跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

勒索病毒家族

MetaEncryptor 勒索病毒解密与数据恢复

  • 活跃中
  • 中危
  • 暂无公开解密工具

MetaEncryptor 是 2022 年 8 月起运营暗网泄露站的双重勒索团伙,加密器与 SFile2 同源,2023 年下半年曾以 LostTrust 之名更名重启;其原泄露站此后并未废弃,2023 至 2026 年间持续低频挂出受害者。公开技术资料很少,目前没有已确认的加密后缀、勒索信文件名与解密工具。

首次出现
2022-08
加密后缀
暂无公开信息
勒索信文件
暂无公开信息
受影响平台
Windows

该家族公开信息有限,以下内容基于已核实的少量资料整理,处置前请联系我们做样本鉴定。

家族档案

加密后缀
暂无公开信息
勒索信文件
暂无公开信息
联系方式模式
  • Tor (.onion) 泄露站,公开追踪站记录到两个镜像域名
  • 泄露站公布的 Tox 即时通讯 ID(RansomLook 有记录)
  • 同源品牌 LostTrust 使用 .onion 谈判页面
  • 公开资料中未见固定邮箱域名
别名 / 版本
Metaencryptor、METAENCRYPTING(LostTrust 加密器中残留的内部字符串)、LostTrust 前身(SFile / SFile2 同源)
首次出现
2022-08
活跃状态
活跃中
运营状态
持续活跃
威胁等级
中危
受影响平台
  • Windows
标签
  • 泄露站常客
  • 活跃中
  • 双重勒索
解密工具
暂无公开解密工具

目前没有任何公开免费的 MetaEncryptor 解密工具。No More Ransom 没有收录该家族,也没有安全厂商或执法机构发布过针对它的解密器或密钥;其同源的 SFile、SFile2 与 LostTrust 同样没有公开解密方案。

更关键的是,截至 2026-09-11,没有主流厂商公开过 MetaEncryptor 品牌加密器的逆向分析,无法判断其加密实现是否存在可利用缺陷。因此正确顺序是:先用实际加密文件与勒索信做家族与版本判定,再评估恢复路径,而不是在原盘上试跑来历不明的「MetaEncryptor 解密工具」——这类工具在缺乏公开分析的家族上通常是二次诈骗,或会直接破坏文件结构,断送后续修复机会。

最新动态

  1. 泄露站单日新增 4 家受害者:加拿大建筑总承包商 EllisDon、美国 SIFCO Industries、新加坡 ST Engineering 与美国医疗器械厂商 Hologic,为该站近两年最密集的一次发布;均为团伙单方面声称。

    参考来源
  2. 追踪平台在沉寂数月后重新同步到该泄露站,一次收录 6 家受害者,含日本 Corona Corporation、德国 MPA Pharma 与美国 Weber Water Resources,其中部分为补录的旧帖。

    参考来源

家族概述

MetaEncryptor 的泄露站据 BleepingComputer 记载于 2022 年 8 月上线,到 2023 年 7 月累计挂出 12 家受害者后停止更新。2023 年 9 月出现的 LostTrust 使用了完全相同的站点模板与自我介绍,其加密器中带有 METAENCRYPTING 字符串,研究者 Stefano Favarato 与 MalwareHunterTeam 据此判定 LostTrust 是 MetaEncryptor 的马甲,两者均源自 SFile2 加密器。公开整理的家族谱系为:SFile(2020 年 2 月)→ SFile2 → MetaEncryptor(2022 年 8 月起)→ LostTrust(2023 年 9 月起)。需要注意的是,泄露站追踪平台把该团伙的首次出现标为 2023 年年中,那是这些平台开始抓取其站点的时间(最早一批 12 条受害者记录的抓取日期同为 2023-08-16),与站点实际上线时间并不是一回事。

与「更名后原品牌废弃」的常见剧本不同,MetaEncryptor 的泄露站在 2023 年 9 月之后仍在发布受害者:2023 年秋冬持续有新增,2024 年 5 月 7 日一天挂出 5 家,全年约 9 家;2025 年转为季度级的零星发布;2026 年 8 月 23 日与 9 月 7 日又分别集中出现 6 条与 4 条记录。这两批需要谨慎看待:其中一家早在 2026 年 3 月就已被另一追踪平台抓取到,另一条记录的帖子发布日期为 2025 年 11 月,说明「集中出现的日期」更接近追踪站恢复抓取后的补录,而不等于同一天新增的攻击。ransomware.live 截至 2026-09-11 累计收录 42 条,国别以美国、德国、加拿大为主,行业集中在制造、汽车与运输、专业服务与教育,近两批中出现日本与新加坡企业。

这些条目均为团伙单方面声称,第三方证实有限:2026 年 9 月被点名的一家美国医疗器械厂商,早在同年 6 月就已被另一个勒索品牌挂出并因此面临集体诉讼,因此不能排除旧数据转挂或重复挂牌。本页不逐一列出受害企业名称,也不建议把泄露站帖子直接当作事实依据。

公开信息有限:截至 2026-09-11,没有主流安全厂商或 CERT 发布过 MetaEncryptor 品牌加密器的样本分析与 IOC,国内厂商也未见针对该品牌的专门报告(但其上游的 SFile 分支曾由国内厂商瑞星在 2021 年底披露 Linux 变种),因此本页只收录可核实的内容。团伙在站点自述为「一群自认在网络安全领域有至少 15 年经验的年轻人」,声称纯属商业行为、与政治和情报机构无关;同一套站点模板还写明每一起事件都会通知本地区所有可能的媒体(Sophos 在 2023 年 12 月关于勒索团伙与媒体的研究中记录了 LostTrust 站点的这句话)——媒体与舆论施压是其主要杠杆。目前没有公开记录显示 MetaEncryptor 品牌攻击中国大陆企业,但其上游 SFile 分支的 Linux / FreeBSD 变种曾主要针对中国境内机构,中资企业的海外子公司与分支同样处在打击面内。

如何识别

MetaEncryptor 没有已公开记录的加密后缀与勒索信文件名,无法靠后缀比对识别。目前可用的判定信号主要在勒索侧:

  • 企业名出现在 MetaEncryptor 泄露站(公开追踪站记录到两个 .onion 镜像)的帖子中,附声称的数据量与样本包;
  • 联络渠道为站点公布的 Tox ID,而非邮箱;
  • 站点话术强调「安全专家」身份、否认政治背景,并威胁通知地方媒体与在泄露论坛散布数据。

同源家族的特征可作比对参考,但不能直接套用:更名后的 LostTrust 使用 .losttrustencoded 后缀与 !LostTrustEncoded.txt 勒索信,更早的 SFile2 使用 .sfile2、.sfile3 与 !!FILES_ENCRYPTED.txt。若你的文件后缀与其中之一吻合,指向的是那一支,而不是当前 MetaEncryptor 品牌。

正确做法是保留 3–5 个加密样本、勒索信原件与相关日志,通过逆向与样本比对确认家族与版本。切勿仅凭「泄露站上看到公司名」就断定全网已被加密,也不要凭新闻标题对号入座——错误归因会直接导致错误的恢复方案。

传播与入侵方式

没有权威报告完整披露 MetaEncryptor 的初始访问与横向移动链条。可核实的一条线索来自 HiSolutions 对 CSHARP-STREAMER 的研究:这款纯内存运行的 .NET 模块化 RAT(具备 TCP 中继内网跳板、PowerShell 执行、域用户枚举与 AMSI 绕过能力)出现在多个团伙的入侵事件中,研究者将 2023 年 8 月起 Metaencryptor 与 LostTrust 受害者数量的抬升与其使用关联起来,并推测由初始访问经纪人向不同勒索团伙分发访问权。这意味着入口很可能不是该团伙自研,而是买来的。

同源的 SFile / LostTrust 分支公开记载的常见入口为:暴露在公网且无多因素认证的 RDP、携带恶意附件的钓鱼邮件。结合受害者画像(中大型制造、专业服务、运输与医疗企业),建议按以下顺序排查,并把它当作排查优先级而非已证实的攻击链

  • 无 MFA 的 VPN、RDP、堡垒机等远程入口,以及边界设备的已知漏洞;
  • 信息窃取木马泄露的凭据与被转售的初始访问权限;
  • 内存型 RAT 与合法远程运维工具的滥用痕迹(进程注入、异常 PowerShell、内网中继连接);
  • 域内凭据扩散与备份系统、虚拟化管理口的可达性。

加密特点

没有公开的 MetaEncryptor 加密器逆向分析,以下为同源分支(SFile2 / LostTrust)的公开记载,只能作为预期行为参考,须以实际样本实测为准:

  • 采用对称与非对称算法组合加密文件内容,密钥材料不落地明文;
  • 加密目标覆盖文档、数据库、图片、音视频、磁盘镜像与压缩包;
  • 投放前后清理系统日志、删除卷影副本、结束数据库与安全相关进程,以阻断本机回滚;
  • 勒索信以「限期内不联系即公开数据」施压,属先窃后加的双重勒索。

间歇加密与否未知:没有公开数据说明该家族是否只覆盖文件的部分区块。这一点直接决定大文件(数据库、虚拟磁盘、邮件库)是否存在结构化修复空间,必须在取证阶段实测被覆盖区块的位置与比例,不能按其他家族的经验套用。

平台:MetaEncryptor 品牌的公开样本以 Windows PE 为主,没有公开确认的 Linux / ESXi 加密器。但同一谱系并非只有 Windows——上游 SFile(Escal)分支在 2021 年底已出现 Linux 与 FreeBSD 变种,由国内厂商瑞星与 ESET 分别披露、MalwareHunterTeam 确认,且当时主要用于攻击中国境内机构。因此不要默认非 Windows 主机一定安全:若虚拟化平台或 Linux 服务器同样受影响,需单独取证确认是加密器所为,还是虚拟磁盘在宿主层被破坏。

先评估,再动手

可恢复性评估

MetaEncryptor 勒索病毒的恢复可行性必须按样本逐一判断。我们不支付赎金、不代为谈判,只做技术恢复、数据泄露影响评估与取证溯源。

1)公开解密器:没有。 SFile、SFile2、MetaEncryptor、LostTrust 全线均未被 No More Ransom 收录,也没有厂商或执法机构发布过密钥。任何声称能直接解密的工具都需高度警惕。

2)加密方式带来的修复空间(需实测):由于缺乏公开分析,必须先在副本上测量文件被覆盖的范围——是仅头部、固定步长间歇覆盖,还是全文加密。若大文件保留大量完好区块,数据库(MDF/LDF、DBF、ibd)可尝试页级抽取与逻辑重建,虚拟磁盘可尝试结构修复后挂载提取;若为全文覆盖,则这条路径不成立。结论必须来自实测,而不是承诺。

3)备份、快照与卷影:同源家族会删卷影并停止备份代理,但离线与异地备份、存储层快照(NAS、SAN)、虚拟化平台快照、备份服务器上未被触达的副本、云端同步的历史版本,通常是恢复比例最高的路径。切勿把备份介质接回尚未清理的网络。

4)未加密副本与日志回放:文件服务器回收站、终端本地缓存、报表与 BI 中间库、ERP 归档导出、数据库事务日志与业务系统操作日志,都可能支撑关键数据的重建或时点回放。

5)底层碎片恢复:若加密器以「新建密文 + 删除原文件」方式落盘,原始数据可能仍以未分配簇形式存在,可通过原始扇区扫描提取,前提是第一时间停止对原盘写入。

6)数据泄露侧的处置同样重要:该团伙以媒体与舆论施压为主要杠杆,即使文件全部恢复,仍需完成泄露范围界定、合规通报义务评估、凭据与密钥轮换、客户与供应链告知口径准备。

我们承诺的是可验证的评估结论与明确的恢复范围;我们不承诺全量解密,也不存在能确保完整恢复的技术路径。

我们的处置方案

中了 MetaEncryptor 勒索病毒怎么办?

  1. 隔离与取证固定

    断开受影响主机与虚拟化宿主的业务网络与存储链路,保留内存与磁盘现状;不要重启、不要关机,该团伙关联的 CSHARP-STREAMER 属纯内存驻留工具,关机即销毁证据。优先对域控、备份服务器、虚拟化管理机做磁盘镜像或快照,导出 VPN、边界设备与 AD 日志,并完整保留 3–5 个加密文件、勒索信原件与泄露站帖子截图。

  2. 家族识别与加密行为分析

    由于 MetaEncryptor 没有已公开的后缀与勒索信特征,识别必须以实际样本为准:比对文件尾部标记与加密器字符串(含 METAENCRYPTING 一类线索),并与 SFile2、LostTrust 分支做同源判定,避免把 .losttrustencoded 等其他分支误判为本家族。同时实测被覆盖区块的位置与比例,判断是否存在结构化修复空间。

  3. 可恢复性与泄露影响双线评估

    一条线盘点备份、存储快照、虚拟化快照与未加密副本,对关键数据库与虚拟机做抽样修复测试;另一条线界定外传数据的范围与量级(对照泄露站帖子声称的数据量与样本包),评估个人信息、商业秘密与合同义务涉及的通报要求。输出书面评估:哪些系统走备份回滚、哪些走结构化修复、哪些走碎片恢复,并给出可预期恢复比例区间与时间表。

  4. 恢复实施与业务验证

    全程在镜像或副本上作业,原盘只读。按业务优先级恢复:先身份与域基础设施,再核心数据库与业务系统,最后是文件与邮件。每恢复一批即做完整性校验与业务侧抽验(对账、报表比对、应用启动测试),形成可追溯的恢复清单;同步准备对客户、监管方与媒体的统一口径,避免被单方面发帖牵着走。

  5. 溯源加固与验收

    还原完整攻击链:初始访问是买来的权限、无 MFA 的远程入口还是钓鱼附件;内存型 RAT 与合法运维工具的滥用痕迹在哪;数据外传的时间、通道与量级。清除驻留与新增账号、计划任务、服务与 GPO 后门,全域重置凭据并强制远程访问多因素认证,隔离虚拟化管理网,重建符合 3-2-1 且具备不可变副本的备份体系,最后出具事件报告与验收清单。

风险提示

中招后切勿操作

  • 不要重启或关机受影响主机——该团伙关联的工具以纯内存方式运行,一次关机就会同时丢失驻留证据与内存中的取证线索。
  • 不要下载并在原盘上试跑网上的「MetaEncryptor 解密工具」;该家族没有任何公开解密方案,此类工具通常是二次诈骗或会破坏文件结构。
  • 不要因为后缀像 .losttrustencoded 或 .sfile2 就按那一支的经验处置,分支不同、样本不同,恢复路径也不同。
  • 不要删除勒索信、加密样本与泄露站帖子截图,也不要急于「杀毒清理」——这些是家族判定、泄露范围界定与后续追责的一手材料。
  • 不要在未清理网络的情况下接回备份磁带、移动硬盘或备份服务器,勒索团伙会优先寻找并破坏可直连的备份。
  • 不要在没有完成泄露范围评估前对外发布结论,也不要私自联系泄露站的 Tox 渠道;该团伙以媒体与舆论施压为杠杆,仓促表态会放大损失。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关场景方案

相关行业方案

相似勒索家族

常见问题

MetaEncryptor 常见问题

  • MetaEncryptor 勒索病毒能解密吗?

    目前没有公开免费的解密工具,其同源的 SFile、SFile2 与 LostTrust 同样没有。由于缺少公开的加密器逆向分析,也无法断言其实现存在可利用缺陷。

    现实的恢复路径依次是:备份与各类快照 → 实测加密覆盖范围后判断数据库与虚拟磁盘的结构化修复空间 → 未加密副本与日志回放 → 底层碎片恢复。我们会先用实际样本给出书面评估再动手,不承诺全量解密。

  • MetaEncryptor 的加密后缀是什么?怎么确认中的就是它?

    该家族没有已公开记录的加密后缀与勒索信文件名,所以靠后缀查表的办法在这里不成立。可用的判定依据是勒索侧线索(MetaEncryptor 泄露站帖子、Tox 联络方式、站点固定话术)加上对实际样本的逆向比对。

    如果你的文件后缀是 .losttrustencoded 或 .sfile2 / .sfile3,那指向的是同一谱系的其他分支(LostTrust、SFile2),处置细节并不相同,需要单独判定。

  • MetaEncryptor 和 LostTrust 是同一伙人吗?2026 年还活跃吗?

    公开研究普遍认为是。LostTrust 于 2023 年 9 月上线时使用了与 MetaEncryptor 完全相同的泄露站模板与自我介绍,加密器中还留有 METAENCRYPTING 字符串,两者均源自 SFile2。

    不同于常见的「更名后弃用旧站」,MetaEncryptor 的泄露站并未废弃:2024 年仍有集中发布,2025 年转为季度级的零星更新,2026 年 8 月 23 日与 9 月 7 日又分别出现 6 条与 4 条记录。不过后两批中至少有一条早在 2026 年 3 月就被另一追踪平台抓到、另一条的帖子日期为 2025 年 11 月,所以那更像是追踪站恢复抓取后的补录。综合看,它是一个多年低频持续运营的泄露站,而不是沉寂后突然回潮——本页因此按「持续活跃」而非「回潮」或「已消亡」处理。

  • 公司名出现在 MetaEncryptor 泄露站,但没发现文件被加密,要怎么办?

    先按数据泄露事件处置,而不是先找解密。第一步核实真伪:比对帖子中声称的数据量与样本包,确认是本单位数据还是供应链上下游、历史旧数据甚至重复挂牌。

    随后要做的是:界定外传范围与时间窗、排查是否仍有驻留与可用凭据、轮换账号密码与密钥、评估个人信息与合同涉及的通报义务、准备统一对外口径。该团伙明确会通知地方媒体,被动应对往往比事件本身造成更大损失。

  • 中国企业会遇到 MetaEncryptor 吗?要不要付赎金?

    目前没有公开记录显示 MetaEncryptor 品牌攻击中国大陆企业,其泄露站受害者集中在美国、德国、加拿大,近两批中出现日本与新加坡企业。但这并不等于与中国无关:同一谱系上游的 SFile(Escal)分支在 2021 年底推出 Linux 与 FreeBSD 变种,当时主要针对中国境内机构(由瑞星与 ESET 披露)。中资企业的海外子公司、跨境分支与海外供应商同样处在打击面内,且其入口(无 MFA 的远程访问、被转售的初始访问权限)在国内环境中同样普遍。

    我们不支付赎金、不代为谈判:付款既无法确保拿到可用密钥,也无法阻止数据被公开或转卖,还可能触及合规红线。正确的做法是先做技术评估与泄露界定,把资源投在恢复与加固上。