处置案例
某制造企业 ESXi 虚拟化平台被 Akira 加密的处置
攻击者经 VPN 账号进入内网后关停虚拟机并加密 VMDK,MES 与办公系统同时停摆。通过存储层残留与部分虚拟磁盘修复恢复关键虚拟机,并重建备份体系。
- 行业
- 制造业勒索病毒应急与恢复
- 勒索家族
- Akira
- 场景
- 虚拟机被加密
- 处置时间
- 2026-03
本案例基于典型场景整理,用于说明处置思路与恢复路径,不对应特定客户的真实事件;涉及客户信息的真实案例需取得授权后发布。
约 90%
虚拟机恢复比例
约 3 天
生产系统恢复运行
事件前数小时
关键系统数据回滚
0
赎金支付
事件背景
客户为一家制造集团,两台 ESXi 主机承载约二十余台虚拟机,覆盖 MES、OA、文件服务器、域控与一台备份服务器,共享同一套 SAN 存储。备份软件运行在其中一台虚拟机上,备份仓库挂载在同一存储的另一个 LUN。
集团在上一年为方便远程办公开通了 SSL VPN,账号沿用旧的口令策略且未启用多因素认证,边界设备的固件版本长期未更新。
事件在春节假期第二天被发现:车间值班人员报告 MES 客户端无法连接,IT 远程登录后发现 vCenter 无法访问,ESXi 控制台上多数虚拟机处于关机状态,数据存储中的 VMDK、VMX 文件被追加了统一后缀,并在数据存储根目录留下勒索信文本。备份服务器所在虚拟机同样被关停并加密,备份仓库 LUN 中的备份文件大部分被改写。
由于处于假期,事件从实际发生到被发现相隔超过一天,攻击窗口较长。
响应过程
虚拟化平台被加密的场景,最怕在存储层继续写入,因此第一时间要求停止一切恢复尝试。
- 止损:断开两台 ESXi 主机的对外与跨网段连接,禁止在原数据存储上新建、迁移或克隆虚拟机,暂停存储层的快照清理与回收任务。
- 取证:导出 ESXi 主机日志、vCenter 事件、VPN 与防火墙日志,对 SAN 上的数据存储做只读快照与镜像。
- 家族判定:加密后缀、勒索信文件名与文本格式指向 Akira 的 Linux/ESXi 变种;该家族对虚拟磁盘常采用间歇加密以提高速度,这一点在后续实测中得到验证。
- 恢复路径选择:存储阵列层面保留了若干未被攻击者删除的卷快照,成为最主要的恢复来源;对快照未覆盖的虚拟机,从被加密的 VMDK 中提取未被改写的数据区段,重建文件系统后导出业务数据。
- 重建顺序:先在隔离网段重建域控与 MES 相关虚拟机,完成凭据全量轮换与后门复查后,再逐步放行至生产网络;OA 与文件服务器随后恢复。
- 并行整改:VPN 启用多因素认证、边界设备升级、清理长期未使用账号。
恢复结果
MES 与域控相关的关键虚拟机依托存储快照恢复至事件前数小时的状态,生产在处置启动后的第三日恢复运行;OA 与文件服务器通过快照与虚拟磁盘数据提取相结合的方式恢复,少量临时文件与近期邮件附件未能找回。整体上,绝大部分虚拟机被还原为可用状态。
溯源显示,攻击者通过一个离职员工未及时停用的 VPN 账号登录内网,凭据来自外部泄露数据;进入后使用远程管理工具横向移动,获取到 ESXi 主机管理凭据,随后批量关停虚拟机并在宿主机层面执行加密,这也是虚拟化场景下破坏面迅速扩大的典型手法。未发现明确的大规模数据外发痕迹,但因出网流量日志保留周期较短,报告中将外泄结论标注为「无法确认」。
整改重点放在两件事上:一是把 ESXi 管理网与业务网彻底分离,管理接口不再可从办公网直接访问,并为 VPN 与主机管理启用多因素认证;二是重建备份体系——备份服务器脱离原虚拟化平台独立部署,备份仓库增加一份不可变副本,并完成了一次跨主机的整机还原演练。
本案例为基于典型场景整理的示例案例,已做匿名化处理,不指向任何具体客户。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关内容
ESXi / Hyper-V 虚拟化平台被勒索病毒加密
虚拟化平台被加密是破坏面最大的一类事件:几十台业务虚拟机会在一两个小时内同时不可用。本页说明 ESXi 被 Linux 版加密器攻击时的典型行为(关机、加密 vmdk、删快照)、平面磁盘文件的恢复价值,以及 Hyper-V 与 Proxmox 场景的差异。
制造业勒索病毒应急与恢复
制造业的勒索事件几乎总是同时命中信息系统与生产节奏:ERP 停了开不了单,MES 停了排不了产,图纸库被加密则整条产品线的工艺文件不可用。本页说明制造企业的资产特点、恢复优先级排序与针对性防护。
- 部分版本可解
Akira
Akira 是 2023 年 3 月出现的 RaaS 勒索病毒,通过无 MFA 的 VPN 与边界设备漏洞入侵,加密 Windows 与 VMware ESXi 虚拟化环境并双重勒索;CISA 2025 年 11 月更新公告称其对关键基础设施构成紧迫威胁。