Toy Ghouls的新玩具:GenieLocker勒索软件跨平台攻击制造业

卡巴斯基披露GenieLocker勒索软件,Toy Ghouls团伙自研跨平台加密木马,针对俄罗斯制造业通过OpenVPN入侵,使用Mimikatz窃取凭据,横向移动后加密Windows/Linux/ESXi系统。不采用双重勒索,无赎金笔记。提供IOC和缓解建议。

💰 High 勒索软件

Toy Ghouls(又称Bearlyfy/Labubu)团伙于2026年3月起使用自研GenieLocker勒索软件,针对俄罗斯制造业组织发起攻击。该勒索软件具备Windows、Linux和ESXi多平台能力,通过OpenVPN利用信任关系入侵,使用Mimikatz等工具窃取凭据,最终通过RDP/SSH横向移动并部署加密,但未实施双重勒索。

来源:Kaspersky Securelist | 2026-07-30 | 原文链接

🔍 关键发现

  • GenieLocker是Toy Ghouls团伙自研的勒索软件,替代了之前使用的RedAlert、LockBit等第三方木马,减少对外部工具的依赖。
  • 该勒索软件支持PE(Windows)和ELF(Linux/ESXi)双变种,使用libsodium库实现加密,且不写入赎金笔记,攻击者需手动联系。
  • 攻击链中未发现数据外泄行为,Toy Ghouls持续采用单一勒索模式,无数据泄露站点,与以往TTP一致。

⚔️ 攻击链分析

入侵(通过OpenVPN利用合作伙伴信任关系获取初始访问)→ 发现与凭据窃取(使用SoftPerfect Network Scanner、Mimikatz、KeePassXC提取凭据)→ 横向移动(RDP至Windows、SSH至Linux/ESXi,利用PsExec/PAExec批量部署)→ 影响(PE加密Windows文件,ELF停止虚拟机并加密磁盘)

🚩 失陷指标 (IOC)

  • 5d62c1349b8981c396c9a23f4f8f053c (GenieLocker Windows样本MD5)
  • socks5.exe (攻击者使用的隧道工具)
  • SoftPerfect Network Scanner (发现工具)
  • Mimikatz (凭据窃取工具)
  • PsExec / PAExec (横向移动工具)

🛡️ 缓解建议

  • ✅ 严格管理VPN访问权限,对合作伙伴网络实施零信任策略,定期轮换凭据并启用MFA。
  • ✅ 部署端点检测与响应(EDR)系统,监控Mimikatz、SoftPerfect Network Scanner等工具的执行及异常RDP/SSH连接。
  • ✅ 对Linux/ESXi主机实施最小权限原则,禁用不必要的SSH服务,并启用日志审计以检测虚拟机意外停止事件。
  • ✅ 加强KeePass等密码管理器的防护,限制其安装并强制主密码策略,监控对KeePass数据库的异常访问。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ GenieLocker如何加密文件?使用了哪些加密算法?

GenieLocker使用libsodium开源库实现加密,具体算法包括XChaCha20-Poly1305(对称加密)和Curve25519(密钥交换),文件加密后无赎金笔记。

❓ Toy Ghouls团伙是否进行数据窃取?

根据卡巴斯基分析,该团伙在多次攻击中未发现数据外泄行为,不采用双重勒索模式,也没有数据泄露网站,勒索仅依靠加密文件。

❓ 防守方应重点监控哪些IOC行为?

重点监控OpenVPN异常登录、Mimikatz/Socks5.exe执行、SoftPerfect Network Scanner扫描、PSExec/PAExec批量部署、以及Linux/ESXi虚拟机异常关闭事件。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)