3月勒索攻击持续扩散:漏洞投放与无文件攻击并行

3月勒索攻击呈现批量化、自动化和跨平台趋势。Weaxor持续增加Web漏洞与易受攻击驱动的利用方式,Sorry攻击则集中利用企业常见软件漏洞,并把核心载荷留在内存中执行。受影响系统涵盖办公终端、服务器与NAS,传统资产暴露和基础防护未启用仍是主要风险来源。

BRIEF / 内容提要

事件与背景

360监测显示,3月新增多个双重勒索与传统勒索家族,Sorry、Weaxor等攻击活动较为突出,企业软件漏洞、弱口令和无文件载荷仍是主要入侵路径。

ASSESSMENT / 风险研判

影响与判断

当月态势表明,勒索团伙正在把已知漏洞、驱动对抗和无文件技术组合为可批量复制的攻击链。受害设备中基础防护缺失比例较高,意味着很多事件并非源于未知能力,而是暴露资产和安全客户端管理不到位。企业应把勒索风险视为资产、身份、检测和恢复能力的综合检验,而非单纯的恶意软件问题。

KEY POINTS / 关注重点

需要关注的信息

  • 当月新增Insomnia、Exitium、Killada等双重勒索家族,传统勒索家族也出现多个新变种。
  • Sorry攻击高峰集中于3月中旬,利用企业软件漏洞批量投放,并采用无文件方式降低落盘暴露。
  • 受害反馈中未安装安全软件的设备占62.50%,另有20.83%的设备未正常启用现有防护。

VERIFICATION / 核验清单

建议优先确认

  • 核对公网系统、远程管理入口和NAS设备是否存在未修补版本或长期弱口令。
  • 统计安全客户端未安装、离线、策略失效及防篡改关闭的终端并确认具体原因。
  • 检查内存执行、异常驱动加载和批量文件改写相关日志能否形成关联告警。

ACTION / 应对建议

企业可采取的措施

  1. 优先核查公网业务系统、远程桌面和数据库弱口令,关闭不必要的管理端口。
  2. 确认终端防护、行为检测和防勒索策略处于启用状态,并定期验证告警有效性。
  3. 对关键数据执行离线或不可变备份,同时准备主机隔离、账号重置和恢复演练方案。
CONTACT / 联系我们相拥科技 · 企业安全服务

安全问题,无需准备

无论是漏洞、入侵、勒索病毒、数据泄露,还是系统异常、攻击告警,只需告诉我们发生了什么,以及您目前掌握的信息。
我们将协助快速确认影响范围、分析问题根因,制定处置方案,并持续跟进直至风险得到有效控制。