若干分布式区块上加密。MDF/LDF、Oracle 数据文件、ibd、vmdk/vhdx 这类动辄数 GB 的文件因此往往保留大量完好区块,可尝试页级抽取与逻辑重建,虚拟磁盘可在修复分区与文件系统结构后挂载提取内部文件。恢复比例取决于文件头、页目录、分区元数据等关键结构是否被覆盖,必须先抽样实测再给范围,不能凭后缀承诺结果。

  • 发现中招后的第一个小时应该做什么?

    四件事:一、隔离——断开受影响主机的业务网与存储链路,封禁暴露在公网的远程桌面端口与可疑账号,但不要关机重启;二、保护现场——优先对域控、文件服务器、备份服务器做镜像或快照,导出防火墙、RDP 登录与 AD 日志;三、保留证据——完整留存 3–5 个加密文件与 info.txt、info.hta 原件;四、盘点备份——确认离线备份与存储快照是否还在、是否已被接触。我们提供 24 小时应急响应,可在远程接入后 1 小时内给出初步谱系判定与恢复路径建议。