勒索病毒家族
Chaos 勒索病毒解密与数据恢复
- 活跃中
- 高危
- 暂无公开解密工具
Chaos 是 2025 年 2 月出现的跨平台勒索软件即服务团伙,被 Cisco Talos 以中等置信度判定为 BlackSuit(Royal)前成员重组,以 .chaos 后缀与 README.chaos.txt 勒索信为标志,擅长 Teams 语音钓鱼入侵,并以加密、泄露加 DDoS 的三重勒索施压。
- 首次出现
- 2025-02
- 加密后缀
- .chaos
- 勒索信文件
- README.chaos.txt
- 受影响平台
- Windows / Linux / VMware ESXi / NAS 存储
家族档案
- 加密后缀
- .chaos
- 勒索信文件
- README.chaos.txt
- readme.chaos.txt
- 联系方式模式
- 受害者专属 Tor (.onion) 注册与谈判门户,链接与 ID 写在勒索信里
- Tor 暗网泄露站,用于点名受害者并分批放出数据
- 勒索信中的支持邮箱,Talos 记录的样本使用 thesecure[.]biz 域名
- RAMP 俄语犯罪论坛,团伙在此推广加密器并招募附属
- 别名 / 版本
- Chaos RaaS、Chaos Ransomware Group(2025)、疑似 BlackSuit / Royal 后继团伙、STAC4749(Sophos 追踪的关联投放集群)
- 首次出现
- 2025-02
- 活跃状态
- 活跃中
- 运营状态
- 卷土重来
- 威胁等级
- 高危
- 受影响平台
- Windows
- Linux
- VMware ESXi
- NAS 存储
- 标签
- 回潮
- 活跃中
- 已更名
- 勒索即服务
- 双重勒索
- 针对虚拟化
- 针对 NAS
- 钓鱼邮件
目前没有针对 Chaos RaaS 加密器的公开免费解密工具。该家族用 AES-256 做文件内容加密,每个文件的会话密钥由椭圆曲线密钥协商(Talos 逆向记录为 Curve25519 ECDH)保护,私钥掌握在团伙手中,未见密钥泄露或实现缺陷的公开研究,因此无法离线逆推密钥。
必须提醒一个高风险的命名混淆:No More Ransom 上收录了一款由 Truesec 提供的 "Chaos Decryptor",但其列表页与工具仓库都没有标注适用版本;该仓库同时包含 Onyx2、SolidBit 等由 2021 年 Chaos 生成器一脉衍生的变种,指向的是那一支低水平散发型样本,而非本页描述的 2025 年 RaaS。在没有厂商明确确认之前,不要假定它能处理 .chaos 后缀的文件;版本不匹配的工具在误判文件格式时可能写坏原始数据。
正确做法是先做家族与版本判定:取 3–5 个加密文件、勒索信原件和一个加密器样本做分析,确认是 RaaS 加密器还是同名的生成器变种,再决定走哪条恢复路线。任何情况下都应在离线副本上试跑工具,不要在原盘操作。
最新动态
Sophos 公布 STAC4749 集群:2026 年 2—6 月通过 Microsoft Teams 冒充 IT 服务台语音钓鱼,攻击数十家北美单位(加拿大约 50%、美国约 45%),至少三起投放 Chaos,一起从首次接触到全面加密不足 17 小时。
参考来源Rapid7 披露一起表面属于 Chaos 的入侵实为伊朗背景 MuddyWater 借该品牌做假旗:只窃密、不加密,以 Teams 社工获取凭据并篡改 MFA。处置时须先确认现场是否真的发生加密。
参考来源ExtraHop 披露 Chaos 已把 DDoS 作为面向全体附属成员的标配能力,在加密与数据泄露之外形成第三层施压;加密器用 -killvm 经 esxcli 强制关停虚拟机,并以 -delete 参数释放自恢复脚本。
参考来源
家族概述
Chaos 于 2025 年 2 月首次被观测到,在俄语犯罪论坛 RAMP 推广其跨平台加密器并招募附属成员,提供覆盖 Windows、Linux、ESXi 与 NAS 的加密器与受害者管理后台,是典型的勒索软件即服务(RaaS)。Cisco Talos 以中等置信度判断其为 BlackSuit(Royal)的换牌或由其前成员操作,依据是加密参数、勒索信结构与工具链高度相似;2025 年 7 月 24 日国际执法行动查封 BlackSuit 基础设施后,该品牌进入活跃期。需要说明的是,各厂商对起始时间口径不一:Talos 记录首次观测为 2025 年 2 月,另有厂商把它描述为执法行动之后才成形,本页采用 Talos 的时间线。
命名混淆须先厘清:本页的 Chaos 与 2021 年的 Chaos 勒索软件生成器(衍生出 Yashma、Chaos-C++ 等变种)不是一回事,Talos 指出该团伙很可能刻意利用这个名字造成的混淆掩盖身份;自称 Trinity of Chaos 的泄露站也是不同实体。仅凭名字无法判定家族。
据公开泄露站聚合统计,其泄露站自 2025 年 2 月起累计点名约 89 家,其中美国约 62 家,2026 年 9 月仍在更新(该数字随时间变化)。行业集中在制造、专业服务、能源与建筑工程。团伙声称回避金砖国家、独联体、医院与政府,但这只是单方面声明。此外 Rapid7 于 2026 年 5 月披露过一起借 Chaos 品牌做「假旗」的行动,以中等置信度关联伊朗背景 APT,只窃密不加密。
如何识别
后缀与勒索信:加密文件在原名后追加 .chaos(report.xlsx 变为 report.xlsx.chaos),文件名主体不改写;受影响目录中出现 README.chaos.txt,Linux 与 ESXi 上多为小写 readme.chaos.txt。正文用英文,把攻击包装成一次「安全测试」,给出受害者专属的 .onion 注册与谈判地址、ID 以及一个支持邮箱,并威胁公开数据、对其对外服务发起 DDoS、向其竞争对手与客户散布被入侵的消息。Talos 记录的一起案例要价约 30 万美元。
入侵侧痕迹(往往早于勒索信出现):
- 遭遇垃圾邮件轰炸,随后接到自称 IT 支持的电话或 Microsoft Teams 外部聊天与语音呼叫;
- 终端上异常出现 Quick Assist、RemSupp、AnyDesk、DWAgent、ScreenConnect 等远控与 RMM 工具;
- 文件同步工具 GoodSync 被用于批量外传;
- vssadmin 删除卷影、Kerberoasting 抓票、Impacket 经 SMB 执行命令、反向 SSH 隧道外连。
关键分支判断:若只见勒索信而现场毫无加密,应按品牌假旗情形处置,重点排查长期驻留与 MFA 配置被篡改的痕迹。
传播与入侵方式
Chaos 的入口几乎不依赖漏洞利用,而是把人当作突破口:
- 邮件轰炸加语音钓鱼:先用垃圾邮件刷爆目标员工的收件箱,再由自称 IT 服务台的人通过电话或 Microsoft Teams 外部账号联系,以「帮你处理邮件问题」为由引导对方开启 Quick Assist 或 RemSupp 远程会话。Sophos 追踪的 STAC4749 集群 2026 年 2 月至 6 月波及数十家单位,约九成五在北美(加拿大与美国各占一半左右)。
- RMM 驻留:立即安装 AnyDesk、DWAgent、ScreenConnect 等商用远控与 RMM 工具并开启远程桌面,封掉一个工具也不断线。
- 凭据与横向:Kerberoasting 抓取服务账号票据,配合 Impacket 经 SMB 执行命令以及 RDP、反向 SSH 扩散,目标是域控。
- 外传与投放:用合法同步软件 GoodSync 外传数据,随后经 SMB/管理共享把加密器批量推送到全域主机与虚拟化宿主,多机同时起爆。
速度是该团伙最危险之处:Sophos 观察到的一起事件中,从 Teams 首次接触到全面加密不足 17 小时,防线必须前移到语音钓鱼与远控安装环节。
加密特点
算法:文件内容用 AES-256 加密,每个文件的对称密钥由椭圆曲线密钥协商保护,Cisco Talos 逆向记录为 Curve25519 ECDH;密钥材料不明文落盘,未见公开可利用的实现缺陷。个别二手资料对密钥封装方式的描述与 Talos 不一致,实际以现场样本的逆向结果为准。
间歇加密可配置:加密器提供 /encrypt_step 参数指定每个文件被加密的百分比,取值 0–100,默认 30。这是可恢复性评估中最关键的事实——默认下大文件约七成字节未被改写,但能否修复取决于被覆盖的是否为文件头、数据库页目录等关键结构,必须实测。
其他运行参数:/lkey 传入加密密钥;/work_mode 指定作用范围(本地、网络或两者);/ignorar_arquivos_grandes 控制超大文件的处理;/kill_vms 在加密前关停虚拟机。查获命令行是判断本次加密范围与强度的直接证据。
扩散与破坏:加密器多线程运行,枚举并排队本地磁盘与可达网络共享,NAS 与文件服务器常被一并加密;执行 vssadmin 删除卷影;ESXi/Linux 版本先关停虚拟机再加密 vmdk 等虚拟磁盘。
三重勒索:不付款则分批公开数据、对受害者对外服务发起 DDoS,并威胁把被入侵的消息散布给其客户与竞争对手;DDoS 是勒索信中的明示威胁,拒绝谈判时须同步考虑业务连续性防护。
先评估,再动手
可恢复性评估
能恢复多少取决于加密配置、备份状态与现场处置。我们不支付赎金、不代为谈判,只做技术恢复与取证,结论以实测为准。
1)公开解密器:不存在。注意 No More Ransom 上同名的 Truesec "Chaos Decryptor" 未标注适用版本,从其工具仓库同时覆盖 Onyx2、SolidBit 判断,指向的是 2021 年生成器一脉的变种;在厂商明确确认前不要假定它适用于 .chaos 文件,误用还可能损坏数据。
2)间歇加密留下的修复空间(视配置而定):默认 /encrypt_step 为 30,大文件仍保留大量原始区块,数据库文件可做页级抽取与逻辑重建,vmdk、vhdx 可修复结构后挂载提取。但参数可调至 100 变为全量,关键结构也可能恰被覆盖,须抽样测试后再定范围。
3)备份、快照与卷影:卷影通常已删,仍应盘点离线与异地备份、不可变副本、存储层与虚拟化快照。Chaos 会连同网络共享一并加密,联机备份常同批受损;切勿把备份介质接回未清理的网络。
4)未加密副本与底层碎片:文件服务器回收站、BI 中间库、ERP 归档导出与事务日志常能支撑关键账目重建;若原文件被删除重写,数据可能仍在未分配簇中,可做扇区级扫描提取,前提是立即停写。
我们不做全量解密的承诺,也不存在能确保数据完整回来的技术路径;实际恢复比例以抽样测试结论为准。
我们的处置方案
中了 Chaos 勒索病毒怎么办?
隔离与取证固定
切断受影响主机、虚拟化宿主与 NAS 的网络和存储链路,同时封堵 AnyDesk、DWAgent、ScreenConnect 等远控工具的外连端口——Chaos 的通道往往不止一个。不要重启、不要关机,优先对域控、备份服务器与被用作跳板的终端做内存与磁盘镜像,导出 Microsoft Teams 外部通信记录、邮件网关、VPN 与 AD 日志,并保留 3–5 个加密文件与 README.chaos.txt 原件。同步冻结被社工员工的账号与会话令牌。
家族识别与真伪判定
用后缀、勒索信结构与样本特征确认是 Chaos RaaS 加密器,而不是同名的 Chaos 生成器变种或其他冒用品牌者。重点回答两个问题:现场是否真正发生了加密(若否,按 Rapid7 披露的国家背景假旗情形处置);加密器实际使用的 /encrypt_step 与 /work_mode 取值是多少。逆向核对加密算法与密钥封装方式,测量文件被覆盖的区块位置,这一步直接决定后续是走结构化修复还是备份回滚。
可恢复性与泄露影响评估
在隔离环境中对关键数据库、虚拟磁盘和文件共享做抽样修复测试,同时盘点离线备份、不可变副本、存储与虚拟化快照、未加密副本。并行开展泄露评估:通过 GoodSync 等工具的传输日志与出口流量还原外传数据的范围、时间与量级,判断是否触发合规通报义务。输出书面结论:哪些系统走结构修复、哪些走备份回滚、哪些暂不恢复,给出可预期比例区间、所需时间与业务恢复优先级,经确认后再实施。
恢复实施与业务复产
全程在镜像或副本上作业,原盘保持只读。按业务优先级推进:先重建干净的域控与身份体系,再恢复 ERP/MES 等核心数据库,然后是虚拟机、文件与邮件系统。ESXi 场景下优先修复虚拟磁盘结构并挂载提取内部数据,而不是直接覆盖原数据存储。考虑到 Chaos 会以 DDoS 施压,对外服务上线前应先落实流量清洗与带宽保护。每恢复一批做完整性校验与业务侧抽验(对账、报表比对、应用启动测试),形成可追溯的恢复清单。
溯源加固与验收
还原完整攻击链:语音钓鱼从哪个外部 Teams 账号或电话发起、谁批准了远程协助会话、RMM 工具何时落地、域管理员凭据在何处泄露、数据外传的时间与量级。清除全部远控工具、新增账号、计划任务与 PowerShell 后门等持久化手段,全域重置凭据并强制多因素认证。加固措施应针对入口具体化:限制 Microsoft Teams 外部域通信与来电、禁用或严格管控 Quick Assist、对 RMM 软件做应用白名单、隔离 ESXi 管理网并关闭 SSH、重建满足 3-2-1 且含不可变副本的备份体系。最后出具事件报告、员工社工防范培训建议与验收清单。
风险提示
中招后切勿操作
- 不要重启或关机受影响主机与 ESXi 宿主——内存中的密钥材料、远控进程与外连会话一旦丢失,取证与部分恢复机会会同时消失。
- 不要下载 No More Ransom 或网上流传的「Chaos 解密工具」直接在原盘试跑;这些工具未标注适用版本,多指向 2021 年同名生成器的变种,版本不匹配时可能造成二次破坏。
- 不要删除 README.chaos.txt、加密样本与远控工具安装包,也不要急于「清病毒」——它们是家族判定、真伪甄别与外传溯源的唯一依据。
- 不要按勒索信提示联系对方或支付赎金;付款既不能确保拿到可用的解密器,也不会阻止数据被公开或 DDoS 施压。
- 不要把备份磁带、移动硬盘或备份服务器接回尚未清理的网络,Chaos 会连同可达的网络共享一起加密。
- 不要在未查清入口的情况下仅卸载一个远控工具就宣布处置完成,该团伙通常同时留有两条以上的远程通道。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关场景方案
ESXi / Hyper-V 虚拟化平台被勒索病毒加密
虚拟化平台被加密是破坏面最大的一类事件:几十台业务虚拟机会在一两个小时内同时不可用。本页说明 ESXi 被 Linux 版加密器攻击时的典型行为(关机、加密 vmdk、删快照)、平面磁盘文件的恢复价值,以及 Hyper-V 与 Proxmox 场景的差异。
文件服务器与 NAS 被勒索病毒加密
文件服务器与 NAS 上的共享目录被加密,会让图纸、合同、档案、报价单、设计源文件同时不可用,而且通过映射盘影响所有终端。本页说明共享加密的扩散判断、卷影与快照的实际可用性,以及按业务价值排序的恢复方式。
域控被攻陷导致全网加密
域控被攻陷意味着攻击者获得了「合法的管理员身份」,可以通过组策略或远程执行把加密器一次性推送到全网主机。本页说明这类事件的识别特征、Active Directory 的恢复顺序,以及「清理重建 vs 全网重建」的判断依据。
备份被删除或损坏
现代勒索攻击的固定动作是「先毁备份、再加密数据」:删卷影、加密备份仓库、停用备份作业、利用备份软件漏洞窃取凭据。本页说明备份失效后还能清点哪些资源、为什么备份同步会把加密文件带到异地,以及离线与不可变副本的真实价值。
相关行业方案
制造业勒索病毒应急与恢复
制造业的勒索事件几乎总是同时命中信息系统与生产节奏:ERP 停了开不了单,MES 停了排不了产,图纸库被加密则整条产品线的工艺文件不可用。本页说明制造企业的资产特点、恢复优先级排序与针对性防护。
建筑与地产行业勒索病毒应急与恢复
建筑与地产企业的核心资产是图纸、模型与项目资料,它们往往分散存放在项目部的 NAS、共享盘与个人电脑上,缺乏统一备份。本页说明该行业的威胁特点、图纸与 BIM 模型的恢复方法,以及多项目分散环境下的防护建议。
医疗机构勒索病毒应急与恢复
医院被勒索病毒攻击时,挂号、就诊、医嘱、收费、检验、影像会在同一时刻失效,诊疗必须降级为手工流程。本页说明医疗行业的威胁态势、以诊疗连续性为核心的恢复优先级,以及患者数据与合规方面的处置要点。
相似勒索家族
- 部分版本可解
Conti
Conti 是 2020–2022 年全球破坏力最强的勒索软件即服务团伙之一,由 Wizard Spider(TrickBot 团伙)运营,累计受害单位超千家、赎金逾 1.5 亿美元;2022 年内部聊天与源码遭泄露后品牌解散,人员分流至 Black Basta、Royal、Akira 等后继组织。
- 部分版本可解
Akira
Akira 是 2023 年 3 月出现的 RaaS 勒索病毒,通过无 MFA 的 VPN 与边界设备漏洞入侵,加密 Windows 与 VMware ESXi 虚拟化环境并双重勒索;CISA 2025 年 11 月更新公告称其对关键基础设施构成紧迫威胁。
- 暂无公开解密工具
Interlock
Interlock 是 2024 年 9 月出现的双重勒索团伙,以 .interlock / .1nt3rlock 后缀和 !__README__!.txt 勒索信为标志,擅长挂马下载、ClickFix 假验证码社工与边界设备零日利用,2025 年被 CISA 列入 #StopRansomware 通告;无公开解密工具。
常见问题
Chaos 常见问题
.chaos 后缀的文件能解密吗?
不能通过通用工具解密。Chaos RaaS 用 AES-256 加密文件内容,会话密钥由椭圆曲线密钥协商保护,私钥只在攻击者手里,目前没有公开的实现缺陷或密钥泄露可以利用。
但「不能解密」不等于「不能恢复」。该家族默认只加密每个文件约 30% 的内容,大文件(数据库、虚拟磁盘、邮件库)通常保留大量完好区块,存在结构化修复的空间;离线备份、不可变副本、存储与虚拟化快照往往才是恢复比例最高的路径。实际能恢复多少必须先取样评估,不能凭比例推算。
No More Ransom 上有 Chaos 解密器,为什么对我的文件没用?
很可能是「同名不同物」。No More Ransom 上的 Truesec "Chaos Decryptor" 在列表页和工具仓库里都没有写明覆盖哪一支 Chaos,而同一仓库还提供 Onyx2、SolidBit 的解密器——这两支都属于 2021 年 Chaos 勒索软件生成器(Chaos Builder)一脉的散发型样本。本页描述的是 2025 年出现的 Chaos RaaS 团伙,Cisco Talos 指出该团伙正是利用安全社区对「Chaos」这个名字的混淆来掩盖身份。
判定方法很简单:如果你的文件后缀是 .chaos、勒索信是 README.chaos.txt 并指向一个受害者专属 .onion 注册与谈判地址,那就是 RaaS 这一支,没有证据表明上述工具适用。请不要在原盘上试跑,版本不匹配的解密工具可能写坏尚可修复的数据;确有需要时应先联系工具作者确认适用范围。
收到 README.chaos.txt,数据是不是已经被偷走了?
应当按已外传处理,但必须用证据确认范围。Chaos 是典型的双重勒索团伙,惯用合法文件同步软件 GoodSync 在加密前批量外传数据,不付款则在泄露站分批公开,并追加 DDoS 与致电客户、竞争对手的施压手段。
需要核实的是外传了什么、多少、什么时候。可用的证据包括 GoodSync 等工具的传输日志、防火墙与代理的出口流量统计、云存储与文件服务器的访问审计、终端上的压缩打包痕迹。这项结论直接关系到个人信息保护相关的通报义务与客户告知范围,建议与法务同步推进,不要仅凭勒索信中的说法下判断。
ESXi 上的虚拟机全部被加密,还有救吗?
有评估空间,但必须先保住现场。Chaos 的 Linux/ESXi 加密器带有 /kill_vms 参数,会先强制关停虚拟机再加密 vmdk 等文件,一台宿主被打穿即等于其上全部业务停摆。
可行路径有三条:一是利用默认间歇加密留下的完好区块,修复虚拟磁盘的分区表与文件系统结构后挂载提取内部数据;二是检查虚拟化平台快照、存储层快照与备份系统中未被触达的副本,这通常是恢复比例最高的;三是对关键数据库虚拟机,即便磁盘无法整盘还原,也常能做页级抽取与逻辑重建。
关键前提是不要重新初始化数据存储、不要重建 RAID 或存储池,也不要在原卷上反复写入,否则底层恢复机会会彻底消失。
Chaos 会攻击中国境内的企业吗?
从公开数据看,Chaos 的受害者绝大多数在美国和加拿大,公开泄露站统计中未见中国大陆企业被点名,团伙在 RaaS 规则中也声称回避金砖国家与独联体境内的实体。国内安全厂商的月度勒索态势报告目前也未把 Chaos 列入境内流行家族(截至 2026 年 9 月未检索到中文专项分析,属「未找到」而非「确认没有」)。
但这不构成安全边界。第一,这类规则只是团伙的单方面声明,其泄露站上已出现过本应被「回避」的医疗机构;第二,中国企业设在北美、欧洲的子公司、合资工厂与海外销售机构完全在其打击面内,而这些分支常与总部共用域、共用 VPN 与备份链路;第三,Teams 语音钓鱼加远程协助的入侵手法没有地域门槛,国内团队同样适用。建议把重点放在限制 Teams 外部通信、管控 Quick Assist 与 RMM 工具、以及建立含不可变副本的备份体系上。
参考来源
- Cisco Talos – Unmasking the new Chaos RaaS group attacks
- Sophos – Chaos in Teams vishing (STAC4749)
- ExtraHop – CHAOS in a BLACKSUIT: Triple Extortion Ransomware
- Rapid7 – Muddying the Tracks: The State-Sponsored Shadow Behind Chaos Ransomware
- BleepingComputer – Microsoft Teams vishing attacks lead to Chaos ransomware attacks
- No More Ransom – Decryption Tools(Truesec "Chaos Decryptor" 列表项)
- Truesec – TSDecryptors 工具仓库(Chaos / Onyx2 / SolidBit)
- Ransomware.live – Chaos 泄露站受害者统计
外部链接仅供参考,内容由第三方发布,不代表本站立场。
更新于