Taps 家族详情

Taps

低活跃

暂无信息

首次发现 :
勒索信 : HOW TO DECRYPT!!!.txt
算法 : ChaCha20、RSA
扩展名 : taps

情报摘要:

别名 :
IOC数量 :
5
受害记录 :
0
ATT&CK战术 :
20

概览

暂无信息

加密特征

暂无加密特征数据。

勒索信

勒索信文件 : HOW TO DECRYPT!!!.txt

What's happened? ALL YOUR FILES ARE STOLEN AND ENCRYPTED. To recovery your data and not to allow data leakage, it is possible only through purchase of a private key from us. What guarantees? Before paying you can send us up to 2 files for free decryption. The total size of files must be less than 1MB(non archived). files should not contain valuable information. (databases, backups, large excel sheets, etc.) ATTENTION! Do not rename or modify encrypted files. Do not try to decrypt using third party software, it may cause permanent data loss. We use strong encryption, nobody can restore your files except us. CONTACT US: Please write an email to both: taps@tuta.com Write this Unique-ID in the title of your message: ID:3533851591B591166371E5F02BAFA69C

技术细节

公开资料中尚未发现 Taps 勒索家族的稳定技术画像,缺少可验证的样本哈希、代码语言、PDB 路径、编译器特征、壳特征、互斥体名称、配置结构和勒索信文件名等关键指标。因此其是否为 Go、Rust、C/C++、.NET 或脚本型载荷暂无公开信息。

从现有公开情报看,暂无证据表明 Taps 具备固定 C2 通信协议、硬编码域名、Tor 泄露站、聊天门户或基于 API 的受害者登记机制。其是否执行环境检查、语言/区域规避、虚拟机检测、EDR 进程终止、日志清理、服务停止、横向移动模块或凭据窃取组件,均暂无公开信息。

技术研判上,不建议将其他勒索家族的能力直接套用于 Taps。若在事件响应中遇到疑似 Taps 痕迹,应优先保全样本、内存、进程树、命令行、注册表变更、计划任务、服务项、加密前后文件样本和勒索信原文,并通过静态与动态分析确认其真实家族归属。当前可确认结论仅为:Taps 的公开技术细节不足,尚不能形成可靠的 IOC、YARA、Sigma 或 ATT&CK 映射闭环。

威胁指标

email

恶意邮箱

taps@tuta.com

来源 : Solar151项目捕获
首次录入 : 2025-10-27
最后更新 : 2026-09-01

MD5

恶意软件样本

59b18d6146a2aa066f661599c496090d

来源 : Solar188项目捕获
首次录入 : 2025-11-28
最后更新 : 2026-09-02

MD5

恶意软件样本

9cc99495fe87cfac3337a665e33cc959

来源 : Solar194项目捕获
首次录入 : 2025-12-02
最后更新 : 2026-09-02

sha1

恶意软件样本

26dba8b0d7039953ebbebaffe84753b76974c39e

来源 : Solar194项目捕获
首次录入 : 2025-12-02
最后更新 : 2026-09-02

sha256

恶意软件样本

587fb00410fddf1b28017687b996618cb232bf70ae2f9f01e9aa4f58ea3fa63e

来源 : Solar194项目捕获
首次录入 : 2026-12-02
最后更新 : 2026-09-02

受害者信息

暂无受害者记录。

MITRE ATT&CK

由于 Taps 勒索家族缺乏公开、可验证的入侵案例复盘,其完整攻击链暂无公开信息。以下仅按勒索软件分析框架标注“可研判方向”,不代表已确认 TTP。

初始访问:暂无公开信息。不能确认其是否利用钓鱼邮件 T1566、暴露 RDP/VPN 凭据 T1133、有效账户 T1078、漏洞利用 T1190 或初始访问代理获得入口。

执行:暂无公开信息。尚不能确认其是否通过 PowerShell T1059.001、Windows Command Shell T1059.003、计划任务 T1053.005、服务创建 T1543.003 或远程管理工具执行载荷。

持久化:暂无公开信息。未见可靠资料证明其使用 Run Key T1060/T1547.001、服务持久化 T1543.003、计划任务 T1053.005 或 Web Shell T1505.003

防御规避:暂无公开信息。不能确认是否存在安全软件终止 T1562.001、日志清理 T1070、代码混淆 T1027、提权绕过或合法工具滥用。

发现与横向移动:暂无公开信息。是否进行网络扫描 T1046、域信任发现 T1482、共享发现 T1135、SMB/管理员共享移动 T1021.002 尚无确认。

加密勒索:暂无公开信息。是否具备数据窃取 T1041、双重勒索、批量文件加密 T1486、卷影副本删除 T1490 或备份破坏能力均无法确认。

处置建议

  1. 优先核查远程接入(VPN/RDP)暴露面与弱口令,启用 MFA。

  2. 验证备份的离线可用性,确保备份不可被加密或删除。

  3. 及时清理高权限账号与可疑会话,排查 AD 域控异常。

  4. 结合 IOC 对历史日志、终端文件与网络连接进行回溯。

  5. 隔离疑似受影响资产,保留勒索信与样本供分析。

常见行业

中小企业
制造业

常见入口

  • VPN 暴露
  • RDP 弱口令
  • 钓鱼邮件
  • 公开服务
  • 供应链入口
  • 远程运维

操作协助

把热线、演示和资料入口拆开,让应急处置、产品评估和补充阅读各自清晰

电话咨询

出现加密、停摆或勒索提示时,优先直接联系应急响应团队。

400-613-6816

预约演练

如果你在评估产品、后台和家族库能力,可以先预约一个简短演示。

预约30分钟

查看资料

把文章、工具和方案入口集中到一起,方便团队继续同步研判。

进入资料中心

5000+

服务客户

99.8%

平均恢复率

<5min

首次响应

50+

安全专家