勒索病毒家族
APT73 勒索病毒解密与数据恢复
- 活跃中
- 中危
- 暂无公开解密工具
APT73(后改用 Bashe 名义,早期称 Eraleig / Eraleign)是 2024 年 4 月出现的数据勒索团伙,泄露站版式模仿 LockBit。其显著特征是大量认领并非自己实施的入侵、把旧泄露数据重新包装发布;至今没有公开的加密器样本与加密后缀。
- 首次出现
- 2024-04
- 加密后缀
- 暂无公开信息
- 勒索信文件
- 暂无公开信息
- 受影响平台
- Windows
家族档案
- 加密后缀
- 暂无公开信息
- 勒索信文件
- 暂无公开信息
- 联系方式模式
- Tor (.onion) 泄露站与谈判页,当前域名以 bashe 开头(早期使用 apt73 开头的 .onion,并配套 eraleignews.com 明网站点)
- 泄露站整体版式模仿 LockBit,公开报告将其归为「模仿既有品牌」的一类
- 受害者条目带倒计时与分段公开的样本包
- 公开报告未记录固定邮箱或 Tox ID,联系入口只在暗网站点内
- 别名 / 版本
- Bashe、Eraleig、Eraleign、ERALEIGNEWS
- 首次出现
- 2024-04
- 活跃状态
- 活跃中
- 运营状态
- 持续活跃
- 威胁等级
- 中危
- 受影响平台
- Windows
- 标签
- 近期冒头
- 纯窃密勒索
- 活跃中
没有公开免费解密工具——严格说,也没有需要解密的对象。截至 2026 年 9 月,我们未检索到任何公开分析记录过 APT73 / Bashe 的加密器样本、加密算法、加密后缀或勒索信文件名,在 No More Ransom 的解密工具清单中也查不到该家族。该团伙的施压方式是在暗网泄露站公开或威胁公开数据,而不是加密文件。
如果贵司现场确实出现了文件被加密、后缀被改写的现象,那基本可以判定加密器来自另一个家族,APT73 的名号只是被套用或被媒体误连。此时应以实际加密样本与勒索信重新做家族识别,不要照 APT73 的路径处置。
最新动态
家族概述
APT73 于 2024 年 4 月中旬出现,自称「高级持续性威胁」组织,暗网泄露站在 2024 年 4 月下旬上线,早期使用以 apt73 开头的 .onion 地址,并以 Eraleig / Eraleign 名义配套运营 eraleignews.com;其后改用 Bashe 名义与以 bashe 开头的定制 .onion 域名(Bashe 一名一般被解读为中国神话中的巴蛇,团伙本身未见公开说明)。公开研究普遍将其视为 LockBit 在 2024 年 2 月遭 Operation Cronos 执法打击后、由前附属成员另起的分支,泄露站版式明显模仿 LockBit。
公开研究对该团伙的技术含量评价很低。CloudSEK 逐案核查后指出,它大量「认领」并非自己实施的入侵,把公开渠道得到的旧泄露重新包装后发布——例如把 2019 年的马印航空泄露、来自公开组合库的 Betclic 数据、与 2023 年某论坛帖完全一致的印度联邦银行数据重新当作新事件发布。2026 年 6 月 BushidoToken 核验其宣称的 Hargreaves Lansdown 事件(该条目发布于 2026 年 4 月下旬)后,以高置信度判定为伪造。ransomware.live 的关联统计也显示,在可关联到企业域名的受害条目中,约七成能对应上信息窃取木马日志。
截至 2026 年 9 月,其泄露站累计公布约 160 个组织,覆盖约 50 个国家,最近一批条目在 2026 年 7 月下旬。按 ransomware.live 的统计,受害者以美国、英国最多,巴西、法国、德国次之;行业上专业服务、科技与金融服务条目最多,政府与国防类约占一成。CloudSEK 的画像则是年营收 1000 万至 5 亿美元的中型企业,集中在金融、银行、IT 与制造。与中国相关的公开条目极少,未见针对中国大陆企业的确认案例。公开信息有限:本页只写可核实的部分。
如何识别
APT73 没有可供比对的加密后缀或勒索信文件名——我们检索到的公开报告中,没有任何一份记录过它的加密器样本。判断「是否被 APT73 点名」因此不看终端现象,而看以下迹象:
- 企业名称、logo、高管照片或组织架构图出现在 bashe 开头的 .onion 泄露站,带倒计时与分段公开的样本包;
- 收到自称 Bashe / APT73 的邮件或留言,要求在期限内到暗网谈判页联系;
- 媒体或情报厂商就该条目来函询问。
随后最关键的动作是真伪核验:索取样本,比对字段结构与记录数、核对时间戳能否对上自有系统的实际数据、检索样本中的邮箱与手机号是否已出现在历史公开泄露集合。相当一部分条目核验后是旧泄露或撞库库的再包装。
传播与入侵方式
公开材料对 APT73 入侵手法的描述停留在概括层面:钓鱼邮件与面向公网应用的已知漏洞利用被多家厂商列为主要入口,但缺少可验证的样本与 IOC 支撑。
更能解释其数据来源的是另一条线索——ransomware.live 对该团伙受害条目做的关联分析显示,在可关联到企业域名的条目中,约七成能对应上信息窃取木马的日志。换言之,相当一部分所谓「入侵」来自暗网采购的凭据与窃密日志,而非自主打穿内网。对企业而言,防守重点因此落在终端窃密木马清理、SSO 与 VPN 凭据轮换、强制多因素认证,以及对外暴露面上的老旧应用收敛。
加密特点
没有公开可查的加密行为。 截至 2026 年 9 月,我们未检索到任何公开分析记录过 APT73 / Bashe 的加密器二进制、加密算法、加密后缀或勒索信文件名;即使是对该团伙做过专门研究的机构,其报告也完全不涉及加密环节。部分数据恢复厂商页面提到的「AES-256 + RSA」属于通用模板描述,未附样本哈希或逆向证据,不应作为判定依据。
该团伙的施压完全在数据侧:在泄露站公开受害者名称、logo、高管照片与组织架构图,设置倒计时与分段公开,并借媒体转载放大声量,以触发监管通报义务和客户问询。
因此,遇到自称 APT73 的事件,第一优先级不是解密,而是判断数据是否真的外泄、外泄了什么、是不是旧数据。
先评估,再动手
可恢复性评估
APT73 事件通常不涉及文件被加密,「APT73 勒索病毒解密」在多数情况下并不成立——真正需要的是数据泄露影响评估与处置。我们不支付赎金、不代为谈判。
1)真伪与数据归属核验(第一优先):取泄露站公布的样本,比对字段结构、记录数与时间戳能否对上自有系统;检索样本中的邮箱与手机号是否已出现在历史公开泄露集合。若判定为旧数据再包装,后续处置路径与真实入侵完全不同。
2)真实外泄范围界定:若核验支持数据确属自有,回到日志层确认外传通道与时间窗——边界设备与代理日志、邮件外发与云盘记录、数据库大批量导出审计、SaaS 平台下载记录。结论要落到「哪些表、哪些字段、多少条、什么时间」。
3)合规通报与告知:按《数据安全法》《个人信息保护法》及行业监管要求评估上报与个人告知义务,跨境业务另需对照当地法规;证据链与时间线应在评估阶段一并固定。
4)凭据与密钥轮换:无论条目真伪,涉及的账号口令、API Key、证书与第三方对接密钥都应轮换;命中窃密木马日志的终端做彻底清理,SSO 与 VPN 强制多因素认证。
5)持续监测与再次勒索准备:同一批数据被不同团伙反复叫卖是常态。建议对企业域名、邮箱后缀与品牌名建立暗网与泄露集合的长期监测。
我们交付的是可验证的核验结论与明确的处置范围,不会对「数据是否还会再出现」「是否已被彻底删除」做任何承诺——在技术上没有人能证实这两点。
我们的处置方案
中了 APT73 勒索病毒怎么办?
受理与证据固定
完整保存泄露站页面截图与条目 URL、公布的样本包、倒计时与索价信息,以及任何自称 Bashe / APT73 的邮件或站内留言原件(含完整邮件头)。同时先冻结日志轮转:边界设备、VPN、代理、邮件网关、数据库审计、云盘与 SaaS 的下载记录都要立即延长保留,否则关键时间窗会在核验完成前被覆盖。不要急于对外回应或发布声明。
条目真伪与数据归属核验
这是 APT73 事件中最有价值的一步。对样本做结构化分析:字段组合是否与自有系统的表结构吻合、记录数量级是否合理、时间戳分布落在哪个区间、是否存在只有旧版本系统才有的字段。再把样本中的邮箱、手机号与历史公开泄露集合比对——若高比例命中已知旧泄露,就指向「旧数据再包装」。结论分三档:确属自有且为新数据 / 确属自有但为历史数据 / 与自有数据无法对应。
真实外泄范围与影响评估
若核验支持数据确属自有,则在日志层还原外传路径与时间窗,并检查终端是否命中信息窃取木马日志(公开关联分析显示,这是该团伙数据的主要来源之一)。在此基础上评估影响:涉及的个人信息类型与数量、是否含敏感个人信息、是否涉及客户合同或跨境数据,以及由此产生的监管上报与个人告知义务。输出书面评估,明确哪些结论有证据支撑、哪些只能给出区间。
处置实施:通报、轮换与对外沟通
按评估结论推进三条线并行:一是合规线,完成监管上报与受影响个人告知,保留完整证据链;二是技术线,轮换涉及的账号口令、API Key、证书与第三方对接密钥,清理命中窃密木马的终端,在 SSO 与 VPN 强制多因素认证;三是沟通线,对客户、合作方与媒体给出基于核验结论的统一口径——如果条目经核验为旧数据再包装,把这一结论讲清楚往往比沉默更能止损。
入口溯源、加固与验收
还原凭据与数据的真实来源:是员工终端被窃密木马感染、是第三方供应商侧泄露、是公网应用的已知漏洞、还是根本不存在的伪造条目。据此加固:收敛对外暴露面并修补老旧应用、对特权账号与服务账号做统一管控、为数据库与文件服务器建立大批量导出的告警基线、把暗网与泄露集合监测纳入常态。最后出具事件报告与验收清单,明确哪些风险已闭环、哪些需要长期观察。
风险提示
中招后切勿操作
- 不要在核验之前对外承认或否认泄露。APT73 的条目中有相当比例是旧数据再包装,未经核验就发声明,无论承认还是否认都可能被打脸。
- 不要为「删除数据」付款。该团伙手中的数据往往本就来自公开泄露集合,付款既无法证明已删除,也不能阻止同一批数据被其他团伙再次叫卖。
- 不要登录勒索信或邮件中的暗网谈判页自行接触。任何接触都会被记录为「有回应」,抬高索价并引来后续骚扰,谈判接触应由专业团队在受控条件下进行。
- 不要在评估完成前重置日志或重装疑似受影响终端。窃密木马日志与外传时间窗是判定真伪的关键证据,一旦被清理就无法复原。
- 不要因为名字里有「勒索病毒」就按加密事件处置。如果现场确实有文件被加密,加密器几乎肯定来自另一个家族,必须以实际样本重新做家族识别。
- 不要只处理被点名的那套系统。窃密木马日志通常覆盖同一员工的多个账号与多个平台,凭据轮换范围要按人、按账号体系划,而不是按单个系统划。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关场景方案
数据库被勒索病毒加密
数据库文件一旦被勒索病毒加密,ERP、OA、HIS 等所有依赖它的业务系统会同时停摆。本页说明数据库被加密后的判断顺序、可恢复性评估依据,以及「加密文件修复 / 从备份与日志恢复 / 重建」三条路径各自的适用条件。
文件服务器与 NAS 被勒索病毒加密
文件服务器与 NAS 上的共享目录被加密,会让图纸、合同、档案、报价单、设计源文件同时不可用,而且通过映射盘影响所有终端。本页说明共享加密的扩散判断、卷影与快照的实际可用性,以及按业务价值排序的恢复方式。
OA 协同办公系统被勒索病毒加密
OA 被加密会让公文流转、审批、合同归档、人事与知识库同时中断,而且由于 OA 常常直接发布到互联网,它经常是攻击者进入内网的第一站。本页说明 OA 的漏洞入口特征、附件与数据库的双轨恢复,以及横向扩散的排查要点。
相关行业方案
金融与类金融机构勒索病毒应急与恢复
金融与类金融机构对数据完整性、交易连续性与监管报送的要求远高于一般行业,一次勒索事件同时冲击业务可用性、客户信任与合规义务。本页说明金融环境的威胁特点、以交易与账务一致性为核心的恢复方法与加固重点。
制造业勒索病毒应急与恢复
制造业的勒索事件几乎总是同时命中信息系统与生产节奏:ERP 停了开不了单,MES 停了排不了产,图纸库被加密则整条产品线的工艺文件不可用。本页说明制造企业的资产特点、恢复优先级排序与针对性防护。
政企机构勒索病毒应急与恢复
政企机构的勒索事件同时涉及业务中断、数据安全与合规报送三条线。公文流转、档案管理、一体化政务服务平台一旦停摆,对外服务与内部办公同时受影响。本页说明处置顺序、报送要求与加固重点。
相似勒索家族
- 部分版本可解
LockBit
LockBit 是规模最大的勒索软件即服务(RaaS)组织之一,2024 年遭执法打击后仍以 LockBit 5.0 重新活跃,Windows、Linux 与 VMware ESXi 三平台载荷齐备。在国内属于持续位居前列的高发家族。
- 暂无公开解密工具
Silent Ransom Group
Silent Ransom Group(Luna Moth / Chatty Spider / UNC3753)是自 Conti 体系分化出的纯窃密勒索团伙,不加密任何文件,靠冒充企业内部 IT 服务台的语音钓鱼诱导员工装上远程工具,取走文档后以明网泄露站与电话骚扰施压;FBI 已于 2025 年 5 月与 2026 年 5 月两度通报其派人到受害方现场插移动存储取数。
- 暂无公开解密工具
World Leaks
World Leaks 是 Hunters International 于 2025 年 1 月更名后的纯数据勒索组织:不投放加密器、不改文件后缀,只窃取数据并以暗网泄露站施压。2026 年 7 月下旬起未见新增受害者、泄露站长期不可达,目前处于沉寂状态。
常见问题
APT73 常见问题
APT73 把我们挂上泄露站了,数据一定真的泄露了吗?
不一定。这是 APT73 / Bashe 最需要注意的特点:CloudSEK 与 BushidoToken 的分析都记录过该团伙「认领」并未实施的入侵,把公开渠道得到的旧泄露重新包装后发布——它在 2026 年 4 月下旬挂出的 Hargreaves Lansdown 条目,经 BushidoToken 在同年 6 月核验后被高置信度判定为伪造。正确做法是先核验:比对样本的字段结构、记录数与时间戳能否对上自有系统,检索其中的邮箱是否已出现在历史公开泄露集合。核验结论才是后续所有处置的依据。
APT73 勒索病毒能解密吗?我们的文件后缀被改了怎么办?
截至 2026 年 9 月,我们未检索到任何公开分析记录过 APT73 / Bashe 的加密器样本、加密后缀或勒索信文件名,在 No More Ransom 的解密工具清单中也查不到该家族,因此不存在「APT73 解密工具」这一说。如果贵司现场确实出现文件被加密、后缀被改写,那说明加密器来自另一个家族——APT73 的名号只是被套用或被媒体误连。此时应保留 3–5 个加密文件与勒索信,重新做家族识别,再按对应家族评估解密与修复路径。
怎么判断泄露站公布的样本是不是旧数据?
几个可操作的检验点:一、时间戳分布——最新记录的时间如果停在数年前,基本指向历史泄露;二、字段结构——样本中出现只有已下线的老系统才会产生的字段,或缺少现行系统的必备字段;三、比对历史公开泄露集合——样本中的邮箱大比例命中已知旧泄露,说明数据来自公开组合库;四、记录数量级——与自有系统实际规模差距过大。四项里命中两项以上,就应按「再包装」方向继续查证。
被 APT73 点名后,需要向监管上报吗?
上报义务取决于是否真的发生个人信息或重要数据泄露,以及泄露的类型与规模,不取决于团伙在泄露站上写了什么。因此核验结论必须先行:如果确认数据属实且涉及个人信息,应按《个人信息保护法》《数据安全法》与所在行业监管要求完成上报与个人告知,跨境业务另需对照当地法规;如果核验判定为旧数据再包装且不涉及新的泄露事实,则应保留完整核验记录备查。建议在评估阶段就同步引入法务与合规,避免时间窗被耗尽。
应该付钱让 APT73 撤下条目吗?
不建议,我们也不支付赎金、不代为谈判。对这个团伙尤其如此:其手中数据有相当比例本就来自公开泄露集合,付款既无法证明数据被删除,也阻止不了同一批数据被其他团伙再次叫卖;而任何一次付款都会向其确认「这家会付钱」,抬高后续被反复勒索的概率。更有价值的投入是把核验做扎实、把真实外泄范围界定清楚、把凭据轮换与合规通报做到位,并建立长期的暗网与泄露集合监测。