勒索病毒家族
Eclipse 勒索病毒解密与数据恢复
- 活跃中
- 中危
- 暂无公开解密工具
Eclipse 是 2026 年 8 月才出现的勒索软件即服务(RaaS)家族,运营者宣称覆盖 Windows、Linux、NAS、VMware ESXi 与 Hyper-V,走窃密加密双重勒索路线;样本级公开资料仍极为有限。
- 首次出现
- 2026-08
- 加密后缀
- 暂无公开信息
- 勒索信文件
- 暂无公开信息
- 受影响平台
- Windows / Linux / VMware ESXi / Hyper-V / NAS 存储
该家族公开信息有限,以下内容基于已核实的少量资料整理,处置前请联系我们做样本鉴定。
家族档案
- 加密后缀
- 暂无公开信息
- 勒索信文件
- 暂无公开信息
- 联系方式模式
- Tor (.onion) 泄露站,发布站与文件站两个独立站点
- 泄露站与勒索信给出的 .onion 谈判 / 联系入口
- Session 匿名通信账号
- Tox 账号
- PGP 公钥加密留言
- Bitcoin 与 Monero 收款地址
- 别名 / 版本
- Eclipse Ransomware、Eclipse RaaS
- 首次出现
- 2026-08
- 活跃状态
- 活跃中
- 运营状态
- 新近出现
- 威胁等级
- 中危
- 受影响平台
- Windows
- Linux
- VMware ESXi
- Hyper-V
- NAS 存储
- 标签
- 近期冒头
- 活跃中
- 勒索即服务
- 双重勒索
- 针对虚拟化
- 针对 NAS
没有公开免费解密工具。No More Ransom、各安全厂商与执法机构均未发布 Eclipse 解密器,也无密钥泄露或算法缺陷的公开记录。
运营者宣称用 ChaCha20 加密、Kyber 抗量子密钥封装;若实现无缺陷,无私钥即无解密路径。任何声称能直接解密 Eclipse 的工具,都应先在隔离环境用您自己的样本做可验证试跑。
最新动态
泄露站受害者增至 8 家,覆盖新加坡、美国、印度与意大利的酒店、航旅媒体、金融软件、工业制造与医药研发外包;约半数受害域名可在信息窃取木马的失陷数据中找到。
参考来源Eclipse 泄露站「Eclipse Blog」上线并挂出首个受害者——新加坡海事与油气采购平台 Moscord,推算攻击发生在 8 月 14 日。
参考来源威胁行为者 EclipseSupport 在犯罪论坛推广新的 Eclipse 勒索软件即服务,宣称提供 Windows(Rust)与 Linux/NAS/ESXi/Nutanix(C++)加密器,采用 ChaCha20 配合 Kyber 抗量子密钥封装,并含加密 Hyper-V 虚拟机与使 Veeam 备份失效的例程;入门费 300 美元,目标赎金不低于 7 万美元。
参考来源
家族概述
Eclipse 于 2026 年 8 月进入公开视野:威胁情报追踪平台在 8 月 11 日前后收录其泄露站(发布站与文件站两个 .onion,域名以 eclipse 开头),首批受害者于 8 月中旬公示。同期账号 EclipseSupport 在犯罪论坛招募附属成员,据报道入门费 300 美元、前若干单分成 90/10、其后 80/20,目标赎金不低于 7 万美元。
截至 2026 年 9 月 11 日,泄露站累计公示约 8 家受害单位(不同追踪平台计数略有出入),分布于新加坡、美国、印度与意大利,行业涉及酒店、航旅媒体、金融软件、工程制造、医药研发与法律服务;追踪平台标注约半数受害域名可与信息窃取木马的失陷数据关联。
公开信息有限:尚无厂商发布样本逆向报告,后缀、勒索信文件名与 IOC 均无公开记录,宣称的多平台能力未经独立验证。另需注意,Eclipse 是通用词,网上同名的安全工具、项目与账号与本勒索家族无关,检索时需按泄露站与联系方式核对。
如何识别
没有公开的后缀与勒索信记录,不能靠后缀识别 Eclipse,只能依赖外围特征:
- 受害单位出现在 Eclipse 的 Tor 发布站,另有独立的文件站放置样本数据包;
- 勒索信指向 .onion 谈判地址;
- 联系渠道为 Session 账号 + Tox 账号 + PGP 公钥(该组合已被多个追踪平台记录);
- 收款使用 Bitcoin 与 Monero 地址。
请保留勒索信原件与 3—5 个加密样本,由分析人员比对头尾标记、加密步长与字符串特征后定性。
传播与入侵方式
可核实的入侵细节很少:
- 被窃凭据:约半数受害域名见于信息窃取木马的失陷数据,提示 VPN、远程桌面与 SaaS 凭据复用是主要入口;
- 附属成员模式:RaaS 下手法由各附属成员自定,不同案件的入口可能完全不同;
- 运营者宣称:域内自动横向移动、关闭防护与终止服务,均未被独立复核。
防守重点落在远程入口的多因素认证、已泄露凭据清理与域管理员账号收敛。
加密特点
以下均为运营者的宣称,未经独立样本分析证实,处置以现场实测为准:
- 算法:ChaCha20 加密文件,密钥经 Kyber 抗量子封装分发;
- 代码与平台:Windows 载荷用 Rust 编写,Linux / NAS / ESXi / Nutanix 变种为 C++;
- 虚拟化与备份:含加密 Hyper-V 虚拟机与使 Veeam 备份失效的例程;
- 加密模式:速度优先与隐蔽优先两档,通常意味着存在间歇加密选项;
- 双重勒索:加密前外传数据,附属面板内置泄露站发布功能。
现场须实测:卷影、数据库与备份代理服务、虚拟磁盘覆盖区块与步长、NAS 快照——它们决定恢复路线。
先评估,再动手
可恢复性评估
我们不支付赎金、不代为谈判,只做技术恢复与溯源;可恢复性须逐案实测。
1)公开解密器:没有,此路不通。
2)间歇加密下的修复空间:若确认为部分加密,数据库文件(MDF/LDF、DBF、ibd)、虚拟磁盘(vmdk/vhdx)与邮件库可能留有大量未覆盖区块,可做页级抽取与逻辑重建,成果取决于关键结构。
3)备份、快照与卷影:离线与异地备份、NAS/SAN 与虚拟化快照、云端版本历史,通常恢复比例最高;因其宣称可破坏 Veeam,可用性须实测。
4)未加密副本与日志:回收站、终端缓存、BI 中间库与事务日志,可支撑时点重建。
5)底层碎片恢复:若「新建密文 + 删除原文件」落盘,原始数据可能仍在未分配簇中,须立即停写原盘。
6)泄露侧:即便文件全部恢复,仍需界定外传范围、评估通报义务并轮换凭据。我们只承诺可验证的评估与恢复范围。
我们的处置方案
中了 Eclipse 勒索病毒怎么办?
隔离与取证固定
断开受影响主机、ESXi / Hyper-V 宿主与 NAS 的业务网络和存储链路,不要重启关机。优先镜像域控、备份服务器与虚拟化管理机,导出 VPN、边界设备与 AD 日志,保留勒索信原件与 3—5 个加密样本。
家族确认与加密行为分析
Eclipse 无公开后缀与勒索信特征,只能靠样本比对确认。重点测定加密模式(全量还是间歇)、覆盖步长、文件头尾标记,以及卷影、快照与备份服务的破坏情况——这一步的结论决定后面能做什么。
可恢复性与泄露影响评估
盘点备份、存储与虚拟化快照的真实可用性,对关键数据库与虚拟机做抽样修复测试;同时从日志与流量还原外传的时间、通道与量级。输出书面评估:各系统走哪条路线、预期比例区间、所需时间与合规通报建议。
恢复实施与验证
全程在镜像或副本上作业,原盘只读。按业务优先级恢复:先身份与域控,再核心数据库,最后文件与邮件。ESXi / Hyper-V 场景优先修复虚拟磁盘结构后挂载提取,而非覆盖原卷。每批恢复后做完整性校验与业务抽验。
溯源加固与验收
还原完整攻击链,重点排查信息窃取木马泄露的凭据与无多因素认证的远程入口。清除驻留、新增账号与计划任务,全域重置凭据并强制 VPN 多因素认证,隔离虚拟化管理网,重建带不可变副本的 3-2-1 备份,出具事件报告与验收清单。
风险提示
中招后切勿操作
- 不要重启或关机受影响主机与虚拟化宿主——内存中的密钥材料、进程与连接一旦丢失,取证与潜在恢复机会会同时消失。
- 不要相信任何声称能直接解密 Eclipse 的工具或服务;目前无公开解密器,来路不明的工具很可能造成二次破坏。
- 不要删除勒索信与加密样本,也不要急于清理「病毒文件」——它们是家族确认与加密模式分析的唯一依据。
- 不要在未验证的情况下把备份介质或备份服务器接回网络;该家族公开宣称具备使 Veeam 备份失效的能力。
- 不要格式化、重装或重建 RAID 与存储池,也不要重新初始化 ESXi 数据存储,这会让底层碎片恢复彻底失去机会。
- 不要自行联系勒索信中的 .onion 地址或支付赎金;付款既换不来必然可用的密钥,也不会阻止数据被公开。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关场景方案
ESXi / Hyper-V 虚拟化平台被勒索病毒加密
虚拟化平台被加密是破坏面最大的一类事件:几十台业务虚拟机会在一两个小时内同时不可用。本页说明 ESXi 被 Linux 版加密器攻击时的典型行为(关机、加密 vmdk、删快照)、平面磁盘文件的恢复价值,以及 Hyper-V 与 Proxmox 场景的差异。
文件服务器与 NAS 被勒索病毒加密
文件服务器与 NAS 上的共享目录被加密,会让图纸、合同、档案、报价单、设计源文件同时不可用,而且通过映射盘影响所有终端。本页说明共享加密的扩散判断、卷影与快照的实际可用性,以及按业务价值排序的恢复方式。
备份被删除或损坏
现代勒索攻击的固定动作是「先毁备份、再加密数据」:删卷影、加密备份仓库、停用备份作业、利用备份软件漏洞窃取凭据。本页说明备份失效后还能清点哪些资源、为什么备份同步会把加密文件带到异地,以及离线与不可变副本的真实价值。
域控被攻陷导致全网加密
域控被攻陷意味着攻击者获得了「合法的管理员身份」,可以通过组策略或远程执行把加密器一次性推送到全网主机。本页说明这类事件的识别特征、Active Directory 的恢复顺序,以及「清理重建 vs 全网重建」的判断依据。
相关行业方案
制造业勒索病毒应急与恢复
制造业的勒索事件几乎总是同时命中信息系统与生产节奏:ERP 停了开不了单,MES 停了排不了产,图纸库被加密则整条产品线的工艺文件不可用。本页说明制造企业的资产特点、恢复优先级排序与针对性防护。
医疗机构勒索病毒应急与恢复
医院被勒索病毒攻击时,挂号、就诊、医嘱、收费、检验、影像会在同一时刻失效,诊疗必须降级为手工流程。本页说明医疗行业的威胁态势、以诊疗连续性为核心的恢复优先级,以及患者数据与合规方面的处置要点。
物流与供应链行业勒索病毒应急与恢复
物流行业对时效极其敏感,TMS、WMS、调度与分拣系统一旦停摆,货物立刻在仓库与线路上积压,并沿供应链向上下游传导。本页说明物流企业的威胁特点、以货物流转为核心的恢复顺序,以及 EDI 互联环境下的加固要点。
相似勒索家族
- 部分版本可解
Akira
Akira 是 2023 年 3 月出现的 RaaS 勒索病毒,通过无 MFA 的 VPN 与边界设备漏洞入侵,加密 Windows 与 VMware ESXi 虚拟化环境并双重勒索;CISA 2025 年 11 月更新公告称其对关键基础设施构成紧迫威胁。
- 暂无公开解密工具
Qilin
Qilin(原名 Agenda)是用 Rust 重写的跨平台 RaaS 勒索病毒,专攻 VMware ESXi 与 Linux 虚拟化环境;自 2025 年起连续多个季度位居全球最活跃勒索团伙首位,并已在台湾、香港的电子制造企业中造成受害。
- 部分版本可解
The Gentlemen
The Gentlemen 是 2025 年中出现、2026 年跃居全球最活跃梯队的 RaaS 勒索病毒,以 README-GENTLEMEN.txt 勒索信和 6 位字符后缀(已公开分析样本为 .umc16h)为标志,提供 Windows 与 Linux/ESXi 加密器,具备自传播能力与自研 EDR 对抗框架。
常见问题
Eclipse 常见问题
Eclipse 勒索病毒能解密吗?
目前没有公开免费解密工具,也没有已知的算法缺陷或密钥泄露。可行路径是备份与快照、间歇加密条件下的数据库与虚拟磁盘修复、未加密副本与日志回放,以及底层碎片恢复。能恢复多少必须用现场实际样本评估后才能给出范围。
Eclipse 加密后是什么后缀?勒索信叫什么名字?
截至 2026 年 9 月,公开威胁情报未记录 Eclipse 的加密后缀与勒索信文件名,也无厂商样本分析报告。因此不能凭后缀判断是不是 Eclipse——网上流传的部分后缀实际属于其他家族。正确做法是保留勒索信原件与加密样本,由分析人员比对后确认。
Eclipse 会加密 ESXi、Hyper-V 虚拟机和 NAS 吗?
运营者宣称提供 Linux、NAS、VMware ESXi 与 Nutanix 的 C++ 加密器,并含针对 Hyper-V 的专门例程。这些宣称尚未被独立验证,但防守上应按「已具备」处理:虚拟化与 NAS 管理口不暴露公网、管理网单独隔离、快照与备份保留不可变副本。
宣称用了抗量子加密,是不是更难恢复?
对当前应急处置没有实质差别。无论 RSA 还是 Kyber 封装,只要实现无缺陷,没有私钥就无法解密;抗量子只针对未来的量子计算,不改变今天的恢复逻辑。真正决定结果的是加密模式、备份与快照的存活情况,以及处置是否及时。
中国企业需要关注 Eclipse 吗?
公开泄露站上的受害单位集中在新加坡、美国、印度与意大利,尚无中国大陆企业被列名的公开记录。但该家族以 RaaS 招募附属成员、入口高度依赖被窃凭据,与国内制造、医药和物流企业的常见弱点完全重合,海外子公司与跨境分支尤其在其打击范围内。