跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

勒索病毒家族

BlackCat 勒索病毒解密与数据恢复

  • 已停止活动
  • 高危
  • 暂无公开解密工具

BlackCat(ALPHV)是首个用 Rust 编写的大型 RaaS 勒索病毒,2021 年 11 月起活跃,以社工电话夺取账号、加密 ESXi 与 Windows 并双重勒索;2024 年 3 月在独吞 Change Healthcare 赎金后以退出骗局关停,密钥基础设施已不复存在。

首次出现
2021-11
加密后缀
.[7位随机字符]
勒索信文件
RECOVER-[7位随机字符]-FILES.txt
受影响平台
Windows / Linux / VMware ESXi

家族档案

加密后缀
  • .[7位随机字符]
勒索信文件
  • RECOVER-[7位随机字符]-FILES.txt
联系方式模式
  • Tor 暗网协商站点(受害者专属访问码)
  • Tox
  • 受害者专属邮箱通知(2023 年 12 月后)
  • ALPHV 泄露站点(曾提供公开检索功能)
别名 / 版本
ALPHV、ALPHV-BlackCat、Noberus、Sphynx (BlackCat 2.0)
首次出现
2021-11
活跃状态
已停止活动
威胁等级
高危
受影响平台
  • Windows
  • Linux
  • VMware ESXi
标签
  • 已停止
  • 勒索即服务
  • 双重勒索
  • 针对虚拟化
  • 漏洞利用
  • 钓鱼邮件
解密工具
暂无公开解密工具

没有公开免费的 BlackCat/ALPHV 解密工具。

2023 年 12 月,FBI 主导的行动曾获取该组织的密钥材料,并向数百家受害组织定向提供解密能力,但这从未作为公开工具发布;2024 年 3 月 ALPHV 以「退出骗局」方式关停(伪造 FBI 查封页面、独吞 Change Healthcare 的赎金后跑路),其协商与密钥基础设施已不存在,即便支付赎金也无从取得密钥

BlackCat 用 Rust 编写,采用 ChaCha20/AES 混合加密并支持多种加密模式,密文侧无公开可利用缺陷。由于运营方已解散,如今遇到 BlackCat 加密的数据,只能走备份、快照、部分加密修复与未加密副本这几条路——详见可恢复性评估。

最新动态

  1. 第三名被告、DigitalMint 前谈判员 Angelo Martino 被判 70 个月监禁。检方称他利用谈判岗位掌握的受害者保险额度与议价底线,向 BlackCat 运营方通报以抬高赎金。谈判方的利益冲突同样需要防范。

    参考来源
  2. Sygnia 事件响应经理 Ryan Goldberg 与 DigitalMint 谈判员 Kevin Martin 各获刑 4 年。二人按 20% 分成租用 BlackCat 平台作案,坦帕一家医疗器械厂商付了 127 万美元。说明该平台当年曾被安全业内人士直接租用。

    参考来源
  3. 美国司法部起诉三名事件响应从业者(Sygnia 事件响应经理、DigitalMint 勒索谈判员),指其以 ALPHV 附属身份在 2023 年 5—11 月攻击 5 家美国企业,勒索 30 万至 1000 万美元。受害企业应重新核验应急与谈判供应商的背景与访问权限。

    参考来源

家族概述

BlackCat(自称 ALPHV,赛门铁克称 Noberus)于 2021 年 11 月上线,是首个把主力加密器用 Rust 实现的大型勒索团伙。Rust 带来跨平台编译、高加密速度与更差的静态检测效果,此后 Qilin、RansomHub 等家族纷纷效仿——可以说 BlackCat 定义了 2022—2024 年 RaaS 的技术形态。2023 年 2 月推出的 Sphynx(BlackCat 2.0) 进一步强化了防御规避。

它的另一项「创新」是施压手段:ALPHV 曾把被窃数据做成可公开检索的网站、向受害者客户群发邮件,甚至在 2023 年就受害者未按期披露事件一事向美国 SEC 举报受害企业。这些手法后来被广泛模仿。

结局与教训。2023 年 12 月,FBI 主导的国际行动查封其泄露站点并获取密钥材料,向数百家受害组织定向提供解密;ALPHV 短暂反抗并宣布取消对关键基础设施的攻击限制。2024 年 2 月,其附属成员入侵美国 Change Healthcare,导致全美医保理赔系统大范围中断,受害方经 UnitedHealth 旗下 Optum 支付约 2200 万美元;ALPHV 核心团队独吞了这笔钱,随后于 2024 年 3 月初关停服务器,并在泄露站点贴出伪造的 FBI 查封通知——这是勒索团伙第一次伪造自己被执法查封。该附属成员手中仍留有数据副本,转投 RansomHub 进行了二次勒索。

为什么今天仍要了解 BlackCat。一方面,仍有企业在旧系统、旧备份或归档介质上遇到 BlackCat 加密的数据,而其密钥基础设施已彻底消失;另一方面,它的附属成员与手法并未消失——RansomHub、Qilin、Cicada3301 等后继平台吸收了这批人,社工电话劫持账号、先打备份与虚拟化、双重勒索加媒体施压的组合仍是当前主流。对国内企业而言,BlackCat 真正留下的遗产是:靠 IT 服务台电话重置 MFA 就能攻破的身份流程,至今仍是最被低估的入口。

如何识别

后缀特征:BlackCat 不使用固定后缀。每个受害者对应一个随机生成的 7 位字符串,作为所有加密文件的后缀(例如 原文件名.7位随机串)。因此仅看后缀很容易与 Mallox、Makop 等随机后缀家族混淆。

勒索信:文件名形如 RECOVER-[与后缀相同的 7 位串]-FILES.txt,「后缀串 = 勒索信名中的串」这种对应关系是识别 BlackCat 最可靠的特征。信中提供 Tor 协商站点与受害者专属访问码,并明确列出已窃取的数据类型。

桌面与系统痕迹

  • 桌面壁纸被替换为带勒索提示的图片(早期版本典型特征)。
  • 大量安全软件、数据库、Exchange、备份代理服务被停止;Exchange 服务器上日志被清理。
  • 出现 PsExec、AnyDesk、Ngrok、Rclone、ExMatter/StealBit 类外传工具痕迹。
  • 域内可见新建管理员账号与 GPO 改动。

虚拟化痕迹:ESXi 上虚拟机集体关机、快照删除、/vmfs/volumes 下出现勒索信;加密器可同时覆盖 Windows、Linux 与 VMware 实例。

时间线判定很重要:由于 ALPHV 已于 2024 年 3 月关停,2024 年 3 月之后仍出现「疑似 BlackCat」的加密事件,通常是后继家族(如 RansomHub、Cicada3301)或模仿者,必须重新做家族判定,否则处置方向会错。

传播与入侵方式

BlackCat 附属成员的入侵手法以身份为核心,这也是它区别于纯漏洞型家族的地方。

1. 社工电话与 IT 服务台冒充。CISA 公告明确指出,ALPHV 附属成员会冒充公司 IT 或服务台人员,通过电话或短信联系员工,诱导对方提供凭据、批准 MFA 推送或协助重置 MFA。这一手法与 Scattered Spider 等组织的做法一致,也是 BlackCat 攻破大型企业的主要方式——技术防线完好,身份流程被绕过。

2. 已泄露凭据与初始访问经纪人。购买现成账号,或用凭据填充攻击无 MFA 的 VPN、Citrix、邮箱与远程桌面网关。

3. 边界设备与应用漏洞。未修补的 VPN、Exchange、文件传输与管理类应用是常见入口。

4. 钓鱼与恶意广告。少量案例通过钓鱼邮件或伪装成合法软件的下载页投递加载器。

进入内网后的动作高度标准化:抓取凭据与域信息 → 提权至域管 → 定位并破坏备份(含 Veeam、备份存储与云同步)→ 用 Rclone/ExMatter 外传数据 → 通过 GPO、PsExec 或 vCenter 在非工作时段批量投放加密器,同时覆盖 Windows 主机与 ESXi 虚拟机。

值得注意的是,BlackCat 关停后,同一批附属成员带着同样的手法转到了 RansomHub、Qilin 等平台,所以针对这套路径的防护在今天依然直接有效。

加密特点

算法:Rust 实现的混合加密——文件数据用 ChaCha20 或 AES(按配置与硬件能力选择),会话密钥用攻击者的公钥封装。密文侧无公开可利用缺陷。

多加密模式是 BlackCat 的技术标志。其加密器支持按文件大小与类型选择覆盖策略,公开分析中记录的模式包括全量加密(Full)、只加密文件头(HeadOnly)、按固定间隔的点阵式(DotPattern)、以及 SmartPattern / AdvancedPattern / Auto 等自适应模式。实际效果是:

  • 小文件、配置文件通常被全量加密;
  • 大文件(vmdk、数据库数据文件、归档包)往往只有部分数据块被覆盖,其余仍是原始数据;
  • 同一次事件中不同文件的加密覆盖率可能完全不同,所以恢复评估必须逐类文件实测。

破坏动作

  • 删除卷影副本,停止并禁用数据库、Exchange、备份代理服务;
  • 清理 Exchange 等服务器上的日志,妨碍取证;
  • 具备自传播能力(通过 PsExec 向域内其他主机投放);
  • ESXi 上先关机删快照再加密 vmdk。

双重勒索:加密前完成外传,并以公开检索站点、客户群发邮件、向监管举报等方式加压。需要强调的是,ALPHV 已于 2024 年 3 月退出且独吞过赎金,其「付款换密钥」的通道既不存在也从无信用。

先评估,再动手

可恢复性评估

BlackCat 的可恢复性判断有一个前提必须先说清楚:运营方已解散,密钥基础设施不存在,支付赎金完全无意义。2024 年 Change Healthcare 支付约 2200 万美元后数据仍被二次勒索,是这条结论最直接的证据。因此 BlackCat 数据恢复只能走技术路径。

1. 备份、快照与卷影副本。卷影副本通常已被删除,但仍应扫描残留差异区块。重点核查:离线与异地备份、磁带、启用不可变/对象锁的云备份、存储阵列与 NAS 控制器上的快照、以及被攻击者忽略的备份副本。BlackCat 附属成员会主动破坏备份,所以「备份存在」不等于「备份可用」,必须逐份校验可恢复性与完整性。

2. 多加密模式留下的完好数据——BlackCat 案例的主要机会。因为其加密器支持 HeadOnly、DotPattern 等只覆盖部分数据块的模式,大文件中常保留可观的原始内容。可行做法:

  • 对 vmdk 做加密图谱测绘,从完好区段重建分区与文件系统,导出虚拟机内的数据库与业务文件;
  • 对 SQL Server / Oracle / MySQL 数据文件做页级与区段级修复,配合未加密的事务日志与归档日志恢复到一致状态;
  • 对 PST、压缩归档、影像与图纸类大文件,按格式结构从完好区段抽取可用对象。

视加密方式而定:HeadOnly/DotPattern 下可恢复比例通常较高;Full 模式或关键元数据(分区表、数据库头页、目录项)落入加密区时,可恢复性明显下降。必须先测后评,不承诺百分比。

3. 未加密副本与日志回放。开发测试环境、报表库、下游数据仓库、ERP 中间表与接口文件、终端本地副本、邮件附件、影像与扫描归档,常能补齐关键数据;业务系统流水与接口日志可用于重建单据。

4. 底层碎片恢复。视加密器写入方式而定,被删除的原文件、被清空的备份目录与被删除的虚拟机快照,都可能在卷上留下可挖掘的簇。

5. 归档介质中的历史数据。BlackCat 事件多发生在 2022—2024 年,不少企业当年只做了「先重建、加密数据先留着」的处理。这类历史加密数据今天做恢复,反而因为没有二次写入、镜像保存完整而条件更好——值得重新评估。

我们的边界:不承诺 100% 解密、不保证恢复、不支付赎金、不代谈判。

我们的处置方案

中了 BlackCat 勒索病毒怎么办?

  1. 隔离取证与身份线索固证

    隔离受影响主机与 ESXi 集群,对数据存储、数据库文件与备份卷做只读镜像。除常规痕迹外,BlackCat 案例要特别固证身份侧线索:服务台工单与通话记录、MFA 重置与注册记录、VPN/Citrix/邮箱的异常登录、条件访问策略变更、新建管理员账号与 GPO 改动。

    这些记录往往是唯一能证明「入口是社工电话而非漏洞」的证据,直接决定后续加固方向;同时封存 RECOVER-*-FILES.txt、加密样本与壁纸文件。不要关机、不要重装。

  2. 家族与时间线确认、加密模式测定

    用「7 位随机后缀 = 勒索信名中的串」这一对应关系确认 BlackCat,并核对加密发生时间。若事件发生在 2024 年 3 月之后,须重新判定是否为 RansomHub、Cicada3301 等后继家族或模仿者——判错家族会导致整套方案跑偏。

    然后对各类代表性文件(vmdk、mdf/ndf、dbf、ibd、pst、zip、影像)做逐块熵值与结构比对,测定属于 Full / HeadOnly / DotPattern / SmartPattern 中的哪种覆盖策略、实际比例,以及关键元数据是否被覆盖。

  3. 可恢复性评估与方案确定

    明确告知客户第一条结论:ALPHV 已解散,支付赎金无法获得密钥,不存在「解密」选项。随后汇总技术路径的实测结果:备份与快照可用性、部分加密修复的可达程度、未加密副本与日志的补位能力、底层碎片与归档介质的机会。

    交付可恢复性评估报告,逐系统写明可恢复范围、可回到的时间点、数据一致性风险、不可恢复部分与工期。对历史(2022—2024 年)遗留的加密数据,单独评估重新恢复的可行性。

  4. 数据恢复实施

    在隔离环境中实施:从可用备份与存储快照还原;对 vmdk 做区段重建并导出虚拟机内数据;对数据库做页级修复、日志合并与一致性校验;对 PST、归档包等大文件按格式结构抽取可用对象。

    恢复结果交业务方按核心表、关键单据抽样验证后再回切生产,并对无法恢复到最新时间点的系统给出数据缺口清单。

  5. 溯源加固与验收

    BlackCat 的加固重点与多数家族不同,核心在身份流程:服务台的身份核验与 MFA 重置必须有带外验证与二人复核;全面启用抗钓鱼 MFA(FIDO2/证书),停用可被电话诱导批准的推送式验证;管理员账号分层与特权访问工作站;条件访问限制异常地理与设备。

    技术侧同步处理:边界设备补丁治理、备份与生产域隔离并启用不可变存储、ESXi 关闭 SSH 与开启锁定模式、限制 PsExec 与 GPO 批量执行、对 Rclone/AnyDesk/Ngrok 建立检测。最后交付验收报告与观察期建议。

风险提示

中招后切勿操作

  • 绝对不要向 BlackCat/ALPHV 支付赎金或尝试联系。该组织已于 2024 年 3 月以退出骗局关停,协商与密钥基础设施均不存在;它此前还独吞过附属成员的 2200 万美元赎金,「付款换密钥」在这个家族里从来不成立。
  • 不要仅凭随机后缀就认定是 BlackCat。必须核对「后缀 7 位串与 RECOVER-*-FILES.txt 中的串一致」,并确认事件时间——2024 年 3 月后的类似事件通常是后继家族或模仿者。
  • 不要格式化或重装被加密的服务器与 ESXi 主机,也不要对 vmdk 做一致性修复。HeadOnly / DotPattern 模式留下的完好数据块是主要恢复来源。
  • 不要在排查清楚入口前恢复业务。BlackCat 附属成员常通过社工电话获得的账号与自建管理员账号保持驻留,恢复后被再次加密的案例不少。
  • 不要删除服务台工单、通话记录、MFA 重置记录与异常登录日志。这些是证明入口、界定责任与满足合规通报的关键证据。
  • 不要把「已有备份」当成安全垫就直接覆盖现场。BlackCat 会主动破坏备份,须先校验备份可恢复性与完整性,再决定是否动用生产盘。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关场景方案

相关行业方案

相似勒索家族

常见问题

BlackCat 常见问题

  • BlackCat/ALPHV 已经解散了,付赎金还能拿到解密工具吗?

    不能,而且不应该尝试。

    ALPHV 在 2024 年 3 月初关停服务器,并在泄露站点贴出伪造的 FBI 查封通知,属于典型的「退出骗局」。它的协商站点、密钥服务与客服通道全部消失,技术上已不存在能签发解密工具的一方

    更直接的证据是 Change Healthcare 事件:受害方经 Optum 支付约 2200 万美元,ALPHV 核心团队独吞后跑路,实施攻击的附属成员手里仍留有数据副本并转投 RansomHub 再次索要赎金。付款既没换来数据删除,也没换来可靠密钥。

    今天遇到 BlackCat 加密的数据,只能走技术路径:备份与存储快照、部分加密(HeadOnly/DotPattern)留下的完好数据块、未加密副本与日志、底层碎片恢复。我们会先做实测评估再给结论。

  • FBI 在 2023 年底拿到过 BlackCat 的密钥,现在还能申请吗?

    那次行动的密钥支持是执法机关面向特定受害组织的定向援助,从未公开发布为工具,也未收录进 NoMoreRansom 等公共平台。时间上已过去两年多,加之 ALPHV 后续改版加密器,这条路径对绝大多数受害者不具可操作性。

    需要提醒的是,网上以「FBI 密钥」「官方解密器」为名售卖的 BlackCat 解密工具基本都是诈骗。如果确有需要,正规做法是通过本国执法与网络安全主管部门报案并询问是否有可用援助,而不是向来源不明的第三方付费。

    实践中我们建议把精力放在可验证的恢复路径上:核查存储层快照与不可变备份、对 vmdk 与数据库做部分加密修复、清点未加密副本。

  • BlackCat 是怎么打进大型企业的?我们技术防护做得不差。

    多数情况下不是靠打穿技术防线,而是绕过身份流程。CISA 公告明确记录:ALPHV 附属成员冒充公司 IT 或服务台人员,通过电话、短信联系员工,诱导其交出凭据、批准 MFA 推送,或协助重置 MFA 与注册新设备。

    这类攻击的特点是:EDR 没有告警、没有漏洞利用痕迹、日志里看到的是「合法用户正常登录」。真正的突破口是服务台缺少带外身份核验与二人复核,以及 MFA 采用可被电话诱导批准的推送方式。

    对应的加固很具体:服务台身份核验流程化并留痕、MFA 重置需带外验证与二人复核、把推送式 MFA 换成抗钓鱼的 FIDO2/证书、管理员分层并使用特权访问工作站、条件访问限制异常设备与地理位置。这套路径今天仍被 RansomHub、Qilin 等后继家族沿用,值得优先处理。

  • 我们 2023 年被 BlackCat 加密的数据还留着,现在还有恢复价值吗?

    有,而且条件往往比当时更好。

    很多企业在事件当时选择「先重建业务、加密数据先封存」,这些数据没有被二次写入,磁盘或镜像保存完整——对部分加密修复来说是理想状态。BlackCat 的 HeadOnly、DotPattern 等模式在大文件里留下大量原始数据块,vmdk、数据库文件、PST、归档包都有相当的抽取空间。

    值得注意的是,当年封存的介质可能已有老化风险(尤其是机械硬盘长期离线),建议先做只读镜像再分析。另外,如果当年还留有同一时期的备份磁带或云归档,也可以一并评估——两边互补往往能显著提高可恢复范围。

    我们可以基于封存介质做一次可恢复性评估,明确写出可恢复范围与不可恢复部分,再决定是否投入恢复实施。