处置案例
某游戏研发工作室 ESXi 版本库与构建环境被 Qilin 加密的处置
工作室三台 ESXi 主机上的 Perforce / GitLab 版本库、构建机、内测服与美术资产服务器被 Qilin 集体加密,虚拟机快照被删除,未发布项目的美术与策划文档同时被外传。通过存储层快照、vmdk 结构修复与开发者本地工作副本重建版本库,并完成泄露影响评估与管理面加固。
- 行业
- 游戏与互联网娱乐
- 勒索家族
- Qilin
- 场景
- 虚拟机被加密
- 处置时间
- 2026-07
本案例基于典型场景整理,用于说明处置思路与恢复路径,不对应特定客户的真实事件;涉及客户信息的真实案例需取得授权后发布。
约 91%
研发数据恢复比例
28 / 31 台
虚拟机恢复
约 5 个工作日
核心研发环境恢复上线
0
赎金支付
事件背景
客户为一家中型游戏研发工作室,团队百余人,同时推进一款未发布手游与一款在运营产品的版本迭代。研发基础设施集中在三台 ESXi 主机上:Perforce 与 GitLab 版本库、自动化构建机、内测服务器、美术资产服务器与测试环境,合计三十余台虚拟机,全部落在同一套 SAN 存储的数据存储上。
外包美术与远程同事通过一条 SSL VPN 接入研发网,部分 VPN 账号未启用多因素认证,其中一个长期闲置的外包账号口令偏弱;虚拟化管理面与办公网直接互通,运维习惯把 vCenter 口令存在浏览器里。
事发在七月的一个周末深夜。周一上午,主程发现版本库无法连接、vCenter 登录失败;从 ESXi 控制台可见虚拟机在同一时段被集体关机,数据存储中的 vmdk、vmx 被追加随机后缀,/vmfs/volumes 下出现 README-RECOVER-[随机串].txt 勒索信,虚拟机快照被全部删除。勒索信按受害者定制,点名未发布项目代号,给出带专属 company ID 的 Tor 协商入口,并威胁公开已窃取的美术与策划文档。
Veeam 备份仓库以 iSCSI 方式挂在同一套存储上,备份文件一并受损,没有离线副本;阵列快照策略只覆盖版本库与美术资产所在的两个卷。
响应过程
第一通电话即下发止损指令:ESXi 主机保持开机但断网,不要重装主机、不要新建或重新签名数据存储、不要开机虚拟机;同时请存储管理员暂停阵列快照的回收与覆盖策略,避免可用还原点过期。
- 取证与镜像:在存储层对 LUN 做块级只读镜像,采集 hostd.log、vmkernel.log、SSH 登录记录与 authorized_keys、vCenter 事件日志与 VPN、防火墙日志,后续作业均在副本上进行。
- 家族确认与可恢复性评估:Qilin 不使用固定后缀,依据 README-RECOVER-[随机串].txt 与文件后缀随机串的对应关系、文件尾部 RSA 封装块结构确认为 Qilin 的 ESXi 加密器;无公开免费解密工具,解密路径不可行。对代表性 -flat.vmdk 做分段熵值测绘,判定为跳跃式间歇加密:大磁盘保留大量完好数据段,部分虚拟机的分区表与 vmx、vmsd 被完整覆盖。
- 恢复实施:三条路径并行——用阵列上尚存的快照回滚版本库与美术资产所在卷;对快照未覆盖的虚拟机重建 vmdk 描述符与 vmx 后挂载,从完好区段导出 Perforce depot 与 GitLab 数据;再用开发与美术同事的本地工作副本、构建机产物归档补齐快照点之后的提交。作业均在隔离环境完成,逐台校验文件系统、仓库与资产校验值。
- 溯源、泄露影响评估与加固:还原入侵链,确认外传窗口与体量,比对目录清单界定美术资产、策划文档与内测账号数据的涉及范围;同步加固:VPN 全量多因素认证并清理僵尸账号、外包接入改走按工单授权的受控通道、管理面独立网段并开启锁定模式、关闭常开 SSH、禁止浏览器保存运维凭据、备份仓库与生产存储分离并启用不可变备份。
- 交付物:可恢复性评估报告、恢复清单与数据缺口说明、泄露影响评估与通报建议、溯源加固报告与后续复核建议。全程未支付赎金,也未与攻击者接触或代为谈判。
恢复结果
版本库、构建链与美术资产服务器在约 5 个工作日内恢复上线,31 台受影响虚拟机中 28 台完成恢复与验证,研发数据整体恢复约 91%。Perforce depot 与 GitLab 仓库回到加密前最后一个阵列快照的时间点,其后约 6 小时内的提交由开发者本地工作副本与构建机产物归档补齐,主干在隔离环境验证可正常编译出内测包。
未能恢复的部分:两台临时构建节点与一台测试环境虚拟机(评估后按重建处理)、内测服近三周的玩家行为日志,以及部分未纳入版本库的美术中间文件(源文件多在本地留存,分层与工程文件有缺口,按资产清单逐项补做)。恢复与验收在第 8 个工作日结束。
溯源确认:攻击者用一个未启用多因素认证的外包 VPN 账号进入研发网,从运维终端浏览器保存的凭据中取得 vCenter 口令,再经 vCenter 下发并 SSH 登录 ESXi,批量关机、删除快照、加密虚拟磁盘;加密前已将未发布项目的美术与策划文档打包外传。客户未支付赎金,也未与攻击者谈判,按泄露清单向发行与合作方做了限定范围通报,并按网络安全与个人信息保护相关法规评估了测试玩家账号信息的通报义务。
后续建议:版本库与美术资产纳入每日不可变备份并保留异地副本、构建产物独立归档、季度复核 VPN 账号与多因素认证覆盖率、对大流量外传与快照删除建立告警。
本案例为基于典型场景整理的示例案例,已做匿名化处理,不指向任何具体客户。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关内容
ESXi / Hyper-V 虚拟化平台被勒索病毒加密
虚拟化平台被加密是破坏面最大的一类事件:几十台业务虚拟机会在一两个小时内同时不可用。本页说明 ESXi 被 Linux 版加密器攻击时的典型行为(关机、加密 vmdk、删快照)、平面磁盘文件的恢复价值,以及 Hyper-V 与 Proxmox 场景的差异。
游戏与互联网娱乐
游戏公司的勒索事件通常有两条独立的损失线:一条是停服——账号、充值与排行数据库被加密,玩家流失和退款按小时累积;另一条是源码、未发布内容与美术资产被窃取后的双重勒索。本页说明游戏运营与研发环境的典型入口、以数据一致性和版本库完整性为核心的恢复顺序,以及分批开服与资产外泄判定的要点。
- 暂无公开解密工具
Qilin
Qilin(原名 Agenda)是用 Rust 重写的跨平台 RaaS 勒索病毒,专攻 VMware ESXi 与 Linux 虚拟化环境;自 2025 年起连续多个季度位居全球最活跃勒索团伙首位,并已在台湾、香港的电子制造企业中造成受害。