Toy Ghouls的新玩具:GenieLocker勒索软件跨平台攻击制造业
卡巴斯基披露GenieLocker勒索软件,Toy Ghouls团伙自研跨平台加密木马,针对俄罗斯制造业通过OpenVPN入侵,使用Mimikatz窃取凭据,横向移动后加密Windows/Linux/ESXi系统。不采用双重勒索,无赎金笔记。提供IOC和缓解建议。
💰 High 勒索软件
Toy Ghouls(又称Bearlyfy/Labubu)团伙于2026年3月起使用自研GenieLocker勒索软件,针对俄罗斯制造业组织发起攻击。该勒索软件具备Windows、Linux和ESXi多平台能力,通过OpenVPN利用信任关系入侵,使用Mimikatz等工具窃取凭据,最终通过RDP/SSH横向移动并部署加密,但未实施双重勒索。
来源:Kaspersky Securelist | 2026-07-30 | 原文链接
🔍 关键发现
- GenieLocker是Toy Ghouls团伙自研的勒索软件,替代了之前使用的RedAlert、LockBit等第三方木马,减少对外部工具的依赖。
- 该勒索软件支持PE(Windows)和ELF(Linux/ESXi)双变种,使用libsodium库实现加密,且不写入赎金笔记,攻击者需手动联系。
- 攻击链中未发现数据外泄行为,Toy Ghouls持续采用单一勒索模式,无数据泄露站点,与以往TTP一致。
⚔️ 攻击链分析
入侵(通过OpenVPN利用合作伙伴信任关系获取初始访问)→ 发现与凭据窃取(使用SoftPerfect Network Scanner、Mimikatz、KeePassXC提取凭据)→ 横向移动(RDP至Windows、SSH至Linux/ESXi,利用PsExec/PAExec批量部署)→ 影响(PE加密Windows文件,ELF停止虚拟机并加密磁盘)
🚩 失陷指标 (IOC)
5d62c1349b8981c396c9a23f4f8f053c (GenieLocker Windows样本MD5)socks5.exe (攻击者使用的隧道工具)SoftPerfect Network Scanner (发现工具)Mimikatz (凭据窃取工具)PsExec / PAExec (横向移动工具)
🛡️ 缓解建议
- ✅ 严格管理VPN访问权限,对合作伙伴网络实施零信任策略,定期轮换凭据并启用MFA。
- ✅ 部署端点检测与响应(EDR)系统,监控Mimikatz、SoftPerfect Network Scanner等工具的执行及异常RDP/SSH连接。
- ✅ 对Linux/ESXi主机实施最小权限原则,禁用不必要的SSH服务,并启用日志审计以检测虚拟机意外停止事件。
- ✅ 加强KeePass等密码管理器的防护,限制其安装并强制主密码策略,监控对KeePass数据库的异常访问。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ GenieLocker如何加密文件?使用了哪些加密算法?
GenieLocker使用libsodium开源库实现加密,具体算法包括XChaCha20-Poly1305(对称加密)和Curve25519(密钥交换),文件加密后无赎金笔记。
❓ Toy Ghouls团伙是否进行数据窃取?
根据卡巴斯基分析,该团伙在多次攻击中未发现数据外泄行为,不采用双重勒索模式,也没有数据泄露网站,勒索仅依靠加密文件。
❓ 防守方应重点监控哪些IOC行为?
重点监控OpenVPN异常登录、Mimikatz/Socks5.exe执行、SoftPerfect Network Scanner扫描、PSExec/PAExec批量部署、以及Linux/ESXi虚拟机异常关闭事件。