跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

勒索病毒家族

APT73 勒索病毒解密与数据恢复

  • 活跃中
  • 中危
  • 暂无公开解密工具

APT73(后改用 Bashe 名义,早期称 Eraleig / Eraleign)是 2024 年 4 月出现的数据勒索团伙,泄露站版式模仿 LockBit。其显著特征是大量认领并非自己实施的入侵、把旧泄露数据重新包装发布;至今没有公开的加密器样本与加密后缀。

首次出现
2024-04
加密后缀
暂无公开信息
勒索信文件
暂无公开信息
受影响平台
Windows

家族档案

加密后缀
暂无公开信息
勒索信文件
暂无公开信息
联系方式模式
  • Tor (.onion) 泄露站与谈判页,当前域名以 bashe 开头(早期使用 apt73 开头的 .onion,并配套 eraleignews.com 明网站点)
  • 泄露站整体版式模仿 LockBit,公开报告将其归为「模仿既有品牌」的一类
  • 受害者条目带倒计时与分段公开的样本包
  • 公开报告未记录固定邮箱或 Tox ID,联系入口只在暗网站点内
别名 / 版本
Bashe、Eraleig、Eraleign、ERALEIGNEWS
首次出现
2024-04
活跃状态
活跃中
运营状态
持续活跃
威胁等级
中危
受影响平台
  • Windows
标签
  • 近期冒头
  • 纯窃密勒索
  • 活跃中
解密工具
暂无公开解密工具

没有公开免费解密工具——严格说,也没有需要解密的对象。截至 2026 年 9 月,我们未检索到任何公开分析记录过 APT73 / Bashe 的加密器样本、加密算法、加密后缀或勒索信文件名,在 No More Ransom 的解密工具清单中也查不到该家族。该团伙的施压方式是在暗网泄露站公开或威胁公开数据,而不是加密文件。

如果贵司现场确实出现了文件被加密、后缀被改写的现象,那基本可以判定加密器来自另一个家族,APT73 的名号只是被套用或被媒体误连。此时应以实际加密样本与勒索信重新做家族识别,不要照 APT73 的路径处置。

最新动态

  1. 泄露站最新一批条目发布于 7 月下旬,包括泰国云服务商 Metrabyte;截至 2026 年 9 月累计公布约 160 个组织,团伙仍保持每月发布节奏。

    参考来源
  2. APT73 宣称攻击巴西联邦政府数字门户 Gov.br,延续其 2026 年点名政府机构、向拉美与中东扩散的趋势;该条目同样未见独立技术证实。

    参考来源
  3. APT73 在泄露站挂出英国投资平台 Hargreaves Lansdown,称掌握 658,259 条客户记录;2026 年 6 月 BushidoToken 核验样本邮箱后判定该事件为伪造,数据实际来自 Verifications.io 等历史泄露集合。

    参考来源

家族概述

APT73 于 2024 年 4 月中旬出现,自称「高级持续性威胁」组织,暗网泄露站在 2024 年 4 月下旬上线,早期使用以 apt73 开头的 .onion 地址,并以 Eraleig / Eraleign 名义配套运营 eraleignews.com;其后改用 Bashe 名义与以 bashe 开头的定制 .onion 域名(Bashe 一名一般被解读为中国神话中的巴蛇,团伙本身未见公开说明)。公开研究普遍将其视为 LockBit 在 2024 年 2 月遭 Operation Cronos 执法打击后、由前附属成员另起的分支,泄露站版式明显模仿 LockBit。

公开研究对该团伙的技术含量评价很低。CloudSEK 逐案核查后指出,它大量「认领」并非自己实施的入侵,把公开渠道得到的旧泄露重新包装后发布——例如把 2019 年的马印航空泄露、来自公开组合库的 Betclic 数据、与 2023 年某论坛帖完全一致的印度联邦银行数据重新当作新事件发布。2026 年 6 月 BushidoToken 核验其宣称的 Hargreaves Lansdown 事件(该条目发布于 2026 年 4 月下旬)后,以高置信度判定为伪造。ransomware.live 的关联统计也显示,在可关联到企业域名的受害条目中,约七成能对应上信息窃取木马日志。

截至 2026 年 9 月,其泄露站累计公布约 160 个组织,覆盖约 50 个国家,最近一批条目在 2026 年 7 月下旬。按 ransomware.live 的统计,受害者以美国、英国最多,巴西、法国、德国次之;行业上专业服务、科技与金融服务条目最多,政府与国防类约占一成。CloudSEK 的画像则是年营收 1000 万至 5 亿美元的中型企业,集中在金融、银行、IT 与制造。与中国相关的公开条目极少,未见针对中国大陆企业的确认案例。公开信息有限:本页只写可核实的部分。

如何识别

APT73 没有可供比对的加密后缀或勒索信文件名——我们检索到的公开报告中,没有任何一份记录过它的加密器样本。判断「是否被 APT73 点名」因此不看终端现象,而看以下迹象:

  • 企业名称、logo、高管照片或组织架构图出现在 bashe 开头的 .onion 泄露站,带倒计时与分段公开的样本包;
  • 收到自称 Bashe / APT73 的邮件或留言,要求在期限内到暗网谈判页联系;
  • 媒体或情报厂商就该条目来函询问。

随后最关键的动作是真伪核验:索取样本,比对字段结构与记录数、核对时间戳能否对上自有系统的实际数据、检索样本中的邮箱与手机号是否已出现在历史公开泄露集合。相当一部分条目核验后是旧泄露或撞库库的再包装。

传播与入侵方式

公开材料对 APT73 入侵手法的描述停留在概括层面:钓鱼邮件与面向公网应用的已知漏洞利用被多家厂商列为主要入口,但缺少可验证的样本与 IOC 支撑。

更能解释其数据来源的是另一条线索——ransomware.live 对该团伙受害条目做的关联分析显示,在可关联到企业域名的条目中,约七成能对应上信息窃取木马的日志。换言之,相当一部分所谓「入侵」来自暗网采购的凭据与窃密日志,而非自主打穿内网。对企业而言,防守重点因此落在终端窃密木马清理、SSO 与 VPN 凭据轮换、强制多因素认证,以及对外暴露面上的老旧应用收敛。

加密特点

没有公开可查的加密行为。 截至 2026 年 9 月,我们未检索到任何公开分析记录过 APT73 / Bashe 的加密器二进制、加密算法、加密后缀或勒索信文件名;即使是对该团伙做过专门研究的机构,其报告也完全不涉及加密环节。部分数据恢复厂商页面提到的「AES-256 + RSA」属于通用模板描述,未附样本哈希或逆向证据,不应作为判定依据。

该团伙的施压完全在数据侧:在泄露站公开受害者名称、logo、高管照片与组织架构图,设置倒计时与分段公开,并借媒体转载放大声量,以触发监管通报义务和客户问询。

因此,遇到自称 APT73 的事件,第一优先级不是解密,而是判断数据是否真的外泄、外泄了什么、是不是旧数据。

先评估,再动手

可恢复性评估

APT73 事件通常不涉及文件被加密,「APT73 勒索病毒解密」在多数情况下并不成立——真正需要的是数据泄露影响评估与处置。我们不支付赎金、不代为谈判。

1)真伪与数据归属核验(第一优先):取泄露站公布的样本,比对字段结构、记录数与时间戳能否对上自有系统;检索样本中的邮箱与手机号是否已出现在历史公开泄露集合。若判定为旧数据再包装,后续处置路径与真实入侵完全不同。

2)真实外泄范围界定:若核验支持数据确属自有,回到日志层确认外传通道与时间窗——边界设备与代理日志、邮件外发与云盘记录、数据库大批量导出审计、SaaS 平台下载记录。结论要落到「哪些表、哪些字段、多少条、什么时间」。

3)合规通报与告知:按《数据安全法》《个人信息保护法》及行业监管要求评估上报与个人告知义务,跨境业务另需对照当地法规;证据链与时间线应在评估阶段一并固定。

4)凭据与密钥轮换:无论条目真伪,涉及的账号口令、API Key、证书与第三方对接密钥都应轮换;命中窃密木马日志的终端做彻底清理,SSO 与 VPN 强制多因素认证。

5)持续监测与再次勒索准备:同一批数据被不同团伙反复叫卖是常态。建议对企业域名、邮箱后缀与品牌名建立暗网与泄露集合的长期监测。

我们交付的是可验证的核验结论与明确的处置范围,不会对「数据是否还会再出现」「是否已被彻底删除」做任何承诺——在技术上没有人能证实这两点。

我们的处置方案

中了 APT73 勒索病毒怎么办?

  1. 受理与证据固定

    完整保存泄露站页面截图与条目 URL、公布的样本包、倒计时与索价信息,以及任何自称 Bashe / APT73 的邮件或站内留言原件(含完整邮件头)。同时先冻结日志轮转:边界设备、VPN、代理、邮件网关、数据库审计、云盘与 SaaS 的下载记录都要立即延长保留,否则关键时间窗会在核验完成前被覆盖。不要急于对外回应或发布声明。

  2. 条目真伪与数据归属核验

    这是 APT73 事件中最有价值的一步。对样本做结构化分析:字段组合是否与自有系统的表结构吻合、记录数量级是否合理、时间戳分布落在哪个区间、是否存在只有旧版本系统才有的字段。再把样本中的邮箱、手机号与历史公开泄露集合比对——若高比例命中已知旧泄露,就指向「旧数据再包装」。结论分三档:确属自有且为新数据 / 确属自有但为历史数据 / 与自有数据无法对应。

  3. 真实外泄范围与影响评估

    若核验支持数据确属自有,则在日志层还原外传路径与时间窗,并检查终端是否命中信息窃取木马日志(公开关联分析显示,这是该团伙数据的主要来源之一)。在此基础上评估影响:涉及的个人信息类型与数量、是否含敏感个人信息、是否涉及客户合同或跨境数据,以及由此产生的监管上报与个人告知义务。输出书面评估,明确哪些结论有证据支撑、哪些只能给出区间。

  4. 处置实施:通报、轮换与对外沟通

    按评估结论推进三条线并行:一是合规线,完成监管上报与受影响个人告知,保留完整证据链;二是技术线,轮换涉及的账号口令、API Key、证书与第三方对接密钥,清理命中窃密木马的终端,在 SSO 与 VPN 强制多因素认证;三是沟通线,对客户、合作方与媒体给出基于核验结论的统一口径——如果条目经核验为旧数据再包装,把这一结论讲清楚往往比沉默更能止损。

  5. 入口溯源、加固与验收

    还原凭据与数据的真实来源:是员工终端被窃密木马感染、是第三方供应商侧泄露、是公网应用的已知漏洞、还是根本不存在的伪造条目。据此加固:收敛对外暴露面并修补老旧应用、对特权账号与服务账号做统一管控、为数据库与文件服务器建立大批量导出的告警基线、把暗网与泄露集合监测纳入常态。最后出具事件报告与验收清单,明确哪些风险已闭环、哪些需要长期观察。

风险提示

中招后切勿操作

  • 不要在核验之前对外承认或否认泄露。APT73 的条目中有相当比例是旧数据再包装,未经核验就发声明,无论承认还是否认都可能被打脸。
  • 不要为「删除数据」付款。该团伙手中的数据往往本就来自公开泄露集合,付款既无法证明已删除,也不能阻止同一批数据被其他团伙再次叫卖。
  • 不要登录勒索信或邮件中的暗网谈判页自行接触。任何接触都会被记录为「有回应」,抬高索价并引来后续骚扰,谈判接触应由专业团队在受控条件下进行。
  • 不要在评估完成前重置日志或重装疑似受影响终端。窃密木马日志与外传时间窗是判定真伪的关键证据,一旦被清理就无法复原。
  • 不要因为名字里有「勒索病毒」就按加密事件处置。如果现场确实有文件被加密,加密器几乎肯定来自另一个家族,必须以实际样本重新做家族识别。
  • 不要只处理被点名的那套系统。窃密木马日志通常覆盖同一员工的多个账号与多个平台,凭据轮换范围要按人、按账号体系划,而不是按单个系统划。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关场景方案

相关行业方案

相似勒索家族

常见问题

APT73 常见问题

  • APT73 把我们挂上泄露站了,数据一定真的泄露了吗?

    不一定。这是 APT73 / Bashe 最需要注意的特点:CloudSEK 与 BushidoToken 的分析都记录过该团伙「认领」并未实施的入侵,把公开渠道得到的旧泄露重新包装后发布——它在 2026 年 4 月下旬挂出的 Hargreaves Lansdown 条目,经 BushidoToken 在同年 6 月核验后被高置信度判定为伪造。正确做法是先核验:比对样本的字段结构、记录数与时间戳能否对上自有系统,检索其中的邮箱是否已出现在历史公开泄露集合。核验结论才是后续所有处置的依据。

  • APT73 勒索病毒能解密吗?我们的文件后缀被改了怎么办?

    截至 2026 年 9 月,我们未检索到任何公开分析记录过 APT73 / Bashe 的加密器样本、加密后缀或勒索信文件名,在 No More Ransom 的解密工具清单中也查不到该家族,因此不存在「APT73 解密工具」这一说。如果贵司现场确实出现文件被加密、后缀被改写,那说明加密器来自另一个家族——APT73 的名号只是被套用或被媒体误连。此时应保留 3–5 个加密文件与勒索信,重新做家族识别,再按对应家族评估解密与修复路径。

  • 怎么判断泄露站公布的样本是不是旧数据?

    几个可操作的检验点:一、时间戳分布——最新记录的时间如果停在数年前,基本指向历史泄露;二、字段结构——样本中出现只有已下线的老系统才会产生的字段,或缺少现行系统的必备字段;三、比对历史公开泄露集合——样本中的邮箱大比例命中已知旧泄露,说明数据来自公开组合库;四、记录数量级——与自有系统实际规模差距过大。四项里命中两项以上,就应按「再包装」方向继续查证。

  • 被 APT73 点名后,需要向监管上报吗?

    上报义务取决于是否真的发生个人信息或重要数据泄露,以及泄露的类型与规模,不取决于团伙在泄露站上写了什么。因此核验结论必须先行:如果确认数据属实且涉及个人信息,应按《个人信息保护法》《数据安全法》与所在行业监管要求完成上报与个人告知,跨境业务另需对照当地法规;如果核验判定为旧数据再包装且不涉及新的泄露事实,则应保留完整核验记录备查。建议在评估阶段就同步引入法务与合规,避免时间窗被耗尽。

  • 应该付钱让 APT73 撤下条目吗?

    不建议,我们也不支付赎金、不代为谈判。对这个团伙尤其如此:其手中数据有相当比例本就来自公开泄露集合,付款既无法证明数据被删除,也阻止不了同一批数据被其他团伙再次叫卖;而任何一次付款都会向其确认「这家会付钱」,抬高后续被反复勒索的概率。更有价值的投入是把核验做扎实、把真实外泄范围界定清楚、把凭据轮换与合规通报做到位,并建立长期的暗网与泄露集合监测。