Tellyouthepass 家族详情

Tellyouthepass

高活跃

“TellYouThePass”勒索病毒家族是一种勒索软件,最早于2019年3月出现,。由于其背后始终是由单一黑客组织运营,因此该黑客组织 也同样被称为TellYouThePass。根据现有线索推断,该组织为国内黑客团伙,其惯于在高危漏洞被披露后的短时间内利用漏洞修补的时间差,对暴露于网络上并存在有漏洞的机器发起攻击。其曾经使用过的代表性漏洞有:“永恒之蓝”系列漏洞、WebLogic应用漏洞、Log4j2漏洞、国内某OA系统漏洞、国内某财务管理系统漏洞等。而一旦攻击成功后,便会投递勒索病毒实施加密,并向被加密的文件添加后缀名为“.locked”。 该家族在2021年发动了几轮攻击后便逐渐销声匿迹。但从2022年8月开始,该勒索家族又开始活跃在大众视野当中。 2022年8月,该病毒家族曾利用0day漏洞对某财务管理系统发起针对性攻击,仅短短一天时间内,就感染了2000多台设备。到了2022年12 月,该病毒家族还利用多个漏洞对国内流行的财务软件发起针对性攻击。 2023年6月初,TellYouThePass再度回归,利用某财务管理系统中存在的命令执行漏洞发起攻击发起了一波较为强势的攻击。而本轮攻击 是当年其“重出江湖”后的第二次大规模勒索攻击。 2023年10月,该病毒家族利用CVE-2023-46604漏洞发起攻击,在windows与 Linux 设备上利用 ActiveMQ 进行加密。 待到2023年末,海康威视的产品被曝出存在漏洞,而这又被TellYouThePass利用发起勒索攻击。此次攻击事件所涉及的漏洞均为任意文件上传漏洞。 值得一提的是,自2023年起TellYouThePass便在勒索信中开始明确引导受害者去某电商平台寻找中间商完成最终的解密交易用以提高其勒索的成功率。 自 2024 年 6 月以来,勒索软件的活动激增,感染了数千个系统,其中中国地区的案例尤为集中。

首次发现 :
勒索信 : .READ_ME13.html
算法 : AES-256、RSA-1024
扩展名 : .locked .sorry .sorry1 .ths

情报摘要:

别名 :
TellYouThePass, CryptoWire
IOC数量 :
5
受害记录 :
0
ATT&CK战术 :
0

概览

“TellYouThePass”勒索病毒家族是一种勒索软件,最早于2019年3月出现,。由于其背后始终是由单一黑客组织运营,因此该黑客组织 也同样被称为TellYouThePass。根据现有线索推断,该组织为国内黑客团伙,其惯于在高危漏洞被披露后的短时间内利用漏洞修补的时间差,对暴露于网络上并存在有漏洞的机器发起攻击。其曾经使用过的代表性漏洞有:“永恒之蓝”系列漏洞、WebLogic应用漏洞、Log4j2漏洞、国内某OA系统漏洞、国内某财务管理系统漏洞等。而一旦攻击成功后,便会投递勒索病毒实施加密,并向被加密的文件添加后缀名为“.locked”。 该家族在2021年发动了几轮攻击后便逐渐销声匿迹。但从2022年8月开始,该勒索家族又开始活跃在大众视野当中。 2022年8月,该病毒家族曾利用0day漏洞对某财务管理系统发起针对性攻击,仅短短一天时间内,就感染了2000多台设备。到了2022年12 月,该病毒家族还利用多个漏洞对国内流行的财务软件发起针对性攻击。 2023年6月初,TellYouThePass再度回归,利用某财务管理系统中存在的命令执行漏洞发起攻击发起了一波较为强势的攻击。而本轮攻击 是当年其“重出江湖”后的第二次大规模勒索攻击。 2023年10月,该病毒家族利用CVE-2023-46604漏洞发起攻击,在windows与 Linux 设备上利用 ActiveMQ 进行加密。 待到2023年末,海康威视的产品被曝出存在漏洞,而这又被TellYouThePass利用发起勒索攻击。此次攻击事件所涉及的漏洞均为任意文件上传漏洞。 值得一提的是,自2023年起TellYouThePass便在勒索信中开始明确引导受害者去某电商平台寻找中间商完成最终的解密交易用以提高其勒索的成功率。 自 2024 年 6 月以来,勒索软件的活动激增,感染了数千个系统,其中中国地区的案例尤为集中。

加密特征

暂无加密特征数据。

勒索信

勒索信文件 : .READ_ME13.html

send 0.08btc to my address:bc1qr6nwzhh7fpf956y5nsaenplg9xw6pcghw8apl9. contact email:service@redtomcat.online,if you can't contact my email, please contact some data recovery company(suggest taobao.com), may they can contact to me .your id: ATNegmiEOta2Xk87NUWPrhayXmXljPmY4yuvehXS8+iAP0rzp5Qi3AU3kw hM88f0IZXHnmbjTPdZ2a2gEwSfT2Q7zXfDao2XwH5l oh4IOoz0tmjJrKVCzBml7AoEJK7ZO6LOJBdH8PZm SM/1nTj00N4QSngrZ4zfcLLZyPJkEBYs3T B7zBYJ7YalqKMnPKgR+EJer9eLg7J9iYhZcpPyMfff1Lj1k8 vVJQGvVaplRYfNdZnMguB8u7W2fNyios0eQkdXTuq vf5IVUfPefH1qdFVMg4c9MKbhVkNEnOzI/WWJi6OZZ/bZ Kl6+wFdmwgz5dryvboe6zA1LZADgRjIVhj4jnmc 288kfAaTUFzlBnJS5+NTu8LNWCHysQm9Qy8QqKU825Biqk+sVdbZMw BwzFg0R+JJAMPf5ll5PR18dK7/y0aSqGznyURhkzqOR/YTuAE/3Z6rqGQsMz lKnFjuoM7SgmRoFVlUVjYFMj1onG3Pe A/ml0Eb3xHdA1U6+0Av0pppFoth0nLOBI/7LT0zVk3jpVs1NXYZqA wAmjr0sb7oFWji7B5JdTIVfdyF8SyKLs5s3WIuSw6otKkppzzB4 N1voztr35w1oYwzDsfD5VoJbQvb8LzBae3AtJj BKYTAyRQ49u2/yGVaK2t86nFEhl8nqHgcRXeJfIXb6x5H4UIa ftRi2VxO+QX0m4P3W1aYBiHck9AHi/q2ZUazCSlvVELBff8fh0L58peW/ jIrdBt+0RIe5Mi5gyOwRSW6KIjkP+X3eDuPJSQNg TrYBjniKWTwijYj2o1TUgkU1xCXs6+YNu+WpkalgGeaKoA 6tfpzzMkpOnWdeCGwRx6ialNl0ikdRYV2DfVsngI2BDp+MjfAjQ igZ0yMbeKj3BuYp/rgGbFgHGRoMzd8QWzqTQEaIkT2L6FILIpNG QV3iKfT6NunpR898tr9+SAk2w4GhtRb/Gy xkfyTfi7y616WmY612arexic2lE14RMUWEKVU1/teFVd3xMOPziCqidm/QDMk+TjX HiislGoM8GB0KYGPtJqKZGBjFYFuYbQmymCunlEVP6VCHP3aOPKqFF JBP1RL64fx1wecfbXWYPg AdU2JPItr1r6xoRTyJlPO9L/Oahk5luG+stkgwhpBrvEydGE44grqE3n Oimv/Atbzts8keiKFOGQEDGxyivwcPulyAgGdISE=

技术细节

威胁指标

tox

联系方式

7584478F2ACF7AA64AFFAA5A6D486B83706F1602B2C2617A60287B1FB12E9A284B369A2AD0F4

来源 : Solar307项目捕获
首次录入 : 2026-03-16
最后更新 : 2026-09-01

email

恶意邮箱

service@sunshinegirls.space

来源 : SolarB011项目捕获
首次录入 : 2024-04-09
最后更新 : 2026-09-01

email

恶意邮箱

service@cyberkiller.xyz

来源 : 第三方源捕获
首次录入 : 2024-10-23
最后更新 : 2026-09-01

email

恶意邮箱

service@sunshinegirls.space

来源 : SolarA209项目捕获
首次录入 : 2025-04-09
最后更新 :

email

恶意邮箱

service@helloworldtom.online

来源 : SolarB033项目捕获
首次录入 : 2024-06-10
最后更新 : 2026-09-01

受害者信息

暂无受害者记录。

MITRE ATT&CK

其惯于在高危漏洞被披露后的短时间内利用漏洞修补的时间差,对暴露于网络上并存在有漏洞的机器发起攻击。其曾经使用过的代表性漏洞有:“永恒之蓝”系列漏洞、WebLogic应用漏洞、Log4j2漏洞、国内某OA系统漏洞、国内某财务管理系统漏洞等。而一旦攻击成功后,便会投递勒索病毒实施加密,并向被加密的文件添加后缀名为“.locked”。

处置建议

  1. 该家族擅长利用 Web 应用与中间件高危漏洞,务必及时修补已知漏洞。

  2. 核查对外暴露的 OA/CMS/中间件,收敛攻击面。

  3. 部署 WAF 与异常请求监控。

常见行业

中国境内企业
政府
制造业
医疗

常见入口

  • VPN 暴露
  • RDP 弱口令
  • 钓鱼邮件
  • 公开服务
  • 供应链入口
  • 远程运维

操作协助

把热线、演示和资料入口拆开,让应急处置、产品评估和补充阅读各自清晰

电话咨询

出现加密、停摆或勒索提示时,优先直接联系应急响应团队。

400-613-6816

预约演练

如果你在评估产品、后台和家族库能力,可以先预约一个简短演示。

预约30分钟

查看资料

把文章、工具和方案入口集中到一起,方便团队继续同步研判。

进入资料中心

5000+

服务客户

99.8%

平均恢复率

<5min

首次响应

50+

安全专家