处置案例
某区块链技术公司 ESXi 集群与区块浏览器索引库被 INC Ransom 加密的处置
客户托管的节点与验证器代理、区块浏览器 PostgreSQL 索引库和开发测试环境运行在同一套 ESXi 集群上,被 INC Ransom 的 Linux/ESXi 加密器批量关机后加密。链上资产本身未受影响,恢复以从链重新同步重建节点、从异地不可变备份恢复索引库为主线,并对签名密钥保管路径做了完整审计。
- 行业
- 区块链与加密货币
- 勒索家族
- INC Ransom
- 场景
- 虚拟机被加密
- 处置时间
- 2026-04
本案例基于典型场景整理,用于说明处置思路与恢复路径,不对应特定客户的真实事件;涉及客户信息的真实案例需取得授权后发布。
约 94%
业务数据整体恢复比例
38 台 / 46 台
恢复上线的虚拟机
约 5 个工作日
对外服务恢复
0
赎金支付
事件背景
客户为一家区块链技术公司,为公链与联盟链提供节点托管、区块浏览器与数据接口服务。生产环境跑在自建机房的一套 ESXi 集群上:3 台宿主、共 46 台虚拟机,包含多条链的全节点与验证器代理、区块浏览器的 PostgreSQL 索引库与检索服务、对外 API 网关,以及一整套开发与测试环境。
验证器签名密钥保存在独立机柜的签名机与硬件安全模块内,不在虚拟化集群中;热钱包签名机单独组网,但其运维跳板机与集群共用同一批管理账号。
集群管理入口经由一台 SSL VPN 设备发布,设备版本落后厂商公告多个版本;vCenter 与 Windows 域共用运维账号。备份由集群内的一台虚拟机执行,写入挂在同一存储上的 NFS 卷,另有一份每日同步到异地对象存储的不可变副本,其凭据与生产域完全独立。
周日凌晨,告警显示全部节点掉线、区块浏览器返回 502。运维登录后发现虚拟机被批量关机,数据存储中的 vmdk、vmx 文件被追加 .INC 后缀,目录内出现 INC-README.txt 与 INC-README.html,办公区打印机同时批量打出英文勒索信;集群快照与同存储上的 NFS 备份卷一并被清除。
响应过程
接警后第一通电话即下发止损指令:先暂停自动出金与签名流程、提高复核门槛;ESXi 宿主保持开机、断开管理网与存储链路,不重装、不重新初始化数据存储,保全 SSL VPN 日志并吊销全部活动会话与令牌。
- 取证镜像:对数据存储 LUN 做块级镜像与阵列快照,保留 ESXi 与 vCenter 日志、SSH 登录记录。
- 家族确认与可恢复性:依据 .INC 后缀、成对的 INC-README 勒索信与文件尾部签名块,确认为 INC Ransom 的 Linux/ESXi 版本而非 Lynx 等同源变种,无公开解密工具;实测大体积 -flat.vmdk 为部分加密、留有大段完好数据区,vmx 等小文件被完整覆盖。
- 恢复实施:异地不可变备份幸存,索引库恢复到事发前近期时点,缺口由重新索引补齐;节点与验证器代理不依赖备份,在干净环境重建后从链重新同步;其余虚拟机重建描述符后挂载平面磁盘抽取数据,恢复件先在隔离网段验证干净再切回生产。
- 密钥与加固:审计签名密钥保管路径与访问记录,轮换运维凭据与 API Key;ESXi 管理面收敛至独立 VLAN 并启用锁定模式,VPN 设备升级并与域凭据解耦,备份改独立凭据加离线副本。
- 交付物:事件报告、攻击链时间线、外泄范围结论与虚拟机恢复清单。
恢复结果
46 台虚拟机中 38 台恢复上线,业务数据整体恢复约 94%。区块浏览器与对外 API 约 5 个工作日内恢复服务,索引重建后与链头一致;托管节点与验证器代理约 9 个工作日内追平链头。未恢复的主要是开发测试环境的临时实例与构建产物,代码另有远端仓库,由客户重建。全程未支付赎金,未与攻击者联系。
链上资产未受影响:签名密钥未进入被加密的虚拟化环境,取证逐笔比对链上转出与内部审批,未发现签名机被访问或密钥外传的证据;但因共用运维账号,仍预防性轮换密钥并收敛访问路径。
溯源显示攻击者利用未修补的 SSL VPN 漏洞劫持已认证会话,凭共用运维账号进入 vCenter,在宿主层批量关机后投放 Linux 加密器加密。INC 属多重勒索,日志证实加密前已有数据外传,范围为内部文档与客户合同,不涉及个人证件资料,建议向受影响合作方通报并履行行业报送义务。
后续建议:边界设备按月补丁、管理面与业务域凭据分离、备份保持离线副本并定期演练。
本案例为基于典型场景整理的示例案例,已做匿名化处理,不指向任何具体客户。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关内容
ESXi / Hyper-V 虚拟化平台被勒索病毒加密
虚拟化平台被加密是破坏面最大的一类事件:几十台业务虚拟机会在一两个小时内同时不可用。本页说明 ESXi 被 Linux 版加密器攻击时的典型行为(关机、加密 vmdk、删快照)、平面磁盘文件的恢复价值,以及 Hyper-V 与 Proxmox 场景的差异。
区块链与加密货币
区块链技术公司、交易与托管服务商、矿场与节点运营方的攻击面几乎全在链下:节点、索引库、KYC 数据库与签名机才是真正被打击的对象。本页说明该行业的威胁路径、以密钥保管审计和链上链下对账为核心的恢复方法与加固重点。
- 暂无公开解密工具
INC Ransom
INC Ransom 是 2023 年出现、2026 年累计受害者超过 800 家的头部 RaaS 勒索病毒,以 .INC 后缀与 INC-README 勒索信为标志,擅长利用 Citrix、SonicWall 等边界设备漏洞并具备 ESXi 加密器;无公开解密工具。