ZCyberNews
English
恶意软件高危5 分钟阅读Toy Ghouls

GenieLocker 勒索软件针对 Windows、Linux 和 ESXi 系统

卡巴斯基剖析 GenieLocker,这是来自 Toy Ghouls 组织的定制勒索软件,自 2026 年 3 月起针对俄罗斯制造企业,在攻击中针对 Windows、Linux 和 ESXi。

Diagram of GenieLocker ransomware infection chain across Windows, Linux, and ESXi systems

Indicators of Compromise (1)

Type Value DescriptionConf
MD55d62c1349b8981c396c9a23f4f8f053cExtracted from source materialhigh

MITRE ATT&CK® TTPs (6)

Click any technique to view details on attack.mitre.org

执行摘要

一个以财务动机的勒索团伙,被称为Toy Ghouls,自2026年3月以来针对俄罗斯制造业的组织部署了一种名为GenieLocker的定制勒索软件家族,根据卡巴斯基研究人员Fedor Sinitsyn和Yanis Zinchenko发表的技术分析。该恶意软件以其跨平台能力而闻名,拥有针对Windows(PE)和Linux/ESXi(ELF)的不同构建版本,并且缺乏双重勒索模型——该团伙不外泄数据或运营泄露站点。

技术分析

GenieLocker代表了Toy Ghouls工具箱的重大升级,此前依赖于第三方勒索软件,如RedAlert、LockBit和Babuk。Windows变种(MD5:5d62c1349b8981c396c9a23f4f8f053c)主要用C语言编写,并使用Microsoft Visual C/C++编译。它使用开源libsodium库进行加密操作。恶意软件支持命令行参数,包括一个强制性的“秘密参数”——一个通过SHA-256哈希验证的十六进制字符串——旨在挫败自动化分析并防止其他威胁行为者未经授权使用。

反调试措施包括调用IsDebuggerPresentCheckRemoteDebuggerPresent WinAPI函数。值得注意的是,GenieLocker不会在受害者的文件系统上放置勒索信;相反,攻击者在攻击期间手动传递勒索要求,可能是为了避免基于创建多个勒索信文件触发检测。

Linux和ESXi变种共享核心加密逻辑,但针对服务器环境进行了定制。在ESXi系统上,勒索软件在加密它们的磁盘之前停止活动的虚拟机。加密例程使用基于百分比的方法,可以通过-p--percent参数配置,允许攻击者只加密文件内容的一部分以加快进程。

2026年3月事件的作案手法

卡巴斯基记录了2026年3月底部署GenieLocker的一次攻击。初始访问是通过一个来自外部合作伙伴网络的OpenVPN连接实现的,使用了被盗但有效的凭据——一种信任关系被破坏。一旦进入内部,攻击者安装了OpenSSH、一个SOCKS5代理(socks5.exe)、SoftPerfect Network Scanner和Mimikatz。他们还访问了已经存在于被入侵机器上的KeePassXC密码管理器数据库。

横向移动依赖于Windows系统的RDP和Linux服务器的SSH。勒索软件使用合法的管理员工具PsExec和PAExec大规模部署。建立了一个反向SSH隧道用于命令和控制通信。取证分析没有发现数据外泄的证据,与Toy Ghouls已知的操作模式一致。

缓解措施与建议

防御者应监控PsExec和PAExec等管理工具的部署,同时结合网络扫描工具(SoftPerfect Network Scanner)和凭证转储工具(Mimikatz)。组织应加强对来自合作伙伴网络的VPN连接的严格访问控制,要求多因素认证和定期凭证轮换。GenieLocker中使用的秘密参数表明,基于沙箱的检测可能被规避;建议对ESXi主机上的大规模文件加密事件和虚拟机关闭序列进行行为监控。没有适用的补丁或供应商修复——这是一次定制的恶意软件部署,不是产品漏洞。

订阅更新

将最新的网络安全资讯直接发送到您的邮箱。

标签:#genielocker#toy-ghouls#ransomware#windows#linux#esxi#kaspersky

相关文章