

序言
.ths是近期威胁情报平台高频监测到的新型文件加密类恶意程序,隶属于独立威胁家族,攻击属性、传播逻辑与.bres、.weax、.xor等常见后缀病毒存在显著差异。数据的重要性不容小觑,您可添加我们的技术服务号(data388),我们将立即响应您的求助,提供针对性的技术支持。该程序核心攻击目标聚焦政企事业单位、广告传媒、文创设计、图文印刷等高度依赖图片素材、版式文件、媒体资源的行业,针对性极强,不再泛化攻击普通办公文档与财务文件,是区别于同类病毒的核心特征。
恶意载荷成功落地后,会智能遍历本地磁盘、网络共享目录、映射云盘内的各类媒体与设计类文件,完成加密处理的文件将统一追加.ths后缀,原始文件结构、编码格式被完全改写,无法通过设计软件、看图工具、办公程序正常打开预览。该病毒具备极强的资源筛选机制,会主动跳过系统启动文件、程序运行组件、数据库程序文件,最大程度保障设备系统正常运行,以此长期潜伏内网,持续搜刮全域媒体资源。
结合全网公开应急事件复盘,多起.ths入侵案例呈现统一攻击特点:攻击者不追求快速全域破坏,而是采用“慢速渗透、分批加密”的隐蔽模式,单次仅处理部分文件,间隔时段再次启动加密进程,极大降低了运维人员的察觉概率。很多企业在发现少量异常文件时未及时处置,最终导致全站设计素材、成品稿件、宣传资料全部被篡改,造成项目断档、业务停摆。
相较于市面主流恶意程序,.ths拥有两大独家差异化威胁特性。第一,具备文件格式定向捕获能力,优先针对PSD、AI、JPG、PNG、PDF版式文件、视频素材、压缩资源包加密,对普通文档、表格文件选择性放行,攻击靶向高度垂直。第二,无强制持久化注册表写入,主要依托系统后台服务驻留,常规启动项查杀无法检测残留,隐蔽驻留能力远超同类病毒,极易造成反复感染。
一、入侵传播路径与底层攻击逻辑拆解
.ths恶意程序摒弃了传统病毒单一的钓鱼爆破传播模式,形成以“行业专属资源包捆绑”为核心、多渠道辅助扩散的独特传播体系,入侵链路更隐蔽、更贴合行业办公场景,普通企业防护体系难以精准拦截。
恶意程序最核心的传播载体为行业非正规资源包。设计、传媒类从业者常从第三方素材网站、小众资源论坛、免费素材群下载批量模板、字体包、特效插件、设计素材压缩包,此类非官方资源普遍捆绑.ths静默载荷。文件解压运行后,恶意程序在后台无痕启动,无弹窗、无报错、无进程高亮提示,长期潜伏等待触发时机。
辅助入侵渠道涵盖三类高频场景。其一为低权限账号横向渗透,企业内网普通员工账号普遍拥有共享素材盘、公共资源目录读写权限,病毒突破单台终端后,可依托宽泛权限快速遍历内网共享资源。其二为老旧内网运维工具漏洞利用,部分企业使用的小众文件同步工具、内网传输组件存在未修复漏洞,可被恶意程序调用实现跨设备扩散。其三为移动存储介质传播,U盘、移动硬盘作为设计文件传输载体,跨设备复用率极高,极易携带载荷实现离线交叉感染。
该病毒采用“潜伏驻留-资源探测-分批加密-痕迹清除”的特色攻击链路,完全区别于落地即加密的常规病毒。载荷落地后首先静默驻留,采集内网文件格式、资源目录、共享路径信息,精准定位高价值媒体素材;随后分时段分批执行加密操作,规避批量篡改的异常特征;最后自动清理部分进程日志与操作记录,弱化安全设备告警特征,大幅提升溯源与处置难度。
二、分层式应急处置规范与现场实操步骤
基于.ths病毒分批加密、隐蔽驻留、反复扩散的独有特性,常规一刀切处置方式无法彻底止损,需遵循“分层隔离、精准排查、彻底清残、稳步恢复”的专属处置规范,杜绝二次感染与持续资产损耗。
第一步,精准隔离可疑资产,分区阻断传播。区分感染设备类型,办公终端直接断开网络,文件服务器、共享存储设备优先封禁对应访问端口与共享权限,不盲目关机重启,完整保留后台驻留进程与攻击日志,防止残留服务再次触发加密任务。
第二步,全域格式筛查,锁定感染范围。以内网网段为单位,批量检索所有.ths后缀异常文件,重点排查素材存储盘、共享资源目录、设计工作站、备份临时目录,标记所有被感染资产与可疑潜伏设备,形成完整风险清单,杜绝遗漏隐蔽驻留节点。
第三步,深度取证溯源,定位入侵入口。针对首发感染设备,完整导出系统服务列表、后台进程、文件操作日志、解压记录与外网访问记录,精准定位初始入侵的资源包、访问渠道,排查内网是否存在同类潜伏载荷,从源头切断传播链条。
第四步,深度查杀残留,清除隐性驻留。区别于常规查杀,重点扫描系统后台静默服务、第三方插件进程、压缩包残留脚本,彻底清除病毒隐性驻留项,修复被篡改的文件访问权限与系统配置,排查共享目录残留恶意脚本文件。
第五步,分级恢复数据,校验文件完整性。优先采用离线全量备份、异地隔离备份的纯净素材文件恢复业务资源,严格禁止使用网络未知修复工具,避免引入二次恶意程序。恢复完成后逐批次校验文件格式完整性,确认文件可正常打开、编辑、预览后方可投入使用。
如果您正在经历数据恢复的困境,我们愿意与您分享我们的专业知识和经验。通过与我们联系,您将能够与我们的团队进行沟通,并获得关于数据恢复的相关建议。如果您希望了解更多信息或寻求帮助,请随时添加我们的技术服务号(data388)免费咨询获取数据恢复的相关帮助。
三、高易感行业资产风险特征深度研判
结合多起.ths病毒攻击事件分析,该病毒具备极强的行业靶向性,仅针对特定属性的企业资产发起精准攻击,高危风险资产具备鲜明的场景化特征。
从业务场景来看,高度依赖设计素材、媒体资源、版式文件的行业资产风险最高。传媒广告、图文设计、影视剪辑、文创策划、政企宣传部门的工作站与存储设备,存储大量独家素材、成品稿件、项目版式文件,是.ths病毒的核心狩猎目标,此类资产一旦被篡改,直接造成核心业务瘫痪。
从设备配置来看,长期用于素材存储、文件共享的设备风险极高。开启全域共享权限的NAS存储、文件服务器、公共资源盘、设计专用工作站,普遍存在权限宽泛、长期不重启、极少查杀的特点,契合.ths病毒长期潜伏、横向扩散的攻击需求。
从运维管理来看,素材管理不规范、资源来源杂乱的内网环境风险最大。员工频繁下载外网免费素材、小众插件,随意解压未知压缩包,内网无资源访问管控、无文件行为监测,普通账号拥有全域读写权限,为.ths病毒入侵、驻留、扩散提供了完整条件。
四、场景化纵深防御体系与落地管控策略
针对.ths病毒垂直化、隐蔽化、分批式的攻击特点,通用防护策略无法实现有效抵御,需结合行业业务场景,搭建专属的分层防护、行为管控、资源兜底防御体系,实现精准防控。
第一,严控外部资源入口,从源头阻断载荷植入。建立办公终端资源下载白名单,禁止访问小众素材网站、未知资源论坛,严禁私自下载免费插件、破解模板、非官方素材包。所有外网资源需经过终端安全软件查杀、人工核验后方可解压使用,杜绝捆绑载荷落地。
第二,精细化内网权限管控,切断横向扩散链路。针对素材共享目录、NAS存储、核心资源服务器,严格落实最小权限原则,按岗位划分访问与读写权限,回收全员通用权限。内网划分业务隔离区域,将设计工作站、公共存储、办公终端分区隔离,阻断病毒跨设备扩散通道。
第三,搭建素材专属备份体系,保障核心资源兜底。适配设计行业文件特性,落地差异化3-2-1备份策略,对高频更新的素材文件、项目稿件实行定时增量备份。核心资源单独留存离线备份副本,全程脱离内网挂载,定期离线校验文件完整性,彻底规避备份文件被批量篡改的风险。
第四,强化文件行为动态监测,捕捉隐蔽异常。升级终端与服务器安全防护策略,重点监测批量媒体文件修改、后缀异常变更、后台静默进程启动、共享目录异常读写等高危行为,打破病毒分批加密的隐蔽特性,实现威胁实时告警、快速拦截。
第五,落实场景化安全培训,规范办公操作。针对行业员工高频下载素材、随意解压文件的操作习惯,开展专项安全培训,讲解资源捆绑载荷的识别方法,明确外网资源使用规范,建立异常文件上报机制,从人员操作层面封堵安全漏洞。
五、威胁防控总结与行业防护专项启示
.ths恶意程序的持续活跃,标志着网络攻击已经从“无差别泛化破坏”转向“行业垂直精准打击”,针对文创、设计、传媒类企业的定向威胁愈发突出。该病毒依托行业专属办公场景入侵,凭借隐蔽驻留、分批加密、靶向破坏的特性,极易绕过传统安全防护设备,造成企业独家素材、核心项目资料永久性损毁,带来严重的业务损失与品牌影响。
91数据恢复-勒索病毒数据恢复专家,以下是2026年常见传播的勒索病毒,表明勒索病毒正在呈现多样化以及变种迅速地态势发展。
后缀.weax勒索病毒,.wex勒索病毒,.rox勒索病毒,.Nilson勒索病毒,.bixi勒索病毒,.baxia勒索病毒,.d3ad勒索病毒,.mallox勒索病毒,.DevicData勒索病毒,Devicdata-X-XXXXXX勒索,病毒.qewe勒索病毒,lockbit5.0勒索病毒,.REVRAC勒索病毒,.kat6.l6st6r勒索病毒,.888勒索病毒,.AIR勒索病毒,.solutions勒索病毒,.qewe勒索病毒,.poin勒索病毒,.[TechSupport@cyberfear.com].REVRAC勒索病毒,.[xueyuanjie@onionmail.org].AIR勒索病毒,.flex勒索病毒,.piz勒索病毒,.farfor勒索病毒等。
这些勒索病毒往往攻击入侵的目标基本是Windows系统的服务器,包括一些市面上常见的业务应用软件,例如:金蝶软件数据库,用友软件数据库,管家婆软件数据库,速达软件数据库,智邦国际软件数据库,科脉软件数据库,海典软件数据库,思迅软件数据库,OA软件数据库,ERP软件数据库,自建网站的数据库、易宝软件数据库等,均是其攻击加密的常见目标文件,所以有以上这些业务应用软件的服务器更应该注意做好服务器安全加固及数据备份工作。
如需了解更多关于勒索病毒最新发展态势或需要获取相关帮助,您可关注“91数据恢复”。
联络方式:
客服热线:400-1050-918
技术顾问:166-6622-5144 133-1884-4580
技术顾问:176-2015-9934 155-2133-9934
邮箱:91huifu@91huifu.com


粤公网安备 44030502006563号