2026年8月12日,暗网出现Yashma Builder勒索软件源代码泄露的帖子。发布者声称公开了一份Yashma Builder V2相关源代码,并表示该勒索软件主要面向Windows系统,过去曾被用于针对企业的攻击活动。

Yashma Builder 是一款基于 GUI(图形用户界面)的定制化勒索软件生成器,它是臭名昭著的 Chaos 勒索软件系列的第六个迭代版本(v6.0)。
背景与演进
Chaos 家族最早于 2021 年左右出现,最初是 .NET 编写的构建器(早期曾以 Ryuk .NET Builder 等名称出现)。早期版本更像是“破坏者”(wiper),会直接覆盖/损坏文件使其无法恢复,而非真正加密。随着版本迭代(v1 到 v5),功能逐步完善:加入 AES 加密、更好的文件处理能力,以及可配置的勒索说明等。
Yashma Builder 是 Chaos v5.0 的分支(fork),于 2022 年 5 月左右首次出现,并被重新命名为 Yashma Builder。它与 Chaos v5.0 高度相似,但新增了少量改进:
基于系统语言/地区的地理检查(geofencing),可避免在特定国家/地区(如独联体 CIS 国家)运行,以降低被本地执法机构关注的风险。 能够停止多种后台服务(包括杀毒软件、备份、存储、凭据保管库、RDP 等服务)。
据分析,Yashma 可能由与原 Chaos 开发者不同的伊朗相关威胁行为者维护,但两者可能存在一定关联。它曾在地下市场以极低价格(早期约 17 美元)甚至免费形式传播,降低了使用门槛,属于典型的“恶意软件即服务”(MaaS)模式构建器。
主要技术特点
- 平台与语言
主要针对 Windows,基于 .NET。 - 加密方式
使用混合加密(AES-256-CBC 加密文件内容 + RSA-2048 保护密钥)。加密后文件通常追加随机 4 位字母数字扩展名(例如原文件名.扩展名.xxxx)。 - 勒索行为
删除卷影副本(shadow copies)和禁用系统恢复。 修改桌面壁纸显示勒索信息。 生成勒索说明文件(常见为 read_it.txt 或随机名称图片)。 部分变种通过嵌入的批处理文件从 GitHub 等位置下载勒索说明,以规避静态检测。 可配置延迟执行、持久化(启动项)、禁用任务管理器等。 - 其他能力
可停止安全/备份相关服务;部分样本有驱动器传播功能。
后续也有定制变种出现(例如 2023 年左右疑似越南相关行为者使用的版本,勒索说明模仿 WannaCry,并通过 GitHub 分发说明文件),目标涉及中国、保加利亚、越南及英语国家等。
影响与现状
Yashma 及相关 Chaos 变种被多个威胁行为者使用,曾影响多个行业。由于其构建器易于获取和定制,衍生样本较多。目前已有免费解密工具可用(包括 Truesec 针对 Chaos 家族的解密器,以及 Emsisoft 等发布的工具),部分版本的文件可被恢复。
注意:Yashma Builder 本身是用于生成勒索软件可执行文件的工具,并非直接在受害机器上运行的加密程序。生成的加密器才会执行实际加密与勒索行为。
历史文章
印度军方人员数据库疑似泄露:超4500名军事人员信息在暗网流传
某地区大型护网演习蓝队资料疑似泄露:涉及政务安全报告、风险评估及网络防护数据
伊朗伊斯兰革命卫队关键情报人员信息泄露:涉及情报官员、网络人员及海外行动人员数据
西班牙国防科技公司GTD疑似遭数据泄露:3.58GB军事项目文件在暗网流通
我们的服务

01 暗网监控与风险预警
7×24小时持续监控全球暗网论坛、数据交易市场、黑客社区、泄露平台及地下渠道,及时发现与客户相关的数据泄露、账号泄露、敏感信息曝光、勒索软件活动等风险事件,并提供预警通报与分析服务。

02 定向数据采集服务
根据客户业务需求,提供定制化数据收集与整理服务。支持:指定网站数据采集,指定行业数据采集,指定国家地区数据采集,以及其他相关数据采集服务。

03 定制化情报服务
针对客户个性化需求提供专项支撑。例如:舆情监测、目标画像分析,行业情报研究。
内部社区交流群
加入方式


点点关注不迷路
夜雨聆风