跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

勒索病毒家族

Black Basta 勒索病毒解密与数据恢复

  • 已停止活动
  • 高危
  • 部分版本可解

Black Basta 是 2022 年 4 月出现的 Conti 分支 RaaS 勒索病毒,曾影响 500 余家组织,擅长 QakBot 投毒与 Microsoft Teams 冒充 IT 的社工手法;2025 年 2 月内部聊天记录泄露后解散,但其手法被 Cactus 等后继团伙继承。

首次出现
2022-04
加密后缀
.basta .[随机字符]
勒索信文件
readme.txt
受影响平台
Windows / Linux / VMware ESXi

家族档案

加密后缀
  • .basta
  • .[随机字符]
勒索信文件
  • readme.txt
联系方式模式
  • Tor 暗网协商站点(受害者专属 code)
  • Basta News(.onion 泄露站点)
  • Microsoft Teams 内冒充 IT 支持发起会话
别名 / 版本
Basta、Storm-0506、UNC4393、Conti 分支 / Conti offshoot
首次出现
2022-04
活跃状态
已停止活动
运营状态
已停止运营
威胁等级
高危
受影响平台
  • Windows
  • Linux
  • VMware ESXi
标签
  • 已停止
  • 勒索即服务
  • 双重勒索
  • 针对虚拟化
  • 钓鱼邮件
  • 漏洞利用
解密工具
部分版本可解

存在一款公开工具,但适用范围非常窄。

2023 年底至 2024 年初,德国 SRLabs 发布了 Black Basta Buster:该团伙当时的加密器错误使用 XChaCha20 密钥流——同一段 64 字节被重复用于异或后续所有数据块,因而可通过已知明文攻击恢复文件。适用条件很具体:

  • 仅覆盖约 2022 年 11 月至 2023 年 12 月期间加密的样本;更早的、使用固定 .basta 后缀的版本不适用
  • 小于 5000 字节的文件无法恢复;
  • 5000 字节至 1 GB 之间的文件有机会完整恢复;
  • 大于 1 GB 的文件通常会丢失开头 5000 字节,其余可恢复;
  • 需要能提供 64 字节已知明文(对常见文件格式通常可行)。

Black Basta 开发者在 2023 年 12 月底修补了该缺陷,之后的版本无法用此工具解密。因此实际处置必须先确定加密时间与版本,再判断是否适用;不适用时只能走备份、快照与部分数据修复路径。

参考来源

最新动态

  1. ReliaQuest 报告称解散后的原 Black Basta 附属成员仍在延用「邮件轰炸 + Teams 冒充 IT 支持」手法:自 2025 年 5 月以来针对数十家机构逾百名员工,2026 年 3 月明显激增,约七成目标为高管,最快数分钟即取得远程访问;后续未必加密,也可能只窃密勒索。

    参考来源
  2. 乌克兰与德国联合行动确认 Black Basta 头目为俄籍 Oleg Nefedov(化名 tramp),已列入欧洲刑警组织通缉名单与国际刑警红色通报;乌方搜查并抓获两名负责初始访问与凭据窃取的嫌疑人,官方归因约 600 起事件。该品牌确已停运、无付款对象,历史取证材料建议继续保全以备司法程序。

    参考来源

家族概述

Black Basta 于 2022 年 4 月出现,被普遍认为源自解散后的 Conti 体系,微软将相关攻击者追踪为 Storm-0506,Mandiant 称其为 UNC4393。它以 RaaS 模式运作,早期与 QakBot(Qbot) 僵尸网络深度绑定获取初始访问,2023 年 QakBot 被执法打击后转向社工与漏洞利用。

CISA、FBI、HHS 与 MS-ISAC 于 2024 年 5 月发布 #StopRansomware 联合公告(AA24-131A),指出截至 2024 年 5 月其附属成员已影响全球 500 余家组织,覆盖 16 个关键基础设施领域中的至少 12 个,其中医疗卫生因技术依赖度高、停摆代价大而风险突出。

它最具「示范效应」的是社工手法。2024 年下半年,Black Basta 附属成员大规模使用「邮件轰炸 + Microsoft Teams 冒充 IT 支持」的组合:先用海量订阅邮件把受害者邮箱灌满,再在 Teams 中以「IT 服务台」身份主动联系,引导用户安装 AnyDesk 或启用 Quick Assist 远程协助,从而绕过所有边界与终端防护。这套手法此后被多个团伙复制,至今仍是有效威胁。

结局来自内讧。2025 年 2 月 11 日,一名化名 ExploitWhispers 的人公开了约 47 MB 的 Black Basta 内部聊天记录 JSON 文件,泄露者称因该团伙攻击俄罗斯金融机构而不满。聊天记录暴露了其内部矛盾、分工与运营细节;此后该团伙迅速沉寂,泄露站点在 2 月底消失,可认定已解散。聊天记录还显示其与 Cactus 团伙存在资金往来,部分成员随后被认为流向 Cactus 等后继组织。

对企业的现实意义:Black Basta 品牌虽已消失,但两件事仍然成立——历史上被其加密的数据仍可能需要处理(且存在一个适用范围很窄的公开解密工具,值得先行判定);更重要的是,其「Teams 冒充 IT + 远程协助工具」的入口至今仍被广泛使用,国内企业在推广 Teams、飞书、企业微信等协作平台外部联系人功能时尤需注意。

如何识别

后缀特征:早期版本使用固定后缀 .basta;2022 年 11 月之后的版本改为每次投放生成的随机字符串。这个变化对处置至关重要——固定 .basta 后缀的旧版本恰好不在 Black Basta Buster 解密器覆盖范围内,而随机后缀版本中 2022 年 11 月至 2023 年 12 月之间的样本才可能适用

勒索信:文件名 readme.txt,内容给出受害者专属 code 与 .onion 协商站点链接,并声明数据已被窃取、10–12 天内不联系即在「Basta News」泄露站点公布。

桌面痕迹:桌面壁纸被替换为勒索提示;部分版本修改启动项,在安全模式下执行加密。

主机侧痕迹

  • 通过 vssadmin.exe 删除卷影副本;
  • QakBot 时期常见其加载器与 C2 流量痕迹;后期则表现为 AnyDesk / Quick Assist / ScreenConnect 等远程协助工具的异常安装;
  • 出现 Cobalt Strike、PsExec、Mimikatz、Rclone 等常规后渗透工具;
  • 用户邮箱在事发前出现大量订阅确认邮件(邮件轰炸痕迹),并在 Teams 中收到外部租户发起的「IT 支持」会话——这两条是 Black Basta 后期最具辨识度的前兆。

虚拟化痕迹:存在针对 VMware ESXi 的 Linux 加密器,表现为虚拟机批量离线、数据存储中的虚拟机文件被加密。

时间线提示:Black Basta 于 2025 年 2 月解散。此后出现的「Black Basta 样」事件需要重新判定家族,可能是 Cactus 等后继团伙或模仿者。

传播与入侵方式

Black Basta 的入侵方式随时间明显演变,这也是判定加密时间的一条旁证。

第一阶段(2022—2023):QakBot 僵尸网络。通过携带恶意附件或链接的钓鱼邮件投递 QakBot,再由 QakBot 引入 Cobalt Strike 并交付给 Black Basta 附属成员。2023 年 8 月 QakBot 基础设施被国际执法行动摧毁后,这条链路中断。

第二阶段(2023—2024):漏洞利用与其他加载器。转向 ConnectWise ScreenConnect 的 CVE-2024-1709 等已知漏洞,以及 DarkGate、Pikabot 等替代加载器;同时继续使用鱼叉式钓鱼。

第三阶段(2024—2025):邮件轰炸 + Microsoft Teams 社工(其最具代表性的手法):

  1. 用自动化脚本给目标员工订阅海量邮件列表,短时间内灌满邮箱;
  2. 在员工焦头烂额时,以外部租户身份在 Microsoft Teams 中发起会话,自称公司 IT 服务台,表示「正在帮你处理邮件问题」;
  3. 引导员工安装 AnyDesk、启用 Quick Assist 或运行远程协助脚本;
  4. 拿到交互式访问后投放 Cobalt Strike,进入常规后渗透流程。

这条路径不触碰任何边界漏洞、不需要爆破凭据,完全依靠人的信任,因此传统防护几乎无从拦截。

进入内网后:抓取凭据、提权至域管、枚举并破坏备份、用 vssadmin 删除卷影副本、用 Rclone 外传数据,最后通过 PsExec/GPO 批量投放加密器,并对 ESXi 投放 Linux 变种。

对国内企业的直接提醒:允许外部联系人主动发起会话的协作平台(Teams、以及具备类似功能的国内平台)应默认收紧外部通信策略,并明确「IT 不会通过聊天工具主动要求安装远程协助软件」。

加密特点

算法ChaCha20(XChaCha20) 加密文件内容,会话密钥用 RSA-4096 公钥封装。这是标准混合方案——但 Black Basta 的实现曾出过一个致命错误。

那个著名的实现缺陷:在约 2022 年 11 月至 2023 年 12 月的版本中,加密器没有正确推进 XChaCha20 的密钥流——同一段 64 字节被重复用于异或后续所有待加密数据块。这使得只要能拿到 64 字节的已知明文(对常见文件格式通常可行),就能还原密钥流并解密。SRLabs 据此发布了 Black Basta Buster。该缺陷在 2023 年 12 月底被修补,之后版本不再适用。

加密范围与破坏动作

  • 加密本地磁盘、映射网络驱动器与可达共享;
  • 使用 vssadmin.exe 删除卷影副本;
  • 停止数据库、邮件与备份代理服务;
  • 部分版本在安全模式下执行加密以规避防护;
  • 存在针对 VMware ESXi 的 Linux 加密器,处理数据存储中的虚拟机文件。

后缀与版本的对应关系(对判定解密可行性至关重要)

  • 早期固定 .basta 后缀版本 → 不适用 Black Basta Buster;
  • 2022 年 11 月—2023 年 12 月的随机后缀版本 → 可能适用,受文件大小限制(<5000 字节不可恢复;5000 字节—1 GB 可完整恢复;>1 GB 丢失开头 5000 字节);
  • 2024 年起的版本 → 不适用

双重勒索:加密前外传数据,勒索信给出 10–12 天期限,逾期在「Basta News」公布。该泄露站点已于 2025 年 2 月底消失。

先评估,再动手

可恢复性评估

Black Basta 是本组家族中少数存在真实可用公开解密工具的一个,但适用范围窄,必须先做版本与时间判定。

1. 先判定 Black Basta Buster 是否适用。这是 Black Basta 数据恢复的第一件事,判断依据有三条:

  • 后缀形态:固定 .basta 的旧版本不适用;随机后缀版本才有机会;
  • 加密时间:需落在约 2022 年 11 月至 2023 年 12 月之间(2023 年 12 月底该缺陷被修补);
  • 文件大小:小于 5000 字节的文件无法恢复;5000 字节至 1 GB 之间可能完整恢复;大于 1 GB 的通常丢失开头 5000 字节、其余可恢复。

即便条件满足,也应在镜像副本上运行工具验证效果,确认可解后再批量处理。注意:该工具对大文件(数据库、vmdk、归档包)的价值尤其高,因为它们正落在「大于 5000 字节」的可恢复区间。

2. 若不适用:备份、快照与卷影副本。vssadmin 删除的是本机卷影副本,而存储阵列、NAS 控制器上的快照、离线与异地备份、磁带、启用不可变/对象锁的云备份通常仍在。Black Basta 附属成员会主动破坏备份,因此需逐份验证可恢复性而非清点数量。

3. 大文件的结构化修复。对未被解密器覆盖的版本,仍可通过加密图谱测绘定位完好区段,对 vmdk 重建文件系统、对 SQL Server/Oracle/MySQL 做页级修复并合并未加密日志,对 PST 与归档包按格式抽取可用对象。可恢复比例视加密覆盖方式而定,须先测后评。

4. 未加密副本与日志回放。开发测试库、报表库、下游数据仓库、ERP/OA 中间表与接口文件、终端本地副本、邮件附件与扫描归档;业务流水可用于重建单据。

5. 历史遗留数据值得重新评估。Black Basta 事件多发生在 2022—2024 年,不少企业当时选择「先重建、加密数据封存」。这些介质若未被二次写入,今天做恢复条件反而更好,且相当一部分恰好落在 Black Basta Buster 的适用时间窗内——这是本家族少见的好消息。建议先做只读镜像再分析,注意长期离线机械硬盘的老化风险。

关于支付:Black Basta 已于 2025 年 2 月解散,协商站点消失,不存在可付款的对手方

我们的边界:不承诺 100% 解密、不保证恢复、不支付赎金、不代谈判。

我们的处置方案

中了 Black Basta 勒索病毒怎么办?

  1. 隔离取证与加密时间线固证

    隔离受影响主机与 ESXi 集群,对数据存储、数据库文件与备份卷做只读镜像。Black Basta 案例要特别重视加密时间的确定——它直接决定公开解密器是否适用:需保全文件时间戳、Windows 事件日志残留、EDR 与防火墙告警、远程协助工具(AnyDesk / Quick Assist)安装与会话记录。

    同时封存 readme.txt、加密样本、壁纸文件,以及事发前的邮箱轰炸记录与 Teams 外部会话记录——这两项既是入口证据,也常常是确定攻击起始时间的最好锚点。不要关机、不要重装。

  2. 版本判定与解密器适用性验证

    这是 Black Basta 处置中最有价值的一步。依据三条判定 Black Basta Buster 是否适用:后缀是固定 .basta 还是随机串、加密时间是否落在约 2022 年 11 月至 2023 年 12 月、文件大小分布如何(<5000 字节 / 5000 字节—1 GB / >1 GB)。

    判定为可能适用时,在镜像副本上选取不同类型与大小的样本文件实测,确认恢复效果与完整性后再评估批量处理规模。判定为不适用时,转入加密图谱测绘,为后续结构化修复确定可行边界。

  3. 可恢复性评估与方案确定

    汇总多条路径的实测结论:解密器可覆盖的文件范围与比例、备份与存储快照的逐份验证结果、结构化修复的可达程度、未加密副本与日志的补位能力、底层碎片机会。

    交付可恢复性评估报告:逐业务系统写明可恢复范围、可回到的时间点、一致性风险、不可恢复部分与工期;对可用解密器覆盖的部分与需结构化修复的部分分别说明,避免把「部分文件可解」误解为「整体可解」。同时明确告知:该团伙已解散,不存在付款选项。

  4. 数据恢复实施与业务验证

    分批实施:对解密器适用的文件在干净环境中批量解密并校验完整性(注意 >1 GB 文件开头 5000 字节的缺失,需按文件格式评估影响);对其余部分从备份与存储快照还原,或做 vmdk 区段重建、数据库页级修复与日志合并。

    恢复结果交业务方按核心表、关键单据抽样验证后回切生产,并对小于 5000 字节而无法恢复的文件、以及无法恢复到最新时间点的系统输出明确的缺口清单。

  5. 溯源加固与验收(重点:协作平台社工)

    复盘入侵链:是 QakBot 时期的钓鱼投毒、ScreenConnect(CVE-2024-1709)等漏洞利用,还是「邮件轰炸 + Teams 冒充 IT」的社工路径。

    加固重点因入口而异,但协作平台一条必须做:收紧外部租户主动发起会话的权限、对外部联系人加显著标识、限制 Quick Assist 与未经审批的远程协助工具、建立「IT 绝不通过聊天工具索要凭据或要求安装远控」的员工告知与演练机制,并对短时间内海量订阅邮件建立告警。

    技术侧同步:ScreenConnect 等运维系统补丁治理、全面 MFA、备份离域并启用不可变存储、限制 PsExec 与 GPO 批量执行、ESXi 关闭 SSH 并开启锁定模式。交付验收报告与观察期建议。

风险提示

中招后切勿操作

  • 不要直接在原盘上运行 Black Basta Buster 或任何解密工具。该工具适用范围很窄(随机后缀版本、约 2022 年 11 月—2023 年 12 月、文件 ≥5000 字节),必须先在镜像副本上验证效果。
  • 不要因为「听说 Black Basta 有免费解密器」就断定数据可解。固定 .basta 后缀的早期版本与 2024 年以后的版本都不适用,误判会导致处置延误与期望落空。
  • 不要删除或覆盖能证明加密时间的证据:文件时间戳、事件日志残留、远程协助工具安装记录、邮箱轰炸与 Teams 外部会话记录。加密时间直接决定解密器是否适用。
  • 不要尝试联系或支付。Black Basta 已于 2025 年 2 月内部聊天记录泄露后解散,泄露站点与协商通道均已消失,不存在可付款的对手方。
  • 不要重启、重装被加密主机或对被加密卷运行磁盘修复工具,也不要重建 ESXi 数据存储——这会覆盖可用于结构化修复的完好数据块。
  • 不要在未收紧协作平台外部通信策略前恢复业务。Black Basta 的 Teams 冒充 IT 手法已被多个后继团伙复制,入口不堵住就会重演。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关场景方案

相关行业方案

相似勒索家族

相关问答

常见问题

Black Basta 常见问题

  • Black Basta 真的有免费解密工具吗?我们的文件能用吗?

    有,但适用范围很窄,能不能用要看三个条件。

    SRLabs 发布的 Black Basta Buster 利用的是该团伙 2022 年 11 月至 2023 年 12 月版本中的 XChaCha20 密钥流复用缺陷。适用条件:

    1. 后缀形态:必须是随机后缀版本;早期固定 .basta 后缀的版本不适用;
    2. 加密时间:需落在约 2022 年 11 月至 2023 年 12 月之间——该缺陷在 2023 年 12 月底被修补,之后版本无效;
    3. 文件大小:小于 5000 字节不可恢复;5000 字节至 1 GB 有机会完整恢复;大于 1 GB 通常丢失开头 5000 字节,其余可恢复。

    好消息是,数据库文件、vmdk、归档包这类关键大文件恰好落在可恢复区间。我们会先在镜像副本上取不同类型样本实测,确认后再批量处理——绝不在原盘上直接跑工具

  • Black Basta 已经解散了,还需要做溯源和加固吗?

    非常需要,原因有两点。

    第一,入口还在。无论当年是 QakBot 钓鱼、ScreenConnect 漏洞(CVE-2024-1709),还是「邮件轰炸 + Teams 冒充 IT」,这些通道如果没有关闭,今天依然对其他团伙敞开。攻击者自建的账号、遗留的远程协助软件、未修补的运维系统都可能仍在。

    第二,手法被继承了。2025 年 2 月泄露的内部聊天记录显示 Black Basta 与 Cactus 团伙存在资金往来,部分成员随后被认为流向 Cactus 等后继组织;而「Teams 冒充 IT 支持 + 引导安装远程协助工具」这套社工手法,已被多个团伙广泛复制,至今仍在造成新的事件。

    因此加固的重点不在于「防 Black Basta」,而在于关掉它用过的那扇门:收紧协作平台外部会话权限、限制 Quick Assist 与未审批远控、对海量订阅邮件建立告警、运维系统补丁治理、全面 MFA、备份离域并不可变。

  • 员工在 Teams 上被「IT 支持」骗装了 AnyDesk,会有什么后果?

    这是 Black Basta 后期最典型的入口,后果通常是攻击者获得了带用户身份的交互式访问,后续动作会很快。

    典型时间线:攻击者先用邮件轰炸把员工邮箱灌满制造混乱,再在 Teams 中以 IT 服务台身份「提供帮助」,引导安装 AnyDesk 或启用 Quick Assist;拿到远程会话后投放 Cobalt Strike 建立持久化,随即抓取凭据、提权、枚举备份并外传数据,最后批量投放加密器。从初次接触到加密,快的情况只需数天甚至更短。

    如果刚发现且尚未加密,应立即:断开该终端网络、保留 AnyDesk/Quick Assist 的会话与日志、重置该员工及其所在权限组的凭据、检查是否已有新建管理员账号与计划任务、排查横向连接痕迹与外传流量。不要直接重装那台机器——它是判断攻击进展的关键证据。

    如果已经加密,请按前述流程做隔离固证与版本判定,并同步排查同一批被社工的其他员工。

  • 我们 2023 年被 Black Basta 加密的数据一直封存着,现在还能处理吗?

    能,而且这是 Black Basta 少有的好消息:2023 年的加密数据有相当概率落在 Black Basta Buster 的适用时间窗内(约 2022 年 11 月至 2023 年 12 月)。

    判定还需确认两点:一是当时的后缀是随机串而非固定的 .basta,二是文件大小——小于 5000 字节的无法恢复,5000 字节至 1 GB 的有机会完整恢复,大于 1 GB 的通常丢开头 5000 字节。数据库文件与 vmdk 这类关键大文件正好在可恢复区间。

    处理前请注意介质状态:长期离线的机械硬盘存在老化与坏道风险,应先做只读镜像再分析,避免在原盘上反复读写。如果当年同期的备份磁带或云归档还在,也建议一并评估——两边互补往往能明显扩大可恢复范围。

    我们可以基于镜像先做一次可恢复性评估,明确写出可恢复范围与不可恢复部分,再决定是否投入实施。