勒索病毒家族
Qilin 勒索病毒解密与数据恢复
- 活跃中
- 极高危
- 暂无公开解密工具
Qilin(原名 Agenda)是用 Rust 重写的跨平台 RaaS 勒索病毒,专攻 VMware ESXi 与 Linux 虚拟化环境;自 2025 年起连续多个季度位居全球最活跃勒索团伙首位,并已在台湾、香港的电子制造企业中造成受害。
- 首次出现
- 2022-07
- 加密后缀
- .qilin .[受害者专属随机字符串]
- 勒索信文件
- README-RECOVER-[随机字符串].txt
- 受影响平台
- Windows / Linux / VMware ESXi / NAS 存储
家族档案
- 加密后缀
- .qilin
- .[受害者专属随机字符串]
- 勒索信文件
- README-RECOVER-[随机字符串].txt
- 联系方式模式
- Tor 暗网协商站点(受害者专属 company ID)
- WikiLeaksV2 / Qilin 泄露站点
- 对附属成员提供「法律顾问」与媒体施压服务
- 别名 / 版本
- Agenda、Qilin.B、Water Galura
- 首次出现
- 2022-07
- 活跃状态
- 活跃中
- 威胁等级
- 极高危
- 受影响平台
- Windows
- Linux
- VMware ESXi
- NAS 存储
- 标签
- 活跃中
- 勒索即服务
- 双重勒索
- 针对虚拟化
- 国内高发
- 泄露站常客
- 漏洞利用
- 钓鱼邮件
目前没有任何公开、免费的 Qilin 勒索病毒解密工具,NoMoreRansom 等平台亦未收录。
Qilin 用 AES-256-CTR(无 AES-NI 时回退 ChaCha20)加密文件内容,再用 RSA-4096(OAEP 填充)封装会话密钥并写入文件尾部。密钥只能由攻击者私钥解出,且 Rust 实现中未发现可利用的密钥复用或随机数缺陷。任何声称能「直接解密 Qilin」的工具或服务都应视为二次诈骗。
现实的恢复路径只能来自备份与快照、间歇加密留下的完好数据块、未加密副本与日志——详见下文可恢复性评估。
最新动态
Arctic Wolf 披露:2026 年 6 月多起 Qilin 入侵均源自 Palo Alto PAN-OS GlobalProtect 认证绕过漏洞 CVE-2026-0257(5 月 13 日发布补丁,已列入 CISA KEV)。部分案例只做快速加密,部分走完整双重勒索。使用 GlobalProtect 的企业应立即核查版本与 VPN 账号异常登录。
参考来源Check Point 修复 Remote Access VPN / Mobile Access 零日漏洞 CVE-2026-50751(仅影响仍用 IKEv1 且未强制机器证书的部署),其中一起攻击已确认为 Qilin 附属成员的入侵后活动;CISA 次日要求联邦机构 3 天内打补丁。边界 VPN 仍是 Qilin 的首选入口。
参考来源Trend Micro 与 Cisco Talos 报告:Qilin 附属成员在 Windows 主机上启用 WSL 运行 Linux 加密器,绕开只盯 Windows PE 行为的 EDR,并用签名易受攻击驱动与 dark-kill、HRSword 关闭防护。只监控 Windows 侧进程的防守方可能看不到加密过程。
参考来源
家族概述
Qilin 勒索病毒最初于 2022 年 7 月以 Agenda 之名出现,用 Go 语言编写;2022 年 9 月改名 Qilin(麒麟)并用 Rust 完全重写,换取跨平台能力、更高加密速度与更强的静态检测规避。Trend Micro 将其运营方追踪为 Water Galura。2024 年 10 月,Halcyon 披露了升级变种 Qilin.B:采用 AES-256-CTR(硬件加速)+ ChaCha20 回退 + RSA-4096/OAEP,并新增删除备份服务、清空卷影副本、清理 Windows 事件日志与加密完成后自删除等反取证动作。
规模与活跃度是 Qilin 当前最突出的特征。2025 年 4 月 RansomHub 基础设施下线后,大量附属成员迁入 Qilin,其泄露站点公布量迅速翻倍;多家机构的季度统计显示,Qilin 从 2025 年起连续多个季度是全球受害组织数量最多的勒索团伙,2026 年上半年更被 Cyble、The Cyber Express 等列为全球攻击量第一,年度同比涨幅超过 400%,单季度泄露站点受害者接近 280 家。MOXFIVE 追踪称其自成立以来累计声称受害者约 1500 家。
与中国的相关性明确存在。Qilin 在亚太地区的活动量虽低于北美与西欧,但 2025—2026 年已有台湾电子制造与连接器企业(含代工/互联产品厂商)以及香港上市制造企业被挂上其泄露站点。这类企业的共同点正是 Qilin 最擅长打击的结构:大量 ESXi 虚拟化承载 MES/ERP、跨厂区专线互联、VPN 账号众多而 MFA 覆盖不全。对国内制造业而言,Qilin 勒索病毒是当前必须重点评估的威胁之一。
行业上,Qilin 广泛覆盖制造、医疗、物流运输、专业服务与公共部门,对中小企业与大型集团都下手;2025 年其对日本大型饮料企业的攻击曾导致数十家工厂停产,是「一次加密打停整条生产链」的典型案例。
如何识别
后缀特征:Qilin 不使用固定后缀。绝大多数样本按每个受害者生成的 company ID / 随机字符串作为后缀,加到原文件名之后;部分样本使用 .qilin。因此仅凭后缀无法确认家族,必须结合勒索信与文件尾部结构。
勒索信:文件名形如 README-RECOVER-[随机字符串].txt,其中的随机串与文件后缀一致——这是识别 Qilin 最可靠的特征之一。勒索信内容由附属成员按受害者定制,常包含受害组织名称、泄露威胁与 Tor 协商入口。
主机侧痕迹:
- 安全服务、数据库、Veeam/备份代理被批量停止;Windows 事件日志被清空。
- Qilin.B 会删除与备份相关的服务,加密后自删除,现场痕迹比同类家族更少。
- 观测到 BYOVD(携带易受攻击驱动)手法用于关闭 EDR。
- 浏览器凭据窃取:从 Chrome 等浏览器批量导出保存的账号密码,用于后续横向移动。
- 部分案例中修改注册表实现安全模式自动登录后重启,以绕过运行中的防护软件。
虚拟化侧痕迹:ESXi/vCenter 上虚拟机集体关机、快照被删除、/vmfs/volumes 下出现勒索信;加密目标集中在 vmdk、vmem、vswp 等文件。同一加密器亦可在 Linux 与 FreeBSD 上运行。
传播与入侵方式
Qilin 的附属成员规模大、来源杂(大量来自 RansomHub 与其他解散团伙),因此入侵手法覆盖面很广,但主线仍然清晰。
1. 边界设备与远程访问漏洞。对外暴露的 VPN、防火墙、文件传输与远程支持产品是首要入口,尤其是未修补的 Fortinet、Citrix、SonicWall 类设备,以及没有 MFA 的 SSL VPN 账号。
2. 钓鱼与凭据。带附件或链接的定向钓鱼邮件用于投递初始载荷;同时大量使用暴力破解、凭据填充与从初始访问经纪人购买的现成账号。
3. 浏览器与凭据仓库收割。进入内网后,Qilin 明显偏好从浏览器保存的密码中提取运维凭据,直接拿到 vCenter、备份控制台与网管系统。
4. 向虚拟化层纵深。取得域管或 vCenter 权限后,通过 vCenter 下发或直接 SSH 登录 ESXi,批量关机、删快照、加密 vmdk——一次动作即可让所有业务系统同时离线。
5. 双重勒索前的外传。加密前用 Rclone、云存储客户端与 SFTP 把数据打包外传,再在泄露站点施压。Qilin 还为附属成员提供谈判支持与媒体施压服务,压力手段较其他家族更系统。
投毒常安排在节假日或深夜,通过 GPO、PsExec 或计划任务在数百台主机上同时启动,压缩防守方的反应窗口。
加密特点
算法:Qilin.B 使用 AES-256-CTR(在支持 AES-NI 的 CPU 上硬件加速),若目标不支持 AES-NI 则回退 ChaCha20;会话密钥用 RSA-4096(OAEP 填充) 封装后附加到加密文件尾部。整体为标准混合加密,密文侧无可利用弱点。
加密模式(关键):Qilin 的配置支持多种模式,公开分析中出现的包括 skip-step(跳跃式)、percent(按比例) 与 fast(快速)。也就是说,同一家族在不同案例中的加密覆盖率可能相差极大:
- fast / skip-step 模式下,大文件只有开头若干块与间隔块被加密,vmdk、数据库文件中保留大量原始数据;
- percent 模式按百分比覆盖;
- 小文件与配置文件通常被全量加密。
因此「能恢复多少」在 Qilin 案例里高度个案化,必须对实际文件做加密图谱测绘后才能评估,不能按其他案例的经验套用。
破坏与反取证:
- 删除卷影副本、删除备份相关服务、清空 Windows 事件日志、加密后自删除;
- 停止数据库与安全服务,必要时借助易受攻击驱动关闭 EDR;
- 在 ESXi/vCenter 上删除虚拟机快照后再加密,这直接切断了最便捷的回滚路径;
- 支持对网络共享与 NAS 目录加密。
双重勒索:先外传后加密,泄露站点分批公布数据,并辅以媒体与客户/监管施压。
先评估,再动手
可恢复性评估
Qilin 勒索病毒没有公开解密工具,所以 Qilin 数据恢复的全部空间都在「攻击者没能覆盖到的地方」。我们按下面的顺序逐条实测。
1. 存储层与备份层的快照。Qilin 会删除 vCenter/ESXi 层的虚拟机快照,但通常删不到存储阵列、超融合平台或 NAS 控制器上的快照(如阵列级 snapshot、Synology/QNAP 的 Btrfs 快照、对象存储的版本与保留策略)。这是 Qilin 案例中最快、质量最高的恢复来源,应第一时间核查并立即冻结快照删除策略,防止过期自动回收。
2. 离线与不可变备份。磁带、拔离的 USB/磁盘、异地备份、启用了对象锁/WORM 的云备份,往往在攻击者权限之外。若备份服务器本身被攻陷,要假定在线备份已被针对性清理,同时对备份卷做底层扫描寻找残留。
3. 间歇加密留下的完好数据块——ESXi 与数据库恢复的主战场。由于 Qilin 支持 skip-step / percent / fast 模式,vmdk 与数据库文件常有大段原始数据完好。可行的做法是:
- 对 vmdk 做加密图谱测绘,从完好区段重建分区表与文件系统,导出虚拟机内的业务文件、邮件库、共享目录;
- 对 SQL Server / Oracle / MySQL 的数据文件做页级、区段级修复,剔除被覆盖页、重建索引与元数据,再与未加密的事务日志、归档日志合并,把库恢复到可用的一致状态。
视加密方式而定:fast/skip-step 模式下可恢复比例通常较高;percent 模式比例高或关键元数据(分区表、数据库头页、系统表)落在加密区时,可恢复性会明显下降。这只能先测后评。
4. 未加密副本与日志回放。开发测试库、只读报表库、下游数据仓库、ERP/MES 的中间表与接口文件、终端本地副本、邮件附件、打印与扫描归档,都是常见的数据补位来源。业务系统的操作流水与接口日志可用于重建关键单据。
5. 底层碎片恢复。若加密器采用「生成新文件后删除原文件」的写入方式,原始簇仍可能留在卷上;被删除的虚拟机快照、被清空的备份目录同样值得做底层扫描。
我们的底线:不承诺 100% 解密、不保证恢复、不支付赎金、不代谈判。交付的是可验证的可恢复性评估与恢复实施,以及明确写出的「不可恢复部分」。
我们的处置方案
中了 Qilin 勒索病毒怎么办?
隔离取证,优先冻结快照
Qilin 案例有一个特殊的时间压力:存储层快照可能因保留策略自动过期。因此在隔离网络的同时,第一件事是登录存储阵列、超融合平台与 NAS,暂停快照回收与覆盖策略,确认现存可用快照点。
随后对 ESXi 数据存储、数据库文件与备份卷做只读镜像,封存 README-RECOVER-*.txt、加密样本、vCenter/ESXi 日志、VPN 与防火墙日志、账号与注册表变更记录。不要关机、不要重装、不要在原盘上操作。
家族识别与加密模式测定
Qilin 没有固定后缀,必须靠 README-RECOVER-[随机串].txt 与后缀随机串的对应关系、文件尾部 RSA 封装块结构来确认家族,避免与 Mallox、Makop 等随机后缀家族混淆。
接着对代表性大文件(vmdk、mdf/ndf、dbf、ibd、pst)做逐块熵值分析与已知结构比对,判定属于 skip-step / percent / fast 中的哪一种、实际加密比例与分布,以及关键元数据是否被覆盖。这一步的结论直接决定恢复方案,也决定能不能做。
可恢复性评估与方案确定
把五条路径的实测结论汇总:存储/NAS 快照、离线与不可变备份、间歇加密修复的可达程度、未加密副本与日志、底层碎片。
输出可恢复性评估报告:按业务系统逐个说明可恢复范围、可回到的时间点、数据一致性风险、不可恢复部分、工期与资源需求,并给出恢复优先级建议(通常 ERP/MES/数据库先于文件共享)。客户确认后再进入实施。
数据恢复实施与业务验证
在隔离的干净环境中并行推进:从存储快照或不可变备份挂载还原;对 vmdk 做区段重建并导出虚拟机内数据;对数据库做页级修复 + 日志合并 + DBCC/逻辑一致性校验;对文件共享按目录优先级分批恢复。
每个系统恢复后交业务方按核心表、关键单据与近期业务做抽样验证,验证通过方可回切生产。对无法恢复到最新时间点的系统,给出数据缺口清单,便于业务侧用纸质单据或上下游数据补录。
溯源加固与验收
还原入侵链:哪台边界设备未修补、哪个 VPN 账号没有 MFA、浏览器保存的运维密码是否被导出、vCenter 凭据如何泄露、快照是何时被删除的。
针对 Qilin 的固定路径加固:边界设备补丁与 EOL 治理、全面 MFA、禁止在浏览器保存运维凭据、vCenter/ESXi 管理面独立网段并开启锁定模式、关闭 ESXi SSH、快照与备份权限与生产域分离、启用对象锁/不可变备份、部署 BYOVD 与驱动加载监控、对 Rclone 与大流量外传建立检测。交付验收报告与后续观察建议。
风险提示
中招后切勿操作
- 不要让存储层快照自然过期或被覆盖。Qilin 删除的是 vCenter 层快照,阵列与 NAS 上的快照往往还在,但保留策略会自动回收——发现加密后第一时间暂停快照回收。
- 不要重启或重装 ESXi 主机、不要重建数据存储。虚拟机磁盘中未被加密的区段是 Qilin 案例最主要的恢复来源,任何写入都可能覆盖它们。
- 不要相信任何声称能「直接解密 Qilin」的工具或服务。Qilin 的 AES-256 + RSA-4096 组合无公开破解途径,这类承诺基本是二次诈骗。
- 不要在未确认入口与驻留的情况下恢复数据。Qilin 附属成员常保留 VPN 账号、浏览器导出的运维凭据和 vCenter 权限,带毒恢复会被再次加密。
- 不要清理「可疑」账号、删除日志或重置注册表改动。这些是判定加密时间、外传范围与责任边界的依据,也是后续合规通报所需的证据。
- 不要自行与攻击者联系或支付赎金。Qilin 为附属成员提供系统化的施压服务,自行接触通常只会抬高要价并留下法律风险。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关场景方案
ESXi / Hyper-V 虚拟化平台被勒索病毒加密
虚拟化平台被加密是破坏面最大的一类事件:几十台业务虚拟机会在一两个小时内同时不可用。本页说明 ESXi 被 Linux 版加密器攻击时的典型行为(关机、加密 vmdk、删快照)、平面磁盘文件的恢复价值,以及 Hyper-V 与 Proxmox 场景的差异。
文件服务器与 NAS 被勒索病毒加密
文件服务器与 NAS 上的共享目录被加密,会让图纸、合同、档案、报价单、设计源文件同时不可用,而且通过映射盘影响所有终端。本页说明共享加密的扩散判断、卷影与快照的实际可用性,以及按业务价值排序的恢复方式。
备份被删除或损坏
现代勒索攻击的固定动作是「先毁备份、再加密数据」:删卷影、加密备份仓库、停用备份作业、利用备份软件漏洞窃取凭据。本页说明备份失效后还能清点哪些资源、为什么备份同步会把加密文件带到异地,以及离线与不可变副本的真实价值。
数据库被勒索病毒加密
数据库文件一旦被勒索病毒加密,ERP、OA、HIS 等所有依赖它的业务系统会同时停摆。本页说明数据库被加密后的判断顺序、可恢复性评估依据,以及「加密文件修复 / 从备份与日志恢复 / 重建」三条路径各自的适用条件。
相关行业方案
制造业勒索病毒应急与恢复
制造业的勒索事件几乎总是同时命中信息系统与生产节奏:ERP 停了开不了单,MES 停了排不了产,图纸库被加密则整条产品线的工艺文件不可用。本页说明制造企业的资产特点、恢复优先级排序与针对性防护。
医疗机构勒索病毒应急与恢复
医院被勒索病毒攻击时,挂号、就诊、医嘱、收费、检验、影像会在同一时刻失效,诊疗必须降级为手工流程。本页说明医疗行业的威胁态势、以诊疗连续性为核心的恢复优先级,以及患者数据与合规方面的处置要点。
物流与供应链行业勒索病毒应急与恢复
物流行业对时效极其敏感,TMS、WMS、调度与分拣系统一旦停摆,货物立刻在仓库与线路上积压,并沿供应链向上下游传导。本页说明物流企业的威胁特点、以货物流转为核心的恢复顺序,以及 EDI 互联环境下的加固要点。
相似勒索家族
- 暂无公开解密工具
RansomHub
RansomHub 于 2024 年 2 月由 Knight/Cyclops 改头换面推出,凭借 90% 高分成迅速吸纳 ALPHV 与 LockBit 的附属成员,一年内受害者数百家;2025 年 4 月初基础设施下线后转入停摆,附属成员大多迁往 Qilin 与 DragonForce。
- 部分版本可解
Akira
Akira 是 2023 年 3 月出现的 RaaS 勒索病毒,通过无 MFA 的 VPN 与边界设备漏洞入侵,加密 Windows 与 VMware ESXi 虚拟化环境并双重勒索;CISA 2025 年 11 月更新公告称其对关键基础设施构成紧迫威胁。
- 暂无公开解密工具
DragonForce
DragonForce 是当前最活跃的勒索卡特尔之一,2025 年起以「白牌」模式向附属团伙输出加密器与基础设施,深度打击虚拟化环境,并因英国零售业连环攻击而广为人知;目前无公开解密工具。
常见问题
Qilin 常见问题
Qilin 勒索病毒有解密工具吗?
没有。Qilin 使用 AES-256-CTR(或 ChaCha20)加密文件内容,再用 RSA-4096(OAEP)封装密钥,私钥只在攻击者手中,Rust 实现中也未发现可利用的密钥复用或随机数缺陷。NoMoreRansom 等官方渠道均未收录 Qilin 解密器。
任何声称「购买工具即可解密 Qilin」的,请直接视为二次诈骗——这类骗局在国内已多次出现,常以「已破解最新版」「先付定金」为话术。
真正可行的 Qilin 数据恢复来自四处:存储阵列/NAS 快照、离线或不可变备份、间歇加密留下的完好数据块、未加密副本与日志。我们会先做实测评估,再决定是否有必要进入恢复实施。
Qilin 把 ESXi 上的虚拟机和快照都删了,还能恢复吗?
还有机会,重点在「攻击者权限之外的那一层」。
Qilin 删除的通常是 vCenter/ESXi 层的虚拟机快照,但存储阵列、超融合平台、NAS 控制器上的快照它删不到。请立即登录存储侧确认可用快照点,并暂停自动回收策略——很多案例的恢复窗口就是这样丢掉的。
其次,被加密的 vmdk 往往仍有大段原始数据(skip-step / fast 模式下尤其明显)。我们会做加密图谱测绘,从完好区段重建文件系统,把虚拟机内的数据库、共享目录与业务文件导出来。具体能恢复多少视加密方式与比例而定,需实测后评估。
第三,被删除的快照文件本身在数据存储上可能还有残留簇,值得做底层扫描。
Qilin 勒索病毒会泄露数据吗?
会,而且施压手段比多数家族更系统。Qilin 是双重勒索家族:加密前先用 Rclone、SFTP 与云存储客户端外传数据,未付款的受害组织被挂到其泄露站点分批公布;Qilin 还为附属成员提供谈判与媒体施压支持,会主动联系受害者的客户、合作方甚至监管方。
处置上要把「数据泄露」当作与「系统不可用」同等重要的一条线:通过防火墙、代理、VPN 与主机日志确认外传时间、通道与体量,界定涉及的业务数据与个人信息范围,再按《网络安全法》《数据安全法》《个人信息保护法》评估通报义务。支付赎金不等于数据被删除,这一点在 2024 年 ALPHV 的案例里已经有过教训。
Qilin 为什么突然成了全球最活跃的勒索家族?
主要是生态重组的结果。2024 年 ALPHV/BlackCat 退出、2025 年 4 月 RansomHub 基础设施下线后,大量熟练附属成员需要新的平台,而 Qilin 提供了成熟的 Rust 跨平台加密器、可配置加密模式、泄露站点以及谈判与施压服务,接收了这批人。其泄露站点公布量随之翻倍,并在 2025—2026 年连续多个季度居全球首位。
对企业的含义很直接:攻击 Qilin 的人其实是原来打 ALPHV、RansomHub 的那批人,手法延续了边界设备漏洞、无 MFA 的 VPN、先打备份再打虚拟化的套路。所以防护重点并不因家族换名而改变——补边界、上 MFA、隔离并固化备份、锁死虚拟化管理面。
国内企业会被 Qilin 攻击吗?
会。Qilin 的主战场是北美与西欧,但亚太地区在 2026 年上半年也记录到数十起相关事件,且 2025—2026 年已有台湾的电子制造与连接器企业、香港的上市制造企业被列入其泄露站点。
更值得注意的是结构匹配度:Qilin 最擅长的路径——未修补的边界设备、无 MFA 的 SSL VPN、浏览器保存的运维密码、vCenter/ESXi 管理面暴露、备份与生产同域——正是国内制造业与医疗机构的常见状态。也就是说,即使 Qilin 并未专门针对中国大陆,只要暴露面存在,它的附属成员就可能顺手打进来。
建议的自查顺序:边界设备版本与 CVE、VPN 的 MFA 覆盖率、vCenter/ESXi 是否可从办公网直达、备份是否不可变且离域、存储快照是否开启并有足够保留期。
参考来源
- Qilin Ransomware: Tactics, Attack Methods & Mitigation Strategies — Group-IB
- New Qilin.B Ransomware Variant Boasts Enhanced Encryption and Defense Evasion — Halcyon
- Linux version of Qilin ransomware focuses on VMware ESXi — BleepingComputer
- Agenda Ransomware Uses Rust to Target More Vital Industries — Trend Micro
- Qilin Ransomware 2026: TTPs, Victims and Defense Guide — MOXFIVE
外部链接仅供参考,内容由第三方发布,不代表本站立场。
更新于