勒索病毒家族
Wallstreet 勒索病毒解密与数据恢复
- 活跃中
- 中危
- 暂无公开解密工具
Wallstreet 是 2026 年年中出现的新兴勒索与数据勒索团伙,运营独立 Tor 泄露站并以 Tox 联系,受害者集中在美国的县级医院、中小制造企业与地方公共机构;公开技术资料极少,暂无已知加密后缀、勒索信文件名与解密工具。
- 首次出现
- 2026-06
- 加密后缀
- 暂无公开信息
- 勒索信文件
- 暂无公开信息
- 受影响平台
- 暂无公开信息
该家族公开信息有限,以下内容基于已核实的少量资料整理,处置前请联系我们做样本鉴定。
家族档案
- 加密后缀
- 暂无公开信息
- 勒索信文件
- 暂无公开信息
- 联系方式模式
- Tox 即时通讯 ID(公告中直接给出)
- Tor (.onion) 泄露站,另有独立的 .onion 文件服务器用于投放样本包
- 公开情报中未见固定邮箱域名,也未见在线谈判门户
- 别名 / 版本
- WALLSTREET、Wallstreet Ransomware、wallstreetGroup
- 首次出现
- 2026-06
- 活跃状态
- 活跃中
- 运营状态
- 新近出现
- 威胁等级
- 中危
- 受影响平台
- 暂无公开信息
- 标签
- 近期冒头
- 活跃中
- 双重勒索
目前没有任何公开免费的 Wallstreet 解密工具。No More Ransom 未收录该家族,也没有安全厂商或执法机构发布过针对它的解密器或密钥。
更关键的前提是:截至 2026-09-11,没有主流厂商公开过 Wallstreet 加密器的样本分析,公开渠道查不到加密后缀、勒索信文件名与样本哈希,因此无法判断其加密实现是否存在可利用的缺陷。如果你的文件确实被加密并怀疑与该团伙有关,正确顺序是先用实际加密文件、勒索信原件与终端日志做家族与版本判定,再评估恢复路径;不要在原盘上试跑来历不明的「Wallstreet 解密工具」——新品牌刚出现时,这类工具绝大多数是二次诈骗,或会进一步破坏文件结构。
最新动态
家族概述
Wallstreet 于 2026 年年中出现在暗网。ransomware.live、RansomLook、WatchGuard、Darkfield 等公开追踪平台自 6 月下旬起收录其 Tor 泄露站,最早一条受害者公告记录于 6 月 26 日。WatchGuard 把首次观察时间前推到 2026 年 4 月,这与泄露站记录并不矛盾:站上最早那条公告对应的攻击时间被记为 3 月底,即作案在前、挂站在后。本页按泄露站可交叉验证的 6 月记为首次公开出现。
到 2026 年 9 月 10 日,站上累计公开受害单位 15 家:美国 13 家,厄瓜多尔与印度各 1 家;医疗、制造各 3 家居首,教育 2 家,其余分散在能源、零售、科技与地方政府/执法部门,另有 3 家未归类。9 月上旬节奏明显加快——近 30 天 8 条公告,其中最近一周 3 条。
体量虽小,目标选择却值得注意:县级医院、地方市政与执法机构、区域性零售企业这类安全投入有限、数据敏感度却很高的单位占了相当比重,WatchGuard 记录到的最低索要金额仅 1 万美元,与这类单位的承受能力相匹配。目前没有公开报告显示其攻击过中国大陆机构。
需特别说明:截至 2026-09-11,该家族没有任何厂商级逆向分析公开,本页技术部分均标注来源,未经核实的细节一律不写。
如何识别
目前可确认的识别依据只有勒索基础设施这一层:
- 泄露站:Tor 站点 4dwiv37h... .onion,另有一个独立的 .onion 文件服务器用于投放「样本包」。
- 联系方式:公告中直接给出 Tox ID,未见固定邮箱域名,也没有受害者专属谈判门户。
- 公告文案:统一模板,要求「公司代表通过所提供渠道联系」,否则公开完整数据,一般给 4–5 天窗口;部分条目除公司名与官网外不给任何细节,既不说明是否加密,也不给数据量级。
加密后缀与勒索信文件名:公开渠道无记录,因此无法像 LockBit、Phobos 那样凭后缀反查家族。若环境中出现加密且怀疑与之有关,判定必须落在实际样本上:加密文件的头尾标记、密钥封装结构、勒索信原文与投放路径,以及终端与域控日志中的执行痕迹。
传播与入侵方式
以下路径来自威胁情报聚合平台(Femtosec 等)的画像,尚无第一手事件报告或厂商逆向分析佐证,请作为参考方向而非结论:
- 初始访问:向初始访问经纪人(IAB)购买管理员凭据;针对性钓鱼投递第一阶段加载器;利用边界设备未修补漏洞。
- 内网活动:AD 域结构测绘、从 LSASS 内存转储凭据、经 RDP 横向移动。
- 数据外传:集中打包压缩后经加密 Web 通道外传,随后勒索并挂站。
这条链路没有任何新技术,防守动作因此是确定的:边界账号(VPN、远程桌面网关、邮箱)强制多因素认证,边界设备补丁走应急通道,收敛域管理员凭据的横向可达范围,并对大批量外发流量建立基线告警——对以窃密为主要杠杆的团伙,外传是最后一个可拦截的环节。
加密特点
这是公开信息最薄弱的一环,我们不做推测,只陈述现状:
- 是否加密文件:各平台口径不一致。ransomware.live 与 RansomLook 按勒索家族收录,但不给任何技术细节;WatchGuard 归类为「数据经纪」型,勒索方式标注为直接勒索、双重勒索与旧数据再勒索(re-leak);Femtosec 称其采用「传统加密 + 数据外传」的双重勒索模式,却同样给不出后缀、勒索信与样本哈希。也就是说,没有任何一方基于样本证实过加密行为,至少在部分事件中,加密可能并未发生或不是主要施压手段。
- 算法、是否间歇加密、是否删除卷影副本、是否具备 Linux/ESXi 加密器:均无公开资料。
- 平台:情报画像中的 LSASS、AD、RDP 等手法指向 Windows 域环境,但这只是推断;由于没有任何加密器样本公开,本页的平台字段留空,也没有公开证据表明存在针对 Linux、ESXi 或 NAS 的加密器。
这一栏只能靠现场填补:加密文件的头尾结构、加密比例与密钥封装方式,直接决定后续是走结构级修复,还是只剩备份与碎片恢复。
先评估,再动手
可恢复性评估
公开资料太少,任何「能不能解密」的通用答案都不负责任。我们不支付赎金、不代为谈判,只做技术恢复、影响评估与取证。可行路径按优先级分层:
1)公开解密器:不存在。 No More Ransom 与各厂商均未发布该家族的工具,也没有已披露的密钥缺陷;网上出现的「Wallstreet 解密工具」一律视为不可信。
2)加密方式决定的修复空间(须实测)。 若属部分加密/间歇加密,数据库文件(MDF/LDF、DBF、ibd)、虚拟磁盘与邮件库可能保留大量完好区块,可尝试页级抽取与结构重建;若为全文件加密则此路不通。结论来自实测,不来自家族名。
3)备份、快照与卷影。 该团伙是否破坏备份尚无公开记录,离线/异地备份、存储与虚拟化快照、备份服务器上未被触达的副本及云端历史版本都应优先核查,通常恢复比例最高;核查前先确认网络已清理。
4)未加密副本与日志回放。 文件服务器回收站、终端缓存、BI 中间库、ERP 归档导出、数据库事务日志与业务日志,可支撑关键数据重建或时点回放。
5)底层碎片恢复。 若加密器采用「新建密文 + 删除原文件」落盘,原始数据可能仍在未分配空间,可经原始扇区扫描提取;前提是立即停止对原盘写入。
6)泄露侧处置(本家族尤其重要)。 其杠杆重心在窃密,即使文件全部恢复事件也未结束:需界定外泄范围、字段与时间线,据此完成通报与合规义务,并轮换涉及的账号、密钥与客户凭据。付款无法消除这部分风险——WatchGuard 已将「旧数据再勒索」列为其勒索方式之一。
我们承诺的是可验证的评估结论与明确的恢复范围,不承诺「100% 解密」,也不存在「保证恢复」的技术路径。
我们的处置方案
中了 Wallstreet 勒索病毒怎么办?
隔离与取证固定
断开受影响主机的业务网络与存储链路,禁用可疑账号与外部远程接入,但不要重启、不要关机——内存中的进程、连接与密钥材料一旦丢失便不可再生。优先对域控、备份服务器与集中存储做镜像或快照,导出防火墙、VPN 网关、AD 与 EDR 日志,并完整保留加密样本、勒索信原件和泄露站公告截图。
家族识别与样本分析
由于 Wallstreet 没有公开的后缀与勒索信特征,识别必须从样本出发:分析加密文件的头尾标记、加密比例与密钥封装方式,比对已知家族的加密器实现,确认是该团伙自研加密器、复用的公开构建器,还是仅有窃密而无加密。同时核对泄露站公告与 Tox 联系方式是否与你收到的一致,避免被冒名施压。
可恢复性与泄露影响双线评估
两条线并行:技术线盘点备份、存储与虚拟化快照、未加密副本,并对关键数据库与虚拟机做抽样修复测试,输出可预期恢复比例区间与工期;泄露线通过出站流量、代理与云网关日志、主机侧压缩打包痕迹,界定外传的数据范围、字段与时间窗,这是后续合规通报与客户告知的唯一依据。两条线的结论一并形成书面评估,确认后再实施。
恢复实施与业务验收
全程在镜像或副本上作业,原盘保持只读。按业务优先级恢复:先身份与域基础设施,再核心业务数据库(HIS、ERP、MES),最后是文件与邮件系统。每恢复一批即做完整性校验与业务侧抽验——对账、报表比对、应用启动与关键流程测试——形成可追溯的恢复清单,避免带着残留问题上线。
溯源加固与泄露后续
还原完整攻击链:凭据从何处泄露、边界设备是否存在未修补漏洞、外传发生在何时何量级。清除驻留、新增账号与计划任务,全域重置凭据并对所有边界账号强制多因素认证,收敛 RDP 与管理员横向可达性,重建符合 3-2-1 且具备不可变副本的备份体系。泄露侧则完成通报、凭据与密钥轮换、对外沟通口径准备,并对该团伙的「再勒索」行为保持监控。
风险提示
中招后切勿操作
- 不要重启或关机受影响主机——内存中的进程、网络连接与可能的密钥材料一旦丢失,取证与恢复机会会同时减少。
- 不要下载运行网上出现的所谓「Wallstreet 解密工具」;该家族没有任何公开解密器,此类工具多为二次诈骗或会破坏文件结构。
- 不要删除勒索信、加密样本与泄露站公告截图,也不要急于「杀毒清理」——它们是家族判定、影响评估与后续合规举证的唯一依据。
- 不要在未确认网络已清理前,把备份磁带、移动硬盘或备份服务器接回内网。
- 不要自行通过公告中的 Tox 联系对方或支付赎金;付款既不能保证拿到可用解密工具,也无法阻止数据被公开或被二次勒索。
- 不要因为「系统没被加密」就按普通故障结案——该团伙的主要杠杆是窃密,泄露范围界定与合规通报同样有时限要求。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关场景方案
域控被攻陷导致全网加密
域控被攻陷意味着攻击者获得了「合法的管理员身份」,可以通过组策略或远程执行把加密器一次性推送到全网主机。本页说明这类事件的识别特征、Active Directory 的恢复顺序,以及「清理重建 vs 全网重建」的判断依据。
文件服务器与 NAS 被勒索病毒加密
文件服务器与 NAS 上的共享目录被加密,会让图纸、合同、档案、报价单、设计源文件同时不可用,而且通过映射盘影响所有终端。本页说明共享加密的扩散判断、卷影与快照的实际可用性,以及按业务价值排序的恢复方式。
数据库被勒索病毒加密
数据库文件一旦被勒索病毒加密,ERP、OA、HIS 等所有依赖它的业务系统会同时停摆。本页说明数据库被加密后的判断顺序、可恢复性评估依据,以及「加密文件修复 / 从备份与日志恢复 / 重建」三条路径各自的适用条件。
相关行业方案
医疗机构勒索病毒应急与恢复
医院被勒索病毒攻击时,挂号、就诊、医嘱、收费、检验、影像会在同一时刻失效,诊疗必须降级为手工流程。本页说明医疗行业的威胁态势、以诊疗连续性为核心的恢复优先级,以及患者数据与合规方面的处置要点。
制造业勒索病毒应急与恢复
制造业的勒索事件几乎总是同时命中信息系统与生产节奏:ERP 停了开不了单,MES 停了排不了产,图纸库被加密则整条产品线的工艺文件不可用。本页说明制造企业的资产特点、恢复优先级排序与针对性防护。
政企机构勒索病毒应急与恢复
政企机构的勒索事件同时涉及业务中断、数据安全与合规报送三条线。公文流转、档案管理、一体化政务服务平台一旦停摆,对外服务与内部办公同时受影响。本页说明处置顺序、报送要求与加固重点。
相似勒索家族
- 暂无公开解密工具
NightSpire
NightSpire 是 2025 年 2 月起活跃的新兴双重勒索团伙,以 .nspire 后缀与 readme.txt 勒索信为标志,主要利用 Fortinet 设备漏洞和弱口令 RDP 入侵,谈判期限短至 48 小时,目前无公开免费解密工具。
- 部分版本可解
The Gentlemen
The Gentlemen 是 2025 年中出现、2026 年跃居全球最活跃梯队的 RaaS 勒索病毒,以 README-GENTLEMEN.txt 勒索信和 6 位字符后缀(已公开分析样本为 .umc16h)为标志,提供 Windows 与 Linux/ESXi 加密器,具备自传播能力与自研 EDR 对抗框架。
- 暂无公开解密工具
World Leaks
World Leaks 是 Hunters International 于 2025 年 1 月更名后的纯数据勒索组织:不投放加密器、不改文件后缀,只窃取数据并以暗网泄露站施压。2026 年 7 月下旬起未见新增受害者、泄露站长期不可达,目前处于沉寂状态。
常见问题
Wallstreet 常见问题
Wallstreet 勒索病毒能解密吗?有免费解密工具吗?
没有免费解密工具。No More Ransom 未收录该家族,也没有厂商或执法机构发布过密钥。更基础的问题是:截至 2026-09-11 没有公开的样本分析,连加密后缀和勒索信文件名都查不到,所以「能不能解密」这个问题在拿到你的实际样本之前无法回答。我们的做法是先取 3–5 个加密文件与勒索信做逆向判定,测量加密比例与密钥封装方式,再据此判断走结构修复、备份恢复还是碎片恢复。
我们被挂上了 Wallstreet 泄露站,但系统并没有被加密,这算勒索攻击吗?
算,而且需要按数据泄露事件的标准处置。公开情报对该团伙是否总是加密存在分歧:部分平台按双重勒索收录,WatchGuard 则将其归类为「数据经纪」型。多个公告只给出公司名与官网,不说明是否加密。这种情况下,工作重心从数据恢复转为泄露范围界定:通过出站流量、代理与云网关日志、主机侧打包压缩痕迹,确认外传了哪些系统、哪些字段、在什么时间窗内发生,并据此完成内部通报、监管与合同层面的义务,以及账号密钥轮换。
对方通过 Tox 联系,公开记录到的最低赎金只有一万美元,付了是不是更省事?
低价并不改变风险结构。我们不支付赎金、不代为谈判,理由是具体的:一、该家族没有公开的解密器质量记录,无法预期你能拿到可用工具;二、数据副本仍在对方手中,WatchGuard 已将「旧数据再勒索」列为其勒索方式之一,付款不等于事件终结;三、付款可能触及所在司法辖区的制裁与反洗钱合规问题。把预算投向取证、恢复与加固,结果可验证;投向赎金,结果不可验证。
县级医院、市政单位这类机构为什么成了重点目标?
因为它们同时具备三个特征:数据敏感度高(病历、身份与财务信息)、安全投入与专职人员有限、业务中断的社会压力大。Wallstreet 已公开的 15 家受害单位中,医疗与制造各 3 家、教育 2 家,其余分散在市政、能源与零售,起始赎金额度也贴合这类单位的承受能力。对同类机构,性价比最高的三件事是:所有对外账号强制多因素认证、边界设备补丁走应急通道、备份做成离线或不可变副本并定期做真实恢复演练。
发现中招后的第一个小时应该做什么?
四件事:一、隔离——断开业务网与存储链路、禁用可疑账号与外部远程接入,但不要关机重启;二、保护现场——优先对域控、备份服务器做镜像或快照,导出防火墙、VPN、AD 与 EDR 日志;三、留证——保留加密样本、勒索信原件与泄露站公告截图;四、同时启动两条判断线:备份是否完好、外发流量在何时出现异常。我们提供 7×24 应急响应,可在远程接入后 1 小时内给出初步判定与恢复路径建议。
参考来源
- Group: Wallstreet — Ransomware.live
- Wallstreet — RansomLook (leak site mirrors, Tox ID)
- Wallstreet Ransomware — WatchGuard Ransomware Tracker
- Wallstreet Ransomware Extortion — Femtosec Threat Intelligence
- WALLSTREET ransomware group — victims, leak site & IOCs — Darkfield / Orizon
- Decryption Tools — No More Ransom (no Wallstreet entry as of 2026-09-11)
外部链接仅供参考,内容由第三方发布,不代表本站立场。
更新于