5月勒索攻击强化跨平台传播与驱动对抗
5月勒索活动在传播方式和对抗能力上继续升级。Sorry同时影响Windows和Linux环境,Weaxor不断更换易受攻击驱动以压制安全软件,LockBit则借助僵尸网络批量下发。反馈设备中大量终端未安装或未正常启用安全防护,说明攻击成功仍高度依赖基础安全能力缺位。
BRIEF / 内容提要
事件与背景
5月新增Mortar、0daySyndicate、BrzCrypt等勒索家族,Sorry、Weaxor和LockBit持续活跃,攻击链覆盖软件漏洞、僵尸网络、远程桌面和易受攻击驱动。
ASSESSMENT / 风险研判
影响与判断
跨平台传播和易受攻击驱动的使用,使勒索防护不能只依赖单一终端产品或Windows侧策略。攻击者会主动削弱安全客户端,并通过僵尸网络扩大投放规模。反馈数据再次指向基础运营问题:客户端覆盖、策略生效和异常停用缺少持续核验。企业应先确保现有能力真正在线,再评估更复杂的检测投入。
KEY POINTS / 关注重点
需要关注的信息
- 全球新增Mortar、CmdOrganization、0daySyndicate等双重勒索及多个传统勒索家族。
- Sorry利用企业软件和cPanel相关漏洞扩散,Weaxor通过跨平台样本与驱动利用持续对抗。
- 受害反馈中58.94%的设备未安装安全软件,另有19.94%的设备未正常启用现有防护。
VERIFICATION / 核验清单
建议优先确认
- 统计Windows、Linux及虚拟化环境中安全客户端的安装率、在线率和策略一致性。
- 检索异常驱动加载、安全服务停止和终端退出管理平台等防护失效信号。
- 核对内网中是否存在可被批量下发载荷的僵尸网络节点或异常共享访问。
ACTION / 应对建议
企业可采取的措施
- 核查Linux主机、Windows服务器、远程桌面及常用企业软件的补丁与暴露情况。
- 开启防篡改、行为拦截和驱动加载监控,阻止攻击者关闭或绕过安全客户端。
- 发现单点感染后立即开展内网扫描,检查僵尸网络驻留、横向传播与共享目录加密。

