跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

勒索病毒家族

Hunters International 勒索病毒解密与数据恢复

  • 已停止活动
  • 高危
  • 暂无公开解密工具

Hunters International 是 2023 年 10 月起以 Hive 代码为基础运营的 RaaS 勒索病毒,早期以 .locked 后缀与 Contact Us.txt 勒索信为标志,v6 起改为不改名、不留勒索信的隐蔽加密;团伙已于 2025 年 7 月停运并更名为纯窃密品牌 World Leaks。

首次出现
2023-10
加密后缀
.locked
勒索信文件
Contact Us.txt
受影响平台
Windows / Linux / VMware ESXi

家族档案

加密后缀
  • .locked
勒索信文件
  • Contact Us.txt
联系方式模式
  • Tor (.onion) 受害者专属谈判门户(早期勒索信内给出链接)
  • 暗网泄露站 Hunters International DLS(.onion 地址,受害者名单与样本数据在此分批发布)
  • 除 Tor 站点外,该品牌运营期间还出现过明网镜像站点
  • v6 起不再投放勒索信,改由攻击者依据公开信息主动通过电话 / 邮箱 / 社交账号联系
别名 / 版本
Water Ouroboros(Trend Micro 命名)、Hunters International v1–v6、Hive 代码承接团伙、World Leaks(2025 年更名后的纯窃密品牌)
首次出现
2023-10
活跃状态
已停止活动
运营状态
已更名运营
威胁等级
高危
受影响平台
  • Windows
  • Linux
  • VMware ESXi
标签
  • 已停止
  • 已更名
  • 勒索即服务
  • 双重勒索
  • 针对虚拟化
  • 漏洞利用
已更名为
World Leaks
解密工具
暂无公开解密工具

目前没有可信的公开免费解密工具。No More Ransom 收录的是 KISA 的 Hive (v1–v4) Decryptor,而 Hunters International 承接的是 Hive 后期以 Rust 重写的代码分支,该工具并不适用;针对 Hunters International 自身加密器的公开解密器至今未见发布。

需要特别说明 2025 年 7 月 3 日的「免费解密器」声明:该团伙在宣布关闭项目时表示,将通过自有站点向所有受害组织免费提供解密软件与恢复指引。这不是经安全厂商或执法机构验证的公开工具,而是要求受害者主动联系犯罪团伙、从其暗网站点取回程序——工具是否真实可用、是否覆盖对应构建版本、是否携带二次载荷都无法核实;截至目前,也未见任何公开报告证实有受害组织据此成功解密。品牌关闭后其自有基础设施是否仍可访问,同样无从确认。我们不推荐、也不代客户执行这条路径。

因此,Hunters International 的恢复结论必须建立在实际样本分析之上:先确认加密器分支(Windows / Linux / ESXi、v6 前后)与被覆盖区块的位置,再判断走结构修复、备份回滚还是底层碎片恢复。

最新动态

  1. 公开跟踪显示 World Leaks 最后一次公开挂人为 2026 年 7 月 21 日,其暗网站点在此后监测中长期不可访问;Hunters International 原有泄露站与 onion 地址同样持续离线。

    参考来源
  2. 继任品牌 World Leaks 泄露数据,Tata Electronics 确认遭攻击,被曝内容据称涉及苹果产品制造相关的元件图纸、PCB 设计与 SDK 文件;Hunters International 加密业务自 2025 年 7 月停运后未见恢复。

    参考来源

家族概述

Hunters International 于 2023 年 10 月中旬首次出现在野:Group-IB 记录其暗网泄露站最早披露于 2023 年 10 月 13 日,公开跟踪平台同样把起始时间定在当月中旬。团伙自称买下了 Hive 的基础设施与加密程序,并「修复了 Hive 中导致部分文件无法解密的缺陷」;Group-IB 则以中等置信度认为它可能就是 Hive 的换牌重组,依据是代码高度重合,以及地下论坛中直接以俄语「хайв」(Hive)称呼该组织。Trend Micro 以 Water Ouroboros 作为该团伙的内部编号。加密器用 Rust 编写,覆盖 x86、x64 与 ARM 架构。

运营模式是典型的勒索软件即服务:核心团队提供加密器、谈判门户、暗网泄露站与名为 Storage Software 的数据外传工具,附属成员负责入侵与投放。微软跟踪的 Storm-0501 即是其附属之一,该团伙先后投放过 Hive、BlackCat、Hunters International、LockBit 与 Embargo。

在约两年的活动周期里,Hunters International 累计公开声称近 300 起攻击,公开跟踪平台记录到 307 个受害组织、覆盖 53 个国家,其中美国约 150 家、英国 16 家、加拿大 15 家。行业分布上,Trend Micro 的统计以建筑、信息技术、制造与医疗居多,公开跟踪平台的口径则以专业服务、制造与信息技术居前,受害组织整体以中小规模为主。较受关注的事件包括 Fred Hutch 癌症中心(涉及数十万患者记录并向患者直接发送勒索邮件)、Integris Health、美国海军承包商 Austal USA、日本光学厂商 Hoya、AutoCanada 与 Tata Technologies。

生命周期已经闭合:2024 年 11 月 17 日团伙首次宣布因「盈利下降与执法压力上升」准备收摊;2025 年 1 月 1 日启用纯窃密品牌 World Leaks,放弃加密、只做窃取与曝光;2025 年 4 月 Group-IB 披露这一转型;2025 年 7 月 3 日正式宣布「关闭 Hunters International 项目」。继任品牌 World Leaks 的挂人活动延续到 2026 年年中,公开跟踪平台记录其累计披露约 170 余家受害组织,最后一次公开发布为 2026 年 7 月 21 日。对国内企业而言,这个家族的现实意义已经从「会不会被加密」转向两点:历史遗留的 .locked 数据如何评估恢复,以及同一套入侵手法(伪装成运维工具的投毒安装包、直接打穿 ESXi)仍被大量团伙沿用。

如何识别

这个家族的识别最容易踩坑的地方,是它在 2024 年 8 月换了一套完全不同的「签名」。

v1–v5(2023 年 10 月 – 2024 年 8 月)

  • 后缀:在完整原文件名后追加 .locked(厂商报告中多写作 .LOCKED),即 报表.xlsx 变为 报表.xlsx.locked,文件名主体不改写、不做随机化;
  • 勒索信:受影响目录中出现 Contact Us.txt,英文正文,声称已加密并窃取数据,给出受害者专属 ID 与 Tor 谈判门户地址;
  • 泄露站:公司名出现在 Hunters International 暗网 DLS 上并附样本数据包,说明数据已外传。

v6 及以后(2024 年 8 月 14 日起) 加密器不再追加后缀、也不再投放勒索信,这是团伙刻意为之的隐蔽策略,目的是降低普通员工察觉的概率、把沟通渠道收回到攻击者手里。此时的识别依据要换成:

  • 文件能被系统打开但内容是乱码,文件大小几乎不变,扩展名和图标都正常;
  • 文件头部一段区域保持原样:据 Group-IB 的分析,加密器会在偏移 0x45–0x58 处写入一段固定标记(用于识别已加密文件),密文自偏移 0x59 起写入,因此文件头魔数、Office/PDF 的开头特征通常仍在——「文件类型识别正常但打不开」是最典型的现象;
  • 没有勒索信,取而代之的是攻击者按公开信息直接打电话、发邮件或通过社交账号联系管理层;
  • 系统侧可见卷影副本被清空、数据库与备份代理服务被停止、大量业务进程被强杀。

ESXi 场景:虚拟机被 vim-cmd 批量关机,/vmfs/volumes 下的 vmx、vmdk、vmss、nvram 等文件被改写,加密文件在偏移 52 处带有「4 字节随机值 + 17 字节固定常量」的标记,文件尾部附有 640 字节 RSA 加密元数据,数据存储剩余空间被随机数据填满。

判定要点:只凭 .locked 后缀不足以定家族——多个不相关家族都用过这个后缀;必须结合 Contact Us.txt 的文本结构、文件尾部标记与样本特征综合判定。反过来,若现场既无后缀变化也无勒索信,也不能排除本家族。

传播与入侵方式

Hunters International 及其附属最具代表性的入口,是针对 IT 运维人员本身的投毒——不打普通员工,直接打手握管理员凭据的人:

  • 搜索广告与 SEO 投毒分发木马化运维工具:2024 年 8 月,团伙通过仿冒 Angry IP Scanner(此前还有 Advanced IP Scanner)的站点分发带数字签名的伪装安装包 ipscan-3.9.1-setup.exe,落地 C# 后门 SharpRhino,用于提权与执行 PowerShell;2025 年,其附属又通过恶意广告推广木马化的 RVTools(VMware 管理工具)安装包,把管理员引向仿冒下载页,落地 SMOKEDHAM PowerShell 后门。
  • 合法监控软件被滥用:拿到落脚点后部署 Kickidler 员工监控软件,记录管理员键盘输入与浏览页面,从而在不触发告警的前提下窃取云备份与虚拟化平台凭据。
  • 公网应用漏洞利用:Trend Micro 观察到对 Oracle WebLogic 已知漏洞(CVE-2019-2725、CVE-2017-10271、CVE-2019-2729)的利用;附属团伙 Storm-0501 则利用 Zoho ManageEngine(CVE-2022-47966)、Citrix NetScaler(CVE-2023-4966)与 ColdFusion 2016 的已知漏洞,并大量使用来自访问中介的失窃凭据。
  • 横向移动与投放:Kitty 做 SSH 反向隧道、WinSCP 做数据外传与文件投放、Total Commander 浏览并打包网络共享、VMware PowerCLI 操作 ESXi 并批量执行加密器;域内则借助 AdFind 做侦察,用 ProcessHacker、PCHunter 关闭终端防护。
  • 数据外传:使用自研 Storage Software 工具批量外传(该工具后来升级为 World Leaks 的专用外传程序)。

对国内企业的提示很直接:这类攻击的第一块多米诺骨牌,往往是运维同事从搜索结果第一条下载了一个「看起来没问题」的工具。把运维工具的下载来源、管理员终端的应用白名单和 ESXi 管理口的网络可达性管住,收益远高于事后追加杀毒软件。

加密特点

Windows / 通用加密器:Rust 编写,文件内容以 AES 加密,每个文件使用随机生成的 128 位密钥,并直接调用 CPU 的 AES 指令集扩展(AESKEYGENASSIST、AESIMC、AESENC、AESENCLAST)以提升速度;对称密钥由内嵌的 RSA 公钥封装后随文件保存,私钥不落地,因此在密钥未泄露的情况下不存在数学上的逆推路径。

文件结构文件头部一段区域不被密文覆盖——据 Group-IB 的分析,加密器会校验并写入偏移 0x45–0x58 处的固定标记(用于判断文件是否已加密),密文自偏移 0x59 起写入。这个细节在取证上很关键:文件头魔数得以保留,所以文件类型识别正常,但内容已不可用;同时也意味着头部结构对结构化修复仍有参考价值。

ESXi 加密器:先用 vim-cmd 批量关闭虚拟机,再遍历 /vmfs/volumes 加密 vmx、vmdk、vmss、nvram 等文件。Synacktiv 对一起事件的分析显示,该变种采用 AES-256 CTR 并只做部分加密:在标记之后加密文件开头约 10% 的数据(单次上限约 100 MiB),再加密后续有限的数据量,文件尾部附加 640 字节 RSA 加密元数据,加密文件在偏移 52 处带有「4 字节随机值 + 17 字节固定常量」的标记。加密完成后还会写入临时文件把数据存储剩余空间填满随机数据——这是刻意针对底层碎片恢复的破坏动作,会大幅压缩未分配空间取数的可能。需要注意该结论来自单一厂商的单起案例,是否适用于全部 ESXi 构建版本仍需逐案实测。

破坏恢复能力:加密器内置数十项默认待杀进程与服务(Group-IB 公开的清单约 50 项,含数据库引擎、备份代理、Office、浏览器等),可通过 -k/--kill 与 -s/--skip 调整;执行多条命令清除卷影副本与备份目录(含 vssadmin.exe delete shadows /all /quiet);并具备擦除磁盘可用空间的功能。另有 -w/--wait 延迟执行、-l/--low-key 静默模式(跳过进程终止与磁盘分区挂载)、-R/--no-remote 关闭远程主机枚举、-E/--no-erase 跳过空间擦除、-a/--admin 域管理员身份运行等参数,意味着不同现场的破坏程度可能差异很大,必须逐案实测而非套用结论。

双重勒索:团伙自述更看重窃密而非加密,数据在加密前已通过 Storage Software 外传,未付款则在暗网 DLS 分批公开,并曾直接向受害者的患者、客户发送勒索邮件施压。这一倾向最终发展为完全放弃加密的 World Leaks。

先评估,再动手

可恢复性评估

Hunters International勒索病毒解密没有捷径,恢复结论必须按样本与现场逐一判断。我们不支付赎金、不代为谈判,只做技术恢复、数据泄露影响评估与攻击溯源。

1)公开解密工具:目前没有。 No More Ransom 上的 Hive (v1–v4) Decryptor 针对的是 Hive 早期分支,与 Hunters International 承接的 Rust 代码分支不通用;团伙在 2025 年 7 月自称提供的免费解密器需要向犯罪方索取、无法验证,也无公开报告证实有受害者据此成功恢复,不作为可依赖的恢复路径。因此实际工作从第二条路径开始。

2)文件结构与加密范围带来的修复空间(视加密方式而定)。 Windows 加密器保留文件头部区域、自偏移 0x59 起覆盖;ESXi 变种据 Synacktiv 的分析属于部分加密,只覆盖文件开头一定比例的数据。这意味着需要对每类关键文件实测被覆盖的范围与深度:若某些大文件(数据库 MDF/LDF、DBF、ibd,虚拟磁盘 vmdk/vhdx,邮件库)仅头部或前段被破坏而主体数据页完好,则可尝试页级抽取与逻辑重建;若整文件被完整覆盖,这条路径不成立。必须先抽样测量再判断,不能凭家族名下结论。

3)备份、快照与卷影。 卷影与备份目录通常已被清除,但仍值得逐项核查:离线与异地备份、存储阵列或 NAS 的卷快照、虚拟化平台快照、备份服务器上未被攻击者触达的副本、云端同步的历史版本。这往往是本家族现场恢复比例最高的路径。注意 ESXi 场景下攻击者常先用窃取的凭据登录备份平台删除作业,需要核对备份系统自身的审计日志。

4)未加密副本与日志回放。 文件服务器回收站、终端本地缓存、报表与 BI 中间库、ERP 归档导出、数据库事务日志与业务系统操作日志,都可能支撑关键数据的重建或时点回放。

5)底层碎片恢复。 部分样本以「写新文件 + 删原文件」方式落盘,原始数据可能仍存在于未分配簇中。但要清醒地看到:该加密器具备擦除磁盘可用空间的功能,ESXi 变种更会用随机数据填满数据存储剩余空间,这条路径在很多现场已被主动破坏,成功率明显低于其他家族——前提仍是第一时间停止一切写入。

6)数据泄露影响评估(本家族必做)。 由于团伙以窃密为重心且有直接骚扰受害者客户的记录,即便文件层面恢复顺利,仍需界定外泄的数据范围与时间线,完成内部通报、合同与监管层面的合规处置,并对涉及的账号、密钥、凭据做轮换。

我们交付的是可验证的评估结论与明确界定的恢复范围。任何宣称能完整还原全部数据的说法都不成立——恢复比例取决于样本、现场破坏程度与备份状况,只能通过实测给出区间。

我们的处置方案

中了 Hunters International 勒索病毒怎么办?

  1. 隔离取证与现场固定

    断开受影响主机、ESXi 宿主与存储链路,封停可疑管理员账号与 VPN 会话,但不要关机重启——SharpRhino、SMOKEDHAM 等驻留与内存中的进程、连接一旦丢失,溯源与部分恢复机会同时消失。优先对域控、备份服务器、虚拟化管理机做磁盘镜像或快照;导出防火墙、VPN 网关、AD、ESXi 与备份平台的日志(备份平台的登录与作业删除记录尤其关键);保留 3–5 个加密样本,若有 Contact Us.txt 请原样保留,v6 后现场则保留攻击者来电/来函记录。

  2. 家族识别与加密器分支判定

    以文件尾部标记、加密起始偏移、勒索信结构与样本特征确认为 Hunters International,并明确区分 Windows 加密器、Linux 加密器、ESXi 加密器以及 v6 前后的行为差异。重点核实三件事:加密从 0x59 起覆盖的实际范围、是否使用了 -l/--low-key、-E/--no-erase 等参数(决定进程终止、卷影清除与可用空间擦除的实际范围)、是否执行过空间擦除。由于 .locked 后缀被多个家族共用,且 v6 后完全无后缀无勒索信,这一步不能省略。

  3. 可恢复性与泄露影响双轨评估

    一轨评估数据恢复:抽样测量关键数据库、虚拟磁盘与文件的被覆盖范围,盘点离线备份、存储快照、虚拟化快照与未加密副本,做小规模修复试验。另一轨评估数据泄露:从外传工具痕迹、出网流量与泄露站发布内容还原被窃数据的范围与时间线。输出书面评估,说明哪些系统走结构修复、哪些走备份回滚、哪些无法恢复,给出可预期恢复比例区间、时间与业务优先级,经确认后再实施。

  4. 恢复实施与业务验收

    全程在镜像或副本上作业,原盘保持只读。按业务优先级恢复:先域控与身份体系,再 ERP/MES/财务等核心数据库,最后是文件与邮件系统。ESXi 场景优先修复虚拟磁盘结构并挂载提取内部数据,切勿在原 LUN 上新建虚拟机或重新初始化数据存储。每恢复一批做完整性校验与业务侧抽验(对账、报表比对、应用启动测试),形成可追溯的恢复清单。

  5. 溯源加固与合规收尾

    还原完整攻击链:运维终端是否安装过来自搜索广告的木马化工具(Angry IP Scanner、RVTools 一类)、公网应用是否存在未修补漏洞、管理员凭据在何处被键盘记录窃取、ESXi 的 SSH 何时被开启。清除后门、监控软件(Kickidler 一类)与新增账号、计划任务;全域重置凭据并强制多因素认证;管理员终端启用应用白名单并规范运维工具来源;隔离 ESXi 管理网、默认关闭 SSH 并启用锁定模式;重建符合 3-2-1 且具备不可变副本的备份体系。最后依据泄露评估完成通报与凭据轮换,出具事件报告与验收清单。

风险提示

中招后切勿操作

  • 不要重启或关机受影响主机与 ESXi 宿主——内存中的密钥材料、驻留进程与网络连接一旦丢失,取证与部分恢复机会会同时消失。
  • 不要按勒索信或攻击者来电的指引访问其暗网站点索取所谓「免费解密器」;来源不可验证、可能携带二次载荷,也无任何公开报告证实这条路径真的能拿回数据。
  • 不要在原盘上试跑网上下载的「Hunters International 解密工具」;本家族没有公开可信解密器,此类程序多为二次勒索或数据破坏,验证一律在隔离副本上进行。
  • 不要删除加密样本、Contact Us.txt 与攻击者的来信来电记录,也不要急于「杀毒清理」——它们是版本判定与泄露范围界定的唯一依据。
  • 不要格式化、重装或重建 RAID 与存储池,ESXi 数据存储切勿重新初始化;该加密器本身已擦除可用空间,任何额外写入都会彻底断送底层碎片恢复。
  • 不要把备份磁带、移动硬盘或备份服务器接回尚未清理的网络;攻击者常已握有备份平台凭据,会优先删除作业与副本。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关场景方案

相关行业方案

相似勒索家族

常见问题

Hunters International 常见问题

  • .locked 后缀的文件能解密吗?

    目前没有针对 Hunters International 的公开免费解密工具,No More Ransom 收录的 Hive (v1–v4) 解密器不适用于该团伙承接的 Rust 代码分支。另外要提醒:.locked 是个被多个不相关家族共用的通用后缀,看到 .locked 并不等于中的就是 Hunters International——有些用同样后缀的家族确实存在可解路径。所以第一步不是找工具,而是拿 3–5 个加密文件与勒索信做家族与构建版本判定,再据此评估结构修复、备份回滚等路径。

  • 团伙 2025 年说提供免费解密器,我们还能拿到吗?

    2025 年 7 月 3 日 Hunters International 宣布关闭项目时,确实表示会通过自有站点向受害组织免费提供解密软件。但这与执法机构或安全厂商发布的公开工具性质完全不同:需要主动联系犯罪方、从暗网站点取回来历不明的程序,可用性、版本覆盖与安全性都无法核实,至今也没有公开报告证实有受害组织真的据此完成解密。我们不建议走这条路,也不代客户执行;正确做法是先做样本分析与备份盘点,把恢复建立在可验证的技术路径上。

  • 文件打不开但后缀没变、也没有勒索信,是这个家族吗?

    有可能。Hunters International 从 2024 年 8 月的 v6 版本起,刻意不再追加后缀、也不再投放勒索信,目的就是拖慢受害方的发现速度。典型现象是:文件图标与类型识别正常、大小几乎不变,但内容乱码——因为它保留了文件头部区域(0x45–0x58 处被写入固定标记),密文从偏移 0x59 开始覆盖。此时应重点检查卷影副本是否被清空、数据库与备份服务是否被异常停止,以及管理层近期是否收到过陌生来电或邮件。判定必须靠样本分析,不能靠后缀。

  • ESXi 上的虚拟机被加密了,还有机会吗?

    有机会,但要先认清一个不利条件:该家族的 ESXi 加密器在加密后会用随机数据填满数据存储剩余空间,这会大幅削弱底层碎片恢复的可行性。因此优先级应是:核查数据存储与存储阵列 / NAS 侧是否仍有卷快照、备份平台是否存在虚拟机级备份(同时要查备份平台的登录与作业删除日志,攻击者常已先动手);其次对 vmdk 做结构级修复——公开分析显示该 ESXi 变种属于部分加密,只覆盖文件开头一定比例的数据,因此大容量虚拟磁盘的中后段有机会保持明文,值得实测被覆盖范围后判断能否挂载并提取内部文件。关键是不要在原 LUN 上新建虚拟机、不要重新初始化数据存储。

  • 这个团伙已经解散了,我们还需要处理数据泄露吗?

    需要。Hunters International 本身以窃密为重心,被窃数据的副本不会因为品牌关闭而消失:团伙已于 2025 年 1 月更名为纯窃密品牌 World Leaks 并运营至 2026 年年中,历史数据也存在被转手或被其他团伙复用再次索要赎金的先例。无论文件是否恢复,都应尽快界定外泄数据的范围与时间线,据此完成内部通报与合规处置,并对涉及的账号、密钥、API 凭据与客户信息做轮换和告知。