勒索病毒家族
KryBit 勒索病毒解密与数据恢复
- 活跃中
- 高危
- 暂无公开解密工具
KryBit 是 2026 年 3 月底上线的跨平台 RaaS 勒索病毒,附属分成 80%,加密器覆盖 Windows、Linux、VMware ESXi 与 NAS,固定追加 .KRYBIT 后缀并投放 RECOVER-README.txt 勒索信,先窃密后加密,暂无公开免费解密工具。
- 首次出现
- 2026-03
- 加密后缀
- .KRYBIT
- 勒索信文件
- RECOVER-README.txt
- 受影响平台
- Windows / Linux / VMware ESXi / NAS 存储
家族档案
- 加密后缀
- .KRYBIT
- 勒索信文件
- RECOVER-README.txt
- README-RECOVER.txt
- 联系方式模式
- Tor (.onion) 谈判聊天门户 + 受害者专属 ID
- 暗网泄露站(跟踪平台记录 5–6 个 .onion 地址/镜像)
- Tox 协议 ID(泄露站与跟踪平台可见的运营方联络方式)
- 勒索信不提供邮箱,仅走暗网门户
- 别名 / 版本
- KRYBIT、Krybit
- 首次出现
- 2026-03
- 活跃状态
- 活跃中
- 运营状态
- 持续活跃
- 威胁等级
- 高危
- 受影响平台
- Windows
- Linux
- VMware ESXi
- NAS 存储
- 标签
- 泄露站常客
- 活跃中
- 勒索即服务
- 双重勒索
- 针对虚拟化
- 针对 NAS
目前没有任何公开免费的 KryBit 解密工具。No More Ransom、Kaspersky No Ransom 以及各厂商解密工具库中均未收录 .KRYBIT 后缀,也没有公开披露过该家族的密钥生成缺陷。
需要提醒的是,网上以「KRYBIT 解密」为名的页面多数是商业数据恢复服务或广告页,并非可下载的免费解密器;在原盘上试跑来路不明的「解密工具」有二次损坏文件的风险。我们不支付赎金、不代为谈判,恢复路径以备份与快照回滚、虚拟磁盘与数据库结构修复、未加密副本与日志回放、底层碎片恢复为主,具体可行性需按实际样本评估。
最新动态
家族概述
KryBit 于 2026 年 3 月底上线,以勒索软件即服务(RaaS)模式运营:核心团队提供 Windows、Linux、VMware ESXi 与 NAS 四类加密器、谈判门户与暗网泄露站,附属成员负责入侵投放,分成为附属 80%、运营方 20%。最早的受害者条目出现在 3 月 30 日前后,跟踪平台对「首次出现」的记法在 3 月底至 4 月初之间略有出入。
4 月中旬的同行内讧把它的后台推到台前:竞争团伙 0APT 于 4 月 13 日公开了 KryBit 管理面板,暴露 2 名管理员、5 名附属成员、20 个正在谈判的受害者,以及 4 万至 10 万美元的赎金区间和每名受害者 10–250 GB 的外传量;KryBit 次日反向入侵并接管了对方泄露站。
此后发布节奏持续走高:截至 2026 年 9 月初,各跟踪平台记录的累计声称受害者均在 130 家上下、覆盖 40 多个国家,进入 9 月仍在持续更新。行业分布因平台口径而异,制造、专业服务、医疗、零售与建筑均有集中,并已出现中国大陆、香港与台湾地区的企业。
公开信息有限:尚无针对 KryBit 加密器的深度逆向报告,加密行为细节缺乏一手佐证;该团伙本身也被威胁情报平台记录为「存在伪造受害者声称的指控」,被点名不等于数据已被加密或确已外传。
如何识别
后缀:在完整原名后固定追加 .KRYBIT(大写),如 1.jpg 变为 1.jpg.KRYBIT;后缀不随机、不改写文件名主体,与 Makop、Phobos 等改名家族不同。
勒索信:RECOVER-README.txt(样本分析与公开报告的主流写法),部分跟踪平台归档的版本为 README-RECOVER.txt,两种写法均被收录。正文以「--KRYBIT / Your network/system was encrypted.」开头,称已下载员工资料、网络凭据与财务信息,威胁不谈判即公开,并警告不要修改文件、不要使用第三方恢复软件。
联系方式:不给邮箱,只给 Tor 浏览器说明、一个 .onion 聊天门户和受害者专属 ID;运营方另有 Tox ID,泄露站有多个 .onion 镜像。
检测名:多家引擎归入 Babuk 系(ESET:Win32/Filecoder.Babyk.A;Microsoft:Trojan:Win32/Babuk!ic;Combo Cleaner:Generic.Ransom.Babuk)。
判定要点:后缀加勒索信可确认家族,但推断不出构建版本与可恢复性,仍需实际样本分析。
传播与入侵方式
公开资料一致指出,KryBit 的初始访问随附属成员而异,没有统一入口特征;截至 2026 年 5 月也没有可归因于该团伙的漏洞利用记录,防御上不能指望「堵住某一个洞」。
凭据泄露值得优先排查:一家第三方跟踪平台统计,可识别域名的受害者中约 15%(132 家中的 20 家)在被点名前 12 个月内有员工凭据出现在信息窃取木马日志中;另一平台按不同口径给出接近一半的相关性。两者口径差距很大,只能说明这是值得优先核查的入口面,不能当作确定的入侵比例。
现实排查面:无多因素认证的 VPN 与远程桌面账号、暴露在公网的边界设备与管理端口、可从办公网直连的 ESXi 与 NAS 管理界面、长期未轮换的域管理员与服务账号。由于加密器同时覆盖终端、服务器、虚拟化与网络存储,一次成功投放常常同时打掉生产系统和它的备份目标。
加密特点
代码血统:厂商检测名把样本归入 Babuk 家族,与 2021 年 Babuk 源码泄露后大量衍生家族的情况一致。但目前没有公开的 KryBit 加密器逆向报告,算法组合、密钥封装与分块参数都不能照搬 Babuk 原版结论,必须按实际样本实测。
覆盖面:构建器覆盖 Windows、Linux、VMware ESXi 与 NAS。ESXi 下一台宿主被加密即等于其上全部虚拟机停摆;NAS 加密器则直接威胁「把 NAS 当唯一备份」的常见做法。
大文件处理:Babuk 血统的加密器处理大文件时普遍采用分块/部分加密以换取速度。若 KryBit 沿用该逻辑,数据库文件与虚拟磁盘中可能留有可观的未覆盖区块,这正是结构化修复的空间;但步长与关键结构是否被命中只能实测,不能凭家族名预判。
双重勒索与破坏:先外传后加密,泄露的管理面板显示每名受害者被外传 10–250 GB、赎金 4 万至 10 万美元。卷影删除与备份、数据库服务终止是该血统的常见行为,应现场逐项核实。
先评估,再动手
可恢复性评估
KryBit 勒索病毒解密没有捷径:目前不存在公开免费解密器,也没有已披露的密钥缺陷。我们不支付赎金、不代为谈判,只做技术恢复与取证,按以下顺序逐层评估。
1)公开解密器:当前不可行。No More Ransom 与各厂商工具库均未收录 .KRYBIT。请保留原始加密文件与勒索信——将来一旦出现执法行动或密钥泄露,这是重新评估的唯一凭据。
2)备份、快照与卷影(当前首选)。离线与异地备份、存储层与虚拟化快照、备份服务器上未被触达的副本、云端历史版本,通常恢复比例最高。由于该家族同时覆盖 NAS 与 ESXi,须先确认备份介质是否也在打击面内。
3)大文件结构化修复(视加密方式而定)。若实测确认为分块/部分加密,数据库文件(MDF/LDF、DBF、ibd)与虚拟磁盘(vmdk/vhdx)中可能留有完好区块,可做页级抽取、逻辑重建,或修复分区与文件系统结构后挂载提取内部文件。比例差异极大,抽样测试后才能给范围。
4)未加密副本、日志回放与碎片恢复。文件服务器回收站、终端缓存、BI 中间库、ERP 归档导出与数据库事务日志常能支撑关键数据重建;若样本以「新建加密文件+删除原文件」落盘,原始数据可能仍在未分配簇中,可用扇区扫描提取,前提是停止对原盘写入。
5)泄露影响评估(不可省略)。即便数据全部恢复,外传部分仍是独立风险:核实外传时间、通道与范围,评估通报义务,全面轮换涉及的账号与密钥。
我们承诺可验证的评估结论与明确的恢复范围,不承诺「100% 解密」,也不存在「保证恢复」的技术路径。
我们的处置方案
中了 KryBit 勒索病毒怎么办?
隔离与取证固定
断开受影响终端、服务器、ESXi 宿主与 NAS 的业务网络和存储链路,保留内存与磁盘现状;不要重启、不要关机。优先对域控、备份服务器与虚拟化管理机做镜像或快照,导出防火墙、VPN 网关、AD 与 ESXi 日志,并完整保留 3–5 个 .KRYBIT 加密文件与 RECOVER-README.txt 原件。同步确认 NAS 与备份存储是否也在打击面内。
家族识别与加密行为实测
以后缀、勒索信文件名与结构、Tor 门户 ID 格式确认为 KryBit,并区分 Windows、Linux、ESXi 与 NAS 加密器。由于该家族缺乏公开逆向资料,这一步必须实测:比对加密前后的同名文件,测定是否为分块/部分加密、步长多少、文件头与关键结构是否被覆盖——这直接决定后续走备份回滚还是结构化修复。
可恢复性与泄露影响双线评估
一线盘点备份、存储快照、虚拟化快照与未加密副本,对关键数据库和虚拟磁盘做抽样修复测试;另一线还原外传行为——外传时间窗口、通道、数据范围与量级,对照泄露站公开内容核实真伪。输出书面评估:哪些系统走备份回滚、哪些走结构化修复、哪些只能碎片恢复,给出可预期恢复比例区间、时间与业务恢复优先级,同时给出合规通报建议。
恢复实施与业务验收
全程在镜像或副本上作业,原盘只读。按业务优先级恢复:先域控与身份体系,再 ERP/MES 等核心数据库,然后是虚拟机、文件与邮件系统。ESXi 场景优先修复虚拟磁盘结构并挂载提取内部数据,而非直接覆盖原数据存储。每恢复一批即做完整性校验与业务侧抽验(对账、报表比对、应用启动测试),形成可追溯的恢复清单。
溯源加固与验收
还原完整攻击链:凭据从哪里泄露(信息窃取木马日志、无 MFA 的 VPN/RDP)、横向移动路径、ESXi 与 NAS 管理口如何被触达、数据外传的时间与量级。清除驻留工具、新增账号、计划任务与 GPO 后门,全域重置凭据并强制 VPN 与远程访问多因素认证,隔离虚拟化与存储管理网,重建符合 3-2-1 且具备不可变副本的备份体系,最后出具事件报告与验收清单。
风险提示
中招后切勿操作
- 不要重启或关机受影响主机、ESXi 宿主与 NAS——内存中的进程、网络连接与密钥材料一旦丢失,取证和潜在的恢复机会会同时消失。
- 不要在原盘上试跑网上下载的「KRYBIT 解密工具」;该家族目前没有公开免费解密器,来路不明的工具只会二次损坏文件,任何试验都必须在副本上进行。
- 不要删除勒索信 RECOVER-README.txt 与 .KRYBIT 加密样本,也不要急于「杀毒清理」——它们是家族判定、加密行为实测与将来解密可行性评估的唯一依据。
- 不要格式化、重装系统或重建 RAID/存储池,不要重新初始化 ESXi 数据存储或 NAS 存储卷,这会彻底断送底层碎片恢复的机会。
- 不要把备份磁带、移动硬盘或 NAS 接回尚未清理的网络;该家族的加密器同时覆盖网络存储,备份介质本身就是打击目标。
- 不要自行联系勒索信中的 Tor 门户或支付赎金;付款既不能保证拿到可用密钥,也无法阻止已外传数据被公开或二次倒卖。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关场景方案
ESXi / Hyper-V 虚拟化平台被勒索病毒加密
虚拟化平台被加密是破坏面最大的一类事件:几十台业务虚拟机会在一两个小时内同时不可用。本页说明 ESXi 被 Linux 版加密器攻击时的典型行为(关机、加密 vmdk、删快照)、平面磁盘文件的恢复价值,以及 Hyper-V 与 Proxmox 场景的差异。
文件服务器与 NAS 被勒索病毒加密
文件服务器与 NAS 上的共享目录被加密,会让图纸、合同、档案、报价单、设计源文件同时不可用,而且通过映射盘影响所有终端。本页说明共享加密的扩散判断、卷影与快照的实际可用性,以及按业务价值排序的恢复方式。
域控被攻陷导致全网加密
域控被攻陷意味着攻击者获得了「合法的管理员身份」,可以通过组策略或远程执行把加密器一次性推送到全网主机。本页说明这类事件的识别特征、Active Directory 的恢复顺序,以及「清理重建 vs 全网重建」的判断依据。
备份被删除或损坏
现代勒索攻击的固定动作是「先毁备份、再加密数据」:删卷影、加密备份仓库、停用备份作业、利用备份软件漏洞窃取凭据。本页说明备份失效后还能清点哪些资源、为什么备份同步会把加密文件带到异地,以及离线与不可变副本的真实价值。
相关行业方案
制造业勒索病毒应急与恢复
制造业的勒索事件几乎总是同时命中信息系统与生产节奏:ERP 停了开不了单,MES 停了排不了产,图纸库被加密则整条产品线的工艺文件不可用。本页说明制造企业的资产特点、恢复优先级排序与针对性防护。
医疗机构勒索病毒应急与恢复
医院被勒索病毒攻击时,挂号、就诊、医嘱、收费、检验、影像会在同一时刻失效,诊疗必须降级为手工流程。本页说明医疗行业的威胁态势、以诊疗连续性为核心的恢复优先级,以及患者数据与合规方面的处置要点。
建筑与地产行业勒索病毒应急与恢复
建筑与地产企业的核心资产是图纸、模型与项目资料,它们往往分散存放在项目部的 NAS、共享盘与个人电脑上,缺乏统一备份。本页说明该行业的威胁特点、图纸与 BIM 模型的恢复方法,以及多项目分散环境下的防护建议。
相似勒索家族
- 部分版本可解
Babuk
Babuk(Babyk)是 2021 年的早期双重勒索家族,其 Windows/ESXi/NAS 源码与构建器泄露后被大量团伙复用,成为当今众多 ESXi 锁定器的代码源头;原始变种部分可用免费解密器恢复,衍生变种通常不可解。
- 暂无公开解密工具
Payload
Payload 是 2026 年 2 月出现的新兴双重勒索家族,基于泄露的 Babuk 源码改写,以 .payload 后缀和 RECOVER_payload.txt 勒索信为标志,同时提供 Windows 与 ESXi 加密器,目前没有公开解密工具。
- 暂无公开解密工具
Everest
Everest 是 2020 年 12 月起持续活跃的俄语系封闭型勒索团伙,以 .everest 后缀和 EVERESTRANSOMWARE.txt 勒索信为标志,同时倒卖初始访问权限并公开招募企业内鬼,近年大量案例只窃密不加密,目前没有公开解密工具。
常见问题
KryBit 常见问题
.KRYBIT 后缀的文件能解密吗?
目前没有公开免费的 KryBit 解密工具,No More Ransom 与各厂商工具库均未收录 .KRYBIT,也没有已披露的密钥生成缺陷。这意味着现阶段的现实路径是备份与快照回滚、虚拟磁盘与数据库的结构化修复、未加密副本与日志回放、以及底层碎片恢复,而不是「找一个解密器」。请务必保留加密样本与勒索信原件:一旦将来出现执法行动或密钥泄露,它们是重新评估的唯一凭据。
公司名出现在 KryBit 泄露站上,是不是一定被加密了?
不一定。泄露站上的「声称」和实际发生的事情要分开看:新兴团伙的受害者列表存在夸大空间,公开被点名可能对应完整加密、仅窃密未加密、甚至是从第三方渠道拼凑的数据。正确做法是立即做取证核实——比对文件系统时间线、外传流量记录与泄露站样本内容,确认真实的加密范围与外传范围,再据此决定对外通报口径和恢复优先级。
ESXi 虚拟机和 NAS 都被 KryBit 加密了,还有恢复机会吗?
有机会,但要先做实测评估。KryBit 的构建器同时覆盖 ESXi 与 NAS,因此第一步是确认备份是否也在打击面内——存储层快照、异地副本、不可变备份往往是恢复比例最高的路径。若备份不可用,则看虚拟磁盘的实际加密形态:如果实测确认为分块/部分加密,vmdk/vhdx 中可能保留大量完好区块,可修复分区与文件系统结构后挂载提取内部文件。恢复比例差异很大,必须抽样测试后才能给出范围。
勒索信一会儿叫 RECOVER-README.txt,一会儿叫 README-RECOVER.txt,是同一家族吗?
两种文件名都已被公开跟踪平台归入 KryBit。样本分析与厂商报告中出现的主流写法是 RECOVER-README.txt,README-RECOVER.txt 见于跟踪平台的勒索信归档;究竟是构建版本差异还是归档时的记录差异,目前没有公开资料能下定论。判定家族时以后缀 .KRYBIT、信中 Tor 聊天门户加受害者专属 ID 的结构为准。勒索信文件名只能确认家族,确认不了加密器的构建版本与加密参数,恢复方案仍需基于实际样本的实测结论。
KryBit 是怎么进来的?我们该重点排查什么?
公开资料显示 KryBit 的入口随附属成员而异,没有统一特征,截至 2026 年 5 月也没有归因于该团伙的漏洞利用记录。排查建议按通用面展开:无多因素认证的 VPN 与远程桌面账号、暴露在公网的边界设备与管理端口、可从办公网直连的 ESXi 与 NAS 管理界面、长期未轮换的域管理员与服务账号。凭据泄露值得优先查——第三方统计显示相当比例的受害者在被点名前一年内有员工凭据出现在信息窃取木马日志中,不同平台给出的比例从约 15% 到接近一半不等。
参考来源
- Picus Security - How KryBit Ransomware Works and How to Test Your Defenses
- Halcyon - 0APT vs. KryBit Ransomware Actors List Opposing Operators as Victims
- PCrisk - KRYBIT Ransomware: decryption, removal and file recovery
- Ransomware.live - krybit group profile and victim tracking
- Malpedia - Krybit threat actor profile
- Breachsense - KRYBIT ransomware group tracking
- No More Ransom - Decryption Tools (no KryBit entry)
外部链接仅供参考,内容由第三方发布,不代表本站立场。
更新于