
# 新型勒索軟件 Spirals 襲擊亞洲 IT 企業:隱蔽戰術令傳統防禦失效
2026 年 7 月,網絡安全研究團隊發現一款名為「Spirals」嘅新型勒索軟件,正針對亞洲地區嘅 IT 企業發動精密攻擊。呢款惡意軟件採用多層隱蔽技術,令傳統防毒軟件同 EDR 方案難以偵測。
## Spirals 勒索軟件有幾危險?
根據 Check Point Research 同多家安全機構嘅分析,Spirals 嘅攻擊鏈分為三個階段:
### 第一階段:初始入侵
攻擊者透過針對性嘅魚叉式釣魚郵件(Spear Phishing)入侵目標企業。郵件偽裝成 IT 供應商嘅報價單或技術支援通知,附帶惡意 PDF 檔案。一旦受害者打開檔案,惡意代碼就會利用 Microsoft Office 嘅已知漏洞(CVE-2024-30103)執行 PowerShell 指令,下載第一階段 payload。
### 第二階段:橫向移動與權限提升
Spirals 最令人頭痛嘅地方係佢嘅橫向移動能力。佢會利用 Windows 內建嘅合法工具(Living-off-the-Land Binaries,簡稱 LOLBins)進行偵察同擴散,包括:
– **PsExec** — 遠端執行指令
– **WMI** — 收集系統資訊
– **Mimikatz** — 竊取憑證
因為呢啲全部都係合法系統工具,傳統 signature-based 防毒基本上偵測唔到。
### 第三階段:加密與勒索
當攻擊者獲得 domain admin 權限後,Spirals 會先將數據外洩到攻擊者嘅 C2 伺服器,然後先用 AES-256 + RSA-2048 雙重加密演算法鎖死檔案。勒索金額由 50 萬至 500 萬美元不等,視乎企業規模。
## 點解 Spirals 特別難防?
Spirals 有幾個特點令傳統防禦方案失效:
1. **無檔案攻擊(Fileless Attack)** — 大部分惡意代碼只存在於記憶體,唔會寫入硬碟
2. **API 混淆技術** — 使用 API hashing 同 dynamic API resolution 避開 static analysis
3. **休眠機制** — 入侵後會休眠 7-14 日先開始行動,避開 initial access 偵測窗口
4. **針對性勒索** — 唔係大規模散播,而係針對特定亞洲 IT 企業,顯示背後係有組織嘅 APT 團體
## 企業應該點樣防禦?
面對 Spirals 呢類進階威脅,傳統防毒已經唔夠。網絡安全專家建議採取以下措施:
### 零信任架構(Zero Trust)
唔好再假設內網係安全嘅。實施 micro-segmentation,所有東西向流量都要驗證。即使攻擊者入到內網,都冇辦法自由橫向移動。
### EDR + XDR 方案
部署 CrowdStrike Falcon、SentinelOne Singularity 或 Microsoft Defender for Endpoint 等進階端點防護方案。呢啲方案唔依賴 signature,而係透過行為分析(Behavioral Analysis)偵測異常活動。
### 強化身份驗證
實施多因素驗證(MFA),特別係針對特權帳號。Spirals 其中一個關鍵步驟係竊取憑證,MFA 可以有效阻斷呢個攻擊鏈。
### 定期備份 + 離線儲存
3-2-1 備份原則:3 份備份、2 種不同媒體、1 份離線儲存。即使中咗勒索軟件,都有得還原。
## 行業資訊總結
Spirals 嘅出現再次證明,網絡威脅正變得愈來愈精密同針對性。亞洲 IT 企業作為數碼轉型嘅核心推動者,已經成為黑客組織嘅首要目標。企業必須由被動防禦轉向主動威脅獵捕(Threat Hunting),先可以喺呢場不對稱戰爭中生存。
🔗 參考資料:NVD NIST 漏洞資料庫
想了解更多網絡安全資訊,記得 follow 我哋 Molious Cyber World!



