勒索病毒家族
M3RX 勒索病毒解密与数据恢复
- 活跃中
- 高危
- 暂无公开解密工具
M3RX 是 2026 年 4 月起在暗网泄露站公开点名受害者的新兴双重勒索团伙,加密器为 Go 编写的 Windows 程序,文件被改名为随机字符加 .8hmlsewu,勒索信 RECOVERY_NOTES.TXT,只通过 Tor 聊天门户与 Tox 联系,目前没有免费解密工具。
- 首次出现
- 2026-04
- 加密后缀
- .8hmlsewu
- 勒索信文件
- RECOVERY_NOTES.TXT
- 受影响平台
- Windows
家族档案
- 加密后缀
- .8hmlsewu
- 勒索信文件
- RECOVERY_NOTES.TXT
- 联系方式模式
- Tor (.onion) 聊天/谈判服务器,勒索信内附受害者专属链接
- Tox ID(勒索信中给出完整 ID,作为备用联系渠道)
- 暗网泄露站 M3RX Data Leak Site(.onion)
- 不提供邮箱,未见 Telegram、Session 等其他渠道
- 别名 / 版本
- M3RX Ransomware、M3rx、m3rx、M3RX Group
- 首次出现
- 2026-04
- 活跃状态
- 活跃中
- 运营状态
- 新近出现
- 威胁等级
- 高危
- 受影响平台
- Windows
- 标签
- 近期冒头
- 活跃中
- 双重勒索
目前没有任何公开免费的 M3RX 解密工具。No More Ransom、各安全厂商与执法机构均未发布针对该家族的解密器。
已公开的样本逆向分析显示,M3RX 用 X25519 椭圆曲线密钥交换保护每个文件的 AES 密钥,攻击者公钥内置于样本中——这意味着在完整加密的文件上,脱离攻击者私钥无法直接还原密钥,这一设计本身没有已披露的可利用缺陷。
但同一份分析也记录了一个值得现场核查的细节:文件在加密尚未完成的中间状态下,尾部结构中的单文件密钥并非密封状态;若加密进程被中断(断网、进程被杀、磁盘写满),这类文件可能存在恢复空间。这需要用现场真实文件逐个判定,不是普适结论。
任何声称「已支持 M3RX 一键解密」的工具或页面都应保持高度警惕——它们通常是数据恢复服务的引流广告,或是实为代付赎金的中介。现实可行的路径是:先用现场真实样本判定加密状态,再在备份与快照、卷影副本、未加密副本与日志回放之间做取舍。我们不支付赎金、不代为谈判。
最新动态
家族概述
已知最早的 M3RX 加密器样本于 2026 年 4 月下旬被提交到公开沙箱,其暗网泄露站随即被 RansomLook、Ransomware.live 等跟踪平台收录,首批受害者在 4 月 29 日一次性集中公开(11 家)。截至 2026 年 9 月 11 日,各跟踪平台统计其累计公开受害单位约 38–43 家(口径不一),最近一次更新在 8 月下旬,属于典型的「小体量、间歇性集中发布」新兴团伙。(个别跟踪平台的自动生成简介称其「2025 年首次出现」,但可核验的样本与泄露站活动均始于 2026 年 4 月,本页以后者为准。)
受害者分布在美国、德国、英国、澳大利亚、加拿大、意大利、瑞士、西班牙、葡萄牙、爱尔兰、北欧与日本、巴西、墨西哥、阿根廷、新西兰、南非等地,行业集中在专业服务、信息技术、零售电商、制造与运输物流,多为中小企业。单家被声称窃取的数据量从二十余 GB 到 2.3 TB 不等,文件数常达数十万乃至超过一百万,说明其窃密环节相当彻底。
需要如实说明:M3RX 的公开信息仍然有限。目前可核验的技术资料主要来自威胁情报平台对单个 Windows 样本的逆向分析,尚无主流安全厂商发布独立报告,初始入侵方式、横向移动工具与外传手法均未获公开证实。也没有面向中国大陆企业的公开受害记录,但其目标选择明显是机会型的,中国企业的境外子公司与跨境分支同样在其打击面内。
如何识别
文件改名:这是 M3RX 最直观的特征——加密后的文件不保留原文件名,整体被替换为 16 位随机字符加后缀,形如 a7Kq2xR9mB4tLpZ0.8hmlsewu。原始路径被加密后写入文件尾部,因此仅凭文件名无法还原目录结构。
后缀:已公开分析的样本使用 .8hmlsewu。需要注意的是,后缀与勒索信内容都存放在样本内嵌的压缩配置块中,属于可按批次更换的参数,不同攻击批次未必一致。因此不要只凭后缀判定家族,应与勒索信文件名、Tox ID、泄露站条目交叉确认。
文件尾部标记:加密文件末尾附加 1 KB 结构,起始 4 字节魔数区分「已完成」与「加密中断的中间状态」两种情形——这一区别直接决定后续是否还有恢复空间,取证时必须逐个文件核对,不能只看后缀。
勒索信:RECOVERY_NOTES.TXT,Zscaler ThreatLabz 的勒索信库与 RansomLook 均已收录,样本会把它递归投放到名为 desktop、documents 的目录中(不区分大小写)。英文正文声称文件已被「军用级算法」加密并从网络中窃走,给出 Tor 聊天门户链接与 Tox ID,提出可先免费解密 3 个样本文件作为凭证、再以比特币付款,并明确警告不要重启或关机、不要重命名或移动加密文件与勒索信、不要删除勒索信。
其他可核对痕迹:样本以「kek + 主机名」的 CRC32 值作为互斥量名做单实例控制;要求高完整性级别运行,普通权限下直接退出;运行结束会清空回收站并用 PowerShell 反复覆写自身后删除;日志中残留拼写错误 complited。
泄露站:条目通常标注被窃数据容量与文件数并附样本截图;谈判走独立的 Tor 聊天服务器,该服务器可用性很差、长期离线,这也是受害者常见的困惑点。
传播与入侵方式
公开报告尚未披露 M3RX 的初始入侵方式与横向移动工具,我们不做臆测。但已公开的样本分析提供了几条能反推操作手法的线索:
- 加密器本身不负责窃密,样本内没有外传功能,也不与任何 C2 通信。这说明数据是在加密之前由另一套工具(常见为通用外传/窃密程序或合法传输工具)完成的,排查窃密痕迹不能只盯加密器落地的那台机器。
- 要求高完整性级别运行,权限不足时直接退出。也就是说,攻击者在投放加密器之前已经拿到管理员级权限,凭据获取与提权环节一定在时间线的更早位置。
- 支持指定路径、延时启动与定时启动(可按分钟延迟或指定具体时刻)。这类参数是人工投放、择时引爆的典型特征,常配合运维通道或计划任务批量下发,而不是蠕虫式自扩散。
因此排查应优先覆盖:对公网暴露的远程访问入口(VPN、RDP、边界设备)、外包与运维账号、缺少多因素认证的管理员凭据、批量分发通道(域策略、远程管理与补丁分发系统),以及备份系统的可达性和加密前的大流量出网记录。具体到 M3RX,完整攻击链仍须以现场取证结论为准。
加密特点
以下依据单个已公开逆向的 Windows 样本(Go 编译、x64 PE、未加壳、保留 Go 符号表),不同批次的构建参数可能有差异。
密钥体系:每个文件生成独立的 AES-256 密钥,正文以 AES-256-CTR 加密;随后用 X25519 椭圆曲线密钥交换(对方公钥内置于样本)派生出的密钥,以 AES-256-GCM 把该文件密钥密封进文件尾部。已完成加密的文件,没有攻击者私钥就无法取回密钥。
间歇加密:默认只加密每个文件约百分之一的内容,按固定 1 MiB 步长跳跃取块,另有参数可调高比例或强制整文件加密。这意味着大文件(数据库、虚拟磁盘、邮件库)在默认模式下往往保留大量完好区域,页级抽取与结构重建有现实空间——但实际比例必须用现场文件实测,因为攻击者可以在投放时改参数。
文件尾部:加密文件末尾附加 1 KB 结构,依次存放魔数、加密比例、IV、单文件密钥、临时公钥、GCM 密封结果、加密后的原始路径与块计数。魔数区分「已完成」与「加密中断」两种状态,后者的单文件密钥尚未密封——这是现场最值得优先核查的一点。
破坏恢复点:通过内嵌的 WMI shellcode 枚举并删除全部卷影副本;静默清空回收站;收尾时用 PowerShell 反复覆写自身后删除,给取证留下的样本残留很少。
其他行为:遍历 A–Z 全部盘符;不枚举和强杀服务,而是用 Restart Manager 强制释放被占用文件的句柄(数据库与邮件服务因此仍可能被加密);自带 I/O 限速以压低速率规避行为检测;不与 C2 通信。
仍无公开证据:是否存在 Linux/ESXi 加密器;是否对数据库、虚拟磁盘做特殊处理。
先评估,再动手
可恢复性评估
1)公开解密器:没有。 No More Ransom、安全厂商与执法机构均未发布 M3RX 解密工具,其 X25519 + AES 的密钥体系也没有公开披露的可利用缺陷。声称可直接解密的商业页面应保持警惕。
2)分离「已完成」与「加密中断」的文件:这是 M3RX 处置中优先级最高的一步。加密文件尾部的魔数会区分两种状态,中间状态的单文件密钥尚未密封。加密动作被断网、关停进程或磁盘写满打断时,这类文件在现场并不罕见,值得先做全盘普查再决定策略——但能否真正还原仍要逐个文件验证。
3)利用间歇加密的完好区域:公开分析的样本默认只加密每个文件很小的一部分(按固定 1 MiB 步长取块),因此数据库文件(MDF/LDF、DBF、ibd)、虚拟磁盘(vmdk/vhdx)与邮件库常保留大量完好区域,可做页级抽取与结构重建。注意加密比例是投放时可调参数,务必取 3–5 个不同大小的文件实测确认,不能默认套用。另需注意 M3RX 会清除原文件名(仅保留随机名),恢复时需要先从文件尾部或业务侧重建目录结构与文件归属。
4)备份、快照与卷影:离线与异地备份、存储层快照(NAS/SAN)、虚拟化平台快照、备份服务器上未被触达的副本、云端历史版本,通常是恢复比例最高的路径。注意该样本会通过 WMI 删除本机卷影副本,因此不要把希望压在卷影上,重点转向存储层与虚拟化层快照。恢复前必须先确认网络中已无驻留。
5)未加密副本与日志回放:文件服务器回收站(注意样本会清空回收站,需结合底层恢复)、终端本地缓存、报表中间库、ERP 归档导出、数据库事务日志。
6)底层碎片恢复:若加密器以「新建文件 + 删除原文件」方式落盘,原始数据可能仍在未分配空间,需第一时间停止对原盘写入。
还要单独提醒:M3RX 的数据外传规模很大,即使加密侧完整还原,泄露侧的影响评估、合规通报与凭据轮换仍必须独立推进。我们不做任何「必定还原」的承诺,只提供可验证的评估结论与明确的恢复范围。
我们的处置方案
中了 M3RX 勒索病毒怎么办?
隔离与取证固定
断开受影响主机与存储链路,保留内存与磁盘现状;不要重启、不要关机。优先对域控、文件服务器、备份服务器与虚拟化管理机做镜像或快照,导出 VPN 网关、边界设备与 AD 日志,并完整保留 3–5 个加密文件与 RECOVERY_NOTES.TXT 原件供分析。
家族识别与加密方式判定
M3RX 的后缀是可按批次更换的构建参数,判定不能只看后缀,要结合「原文件名被替换为随机字符」这一特征,与勒索信文件名、正文措辞、Tox ID 与泄露站条目交叉比对。随后在隔离环境中做加密状态实测:读取文件尾部结构区分「已完成」与「加密中断」,测算被覆盖区块的位置与步长、实际加密比例,并尝试还原尾部保存的原始路径。这一步的结论决定后续走结构修复、中断文件处理还是备份回滚。
可恢复性与泄露影响双线评估
一条线盘点备份、存储与虚拟化快照、未加密副本,对关键数据库与虚拟机做抽样修复测试;另一条线核定外传数据的范围、时间与量级——泄露站条目声称的容量需要与出网日志、流量记录相互印证,作为合规通报与客户告知的依据。输出书面评估后再动手。
数据恢复与业务重建
全程在镜像或副本上作业,原盘只读。按业务优先级恢复:先身份与域控,再核心数据库与业务系统,最后是文件与邮件。每恢复一批即做完整性校验与业务侧抽验(对账、报表比对、应用启动测试),形成可追溯的恢复清单。
溯源加固与验收
还原攻击链:入口是暴露的远程访问、外包账号还是泄露凭据,驻留时长与数据外传路径分别是什么。清除驻留、新增账号与计划任务,全域重置凭据并对远程访问强制多因素认证,收紧出网策略与大流量外传告警,重建符合 3-2-1 且具备不可变副本的备份体系,最后出具事件报告与验收清单。
风险提示
中招后切勿操作
- 不要重启或关机受影响主机——勒索信本身也在诱导你保持开机,但真正的理由是内存中的密钥材料、进程与网络连接一旦丢失,取证与可能的恢复线索会同时消失,正确做法是断网而非断电。
- 不要删除 RECOVERY_NOTES.TXT 与加密样本,也不要重命名或移动加密文件;加密文件尾部保存着加密状态标记与加密后的原始路径,一旦改名、截断或用杀毒软件隔离,家族判定、加密比例实测与目录结构还原都会失去依据。
- 不要下载运行网上声称的「M3RX 解密工具」;该家族无任何公开免费解密器,此类程序轻则无效、重则二次破坏文件,任何试跑都必须在副本上进行。
- 不要格式化、重装系统或重建 RAID/存储池,也不要急于让业务「先跑起来」而覆盖原盘,这会让底层碎片恢复彻底失去机会。
- 不要在未确认网络已清理的情况下接入备份介质或恢复备份服务器,避免备份被二次加密或破坏。
- 不要自行联系勒索信中的 Tor 门户或 Tox、支付赎金;付款既无法确保拿到可用密钥,也不能阻止已外传数据被公开或转卖。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关场景方案
文件服务器与 NAS 被勒索病毒加密
文件服务器与 NAS 上的共享目录被加密,会让图纸、合同、档案、报价单、设计源文件同时不可用,而且通过映射盘影响所有终端。本页说明共享加密的扩散判断、卷影与快照的实际可用性,以及按业务价值排序的恢复方式。
域控被攻陷导致全网加密
域控被攻陷意味着攻击者获得了「合法的管理员身份」,可以通过组策略或远程执行把加密器一次性推送到全网主机。本页说明这类事件的识别特征、Active Directory 的恢复顺序,以及「清理重建 vs 全网重建」的判断依据。
备份被删除或损坏
现代勒索攻击的固定动作是「先毁备份、再加密数据」:删卷影、加密备份仓库、停用备份作业、利用备份软件漏洞窃取凭据。本页说明备份失效后还能清点哪些资源、为什么备份同步会把加密文件带到异地,以及离线与不可变副本的真实价值。
相关行业方案
制造业勒索病毒应急与恢复
制造业的勒索事件几乎总是同时命中信息系统与生产节奏:ERP 停了开不了单,MES 停了排不了产,图纸库被加密则整条产品线的工艺文件不可用。本页说明制造企业的资产特点、恢复优先级排序与针对性防护。
物流与供应链行业勒索病毒应急与恢复
物流行业对时效极其敏感,TMS、WMS、调度与分拣系统一旦停摆,货物立刻在仓库与线路上积压,并沿供应链向上下游传导。本页说明物流企业的威胁特点、以货物流转为核心的恢复顺序,以及 EDI 互联环境下的加固要点。
零售与电商行业勒索病毒应急与恢复
零售与电商的勒索事件直接体现为「卖不了货」:订单系统、会员系统、POS 收银、仓储发货同时中断,损失按小时计。本页说明零售行业的攻击特点、以下单与履约链路为核心的恢复顺序,以及会员数据外泄的处置要点。
相似勒索家族
- 暂无公开解密工具
NightSpire
NightSpire 是 2025 年 2 月起活跃的新兴双重勒索团伙,以 .nspire 后缀与 readme.txt 勒索信为标志,主要利用 Fortinet 设备漏洞和弱口令 RDP 入侵,谈判期限短至 48 小时,目前无公开免费解密工具。
- 暂无公开解密工具
Lynx
Lynx 是 2024 年中出现的 RaaS 勒索病毒,被证实与 INC Ransom 代码高度同源,提供覆盖 Windows、Linux 与 ESXi 的加密器和 80/20 分成的附属面板,2026 年累计受害者已超过 400 家;无公开解密工具。
- 暂无公开解密工具
SafePay
SafePay 是 2024 年底出现、2025–2026 年迅速上升的封闭式(非 RaaS)勒索团伙,以 .safepay 后缀和 readme_safepay.txt 勒索信为标志,主要通过 VPN 网关的有效凭据入侵,累计受害者已超过 500 家;无公开解密工具。
常见问题
M3RX 常见问题
收到 RECOVERY_NOTES.TXT,是什么勒索病毒?
RECOVERY_NOTES.TXT 是目前已知与 M3RX 关联的勒索信文件名,Zscaler ThreatLabz 勒索信库与 RansomLook 都有收录。判定要点有三个:正文是否声称文件被「军用级算法」加密并已从网络窃走、是否提出可先免费解密 3 个样本文件、是否只给 Tor 聊天门户与 Tox ID 而不留邮箱;再看加密文件是否被整体改名为 16 位随机字符加后缀。但同名文件也可能被其他团伙使用,稳妥做法是把勒索信、3–5 个加密文件与泄露站信息一并交给分析方交叉确认。
M3RX 加密的文件能解密吗?
没有免费解密工具。No More Ransom、安全厂商与执法机构都未发布针对 M3RX 的解密器;公开分析显示它用 X25519 密钥交换保护每个文件的 AES 密钥,对已完成加密的文件,没有攻击者私钥就无法直接还原。但「不能解密」不等于「不能恢复」:该样本默认只加密每个文件的一小部分,大文件常保留可用区域;被中途打断的文件其尾部密钥尚未密封;再加上备份、存储快照与未加密副本,实际恢复比例往往可观。这些都必须用现场真实文件逐项评估,不能凭家族名下结论。任何承诺必定还原的说法都不可信。
M3RX 的加密后缀是什么?为什么我的文件名全变成乱码了?
已公开逆向的 M3RX 样本使用后缀
.8hmlsewu,但它不保留原文件名——整个文件名被替换成 16 位随机字符,形如a7Kq2xR9mB4tLpZ0.8hmlsewu,所以看上去像「乱码」。原始路径被加密后写在文件尾部,理论上可随解密一并还原,因此不要自行批量改名。另需注意后缀与勒索信内容都存放在样本内嵌的配置块中,属于可按批次更换的参数,别的攻击批次未必是同一个后缀;判定家族应结合勒索信文件名、正文措辞、Tox ID 与泄露站条目。如果您手上的后缀与此不同,欢迎提供样本,我们用于补充公开情报。M3RX 会攻击 ESXi 虚拟化平台和 NAS 吗?
目前已公开分析的 M3RX 加密器是纯 Windows x64 程序,没有公开证据表明存在 Linux/ESXi 版本,我们不做臆测。但要注意两点:一是该样本会遍历所有盘符,挂载到 Windows 主机上的 NAS/SAN 共享与映射盘同样会被加密;二是从受害者行业分布(制造、运输物流、专业服务)与被窃数据量级看,其入侵深度足以触达文件服务器与虚拟化环境。处置时仍应按最坏情况排查:确认 ESXi 管理口是否对内网开放、SSH 是否启用、备份与生产是否共用同一套凭据,并在恢复前完成隔离与清理。
公司被挂上 M3RX 泄露站,除了恢复数据还要做什么?
泄露站条目通常会标注被窃数据容量与文件数,但这只是攻击者的单方面声称,必须与出网日志、流量记录、文件访问审计相互印证,得出真实外传范围。在此基础上推进三件事:一是依据《个人信息保护法》《数据安全法》与行业监管要求判断通报义务与时限;二是轮换所有可能泄露的凭据、密钥与证书,包括第三方对接账号;三是评估客户、供应链与合同层面的连带影响。这条线与数据恢复并行,不能等恢复完成再启动。
参考来源
- RansomLook - M3RX group profile and victim posts
- RansomLook - M3RX ransom notes (RECOVERY_NOTES.TXT)
- RansomLook - M3RX V1 full technical analysis (Windows encryptor)
- Hatching Triage - M3RX encryptor sample (dropped RECOVERY_NOTES.TXT, 2026-04-25)
- Ransomware.live - M3RX group profile and victim list
- Zscaler ThreatLabz - ransomware_notes repository, m3rx
外部链接仅供参考,内容由第三方发布,不代表本站立场。
更新于