跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

勒索病毒家族

World Leaks 勒索病毒解密与数据恢复

  • 已停止活动
  • 高危
  • 暂无公开解密工具

World Leaks 是 Hunters International 于 2025 年 1 月更名后的纯数据勒索组织:不投放加密器、不改文件后缀,只窃取数据并以暗网泄露站施压。2026 年 7 月下旬起未见新增受害者、泄露站长期不可达,目前处于沉寂状态。

首次出现
2025-01
加密后缀
暂无公开信息
勒索信文件
暂无公开信息
受影响平台
Windows / Linux

家族档案

加密后缀
暂无公开信息
勒索信文件
暂无公开信息
联系方式模式
  • Tor 暗网泄露站,域名以 worldleaks 开头的 .onion 地址
  • 受害者专属谈判门户,登录凭据由攻击者在通知中单独下发
  • 直接发信给企业高管、法务与合规负责人,而非留在服务器上的文本文件
  • 泄露站上的倒计时、数据体量声明与分批放出的样本包
  • 不提供任何与解密相关的联系方式(该组织不加密文件)
别名 / 版本
WorldLeaks、World Leaks DLS
首次出现
2025-01
活跃状态
已停止活动
运营状态
暂时沉寂
威胁等级
高危
受影响平台
  • Windows
  • Linux
标签
  • 纯窃密勒索
  • 已更名
  • 漏洞利用
解密工具
暂无公开解密工具

这个家族不涉及「解密」:World Leaks 不投放加密器,文件不会被改后缀、不会打不开,因此既没有解密工具,也不需要解密工具。No More Ransom 与各厂商工具集未收录该品牌,原因正在于此。

需要区分的是它的前身:Hunters International 确实投放加密器,该品牌在 2025 年 7 月 3 日宣布停运时,曾公开表示向所有受影响企业提供免费解密工具——但该工具需向犯罪方索取、无法独立验证,相关站点早已不可访问,不能当作可依赖的恢复路径。如果贵司手上的是 2025 年年中以前、文件被加密并改了后缀的旧案件,应按 Hunters International 而不是本页的假设处置。

一条反向判据:若确实出现文件被加密、后缀被改、目录里出现勒索信,那大概率不是 World Leaks,而是别的家族,或有人借其名义施压——此时必须重新做样本鉴定。

另需警惕声称能「删除已窃数据」「撤下泄露站条目」的第三方:数据是否真被销毁在技术上无法验证,这类承诺在实践中多为代付后加价转售。我们不支付赎金、不代为谈判。

参考来源

最新动态

  1. 公开监测显示其 .onion 泄露站在此前 30 天内平均可用率为 0%,跟踪平台已将该站点标记为不可达/停用;结合无新增受害者,判定该组织进入沉寂期。

    参考来源
  2. World Leaks 泄露站最后一批受害者发布(St. Francis Xavier Catholic School System、PinnPACK)。此后至 2026-09-11 公开跟踪未再记录到新增受害者条目。

    参考来源
  3. Tata Electronics 确认遭网络攻击,World Leaks 在泄露站放出数据,据报包含 Apple 相关制造资料(元器件图纸、PCB 设计、材料规格与 SDK 文件);塔塔称业务运营未受影响。

    参考来源

家族概述

World Leaks 由 Hunters International 的管理层于 2025 年 1 月 1 日对外启用。此前 2024 年 11 月 17 日,该团伙曾以执法压力增大、利润下降为由宣布关停,数周后改口,以「只窃密、不加密」的新品牌重启;2025 年 4 月这一转型被 Group-IB 与多家媒体公开证实,同年 7 月 3 日 Hunters International 品牌正式停运并宣布向受害企业发放免费解密器。Hunters International 自 2023 年下半年活跃,Group-IB 以中等置信度认为它可能是已被打掉的 Hive 的换牌重组,依据是代码高度重合——这是一项评估,而非确证。

World Leaks 沿用附属(affiliate)模式:核心团队提供泄露站、谈判门户和一款自研的自动化外传工具,附属负责入侵与取数。公开跟踪平台累计记录 170 余家受害单位(不同平台口径在 174 至 178 之间),其中多数集中在 2026 年。地域上约半数在美国(一家跟踪平台记录的 174 家中有 92 家,约 53%),其余分布在英国、巴西、德国、加拿大等近 30 个国家;行业集中在制造业、医疗、专业服务与信息技术。较受关注的事件包括 2025 年 7 月 Dell 的客户演示平台(对方声称 1.3TB,Dell 回应称主要是合成与公开测试数据)、2026 年 1 月 Nike(声称约 19 万份文件、1.4TB,条目后被从泄露站撤下,Nike 未确认其真实性)与 2026 年 6 月 Tata Electronics(对方公布的目录涉 Apple 相关制造资料,企业确认发生安全事件但称业务未受影响)。

截至 2026 年 9 月 11 日,该组织自 2026 年 7 月 21 日后未再发布新受害者,泄露站在公开监测中 30 天可用率为零,故本页将生命周期标注为沉寂——这是我们依据跟踪数据作出的判断,尚未见厂商或执法机构确认其停运。公开信息有限:不投放加密器,工具链细节也未被完整披露。纯窃密团伙的沉寂通常意味着基础设施重建或再次更名,不等于威胁解除。目前没有公开报告显示其对中国大陆机构发起定向攻击,中资企业的暴露面主要在海外子公司、跨境分支与供应链上游。

如何识别

最大的识别特征是「没有特征」:文件后缀不变、文档照常打开、目录里没有勒索信、桌面壁纸不变,业务系统运行如常。绝大多数受害者不是自己发现的,而是被泄露站点名、被第三方通报,或收到攻击者直接发来的邮件后才知情。

泄露站一侧:以 worldleaks 开头的 .onion 站点会公布公司名、声称的数据体量、倒计时与样本数据包,并提供受害者专属的谈判门户入口。

主机与网络一侧(更可靠的早期线索,其中边界设备一项来自一条与该泄露站发布时间重合的公开调查,并非该品牌的专属特征):

  • 边界设备异常,尤其是已停止支持(EOL)的 SonicWall SMA 100 系列——/etc/ld.so.preload 非空且被置为不可修改、出现 libsamba-errors.so.6 之类伪装成系统库的文件,是 Mandiant 记录的 OVERSTEP 用户态 rootkit 的典型痕迹;
  • 管理员或服务账号在非工作时段从陌生地址登录 VPN;
  • 文件服务器、ERP、数据库出现大批量顺序读取与打包压缩;
  • 向陌生 VPS、云存储或匿名网盘的大流量出站。

判定要点:出现加密后缀与勒索信的,基本可以排除 World Leaks,应重新做家族鉴定。

传播与入侵方式

World Leaks 是附属制,入口手法随附属而变。下面这条链路被记录得最详细,但需要先说清它与该品牌的关联强度:

  • 停止支持的边界设备:Google 威胁情报(Mandiant)跟踪的 UNC6148 针对 EOL 的 SonicWall SMA 100 系列,导出 temp.db 与 persist.db,从中拿到管理员凭据与 OTP 种子;随后投放 OVERSTEP 用户态 rootkit,通过改写 /etc/rc.d/rc.fwboot 与启动镜像实现重启存活,并劫持 open/readdir/write 隐藏自身、用 sed 清理日志。Mandiant 未能确定具体入口漏洞,列出的候选包括 CVE-2024-38475 路径穿越与 CVE-2021-20038/20035/20039、CVE-2025-32819,同时以中等置信度认为可能还用到了尚未公开的远程代码执行漏洞。该活动自 2024 年 10 月延续到 2025 年年中。关联性提示:一家在 2025 年 5 月被 UNC6148 攻击的机构于 2025 年 6 月出现在 World Leaks 泄露站,但 Mandiant 明确表示无法排除这只是时间上的巧合,因此不能把该附属当作 World Leaks 的唯一或主要入口。
  • 带 OTP 的合法凭据:OTP 种子被窃意味着一次性口令也可能被绕过,仅重置密码不足以关门。
  • 横向移动与数据定位:以合法凭据进入内网后摸清文件服务器、ERP 与数据库,批量打包。
  • 自动化外传:核心团队向附属提供自研外传工具,宣称完全免杀,支持(但不强制)走代理连接,定位与前身 Hunters International 的 Storage Software 相同。

值得强调的是:整条链路没有加密器,也没有「投毒日」,因此没有任何一刻会让业务方察觉异常。

加密特点

该家族不加密。World Leaks 不投放加密器,不改后缀、不删卷影、不停数据库服务,也不攻击 ESXi 数据存储。损害发生在保密性一侧,而不是可用性一侧。

这带来两个后果,对处置判断都很关键:

  • 检测更难。传统勒索的「文件全打不开」是一次强制告警,纯窃密没有这个信号,平均发现时间因此显著变长,很多企业是在泄露站点名当天才知情。
  • 「恢复数据」不解决问题。数据仍在本地、完好可用,备份也没被破坏;但副本已经在对方手里。这类事件的正确目标不是恢复,而是确定外泄了什么、切断仍然有效的访问、履行通报义务

关于外传工具,公开可核实的信息有限:由核心团队从零开发、向附属宣传为完全免杀、支持代理连接、目的是自动化批量外传。没有公开的逆向报告披露其协议细节或落地文件特征,因此不要指望靠单一 IOC 判定,应以流量与文件访问审计为主。

前身 Hunters International 仍属加密型家族,若案件带加密后缀,请按前身处置。

先评估,再动手

可恢复性评估

纯窃密事件没有「解密率」这个指标。对 World Leaks,可验证的工作分为下面几层,优先级从高到低。我们不支付赎金、不代为谈判。

1)外泄范围与内容定级(最先做、也最有价值)。以防火墙与代理的出站会话、文件服务器审计、数据库查询与导出日志、边界设备日志为依据,还原实际被访问、打包、传出的是哪些目录与哪些表,而不是采信对方在泄露站上宣称的体量——Dell 一案中对方称 1.3TB,Dell 核实后指出其中主要是合成、公开或系统测试数据,真正属实的只有一份过期联系人清单,这种落差在该组织的历史发布里并不罕见。再按个人信息、商业秘密、客户合同、源代码与图纸分类定级,这份清单是后续所有决策的输入。

2)凭据与密钥轮换(最能立即止损)。域账号与服务账号口令、VPN 账号与 OTP 绑定重新下发(种子可能已被窃,只改密码无效)、设备与服务证书重签并吊销旧私钥、API Key 与数据库账号、第三方 SaaS 的会话令牌,全部按「已泄露」处理。

3)通报义务与合规动作。按《网络安全法》《数据安全法》《个人信息保护法》及网络安全事件报告要求评估上报口径与时限;涉及境外业务或欧盟数据主体的,还要考虑 GDPR 的 72 小时通知与当地监管要求;上市公司需同步评估信息披露义务。建议由法务、合规与安全联合判定,留存判定依据。

4)二次风险控制。被窃的通讯录、合同与内部流程文档,通常会被用于针对员工与客户的定向钓鱼和商业邮件诈骗;同时要防冒充「数据恢复公司」「泄露撤下服务」的二次诈骗。对外沟通口径应在事实清楚之后统一发布。

5)持续监测与访问收敛。同一入口被重返或访问权被转卖是常见后续。EOL 边界设备应替换而非修补,并在泄露站、暗网与明网做一段时间的监测。

需要说清楚的是:即便付款,也没有任何技术手段能验证数据已被销毁。我们提供的是可验证的取证结论与明确的处置范围。

我们的处置方案

中了 World Leaks 勒索病毒怎么办?

  1. 隔离取证与证据固定

    优先处理边界设备:不要重启、不要恢复出厂、不要直接升级固件——OVERSTEP 这类 rootkit 驻留在启动镜像中并会自清日志,这些操作会同时破坏证据与残留后门的判定依据。对 VPN 网关、SMA/SSL VPN 设备、域控、文件服务器与数据库主机做镜像或快照,导出防火墙与代理的出站流量记录、AD 与应用审计日志,并保留攻击者发来的邮件与泄露站页面截屏。

  2. 团伙识别与入侵链还原

    先确认确实是 World Leaks 而非借名施压:核对泄露站条目、样本包与对方所持证据是否与内网实际数据对得上。若出现加密后缀或勒索信,改按对应加密型家族处置。随后还原入侵链——初始入口(EOL 边界设备、被窃凭据与 OTP 种子)、驻留方式、横向路径与数据归集点。

  3. 外泄影响评估

    以出站流量、文件访问与数据库导出记录为主线,界定实际外泄的目录、表与数据量,与对方声称的体量逐项比对。对结果按个人信息、商业秘密、合同与知识产权分类定级,形成可举证的影响清单——这份清单直接决定通报口径、对外沟通与后续法律动作。

  4. 处置实施:凭据轮换与通道关闭

    按「已泄露」原则整体轮换:域与服务账号、VPN 账号及 OTP 重新绑定、证书重签并吊销旧私钥、API Key 与数据库账号、SaaS 会话令牌。EOL 边界设备建议下线替换而非继续打补丁。同步支持监管通报材料、对客户与员工的告知口径,以及针对性钓鱼的防范提示。

  5. 溯源加固与验收

    输出完整时间线与溯源报告,明确初始入口与停留时长。加固方向包括:边界设备生命周期管理、VPN 强制多因素并监控异地登录、出站流量基线与大文件外传告警、文件服务器与数据库的访问审计、最小权限收敛。验收以「同一入口不可复现」为标准,并持续监测泄露站与暗网是否再次出现相关条目。

风险提示

中招后切勿操作

  • 不要重启、恢复出厂或直接升级受影响的 VPN / SMA 等边界设备——rootkit 驻留在启动镜像中,这样做会毁掉证据且未必清除后门
  • 不要只重置管理员密码就宣布处置完成:OTP 种子、证书私钥与会话令牌都可能已被窃,必须整体轮换
  • 不要因为「文件都能打开、业务没停」就判定不是安全事件——纯窃密事件本来就没有可用性信号
  • 不要私下付款购买「删除数据」的承诺:无法验证,且可能触碰制裁与合规红线
  • 不要用日常办公终端访问泄露站或下载对方提供的样本包,取证工作应在隔离环境中进行
  • 不要在外泄范围查清之前对外发布结论或口径,避免后续被迫反复更正

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关场景方案

相关行业方案

相似勒索家族

常见问题

World Leaks 常见问题

  • World Leaks 会加密文件吗?我的文件都能打开,是不是就没事?

    不会加密。文件能打开恰恰是这个组织的常态,不能作为「没被入侵」的依据。风险全在数据已被复制外传这一侧,判断依据应当是出站流量、文件访问审计与边界设备日志,而不是文件是否可读。

  • World Leaks 有免费解密工具吗?

    不存在,也不需要——该组织不加密文件。容易混淆的是其前身 Hunters International:该品牌 2025 年 7 月停运时宣称向受害企业提供免费解密工具,针对的是带加密后缀的旧案件,与 World Leaks 的纯窃密事件不是一回事;而且那个工具需向犯罪方索取、无法独立验证,不等于有可用的公开解密器。

  • 对方声称窃取了 1TB 以上数据,怎么判断真假?

    以自有日志核对,不要采信对方口径。可用的证据包括防火墙/代理的出站会话量与目的地、文件服务器审计、数据库导出记录,以及对方所给样本是否与内网真实数据一一对应。2025 年 Dell 一案中对方称 1.3TB,Dell 核实后指出其中主要是合成测试数据与公开数据集。

  • World Leaks 和 Hunters International 是什么关系?

    同一批运营者的前后两个品牌。Hunters International 于 2024 年 11 月 17 日宣布关停,2025 年 1 月 1 日以 World Leaks 重启,放弃加密、只做数据窃取与公开威胁;2025 年 7 月 3 日旧品牌正式停运并宣布发放免费解密器。Hunters International 本身则被 Group-IB 以中等置信度评估为可能是已被打掉的 Hive 的换牌重组(依据是代码高度重合),这一点属评估结论而非定谳。

  • 2026 年 9 月 World Leaks 还活跃吗?

    目前看是沉寂状态:公开跟踪显示其自 2026 年 7 月 21 日后未发布新受害者,泄露站在 30 天监测窗口内可用率为零。需要说明的是,这是我们依据跟踪数据作出的判断,没有任何厂商或执法机构宣布过它停运。沉寂也不等于解散——这类团伙历史上就有「宣布关停后数周换名重启」的记录,旧入口(EOL 边界设备、被窃凭据)仍应按仍然有效来处置。

  • 支付赎金能让他们删除数据吗?

    无法验证。数据是否真被销毁在技术上不可证实,付款只能换来一个承诺;泄露站条目被撤下也不代表副本已销毁。我们不支付赎金、不代为谈判,建议把资源投向外泄范围界定、凭据轮换与合规通报——这三项是可验证、可交付的。