跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

勒索病毒家族

Eclipse 勒索病毒解密与数据恢复

  • 活跃中
  • 中危
  • 暂无公开解密工具

Eclipse 是 2026 年 8 月才出现的勒索软件即服务(RaaS)家族,运营者宣称覆盖 Windows、Linux、NAS、VMware ESXi 与 Hyper-V,走窃密加密双重勒索路线;样本级公开资料仍极为有限。

首次出现
2026-08
加密后缀
暂无公开信息
勒索信文件
暂无公开信息
受影响平台
Windows / Linux / VMware ESXi / Hyper-V / NAS 存储

该家族公开信息有限,以下内容基于已核实的少量资料整理,处置前请联系我们做样本鉴定。

家族档案

加密后缀
暂无公开信息
勒索信文件
暂无公开信息
联系方式模式
  • Tor (.onion) 泄露站,发布站与文件站两个独立站点
  • 泄露站与勒索信给出的 .onion 谈判 / 联系入口
  • Session 匿名通信账号
  • Tox 账号
  • PGP 公钥加密留言
  • Bitcoin 与 Monero 收款地址
别名 / 版本
Eclipse Ransomware、Eclipse RaaS
首次出现
2026-08
活跃状态
活跃中
运营状态
新近出现
威胁等级
中危
受影响平台
  • Windows
  • Linux
  • VMware ESXi
  • Hyper-V
  • NAS 存储
标签
  • 近期冒头
  • 活跃中
  • 勒索即服务
  • 双重勒索
  • 针对虚拟化
  • 针对 NAS
解密工具
暂无公开解密工具

没有公开免费解密工具。No More Ransom、各安全厂商与执法机构均未发布 Eclipse 解密器,也无密钥泄露或算法缺陷的公开记录。

运营者宣称用 ChaCha20 加密、Kyber 抗量子密钥封装;若实现无缺陷,无私钥即无解密路径。任何声称能直接解密 Eclipse 的工具,都应先在隔离环境用您自己的样本做可验证试跑。

最新动态

  1. 泄露站受害者增至 8 家,覆盖新加坡、美国、印度与意大利的酒店、航旅媒体、金融软件、工业制造与医药研发外包;约半数受害域名可在信息窃取木马的失陷数据中找到。

    参考来源
  2. Eclipse 泄露站「Eclipse Blog」上线并挂出首个受害者——新加坡海事与油气采购平台 Moscord,推算攻击发生在 8 月 14 日。

    参考来源
  3. 威胁行为者 EclipseSupport 在犯罪论坛推广新的 Eclipse 勒索软件即服务,宣称提供 Windows(Rust)与 Linux/NAS/ESXi/Nutanix(C++)加密器,采用 ChaCha20 配合 Kyber 抗量子密钥封装,并含加密 Hyper-V 虚拟机与使 Veeam 备份失效的例程;入门费 300 美元,目标赎金不低于 7 万美元。

    参考来源

家族概述

Eclipse 于 2026 年 8 月进入公开视野:威胁情报追踪平台在 8 月 11 日前后收录其泄露站(发布站与文件站两个 .onion,域名以 eclipse 开头),首批受害者于 8 月中旬公示。同期账号 EclipseSupport 在犯罪论坛招募附属成员,据报道入门费 300 美元、前若干单分成 90/10、其后 80/20,目标赎金不低于 7 万美元。

截至 2026 年 9 月 11 日,泄露站累计公示约 8 家受害单位(不同追踪平台计数略有出入),分布于新加坡、美国、印度与意大利,行业涉及酒店、航旅媒体、金融软件、工程制造、医药研发与法律服务;追踪平台标注约半数受害域名可与信息窃取木马的失陷数据关联。

公开信息有限:尚无厂商发布样本逆向报告,后缀、勒索信文件名与 IOC 均无公开记录,宣称的多平台能力未经独立验证。另需注意,Eclipse 是通用词,网上同名的安全工具、项目与账号与本勒索家族无关,检索时需按泄露站与联系方式核对。

如何识别

没有公开的后缀与勒索信记录,不能靠后缀识别 Eclipse,只能依赖外围特征:

  • 受害单位出现在 Eclipse 的 Tor 发布站,另有独立的文件站放置样本数据包;
  • 勒索信指向 .onion 谈判地址;
  • 联系渠道为 Session 账号 + Tox 账号 + PGP 公钥(该组合已被多个追踪平台记录);
  • 收款使用 Bitcoin 与 Monero 地址。

请保留勒索信原件与 3—5 个加密样本,由分析人员比对头尾标记、加密步长与字符串特征后定性。

传播与入侵方式

可核实的入侵细节很少:

  • 被窃凭据:约半数受害域名见于信息窃取木马的失陷数据,提示 VPN、远程桌面与 SaaS 凭据复用是主要入口;
  • 附属成员模式:RaaS 下手法由各附属成员自定,不同案件的入口可能完全不同;
  • 运营者宣称:域内自动横向移动、关闭防护与终止服务,均未被独立复核。

防守重点落在远程入口的多因素认证、已泄露凭据清理与域管理员账号收敛。

加密特点

以下均为运营者的宣称,未经独立样本分析证实,处置以现场实测为准:

  • 算法:ChaCha20 加密文件,密钥经 Kyber 抗量子封装分发;
  • 代码与平台:Windows 载荷用 Rust 编写,Linux / NAS / ESXi / Nutanix 变种为 C++;
  • 虚拟化与备份:含加密 Hyper-V 虚拟机与使 Veeam 备份失效的例程;
  • 加密模式:速度优先与隐蔽优先两档,通常意味着存在间歇加密选项;
  • 双重勒索:加密前外传数据,附属面板内置泄露站发布功能。

现场须实测:卷影、数据库与备份代理服务、虚拟磁盘覆盖区块与步长、NAS 快照——它们决定恢复路线。

先评估,再动手

可恢复性评估

我们不支付赎金、不代为谈判,只做技术恢复与溯源;可恢复性须逐案实测。

1)公开解密器:没有,此路不通。

2)间歇加密下的修复空间:若确认为部分加密,数据库文件(MDF/LDF、DBF、ibd)、虚拟磁盘(vmdk/vhdx)与邮件库可能留有大量未覆盖区块,可做页级抽取与逻辑重建,成果取决于关键结构。

3)备份、快照与卷影:离线与异地备份、NAS/SAN 与虚拟化快照、云端版本历史,通常恢复比例最高;因其宣称可破坏 Veeam,可用性须实测。

4)未加密副本与日志:回收站、终端缓存、BI 中间库与事务日志,可支撑时点重建。

5)底层碎片恢复:若「新建密文 + 删除原文件」落盘,原始数据可能仍在未分配簇中,须立即停写原盘。

6)泄露侧:即便文件全部恢复,仍需界定外传范围、评估通报义务并轮换凭据。我们只承诺可验证的评估与恢复范围。

我们的处置方案

中了 Eclipse 勒索病毒怎么办?

  1. 隔离与取证固定

    断开受影响主机、ESXi / Hyper-V 宿主与 NAS 的业务网络和存储链路,不要重启关机。优先镜像域控、备份服务器与虚拟化管理机,导出 VPN、边界设备与 AD 日志,保留勒索信原件与 3—5 个加密样本。

  2. 家族确认与加密行为分析

    Eclipse 无公开后缀与勒索信特征,只能靠样本比对确认。重点测定加密模式(全量还是间歇)、覆盖步长、文件头尾标记,以及卷影、快照与备份服务的破坏情况——这一步的结论决定后面能做什么。

  3. 可恢复性与泄露影响评估

    盘点备份、存储与虚拟化快照的真实可用性,对关键数据库与虚拟机做抽样修复测试;同时从日志与流量还原外传的时间、通道与量级。输出书面评估:各系统走哪条路线、预期比例区间、所需时间与合规通报建议。

  4. 恢复实施与验证

    全程在镜像或副本上作业,原盘只读。按业务优先级恢复:先身份与域控,再核心数据库,最后文件与邮件。ESXi / Hyper-V 场景优先修复虚拟磁盘结构后挂载提取,而非覆盖原卷。每批恢复后做完整性校验与业务抽验。

  5. 溯源加固与验收

    还原完整攻击链,重点排查信息窃取木马泄露的凭据与无多因素认证的远程入口。清除驻留、新增账号与计划任务,全域重置凭据并强制 VPN 多因素认证,隔离虚拟化管理网,重建带不可变副本的 3-2-1 备份,出具事件报告与验收清单。

风险提示

中招后切勿操作

  • 不要重启或关机受影响主机与虚拟化宿主——内存中的密钥材料、进程与连接一旦丢失,取证与潜在恢复机会会同时消失。
  • 不要相信任何声称能直接解密 Eclipse 的工具或服务;目前无公开解密器,来路不明的工具很可能造成二次破坏。
  • 不要删除勒索信与加密样本,也不要急于清理「病毒文件」——它们是家族确认与加密模式分析的唯一依据。
  • 不要在未验证的情况下把备份介质或备份服务器接回网络;该家族公开宣称具备使 Veeam 备份失效的能力。
  • 不要格式化、重装或重建 RAID 与存储池,也不要重新初始化 ESXi 数据存储,这会让底层碎片恢复彻底失去机会。
  • 不要自行联系勒索信中的 .onion 地址或支付赎金;付款既换不来必然可用的密钥,也不会阻止数据被公开。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关场景方案

相关行业方案

相似勒索家族

常见问题

Eclipse 常见问题

  • Eclipse 勒索病毒能解密吗?

    目前没有公开免费解密工具,也没有已知的算法缺陷或密钥泄露。可行路径是备份与快照、间歇加密条件下的数据库与虚拟磁盘修复、未加密副本与日志回放,以及底层碎片恢复。能恢复多少必须用现场实际样本评估后才能给出范围。

  • Eclipse 加密后是什么后缀?勒索信叫什么名字?

    截至 2026 年 9 月,公开威胁情报未记录 Eclipse 的加密后缀与勒索信文件名,也无厂商样本分析报告。因此不能凭后缀判断是不是 Eclipse——网上流传的部分后缀实际属于其他家族。正确做法是保留勒索信原件与加密样本,由分析人员比对后确认。

  • Eclipse 会加密 ESXi、Hyper-V 虚拟机和 NAS 吗?

    运营者宣称提供 Linux、NAS、VMware ESXi 与 Nutanix 的 C++ 加密器,并含针对 Hyper-V 的专门例程。这些宣称尚未被独立验证,但防守上应按「已具备」处理:虚拟化与 NAS 管理口不暴露公网、管理网单独隔离、快照与备份保留不可变副本。

  • 宣称用了抗量子加密,是不是更难恢复?

    对当前应急处置没有实质差别。无论 RSA 还是 Kyber 封装,只要实现无缺陷,没有私钥就无法解密;抗量子只针对未来的量子计算,不改变今天的恢复逻辑。真正决定结果的是加密模式、备份与快照的存活情况,以及处置是否及时。

  • 中国企业需要关注 Eclipse 吗?

    公开泄露站上的受害单位集中在新加坡、美国、印度与意大利,尚无中国大陆企业被列名的公开记录。但该家族以 RaaS 招募附属成员、入口高度依赖被窃凭据,与国内制造、医药和物流企业的常见弱点完全重合,海外子公司与跨境分支尤其在其打击范围内。