跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

勒索病毒家族

Babuk 勒索病毒解密与数据恢复

  • 已停止活动
  • 中危
  • 部分版本可解

Babuk(Babyk)是 2021 年的早期双重勒索家族,其 Windows/ESXi/NAS 源码与构建器泄露后被大量团伙复用,成为当今众多 ESXi 锁定器的代码源头;原始变种部分可用免费解密器恢复,衍生变种通常不可解。

首次出现
2021-01
加密后缀
.babuk .babyk .babuk2
勒索信文件
How To Restore Your Files.txt
受影响平台
Windows / Linux / VMware ESXi / NAS 存储

家族档案

加密后缀
  • .babuk
  • .babyk
  • .babuk2
  • .doydo
  • .__NIST_K571__
勒索信文件
  • How To Restore Your Files.txt
  • How To Restore Your Files.html
联系方式模式
  • Tor (.onion) 在线聊天谈判页
  • 早期版本使用邮箱联系(多为一次性邮箱服务)
  • 衍生 ESXi 锁定器各自使用不同联系方式
别名 / 版本
Babuk Locker、Babyk、Babuk2 / Babuk-Bjorka(2025 年借名团伙)、Babuk-derived ESXi lockers
首次出现
2021-01
活跃状态
已停止活动
威胁等级
中危
受影响平台
  • Windows
  • Linux
  • VMware ESXi
  • NAS 存储
标签
  • 老旧家族
  • 勒索即服务
  • 双重勒索
  • 针对虚拟化
  • 针对 NAS
解密工具
部分版本可解

存在公开免费解密器,但只覆盖一部分变种。Babuk 的完整源码(含 Windows、ESXi、NAS 三套加密器)与部分私钥在 2021 年被泄露到俄语论坛,Avast 于 2021 年 10 月利用泄露的私钥发布了 Babuk 解密器,2024 年 1 月又在 Cisco Talos 与荷兰警方协助下更新,加入针对 Tortilla 变种的密钥,支持 .babuk、.babyk、.doydo 等后缀的受害文件,现收录于 No More Ransom。限制条件:只对使用已泄露密钥的原始 Babuk 变种有效;对基于泄露构建器二次开发、自带新密钥对的大量衍生锁定器(如各类 ESXi 锁定器)无效;2025 年出现的 Babuk2 / Babuk-Bjorka 更多是用旧数据再次索赎,与原始加密器无直接关系。必须先做样本比对再决定是否试跑。

参考来源

最新动态

  1. 罗马尼亚国家监狱管理局(ANP)遭勒索攻击,多组服务器被迫下线,探视预约、狱间通讯与在押人员电话受限,转监暂停。国家网络安全局 DNSC 局长称最可能是 Babuk 团伙,但未确认。借 Babuk 之名或使用其衍生载荷的攻击仍在打击关键机构,命名不等于可解密,处置仍以样本鉴定和备份恢复为准。

    参考来源
  2. 研究者披露新家族 Payload:基于 2021 年泄露的 Babuk 源码改写,把原 HC-128 换成 ChaCha20,配合 Curve25519,同时打击 Windows 与 ESXi,后缀 .payload。分析未发现实现缺陷或后门,无私钥不可解密。遇到陌生后缀的 ESXi 加密事件,仍应优先按 Babuk 血统做样本鉴定并转向快照与备份路径。

    参考来源
  3. 思科 Talos 披露:China-nexus 团伙 Storm-2603 滥用开源取证工具 Velociraptor 维持权限,同一批入侵中投放 Warlock、LockBit 与 Babuk,ESXi 宿主上运行的是 Babuk Linux 加密器,文件追加 .babyk 且仅部分加密。原始 Babuk 加密器仍被第三方团伙实际使用,中招不等于能用免费解密器,仍须样本鉴定。

    参考来源

家族概述

Babuk Locker 于 2021 年 1 月被发现,是最早系统性开展「加密 + 数据泄露」双重勒索的家族之一,也是最早为 VMware ESXi 与 ARM 架构 NAS 单独编写加密器的团伙之一。其最知名的事件是 2021 年攻击美国哥伦比亚特区警局并公开大量内部档案,随后团伙宣布停止加密业务、转做数据泄露平台。

真正让 Babuk 在今天仍然重要的是两次泄露。2021 年 7 月,Babuk Locker 的构建器被公开,攻击者随即用它批量生成定制勒索载荷;同年 9 月,一名自称罹患癌症的成员把完整源码(含 Windows 的 C++ 版本、ESXi 的 C++ ELF 版本、NAS 的 Golang 版本以及多个 Visual Studio 工程)发布到俄语黑客论坛。SentinelLABS 在 2022 年下半年至 2023 年上半年统计到至少 10 个勒索家族的 ESXi 锁定器直接基于这套泄露代码构建。也就是说,许多中国企业今天在 ESXi 上遇到的「不知名后缀」勒索病毒,其加密逻辑血统都来自 Babuk。

2025 年 1 月出现的「Babuk2 / Babuk-Bjorka」是另一回事:Halcyon、GuidePoint 与多家机构分析后指出,其公布的受害者中约九成此前已被 RansomHub、FunkSec、LockBit 等团伙声明过,未见新的加密活动痕迹,属于用旧数据二次索赎的冒名操作,连原 Babuk 成员也否认关联。

对中国企业的现实意义在于:Babuk 本体虽已不活跃,但「暴露的 ESXi 管理口 + 弱口令/无 MFA」这条被 Babuk 系锁定器反复使用的入侵路径,仍是国内虚拟化环境被打穿的主流方式。

如何识别

后缀:原始 Babuk 会追加 .babuk、.babyk 或 .babuk2;也观察到 .doydo 以及少见的 .NIST_K571(对应其使用的椭圆曲线名称)。基于泄露构建器生成的变种后缀完全由攻击者自定义,因此「后缀不认识」并不能排除 Babuk 血统。

勒索信:文本文件 How To Restore Your Files.txt(部分版本为 HTML),英文,声明已加密并窃取数据,要求通过 Tor 聊天页谈判,早期版本会附邮箱。

ESXi 场景特征

  • /vmfs/volumes 下的 vmdk、vmx、vmsd、vswp 文件被加密,虚拟机无法开机;
  • 宿主上可见异常 ELF 二进制与 esxcli / vim-cmd 批量关机痕迹;
  • 勒索信常落在数据存储根目录与 /tmp。

NAS 场景特征:Golang 编译的 ARM/x86 二进制在共享目录逐层加密,套件与快照服务可能被停止。

判定要点:确认是「原始 Babuk」还是「构建器衍生变种」是关键——前者可能可解,后者几乎一定不可解。判断依据是加密文件尾部结构、嵌入的公钥指纹与二进制特征,而不是后缀名。

传播与入侵方式

Babuk 本体活跃期的入侵方式,以及其衍生锁定器至今沿用的路径:

  • 暴露在公网的远程访问:RDP 弱口令与暴力破解,是 2021 年 Babuk 最常见的起点;
  • VPN 与边界设备漏洞:利用未修补的 VPN 网关、防火墙管理接口获取内网立足点;
  • 虚拟化管理口直连:ESXi / vCenter 的 443、22、902 端口暴露在公网或办公网可直达,配合弱口令或已知漏洞直接拿下宿主——这是 Babuk 系 ESXi 锁定器最典型的打法;
  • NAS 直连:群晖、威联通等设备开放公网访问且未更新固件;
  • 横向移动与提权:凭据转储、PsExec、计划任务、域内批量投放;
  • 数据外传:压缩后经云盘或 FTP 外传,用于泄露施压。

由于构建器已公开,使用 Babuk 系载荷的攻击者水平差异极大:既有成熟团伙的定向入侵,也有低水平攻击者靠扫弱口令碰运气,后者在国内中小企业中更常见。

加密特点

算法:原始 Babuk 使用 SHA-256 派生、ChaCha8 做内容加密,配合 ECDH(Curve25519 / 部分版本 NIST K-571)完成密钥协商,每个文件独立密钥。设计上属于「无私钥不可解」,2021 年能出解密器完全是因为源码与部分私钥被泄露,而非算法本身有缺陷。

间歇加密:对大文件采取分块跳跃加密以提速,具体步长随版本与构建器参数变化。这为数据库文件与虚拟磁盘保留了未被覆盖区域,是衍生变种案例中最主要的修复切入点,但可修复程度需实测。

虚拟化与 NAS:ESXi 版本会先通过命令批量强制关闭虚拟机再加密数据存储文件,避免文件锁导致加密不完整;NAS 版本针对共享目录与常见挂载点。

破坏恢复能力:Windows 版本删除卷影副本、停止数据库与备份相关服务;ESXi 版本删除虚拟机快照。

双重勒索:Babuk 是较早建立专门泄露站的家族之一,并在停止加密后转型为纯数据泄露平台。

先评估,再动手

可恢复性评估

Babuk勒索病毒解密的判断分岔点非常明确:是原始 Babuk 变种,还是构建器衍生变种。我们不支付赎金、不代为谈判。

1)免费解密器(对原始变种部分可行):Avast 发布的 Babuk 解密器覆盖 .babuk、.babuk2、.babyk、.doydo 等使用已泄露密钥的变种,可整分区批量解密。适用性取决于加密文件中嵌入的公钥是否在泄露密钥集合内——这一点只能通过样本比对确认。对基于泄露构建器新生成密钥对的变种(占目前实际案例的绝大多数),该工具无效。

2)ESXi 与 NAS 场景的现实路径:Babuk 系 ESXi 锁定器几乎都不可解密,恢复重心应放在:存储阵列 / NAS 的卷快照(很多企业有而不自知)、备份平台的虚拟机级备份、数据存储中残留的旧快照文件、以及对 vmdk 的结构级修复。由于采用间歇加密,虚拟磁盘内部的文件系统元数据与数据区常有大段完好内容,修复分区表与元数据后挂载提取内部文件是常见做法,恢复比例视加密方式与关键结构受损情况而定。

3)数据库文件修复:MDF/LDF、DBF、ibd 等大文件在间歇加密下通常保留大量完好页,可尝试页级抽取与逻辑重建,再配合事务日志做时点补齐。

4)备份、卷影与未加密副本:卷影副本多被删除但仍需核查;同时排查离线备份、异地副本、文件服务器回收站、终端本地缓存、报表中间库与 ERP 归档导出。

5)底层碎片恢复:若加密器采用「另存新文件后删除原文件」的落盘方式,原始数据可能仍在未分配空间,可做原始扇区提取,前提是原盘立即停止写入、不重建存储池。

Babuk数据恢复没有「一定能解」的路径。我们先出评估结论和可预期范围,再动手,不做「100% 解密」「保证恢复」之类的承诺。

我们的处置方案

中了 Babuk 勒索病毒怎么办?

  1. 隔离与取证固定

    立即断开 ESXi 宿主、NAS 与受影响 Windows 服务器的网络与存储链路,封禁涉事远程访问账号。ESXi 场景不要重启宿主、不要重新初始化数据存储;Windows 场景不要关机。对数据存储与关键卷做只读镜像或存储层快照,导出 ESXi 的 hostd/vmkernel 日志、NAS 系统日志、防火墙与 VPN 日志,保留加密样本与 How To Restore Your Files.txt。

  2. 家族识别与加密分析

    核心任务是区分原始 Babuk 与构建器衍生变种:比对加密文件尾部结构与嵌入公钥指纹、分析加密器二进制(Windows PE / ESXi ELF / NAS Golang),确认是否落在已泄露密钥覆盖范围内。同时测量间歇加密步长,标定 vmdk 与数据库文件中未被覆盖区域的分布。

  3. 可恢复性评估与方案确认

    若判定为原始变种,在隔离副本上验证 Avast 解密器的实际效果与完整性;若为衍生变种,则全面盘点存储快照、NAS 快照、虚拟机级备份与离线备份,并对关键 vmdk 与数据库文件做抽样修复测试。输出书面评估:各系统的恢复路径、可预期比例区间、时间与顺序,确认后执行。

  4. 数据恢复实施

    在镜像上作业,原盘只读。ESXi 场景优先做虚拟磁盘结构修复与挂载提取,把可用数据落到干净存储后再重建虚拟机,而不是在原数据存储上原地操作;NAS 场景优先从快照与备份回滚,必要时对共享目录做文件级修复。数据库按页级抽取 + 事务日志补齐的方式重建,每批恢复后做完整性校验与业务抽验。

  5. 溯源加固与验收

    确认入口(RDP 弱口令、VPN 漏洞、暴露的 ESXi/NAS 管理口)与横向路径,清除残留后门与新增账号。加固重点:ESXi/vCenter 管理网独立并禁止公网可达、关闭 SSH、启用锁定模式与强口令,NAS 关闭外网映射并更新固件,Windows 侧统一 MFA 与最小权限,备份改造为 3-2-1 且具备不可变副本与离线介质,并做一次真实的恢复演练。最后出具事件报告与验收清单。

风险提示

中招后切勿操作

  • 不要重新初始化或格式化 ESXi 数据存储,也不要在原 LUN 上新建虚拟机——这是 Babuk 系案例中最常见、也最不可逆的错误操作。
  • 不要因为「后缀不是 .babuk」就排除 Babuk 血统;构建器泄露后后缀完全可自定义,判定必须靠样本分析。
  • 不要直接在原盘上运行免费解密器。必须先确认样本属于已泄露密钥覆盖范围,并在副本上验证输出文件的完整性。
  • 不要删除勒索信、加密样本与可疑二进制文件,它们是区分原始变种与衍生变种的唯一依据。
  • 不要把 NAS 或备份服务器重新接入未清理的网络,也不要在受影响 NAS 上直接执行固件升级或重建存储池。
  • 不要向 Babuk2 / Babuk-Bjorka 之类的团伙付款——公开分析显示其大量「受害者」使用的是旧泄露数据,付款既无法验证也无法消除风险。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关场景方案

相关行业方案

相似勒索家族

常见问题

Babuk 常见问题

  • 我的文件是 .babuk 后缀,能用免费解密器恢复吗?

    有机会,但要先验证。Avast 的 Babuk 解密器覆盖使用 2021 年泄露私钥的原始变种(.babuk、.babuk2、.babyk、.doydo)。是否适用取决于加密文件中嵌入的公钥是否在泄露密钥集合内,这只能通过样本比对确认。如果是攻击者用泄露构建器新生成密钥对的变种,后缀可能一样但无法解密。建议先取 3–5 个加密文件与勒索信做鉴定,不要在原盘直接试跑工具。

  • 我们的 ESXi 虚拟机被一个「陌生后缀」加密了,和 Babuk 有关系吗?

    很可能有代码血统关系。SentinelLABS 统计到至少 10 个家族的 ESXi 锁定器直接基于 2021 年泄露的 Babuk 源码构建,这些锁定器后缀、勒索信各不相同,但加密流程、强制关机逻辑与文件遍历方式高度相似。血统关系不代表可以解密——衍生变种通常自带新密钥对,免费解密器无效。实际恢复要走存储快照、虚拟机级备份与 vmdk 结构修复三条路。

  • Babuk 不是已经不活跃了吗,为什么还会中招?

    原始 Babuk 团伙在 2021 年就停止了加密业务,但它留下的构建器和源码至今在地下流通,被大量团伙改造后重新投入使用,攻击者水平从成熟团伙到扫弱口令的低水平操作者都有。所以「中招的是 Babuk 系载荷」和「Babuk 团伙还在活动」是两回事。此外 2025 年的 Babuk2 只是借名做旧数据二次索赎,与加密事件无关。

  • Babuk 采用间歇加密,是不是意味着数据库还能修?

    有可能,但要看加密方式。间歇加密只覆盖文件的部分区块,MDF/LDF、DBF、ibd 这类大文件常保留大量完好数据页,可以尝试页级抽取与逻辑重建,再用事务日志补齐到某个时点。决定成败的是关键结构(文件头、系统表、页目录)是否被覆盖,以及步长有多密。我们会先对样本文件做抽样修复测试,给出可预期比例区间,再决定是否投入全量恢复。

  • 恢复之后怎么避免 ESXi 再次被同类锁定器加密?

    Babuk 系锁定器的入口高度集中,加固也因此很明确:ESXi/vCenter 管理接口绝不暴露公网,放入独立管理网段并只允许跳板机访问;关闭 SSH、启用锁定模式;所有管理账号强口令加多因素认证,取消共用账号;及时修补 ESXi 与 vCenter 漏洞;备份必须有离线或不可变副本,且备份系统凭据与生产域隔离;最后做一次真实的整机恢复演练,验证备份真的能用。