勒索病毒家族
Babuk 勒索病毒解密与数据恢复
- 已停止活动
- 中危
- 部分版本可解
Babuk(Babyk)是 2021 年的早期双重勒索家族,其 Windows/ESXi/NAS 源码与构建器泄露后被大量团伙复用,成为当今众多 ESXi 锁定器的代码源头;原始变种部分可用免费解密器恢复,衍生变种通常不可解。
- 首次出现
- 2021-01
- 加密后缀
- .babuk .babyk .babuk2
- 勒索信文件
- How To Restore Your Files.txt
- 受影响平台
- Windows / Linux / VMware ESXi / NAS 存储
家族档案
- 加密后缀
- .babuk
- .babyk
- .babuk2
- .doydo
- .__NIST_K571__
- 勒索信文件
- How To Restore Your Files.txt
- How To Restore Your Files.html
- 联系方式模式
- Tor (.onion) 在线聊天谈判页
- 早期版本使用邮箱联系(多为一次性邮箱服务)
- 衍生 ESXi 锁定器各自使用不同联系方式
- 别名 / 版本
- Babuk Locker、Babyk、Babuk2 / Babuk-Bjorka(2025 年借名团伙)、Babuk-derived ESXi lockers
- 首次出现
- 2021-01
- 活跃状态
- 已停止活动
- 威胁等级
- 中危
- 受影响平台
- Windows
- Linux
- VMware ESXi
- NAS 存储
- 标签
- 老旧家族
- 勒索即服务
- 双重勒索
- 针对虚拟化
- 针对 NAS
存在公开免费解密器,但只覆盖一部分变种。Babuk 的完整源码(含 Windows、ESXi、NAS 三套加密器)与部分私钥在 2021 年被泄露到俄语论坛,Avast 于 2021 年 10 月利用泄露的私钥发布了 Babuk 解密器,2024 年 1 月又在 Cisco Talos 与荷兰警方协助下更新,加入针对 Tortilla 变种的密钥,支持 .babuk、.babyk、.doydo 等后缀的受害文件,现收录于 No More Ransom。限制条件:只对使用已泄露密钥的原始 Babuk 变种有效;对基于泄露构建器二次开发、自带新密钥对的大量衍生锁定器(如各类 ESXi 锁定器)无效;2025 年出现的 Babuk2 / Babuk-Bjorka 更多是用旧数据再次索赎,与原始加密器无直接关系。必须先做样本比对再决定是否试跑。
最新动态
罗马尼亚国家监狱管理局(ANP)遭勒索攻击,多组服务器被迫下线,探视预约、狱间通讯与在押人员电话受限,转监暂停。国家网络安全局 DNSC 局长称最可能是 Babuk 团伙,但未确认。借 Babuk 之名或使用其衍生载荷的攻击仍在打击关键机构,命名不等于可解密,处置仍以样本鉴定和备份恢复为准。
参考来源研究者披露新家族 Payload:基于 2021 年泄露的 Babuk 源码改写,把原 HC-128 换成 ChaCha20,配合 Curve25519,同时打击 Windows 与 ESXi,后缀 .payload。分析未发现实现缺陷或后门,无私钥不可解密。遇到陌生后缀的 ESXi 加密事件,仍应优先按 Babuk 血统做样本鉴定并转向快照与备份路径。
参考来源思科 Talos 披露:China-nexus 团伙 Storm-2603 滥用开源取证工具 Velociraptor 维持权限,同一批入侵中投放 Warlock、LockBit 与 Babuk,ESXi 宿主上运行的是 Babuk Linux 加密器,文件追加 .babyk 且仅部分加密。原始 Babuk 加密器仍被第三方团伙实际使用,中招不等于能用免费解密器,仍须样本鉴定。
参考来源
家族概述
Babuk Locker 于 2021 年 1 月被发现,是最早系统性开展「加密 + 数据泄露」双重勒索的家族之一,也是最早为 VMware ESXi 与 ARM 架构 NAS 单独编写加密器的团伙之一。其最知名的事件是 2021 年攻击美国哥伦比亚特区警局并公开大量内部档案,随后团伙宣布停止加密业务、转做数据泄露平台。
真正让 Babuk 在今天仍然重要的是两次泄露。2021 年 7 月,Babuk Locker 的构建器被公开,攻击者随即用它批量生成定制勒索载荷;同年 9 月,一名自称罹患癌症的成员把完整源码(含 Windows 的 C++ 版本、ESXi 的 C++ ELF 版本、NAS 的 Golang 版本以及多个 Visual Studio 工程)发布到俄语黑客论坛。SentinelLABS 在 2022 年下半年至 2023 年上半年统计到至少 10 个勒索家族的 ESXi 锁定器直接基于这套泄露代码构建。也就是说,许多中国企业今天在 ESXi 上遇到的「不知名后缀」勒索病毒,其加密逻辑血统都来自 Babuk。
2025 年 1 月出现的「Babuk2 / Babuk-Bjorka」是另一回事:Halcyon、GuidePoint 与多家机构分析后指出,其公布的受害者中约九成此前已被 RansomHub、FunkSec、LockBit 等团伙声明过,未见新的加密活动痕迹,属于用旧数据二次索赎的冒名操作,连原 Babuk 成员也否认关联。
对中国企业的现实意义在于:Babuk 本体虽已不活跃,但「暴露的 ESXi 管理口 + 弱口令/无 MFA」这条被 Babuk 系锁定器反复使用的入侵路径,仍是国内虚拟化环境被打穿的主流方式。
如何识别
后缀:原始 Babuk 会追加 .babuk、.babyk 或 .babuk2;也观察到 .doydo 以及少见的 .NIST_K571(对应其使用的椭圆曲线名称)。基于泄露构建器生成的变种后缀完全由攻击者自定义,因此「后缀不认识」并不能排除 Babuk 血统。
勒索信:文本文件 How To Restore Your Files.txt(部分版本为 HTML),英文,声明已加密并窃取数据,要求通过 Tor 聊天页谈判,早期版本会附邮箱。
ESXi 场景特征:
- /vmfs/volumes 下的 vmdk、vmx、vmsd、vswp 文件被加密,虚拟机无法开机;
- 宿主上可见异常 ELF 二进制与 esxcli / vim-cmd 批量关机痕迹;
- 勒索信常落在数据存储根目录与 /tmp。
NAS 场景特征:Golang 编译的 ARM/x86 二进制在共享目录逐层加密,套件与快照服务可能被停止。
判定要点:确认是「原始 Babuk」还是「构建器衍生变种」是关键——前者可能可解,后者几乎一定不可解。判断依据是加密文件尾部结构、嵌入的公钥指纹与二进制特征,而不是后缀名。
传播与入侵方式
Babuk 本体活跃期的入侵方式,以及其衍生锁定器至今沿用的路径:
- 暴露在公网的远程访问:RDP 弱口令与暴力破解,是 2021 年 Babuk 最常见的起点;
- VPN 与边界设备漏洞:利用未修补的 VPN 网关、防火墙管理接口获取内网立足点;
- 虚拟化管理口直连:ESXi / vCenter 的 443、22、902 端口暴露在公网或办公网可直达,配合弱口令或已知漏洞直接拿下宿主——这是 Babuk 系 ESXi 锁定器最典型的打法;
- NAS 直连:群晖、威联通等设备开放公网访问且未更新固件;
- 横向移动与提权:凭据转储、PsExec、计划任务、域内批量投放;
- 数据外传:压缩后经云盘或 FTP 外传,用于泄露施压。
由于构建器已公开,使用 Babuk 系载荷的攻击者水平差异极大:既有成熟团伙的定向入侵,也有低水平攻击者靠扫弱口令碰运气,后者在国内中小企业中更常见。
加密特点
算法:原始 Babuk 使用 SHA-256 派生、ChaCha8 做内容加密,配合 ECDH(Curve25519 / 部分版本 NIST K-571)完成密钥协商,每个文件独立密钥。设计上属于「无私钥不可解」,2021 年能出解密器完全是因为源码与部分私钥被泄露,而非算法本身有缺陷。
间歇加密:对大文件采取分块跳跃加密以提速,具体步长随版本与构建器参数变化。这为数据库文件与虚拟磁盘保留了未被覆盖区域,是衍生变种案例中最主要的修复切入点,但可修复程度需实测。
虚拟化与 NAS:ESXi 版本会先通过命令批量强制关闭虚拟机再加密数据存储文件,避免文件锁导致加密不完整;NAS 版本针对共享目录与常见挂载点。
破坏恢复能力:Windows 版本删除卷影副本、停止数据库与备份相关服务;ESXi 版本删除虚拟机快照。
双重勒索:Babuk 是较早建立专门泄露站的家族之一,并在停止加密后转型为纯数据泄露平台。
先评估,再动手
可恢复性评估
Babuk勒索病毒解密的判断分岔点非常明确:是原始 Babuk 变种,还是构建器衍生变种。我们不支付赎金、不代为谈判。
1)免费解密器(对原始变种部分可行):Avast 发布的 Babuk 解密器覆盖 .babuk、.babuk2、.babyk、.doydo 等使用已泄露密钥的变种,可整分区批量解密。适用性取决于加密文件中嵌入的公钥是否在泄露密钥集合内——这一点只能通过样本比对确认。对基于泄露构建器新生成密钥对的变种(占目前实际案例的绝大多数),该工具无效。
2)ESXi 与 NAS 场景的现实路径:Babuk 系 ESXi 锁定器几乎都不可解密,恢复重心应放在:存储阵列 / NAS 的卷快照(很多企业有而不自知)、备份平台的虚拟机级备份、数据存储中残留的旧快照文件、以及对 vmdk 的结构级修复。由于采用间歇加密,虚拟磁盘内部的文件系统元数据与数据区常有大段完好内容,修复分区表与元数据后挂载提取内部文件是常见做法,恢复比例视加密方式与关键结构受损情况而定。
3)数据库文件修复:MDF/LDF、DBF、ibd 等大文件在间歇加密下通常保留大量完好页,可尝试页级抽取与逻辑重建,再配合事务日志做时点补齐。
4)备份、卷影与未加密副本:卷影副本多被删除但仍需核查;同时排查离线备份、异地副本、文件服务器回收站、终端本地缓存、报表中间库与 ERP 归档导出。
5)底层碎片恢复:若加密器采用「另存新文件后删除原文件」的落盘方式,原始数据可能仍在未分配空间,可做原始扇区提取,前提是原盘立即停止写入、不重建存储池。
Babuk数据恢复没有「一定能解」的路径。我们先出评估结论和可预期范围,再动手,不做「100% 解密」「保证恢复」之类的承诺。
我们的处置方案
中了 Babuk 勒索病毒怎么办?
隔离与取证固定
立即断开 ESXi 宿主、NAS 与受影响 Windows 服务器的网络与存储链路,封禁涉事远程访问账号。ESXi 场景不要重启宿主、不要重新初始化数据存储;Windows 场景不要关机。对数据存储与关键卷做只读镜像或存储层快照,导出 ESXi 的 hostd/vmkernel 日志、NAS 系统日志、防火墙与 VPN 日志,保留加密样本与 How To Restore Your Files.txt。
家族识别与加密分析
核心任务是区分原始 Babuk 与构建器衍生变种:比对加密文件尾部结构与嵌入公钥指纹、分析加密器二进制(Windows PE / ESXi ELF / NAS Golang),确认是否落在已泄露密钥覆盖范围内。同时测量间歇加密步长,标定 vmdk 与数据库文件中未被覆盖区域的分布。
可恢复性评估与方案确认
若判定为原始变种,在隔离副本上验证 Avast 解密器的实际效果与完整性;若为衍生变种,则全面盘点存储快照、NAS 快照、虚拟机级备份与离线备份,并对关键 vmdk 与数据库文件做抽样修复测试。输出书面评估:各系统的恢复路径、可预期比例区间、时间与顺序,确认后执行。
数据恢复实施
在镜像上作业,原盘只读。ESXi 场景优先做虚拟磁盘结构修复与挂载提取,把可用数据落到干净存储后再重建虚拟机,而不是在原数据存储上原地操作;NAS 场景优先从快照与备份回滚,必要时对共享目录做文件级修复。数据库按页级抽取 + 事务日志补齐的方式重建,每批恢复后做完整性校验与业务抽验。
溯源加固与验收
确认入口(RDP 弱口令、VPN 漏洞、暴露的 ESXi/NAS 管理口)与横向路径,清除残留后门与新增账号。加固重点:ESXi/vCenter 管理网独立并禁止公网可达、关闭 SSH、启用锁定模式与强口令,NAS 关闭外网映射并更新固件,Windows 侧统一 MFA 与最小权限,备份改造为 3-2-1 且具备不可变副本与离线介质,并做一次真实的恢复演练。最后出具事件报告与验收清单。
风险提示
中招后切勿操作
- 不要重新初始化或格式化 ESXi 数据存储,也不要在原 LUN 上新建虚拟机——这是 Babuk 系案例中最常见、也最不可逆的错误操作。
- 不要因为「后缀不是 .babuk」就排除 Babuk 血统;构建器泄露后后缀完全可自定义,判定必须靠样本分析。
- 不要直接在原盘上运行免费解密器。必须先确认样本属于已泄露密钥覆盖范围,并在副本上验证输出文件的完整性。
- 不要删除勒索信、加密样本与可疑二进制文件,它们是区分原始变种与衍生变种的唯一依据。
- 不要把 NAS 或备份服务器重新接入未清理的网络,也不要在受影响 NAS 上直接执行固件升级或重建存储池。
- 不要向 Babuk2 / Babuk-Bjorka 之类的团伙付款——公开分析显示其大量「受害者」使用的是旧泄露数据,付款既无法验证也无法消除风险。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关场景方案
ESXi / Hyper-V 虚拟化平台被勒索病毒加密
虚拟化平台被加密是破坏面最大的一类事件:几十台业务虚拟机会在一两个小时内同时不可用。本页说明 ESXi 被 Linux 版加密器攻击时的典型行为(关机、加密 vmdk、删快照)、平面磁盘文件的恢复价值,以及 Hyper-V 与 Proxmox 场景的差异。
文件服务器与 NAS 被勒索病毒加密
文件服务器与 NAS 上的共享目录被加密,会让图纸、合同、档案、报价单、设计源文件同时不可用,而且通过映射盘影响所有终端。本页说明共享加密的扩散判断、卷影与快照的实际可用性,以及按业务价值排序的恢复方式。
威联通 QNAP NAS 被勒索病毒加密
威联通 NAS 是历史上被勒索软件针对最频繁的 NAS 品牌之一,DeadBolt、Qlocker、eCh0raix、Checkmate 等事件均有公开记录,共同点是设备暴露公网。本页说明这些事件的特征、如何判断你的设备属于哪一类,以及快照与备份在恢复中的作用。
备份被删除或损坏
现代勒索攻击的固定动作是「先毁备份、再加密数据」:删卷影、加密备份仓库、停用备份作业、利用备份软件漏洞窃取凭据。本页说明备份失效后还能清点哪些资源、为什么备份同步会把加密文件带到异地,以及离线与不可变副本的真实价值。
相关行业方案
制造业勒索病毒应急与恢复
制造业的勒索事件几乎总是同时命中信息系统与生产节奏:ERP 停了开不了单,MES 停了排不了产,图纸库被加密则整条产品线的工艺文件不可用。本页说明制造企业的资产特点、恢复优先级排序与针对性防护。
医疗机构勒索病毒应急与恢复
医院被勒索病毒攻击时,挂号、就诊、医嘱、收费、检验、影像会在同一时刻失效,诊疗必须降级为手工流程。本页说明医疗行业的威胁态势、以诊疗连续性为核心的恢复优先级,以及患者数据与合规方面的处置要点。
物流与供应链行业勒索病毒应急与恢复
物流行业对时效极其敏感,TMS、WMS、调度与分拣系统一旦停摆,货物立刻在仓库与线路上积压,并沿供应链向上下游传导。本页说明物流企业的威胁特点、以货物流转为核心的恢复顺序,以及 EDI 互联环境下的加固要点。
相似勒索家族
- 部分版本可解
LockBit
LockBit 是规模最大的勒索软件即服务(RaaS)组织之一,2024 年遭执法打击后仍以 LockBit 5.0 重新活跃,Windows、Linux 与 VMware ESXi 三平台载荷齐备。在国内属于持续位居前列的高发家族。
- 暂无公开解密工具
DragonForce
DragonForce 是当前最活跃的勒索卡特尔之一,2025 年起以「白牌」模式向附属团伙输出加密器与基础设施,深度打击虚拟化环境,并因英国零售业连环攻击而广为人知;目前无公开解密工具。
- 部分版本可解
Akira
Akira 是 2023 年 3 月出现的 RaaS 勒索病毒,通过无 MFA 的 VPN 与边界设备漏洞入侵,加密 Windows 与 VMware ESXi 虚拟化环境并双重勒索;CISA 2025 年 11 月更新公告称其对关键基础设施构成紧迫威胁。
常见问题
Babuk 常见问题
我的文件是 .babuk 后缀,能用免费解密器恢复吗?
有机会,但要先验证。Avast 的 Babuk 解密器覆盖使用 2021 年泄露私钥的原始变种(.babuk、.babuk2、.babyk、.doydo)。是否适用取决于加密文件中嵌入的公钥是否在泄露密钥集合内,这只能通过样本比对确认。如果是攻击者用泄露构建器新生成密钥对的变种,后缀可能一样但无法解密。建议先取 3–5 个加密文件与勒索信做鉴定,不要在原盘直接试跑工具。
我们的 ESXi 虚拟机被一个「陌生后缀」加密了,和 Babuk 有关系吗?
很可能有代码血统关系。SentinelLABS 统计到至少 10 个家族的 ESXi 锁定器直接基于 2021 年泄露的 Babuk 源码构建,这些锁定器后缀、勒索信各不相同,但加密流程、强制关机逻辑与文件遍历方式高度相似。血统关系不代表可以解密——衍生变种通常自带新密钥对,免费解密器无效。实际恢复要走存储快照、虚拟机级备份与 vmdk 结构修复三条路。
Babuk 不是已经不活跃了吗,为什么还会中招?
原始 Babuk 团伙在 2021 年就停止了加密业务,但它留下的构建器和源码至今在地下流通,被大量团伙改造后重新投入使用,攻击者水平从成熟团伙到扫弱口令的低水平操作者都有。所以「中招的是 Babuk 系载荷」和「Babuk 团伙还在活动」是两回事。此外 2025 年的 Babuk2 只是借名做旧数据二次索赎,与加密事件无关。
Babuk 采用间歇加密,是不是意味着数据库还能修?
有可能,但要看加密方式。间歇加密只覆盖文件的部分区块,MDF/LDF、DBF、ibd 这类大文件常保留大量完好数据页,可以尝试页级抽取与逻辑重建,再用事务日志补齐到某个时点。决定成败的是关键结构(文件头、系统表、页目录)是否被覆盖,以及步长有多密。我们会先对样本文件做抽样修复测试,给出可预期比例区间,再决定是否投入全量恢复。
恢复之后怎么避免 ESXi 再次被同类锁定器加密?
Babuk 系锁定器的入口高度集中,加固也因此很明确:ESXi/vCenter 管理接口绝不暴露公网,放入独立管理网段并只允许跳板机访问;关闭 SSH、启用锁定模式;所有管理账号强口令加多因素认证,取消共用账号;及时修补 ESXi 与 vCenter 漏洞;备份必须有离线或不可变副本,且备份系统凭据与生产域隔离;最后做一次真实的整机恢复演练,验证备份真的能用。
参考来源
- Hypervisor Ransomware: Multiple Threat Actor Groups Hop on Leaked Babuk Code to Build ESXi Lockers — SentinelLABS
- Babuk ransomware's full source code leaked on hacker forum — BleepingComputer
- Babuk ransomware decryptor released to recover files for free — BleepingComputer
- Decryption Tools (Babuk Decryptor) — No More Ransom
- Ongoing report: Babuk2 (Babuk-Bjorka) — GuidePoint Security
外部链接仅供参考,内容由第三方发布,不代表本站立场。
更新于