跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

勒索病毒家族

Wallstreet 勒索病毒解密与数据恢复

  • 活跃中
  • 中危
  • 暂无公开解密工具

Wallstreet 是 2026 年年中出现的新兴勒索与数据勒索团伙,运营独立 Tor 泄露站并以 Tox 联系,受害者集中在美国的县级医院、中小制造企业与地方公共机构;公开技术资料极少,暂无已知加密后缀、勒索信文件名与解密工具。

首次出现
2026-06
加密后缀
暂无公开信息
勒索信文件
暂无公开信息
受影响平台
暂无公开信息

该家族公开信息有限,以下内容基于已核实的少量资料整理,处置前请联系我们做样本鉴定。

家族档案

加密后缀
暂无公开信息
勒索信文件
暂无公开信息
联系方式模式
  • Tox 即时通讯 ID(公告中直接给出)
  • Tor (.onion) 泄露站,另有独立的 .onion 文件服务器用于投放样本包
  • 公开情报中未见固定邮箱域名,也未见在线谈判门户
别名 / 版本
WALLSTREET、Wallstreet Ransomware、wallstreetGroup
首次出现
2026-06
活跃状态
活跃中
运营状态
新近出现
威胁等级
中危
受影响平台
暂无公开信息
标签
  • 近期冒头
  • 活跃中
  • 双重勒索
解密工具
暂无公开解密工具

目前没有任何公开免费的 Wallstreet 解密工具。No More Ransom 未收录该家族,也没有安全厂商或执法机构发布过针对它的解密器或密钥。

更关键的前提是:截至 2026-09-11,没有主流厂商公开过 Wallstreet 加密器的样本分析,公开渠道查不到加密后缀、勒索信文件名与样本哈希,因此无法判断其加密实现是否存在可利用的缺陷。如果你的文件确实被加密并怀疑与该团伙有关,正确顺序是先用实际加密文件、勒索信原件与终端日志做家族与版本判定,再评估恢复路径;不要在原盘上试跑来历不明的「Wallstreet 解密工具」——新品牌刚出现时,这类工具绝大多数是二次诈骗,或会进一步破坏文件结构。

最新动态

  1. 泄露站单日新增三条受害者公告(含一家职业医疗机构与 Goldston Oil),累计公开受害单位达 15 家,发布量较上月增长约 50%,仍处扩张期。

    参考来源
  2. 宣称攻击美国食品零售合作社 America's Food Basket,威胁若公司代表不通过指定渠道联系即公开全部数据,未披露数据量级与索要金额。

    参考来源
  3. 宣称攻击美国 Cedar County Memorial Hospital,公告称「完整数据将很快公开,除非公司代表通过所提供渠道联系」,是其针对县级医院的多起事件之一。

    参考来源

家族概述

Wallstreet 于 2026 年年中出现在暗网。ransomware.live、RansomLook、WatchGuard、Darkfield 等公开追踪平台自 6 月下旬起收录其 Tor 泄露站,最早一条受害者公告记录于 6 月 26 日。WatchGuard 把首次观察时间前推到 2026 年 4 月,这与泄露站记录并不矛盾:站上最早那条公告对应的攻击时间被记为 3 月底,即作案在前、挂站在后。本页按泄露站可交叉验证的 6 月记为首次公开出现。

到 2026 年 9 月 10 日,站上累计公开受害单位 15 家:美国 13 家,厄瓜多尔与印度各 1 家;医疗、制造各 3 家居首,教育 2 家,其余分散在能源、零售、科技与地方政府/执法部门,另有 3 家未归类。9 月上旬节奏明显加快——近 30 天 8 条公告,其中最近一周 3 条。

体量虽小,目标选择却值得注意:县级医院、地方市政与执法机构、区域性零售企业这类安全投入有限、数据敏感度却很高的单位占了相当比重,WatchGuard 记录到的最低索要金额仅 1 万美元,与这类单位的承受能力相匹配。目前没有公开报告显示其攻击过中国大陆机构。

需特别说明:截至 2026-09-11,该家族没有任何厂商级逆向分析公开,本页技术部分均标注来源,未经核实的细节一律不写。

如何识别

目前可确认的识别依据只有勒索基础设施这一层:

  • 泄露站:Tor 站点 4dwiv37h... .onion,另有一个独立的 .onion 文件服务器用于投放「样本包」。
  • 联系方式:公告中直接给出 Tox ID,未见固定邮箱域名,也没有受害者专属谈判门户。
  • 公告文案:统一模板,要求「公司代表通过所提供渠道联系」,否则公开完整数据,一般给 4–5 天窗口;部分条目除公司名与官网外不给任何细节,既不说明是否加密,也不给数据量级。

加密后缀与勒索信文件名:公开渠道无记录,因此无法像 LockBit、Phobos 那样凭后缀反查家族。若环境中出现加密且怀疑与之有关,判定必须落在实际样本上:加密文件的头尾标记、密钥封装结构、勒索信原文与投放路径,以及终端与域控日志中的执行痕迹。

传播与入侵方式

以下路径来自威胁情报聚合平台(Femtosec 等)的画像,尚无第一手事件报告或厂商逆向分析佐证,请作为参考方向而非结论:

  • 初始访问:向初始访问经纪人(IAB)购买管理员凭据;针对性钓鱼投递第一阶段加载器;利用边界设备未修补漏洞。
  • 内网活动:AD 域结构测绘、从 LSASS 内存转储凭据、经 RDP 横向移动。
  • 数据外传:集中打包压缩后经加密 Web 通道外传,随后勒索并挂站。

这条链路没有任何新技术,防守动作因此是确定的:边界账号(VPN、远程桌面网关、邮箱)强制多因素认证,边界设备补丁走应急通道,收敛域管理员凭据的横向可达范围,并对大批量外发流量建立基线告警——对以窃密为主要杠杆的团伙,外传是最后一个可拦截的环节。

加密特点

这是公开信息最薄弱的一环,我们不做推测,只陈述现状:

  • 是否加密文件:各平台口径不一致。ransomware.live 与 RansomLook 按勒索家族收录,但不给任何技术细节;WatchGuard 归类为「数据经纪」型,勒索方式标注为直接勒索、双重勒索与旧数据再勒索(re-leak);Femtosec 称其采用「传统加密 + 数据外传」的双重勒索模式,却同样给不出后缀、勒索信与样本哈希。也就是说,没有任何一方基于样本证实过加密行为,至少在部分事件中,加密可能并未发生或不是主要施压手段。
  • 算法、是否间歇加密、是否删除卷影副本、是否具备 Linux/ESXi 加密器均无公开资料
  • 平台:情报画像中的 LSASS、AD、RDP 等手法指向 Windows 域环境,但这只是推断;由于没有任何加密器样本公开,本页的平台字段留空,也没有公开证据表明存在针对 Linux、ESXi 或 NAS 的加密器。

这一栏只能靠现场填补:加密文件的头尾结构、加密比例与密钥封装方式,直接决定后续是走结构级修复,还是只剩备份与碎片恢复。

先评估,再动手

可恢复性评估

公开资料太少,任何「能不能解密」的通用答案都不负责任。我们不支付赎金、不代为谈判,只做技术恢复、影响评估与取证。可行路径按优先级分层:

1)公开解密器:不存在。 No More Ransom 与各厂商均未发布该家族的工具,也没有已披露的密钥缺陷;网上出现的「Wallstreet 解密工具」一律视为不可信。

2)加密方式决定的修复空间(须实测)。 若属部分加密/间歇加密,数据库文件(MDF/LDF、DBF、ibd)、虚拟磁盘与邮件库可能保留大量完好区块,可尝试页级抽取与结构重建;若为全文件加密则此路不通。结论来自实测,不来自家族名。

3)备份、快照与卷影。 该团伙是否破坏备份尚无公开记录,离线/异地备份、存储与虚拟化快照、备份服务器上未被触达的副本及云端历史版本都应优先核查,通常恢复比例最高;核查前先确认网络已清理。

4)未加密副本与日志回放。 文件服务器回收站、终端缓存、BI 中间库、ERP 归档导出、数据库事务日志与业务日志,可支撑关键数据重建或时点回放。

5)底层碎片恢复。 若加密器采用「新建密文 + 删除原文件」落盘,原始数据可能仍在未分配空间,可经原始扇区扫描提取;前提是立即停止对原盘写入。

6)泄露侧处置(本家族尤其重要)。 其杠杆重心在窃密,即使文件全部恢复事件也未结束:需界定外泄范围、字段与时间线,据此完成通报与合规义务,并轮换涉及的账号、密钥与客户凭据。付款无法消除这部分风险——WatchGuard 已将「旧数据再勒索」列为其勒索方式之一。

我们承诺的是可验证的评估结论与明确的恢复范围,不承诺「100% 解密」,也不存在「保证恢复」的技术路径。

我们的处置方案

中了 Wallstreet 勒索病毒怎么办?

  1. 隔离与取证固定

    断开受影响主机的业务网络与存储链路,禁用可疑账号与外部远程接入,但不要重启、不要关机——内存中的进程、连接与密钥材料一旦丢失便不可再生。优先对域控、备份服务器与集中存储做镜像或快照,导出防火墙、VPN 网关、AD 与 EDR 日志,并完整保留加密样本、勒索信原件和泄露站公告截图。

  2. 家族识别与样本分析

    由于 Wallstreet 没有公开的后缀与勒索信特征,识别必须从样本出发:分析加密文件的头尾标记、加密比例与密钥封装方式,比对已知家族的加密器实现,确认是该团伙自研加密器、复用的公开构建器,还是仅有窃密而无加密。同时核对泄露站公告与 Tox 联系方式是否与你收到的一致,避免被冒名施压。

  3. 可恢复性与泄露影响双线评估

    两条线并行:技术线盘点备份、存储与虚拟化快照、未加密副本,并对关键数据库与虚拟机做抽样修复测试,输出可预期恢复比例区间与工期;泄露线通过出站流量、代理与云网关日志、主机侧压缩打包痕迹,界定外传的数据范围、字段与时间窗,这是后续合规通报与客户告知的唯一依据。两条线的结论一并形成书面评估,确认后再实施。

  4. 恢复实施与业务验收

    全程在镜像或副本上作业,原盘保持只读。按业务优先级恢复:先身份与域基础设施,再核心业务数据库(HIS、ERP、MES),最后是文件与邮件系统。每恢复一批即做完整性校验与业务侧抽验——对账、报表比对、应用启动与关键流程测试——形成可追溯的恢复清单,避免带着残留问题上线。

  5. 溯源加固与泄露后续

    还原完整攻击链:凭据从何处泄露、边界设备是否存在未修补漏洞、外传发生在何时何量级。清除驻留、新增账号与计划任务,全域重置凭据并对所有边界账号强制多因素认证,收敛 RDP 与管理员横向可达性,重建符合 3-2-1 且具备不可变副本的备份体系。泄露侧则完成通报、凭据与密钥轮换、对外沟通口径准备,并对该团伙的「再勒索」行为保持监控。

风险提示

中招后切勿操作

  • 不要重启或关机受影响主机——内存中的进程、网络连接与可能的密钥材料一旦丢失,取证与恢复机会会同时减少。
  • 不要下载运行网上出现的所谓「Wallstreet 解密工具」;该家族没有任何公开解密器,此类工具多为二次诈骗或会破坏文件结构。
  • 不要删除勒索信、加密样本与泄露站公告截图,也不要急于「杀毒清理」——它们是家族判定、影响评估与后续合规举证的唯一依据。
  • 不要在未确认网络已清理前,把备份磁带、移动硬盘或备份服务器接回内网。
  • 不要自行通过公告中的 Tox 联系对方或支付赎金;付款既不能保证拿到可用解密工具,也无法阻止数据被公开或被二次勒索。
  • 不要因为「系统没被加密」就按普通故障结案——该团伙的主要杠杆是窃密,泄露范围界定与合规通报同样有时限要求。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关场景方案

相关行业方案

相似勒索家族

常见问题

Wallstreet 常见问题

  • Wallstreet 勒索病毒能解密吗?有免费解密工具吗?

    没有免费解密工具。No More Ransom 未收录该家族,也没有厂商或执法机构发布过密钥。更基础的问题是:截至 2026-09-11 没有公开的样本分析,连加密后缀和勒索信文件名都查不到,所以「能不能解密」这个问题在拿到你的实际样本之前无法回答。我们的做法是先取 3–5 个加密文件与勒索信做逆向判定,测量加密比例与密钥封装方式,再据此判断走结构修复、备份恢复还是碎片恢复。

  • 我们被挂上了 Wallstreet 泄露站,但系统并没有被加密,这算勒索攻击吗?

    算,而且需要按数据泄露事件的标准处置。公开情报对该团伙是否总是加密存在分歧:部分平台按双重勒索收录,WatchGuard 则将其归类为「数据经纪」型。多个公告只给出公司名与官网,不说明是否加密。这种情况下,工作重心从数据恢复转为泄露范围界定:通过出站流量、代理与云网关日志、主机侧打包压缩痕迹,确认外传了哪些系统、哪些字段、在什么时间窗内发生,并据此完成内部通报、监管与合同层面的义务,以及账号密钥轮换。

  • 对方通过 Tox 联系,公开记录到的最低赎金只有一万美元,付了是不是更省事?

    低价并不改变风险结构。我们不支付赎金、不代为谈判,理由是具体的:一、该家族没有公开的解密器质量记录,无法预期你能拿到可用工具;二、数据副本仍在对方手中,WatchGuard 已将「旧数据再勒索」列为其勒索方式之一,付款不等于事件终结;三、付款可能触及所在司法辖区的制裁与反洗钱合规问题。把预算投向取证、恢复与加固,结果可验证;投向赎金,结果不可验证。

  • 县级医院、市政单位这类机构为什么成了重点目标?

    因为它们同时具备三个特征:数据敏感度高(病历、身份与财务信息)、安全投入与专职人员有限、业务中断的社会压力大。Wallstreet 已公开的 15 家受害单位中,医疗与制造各 3 家、教育 2 家,其余分散在市政、能源与零售,起始赎金额度也贴合这类单位的承受能力。对同类机构,性价比最高的三件事是:所有对外账号强制多因素认证、边界设备补丁走应急通道、备份做成离线或不可变副本并定期做真实恢复演练。

  • 发现中招后的第一个小时应该做什么?

    四件事:一、隔离——断开业务网与存储链路、禁用可疑账号与外部远程接入,但不要关机重启;二、保护现场——优先对域控、备份服务器做镜像或快照,导出防火墙、VPN、AD 与 EDR 日志;三、留证——保留加密样本、勒索信原件与泄露站公告截图;四、同时启动两条判断线:备份是否完好、外发流量在何时出现异常。我们提供 7×24 应急响应,可在远程接入后 1 小时内给出初步判定与恢复路径建议。