Lotus Wiper 事件是2025-2026 年委内瑞拉危机的一个缩影,它深刻提醒我们:网络攻击已不再是"可能发生"的潜在风险,而是地缘冲突中常态化的作战选项。能源领域作为现代社会的经济命脉,其网络安全直接关系到国家稳定、民生保障与经济发展,容不得丝毫懈怠。
今天六方云将深入剖析一起发生在 2025 年底至 2026 年初的重大网络安全事件——Lotus Wiper(莲花Wiper)恶意软件针对委内瑞拉能源及公用事业部门的定向攻击。本文将全面拆解该攻击的完整链条、核心技术细节、背景成因、潜在影响,以及其对全球关键基础设施安全带来的深刻启示。全文力求详尽精准,助力读者理解现代混合战争中,网络手段如何成为一柄"无声的利剑",深刻影响地缘格局与行业安全。
2026 年 4 月披露了一款新型破坏性恶意软件——Lotus Wiper(莲花Wiper)。该恶意软件被定向用于攻击委内瑞拉能源及公用事业部门,攻击者以两个批处理脚本(BAT)作为攻击初始环节,逐步削弱系统防御能力、破坏设备正常运营,最终部署核心有效载荷 Lotus Wiper,完成破坏性攻击。
1.与勒索软件的本质区别
与勒索软件存在本质区别,Lotus Wiper 未留下任何索要赎金的痕迹——代码中无可疑支付指令、无加密货币地址、无赎金票据。其唯一目标便是彻底擦除系统数据、覆盖存储驱动器、删除各类恢复机制,使受感染系统陷入不可恢复的瘫痪状态。
被 Lotus Wiper 攻击的系统不存在恢复可能——数据被物理级清零、分区表被摧毁、还原点被删除、USN 变更日志被清理。这一特征表明,此次攻击的动机极具破坏性,而非经济性,与国家支持型网络行动或地缘冲突中的"前置准备性打击"高度契合。
2.时间线:从编译到触发
该恶意软件样本的编译时间约为 2025 年 9 月底,同年 12 月中旬从委内瑞拉境内的一台受感染机器上传至公共恶意软件仓库。从编译到触发约 3 个月的间隔,充分表明这是一次精心策划、长期准备的行动,攻击者很可能在此之前已经获得了对目标网络的长期持久访问权限。
这一时间节点,恰好处于委内瑞拉能源部门频繁遭受各类网络活动干扰的时期,且紧邻 2026 年 1 月 3 日某国对委内瑞拉发起的军事行动。委内瑞拉国有石油公司 PDVSA(Petróleos de Venezuela)在同期也遭受了一次导致系统瘫痪的网络攻击,时间上的高度重叠和行业目标的一致性强烈暗示这些事件之间存在联系。
2025年9月下旬 → 攻击者编译 Lotus Wiper 恶意样本(潜伏准备期开始)
2025年9月-12月 → 攻击者持续渗透目标网络,部署后门,预置恶意组件
2025年12月中旬 → 恶意样本从委内瑞拉上传至公开平台
2025年12月前后 → 攻击触发,委内瑞拉能源行业遭受破坏性打击
2026年1月初 → 某国对委内瑞拉军事干预
2026年4月 → 公开披露Lotus Wiper分析
3.命名由来
为何将其命名为"Lotus Wiper"?核心原因在于,攻击者所使用的可执行文件均伪装成HCL Domino(原 Lotus Domino/Notes) 应用开发平台的合法组件:
恶意文件 |
伪装身份 |
实际功能 |
nstats.exe |
HCL Domino 服务器任务统计工具 |
XOR 解密器 / 加载器 |
nevent.exe |
HCL Domino 事件处理组件 |
加密的 Lotus Wiper 载荷 |
ndesign.exe |
HCL Domino 设计任务组件 |
解密后的 Lotus Wiper 最终载荷 |
这种伪装策略,旨在适配能源行业普遍存在的遗留 IT 环境,最大限度降低被安全检测工具发现的概率,实现隐蔽攻击。同时,这些可执行文件需要提前部署到受害主机上,强烈暗示攻击者在此次破坏性行动之前已拥有对目标网络的长期持久访问权限。
技术细节深度拆解:从批处理脚本到最终 Wiper
此次攻击的完整链条分为四个阶段,高度依赖"Living off the Land(LotL)"技术——即大量借助系统原生工具开展攻击,避免引入明显的恶意二进制文件,从而大幅提升攻击的隐蔽性,降低被检测和拦截的风险。

1.第一阶段:OhSyncNow.bat —— 网络协调触发器与环境准备
攻击脚本首先尝试使用 C:\lotus 为主工作目录,若不可用则回退到 %SystemDrive%\lotus。
禁用 UI0Detect 服务
脚本尝试终止 Interactive Services Detection(UI0Detect)服务,这是一个在旧版 Windows 中用于当后台服务尝试显示图形界面时提醒用户的系统进程。攻击者通过禁止该服务来阻止弹出可见警告窗口,从而隐藏恶意活动。
微软从 Windows 10 version 1803 开始移除了 UI0Detect 服务,此后在现代 Windows 版本中不再存在。这一行为直接表明:攻击目标环境为旧版 Windows 系统(< 1803)。而在工业控制系统(OT/ICS)和关键基础设施环境中,此类旧版系统仍普遍存在,攻击者很可能事先了解目标环境。


域级网络触发机制 —— OHSync.xml
脚本硬编码了目标组织的名称,用于构造指向域 NETLOGON 共享的网络路径:NETLOGON 共享 → OHSync.xml(远程标志文件)
这是一种经典的类后门触发机制:远程 XML 文件的存在作为跨域执行的控制信号。当 NETLOGON 共享中的OHSync.xml存在时,脚本会进一步检查本地是否已有同名文件——后者可能用于判断目标机器是否已加入 Active Directory 域。
如果 NETLOGON 不可达,脚本会引入最长 20 分钟的随机延迟后重试。这种延迟策略模仿正常网络行为,进一步提升了攻击的隐蔽性。
当上述条件满足时,脚本自动执行第二阶段批处理notesreg.bat。
2.第二阶段:notesreg.bat —— 全方位瘫痪系统防御
该脚本是整个攻击过程中破坏准备的核心环节,利用 Windows 原生工具(LOTL 战术)执行大量恶意操作。
账户与访问控制全面破坏
-
强制注销活动会话:
通过 qwinsta和 logoff命令注销所有活跃用户会话。
-
禁用所有网络接口:
利用 netsh批量禁用所有网络适配器,彻底切断设备对外的通信能力,阻止受害者发出告警信息,同时阻止外部救援和数据恢复操作。

磁盘与文件系统全面破坏

耗尽磁盘空间:计算剩余可用空间后,通过 fsutil file createnew 创建一个大型填充文件(DiskFillerFile),直至填满整个磁盘,阻止任何系统恢复和应急操作。
上述操作大量利用 Windows 内置系统管理工具(diskpart、robocopy、fsutil、netsh、net user、wmic),典型的 LOTL 战术,使得攻击在文件删除前阶段极难被基于签名的安全软件检测。
3.第三阶段:nstats.exe —— 载荷解密与伪装
最终,批处理脚本执行伪装成 HCL Domino 合法组件的 nstats.exe,并传入两个参数:nevent.exe 和 ndesign.exe。
nstats.exe nevent.exe ndesign.exe
↓
XOR 解密 nevent.exe(整个文件被 XOR 加密)
↓
写入 ndesign.exe(解密后的 Lotus Wiper 最终载荷)
↓
执行 Lotus Wiper
nstats.exe 的唯一功能是对 nevent.exe 进行 XOR 解密并保存为 ndesign.exe,然后执行。这种加密设计可能是为了规避静态检测——加密后的载荷看起来是无意义的字节序列,不会被反病毒引擎轻易识别。
至此,Lotus Wiper 最终擦除器载荷启动。
4.最终载荷:Lotus Wiper 的多层破坏机制
Lotus Wiper 是攻击链中最具破坏性的组件,采用多层重复破坏策略确保数据彻底不可恢复。样本行为执行图谱如下:

权限提升
Lotus Wiper 在执行之初通过 OpenProcessToken / AdjustTokenPrivileges 启用当前令牌中所有可用的特权(依赖已有的高权限运行环境,而非主动提权)。
删除系统还原点
利用 Windows 系统还原 API:
1)动态加载 srclient.dll
2)调用 SRSetRestorePoint(MODIFY_SETTINGS) 获取当前还原点序列号
3)以倒序方式调用 SRRemoveRestorePoint(seq--) 逐一删除所有历史还原点
这一步确保受害者无法通过 Windows 系统还原功能恢复系统。
物理驱动器扇区级清零(执行两轮)
Lotus Wiper 在执行开始时和执行结束前各进行一次全盘清零:
1)通过 CreateFile 打开物理驱动器
2)发送 IOCTL_DISK_GET_DRIVE_GEOMETRY_EX 获取磁盘几何结构(类型、柱面数、每柱面磁道数、每磁道扇区数、每扇区字节数)
4)第二次清零后发送 IOCTL_DISK_UPDATE_PROPERTIES
通知系统磁盘变更
两轮清零的设计意义在于:确保在文件删除过程中可能残留的数据被最终一轮清零覆盖,不给恢复留下任何机会。
清除 USN 变更日志
在两轮物理驱动器清零之间,Lotus Wiper使用 FindFirstVolumeW / FindNextVolumeW
枚举已挂载卷,为每个卷创建线程执行:
1)FSCTL_QUERY_USN_JOURNAL — 获取 USN 变更日志信息
USN(Update Sequence Number)变更日志是 NTFS 文件系统的核心元数据记录。清除 USN 日志意味着彻底抹去文件操作痕迹,同时阻碍取证恢复。

系统文件删除
对每个已挂载卷遍历所有文件,执行:
FSCTL_SET_ZERO_DATA — 以零填充文件内容
DeleteFileW — 删除文件
若删除失败(文件被锁定):调用
MoveFileExW(NULL, MOVEFILE_DELAY_UNTIL_REBOOT) 标记为重启后删除,绕过文件锁
注意:Lotus Wiper 仅针对文件执行删除,不处理目录。但考虑到此前的 diskpart clean all、robocopy 覆写和 fsutil 填充,目录结构也已崩溃。
最终结果
受感染系统无法正常启动,所有数据不可恢复,各类恢复机制全部失效。这种破坏方式比多数勒索软件的"加密锁定"更具毁灭性——勒索软件尚有解密密钥可恢复数据的理论可能,而 Lotus Wiper 的攻击属于纯物理与逻辑层面的彻底抹除,不存在任何数据恢复的可能。
5.关键战术要点总结
LOTL(Living off the Land)战术高度运用
Lotus Wiper 攻击链在阶段 1-2 严重依赖 Windows 内置工具:
diskpart — 全盘硬件级清零
robocopy — 镜像覆写文件
fsutil — 创建填充文件消耗磁盘空间
netsh — 禁用网络接口
net user — 用户账户操控
-
wmic —
这些工具本身是合法的系统管理工具,使得攻击在文件删除前阶段难以被基于签名的安全软件检测。
域级协调机制高度定向
利用 NETLOGON 共享 + XML 标志文件(OHSync.xml) 作为跨域触发机制,是高度定向攻击的显著特征——攻击者需要事先了解目标的 AD 域拓扑结构和组织名称。
旧版系统精准针对性
禁用 UI0Detect 服务的行为直接表明脚本针对的是 Windows 10 version 1803 之前的旧版系统。在工业控制系统(OT/ICS)和关键基础设施环境中,此类旧版 Windows 系统仍然普遍存在,攻击者对此有着清晰的了解。
三层破坏保证不可恢复
物理清零(前后两轮)+ 文件清空间隔执行 + USN 日志清除的破坏逻辑极为激进,不仅破坏数据本身,还刻意抹去操作痕迹,增加了取证恢复的难度。
对能源关键基础设施的警示
能源领域是典型的 OT/IT 融合环境,普遍存在以下安全隐患,使得此类攻击的成功率显著提升:
1.遗留系统的安全隐患
大量老旧 Windows 系统(< Windows 10 1803)仍在能源领域服役——Lotus Wiper 攻击中禁用 UI0Detect 服务的行为直接证明了攻击者对这一点的深刻了解。老旧系统往往缺乏最新安全更新、存在已知漏洞链,成为攻击者突破的最薄弱环节。
2.域环境脆弱性突出
NETLOGON 共享目录、批处理脚本执行权限、AD 域拓扑信息泄露等易被攻击者滥用。Lotus Wiper 利用 NETLOGON 共享中的 XML 标志文件作为跨域触发信号,证明攻击者在攻击前已充分掌握域环境信息。一旦域管理员级别的凭证被窃取,整个域内的所有终端都将面临"一键摧毁"的风险。
3.LOTL 技术的防御盲区
PowerShell、netsh、robocopy、diskpart、fsutil 等系统原生命令工具被武器化,传统基于签名的安全产品几乎无法区分合法管理操作与恶意破坏行为。防御重点需要从"这个工具被使用了"转向"这个工具被如何使用了"——即行为分析。
4.备份与恢复机制被针对性破坏
Lotus Wiper 攻击明确执行了三个层面的恢复阻断:
1)删除系统还原点(SRRemoveRestorePoint)
-
2)清除 USN 变更日志
-
3)物理驱动器清零
这意味着,如果备份存储与 AD 域联网或使用了相同的认证体系,攻击者同样可以摧毁备份数据。不可变备份(Immutable Backup) 和离线气隙备份(Air-gapped Backup) 在此类场景下是不可或缺的最后防线。