跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

勒索病毒家族

Qilin 勒索病毒解密与数据恢复

  • 活跃中
  • 极高危
  • 暂无公开解密工具

Qilin(原名 Agenda)是用 Rust 重写的跨平台 RaaS 勒索病毒,专攻 VMware ESXi 与 Linux 虚拟化环境;自 2025 年起连续多个季度位居全球最活跃勒索团伙首位,并已在台湾、香港的电子制造企业中造成受害。

首次出现
2022-07
加密后缀
.qilin .[受害者专属随机字符串]
勒索信文件
README-RECOVER-[随机字符串].txt
受影响平台
Windows / Linux / VMware ESXi / NAS 存储

家族档案

加密后缀
  • .qilin
  • .[受害者专属随机字符串]
勒索信文件
  • README-RECOVER-[随机字符串].txt
联系方式模式
  • Tor 暗网协商站点(受害者专属 company ID)
  • WikiLeaksV2 / Qilin 泄露站点
  • 对附属成员提供「法律顾问」与媒体施压服务
别名 / 版本
Agenda、Qilin.B、Water Galura
首次出现
2022-07
活跃状态
活跃中
威胁等级
极高危
受影响平台
  • Windows
  • Linux
  • VMware ESXi
  • NAS 存储
标签
  • 活跃中
  • 勒索即服务
  • 双重勒索
  • 针对虚拟化
  • 国内高发
  • 泄露站常客
  • 漏洞利用
  • 钓鱼邮件
解密工具
暂无公开解密工具

目前没有任何公开、免费的 Qilin 勒索病毒解密工具,NoMoreRansom 等平台亦未收录。

Qilin 用 AES-256-CTR(无 AES-NI 时回退 ChaCha20)加密文件内容,再用 RSA-4096(OAEP 填充)封装会话密钥并写入文件尾部。密钥只能由攻击者私钥解出,且 Rust 实现中未发现可利用的密钥复用或随机数缺陷。任何声称能「直接解密 Qilin」的工具或服务都应视为二次诈骗。

现实的恢复路径只能来自备份与快照、间歇加密留下的完好数据块、未加密副本与日志——详见下文可恢复性评估。

最新动态

  1. Arctic Wolf 披露:2026 年 6 月多起 Qilin 入侵均源自 Palo Alto PAN-OS GlobalProtect 认证绕过漏洞 CVE-2026-0257(5 月 13 日发布补丁,已列入 CISA KEV)。部分案例只做快速加密,部分走完整双重勒索。使用 GlobalProtect 的企业应立即核查版本与 VPN 账号异常登录。

    参考来源
  2. Check Point 修复 Remote Access VPN / Mobile Access 零日漏洞 CVE-2026-50751(仅影响仍用 IKEv1 且未强制机器证书的部署),其中一起攻击已确认为 Qilin 附属成员的入侵后活动;CISA 次日要求联邦机构 3 天内打补丁。边界 VPN 仍是 Qilin 的首选入口。

    参考来源
  3. Trend Micro 与 Cisco Talos 报告:Qilin 附属成员在 Windows 主机上启用 WSL 运行 Linux 加密器,绕开只盯 Windows PE 行为的 EDR,并用签名易受攻击驱动与 dark-kill、HRSword 关闭防护。只监控 Windows 侧进程的防守方可能看不到加密过程。

    参考来源

家族概述

Qilin 勒索病毒最初于 2022 年 7 月以 Agenda 之名出现,用 Go 语言编写;2022 年 9 月改名 Qilin(麒麟)并用 Rust 完全重写,换取跨平台能力、更高加密速度与更强的静态检测规避。Trend Micro 将其运营方追踪为 Water Galura。2024 年 10 月,Halcyon 披露了升级变种 Qilin.B:采用 AES-256-CTR(硬件加速)+ ChaCha20 回退 + RSA-4096/OAEP,并新增删除备份服务、清空卷影副本、清理 Windows 事件日志与加密完成后自删除等反取证动作。

规模与活跃度是 Qilin 当前最突出的特征。2025 年 4 月 RansomHub 基础设施下线后,大量附属成员迁入 Qilin,其泄露站点公布量迅速翻倍;多家机构的季度统计显示,Qilin 从 2025 年起连续多个季度是全球受害组织数量最多的勒索团伙,2026 年上半年更被 Cyble、The Cyber Express 等列为全球攻击量第一,年度同比涨幅超过 400%,单季度泄露站点受害者接近 280 家。MOXFIVE 追踪称其自成立以来累计声称受害者约 1500 家。

与中国的相关性明确存在。Qilin 在亚太地区的活动量虽低于北美与西欧,但 2025—2026 年已有台湾电子制造与连接器企业(含代工/互联产品厂商)以及香港上市制造企业被挂上其泄露站点。这类企业的共同点正是 Qilin 最擅长打击的结构:大量 ESXi 虚拟化承载 MES/ERP、跨厂区专线互联、VPN 账号众多而 MFA 覆盖不全。对国内制造业而言,Qilin 勒索病毒是当前必须重点评估的威胁之一。

行业上,Qilin 广泛覆盖制造、医疗、物流运输、专业服务与公共部门,对中小企业与大型集团都下手;2025 年其对日本大型饮料企业的攻击曾导致数十家工厂停产,是「一次加密打停整条生产链」的典型案例。

如何识别

后缀特征:Qilin 不使用固定后缀。绝大多数样本按每个受害者生成的 company ID / 随机字符串作为后缀,加到原文件名之后;部分样本使用 .qilin。因此仅凭后缀无法确认家族,必须结合勒索信与文件尾部结构。

勒索信:文件名形如 README-RECOVER-[随机字符串].txt,其中的随机串与文件后缀一致——这是识别 Qilin 最可靠的特征之一。勒索信内容由附属成员按受害者定制,常包含受害组织名称、泄露威胁与 Tor 协商入口。

主机侧痕迹

  • 安全服务、数据库、Veeam/备份代理被批量停止;Windows 事件日志被清空。
  • Qilin.B 会删除与备份相关的服务,加密后自删除,现场痕迹比同类家族更少。
  • 观测到 BYOVD(携带易受攻击驱动)手法用于关闭 EDR。
  • 浏览器凭据窃取:从 Chrome 等浏览器批量导出保存的账号密码,用于后续横向移动。
  • 部分案例中修改注册表实现安全模式自动登录后重启,以绕过运行中的防护软件。

虚拟化侧痕迹:ESXi/vCenter 上虚拟机集体关机、快照被删除、/vmfs/volumes 下出现勒索信;加密目标集中在 vmdk、vmem、vswp 等文件。同一加密器亦可在 Linux 与 FreeBSD 上运行。

传播与入侵方式

Qilin 的附属成员规模大、来源杂(大量来自 RansomHub 与其他解散团伙),因此入侵手法覆盖面很广,但主线仍然清晰。

1. 边界设备与远程访问漏洞。对外暴露的 VPN、防火墙、文件传输与远程支持产品是首要入口,尤其是未修补的 Fortinet、Citrix、SonicWall 类设备,以及没有 MFA 的 SSL VPN 账号。

2. 钓鱼与凭据。带附件或链接的定向钓鱼邮件用于投递初始载荷;同时大量使用暴力破解、凭据填充与从初始访问经纪人购买的现成账号。

3. 浏览器与凭据仓库收割。进入内网后,Qilin 明显偏好从浏览器保存的密码中提取运维凭据,直接拿到 vCenter、备份控制台与网管系统。

4. 向虚拟化层纵深。取得域管或 vCenter 权限后,通过 vCenter 下发或直接 SSH 登录 ESXi,批量关机、删快照、加密 vmdk——一次动作即可让所有业务系统同时离线。

5. 双重勒索前的外传。加密前用 Rclone、云存储客户端与 SFTP 把数据打包外传,再在泄露站点施压。Qilin 还为附属成员提供谈判支持与媒体施压服务,压力手段较其他家族更系统。

投毒常安排在节假日或深夜,通过 GPO、PsExec 或计划任务在数百台主机上同时启动,压缩防守方的反应窗口。

加密特点

算法:Qilin.B 使用 AES-256-CTR(在支持 AES-NI 的 CPU 上硬件加速),若目标不支持 AES-NI 则回退 ChaCha20;会话密钥用 RSA-4096(OAEP 填充) 封装后附加到加密文件尾部。整体为标准混合加密,密文侧无可利用弱点。

加密模式(关键):Qilin 的配置支持多种模式,公开分析中出现的包括 skip-step(跳跃式)percent(按比例)fast(快速)。也就是说,同一家族在不同案例中的加密覆盖率可能相差极大:

  • fast / skip-step 模式下,大文件只有开头若干块与间隔块被加密,vmdk、数据库文件中保留大量原始数据;
  • percent 模式按百分比覆盖;
  • 小文件与配置文件通常被全量加密。

因此「能恢复多少」在 Qilin 案例里高度个案化,必须对实际文件做加密图谱测绘后才能评估,不能按其他案例的经验套用。

破坏与反取证

  • 删除卷影副本、删除备份相关服务、清空 Windows 事件日志、加密后自删除;
  • 停止数据库与安全服务,必要时借助易受攻击驱动关闭 EDR;
  • 在 ESXi/vCenter 上删除虚拟机快照后再加密,这直接切断了最便捷的回滚路径;
  • 支持对网络共享与 NAS 目录加密。

双重勒索:先外传后加密,泄露站点分批公布数据,并辅以媒体与客户/监管施压。

先评估,再动手

可恢复性评估

Qilin 勒索病毒没有公开解密工具,所以 Qilin 数据恢复的全部空间都在「攻击者没能覆盖到的地方」。我们按下面的顺序逐条实测。

1. 存储层与备份层的快照。Qilin 会删除 vCenter/ESXi 层的虚拟机快照,但通常删不到存储阵列、超融合平台或 NAS 控制器上的快照(如阵列级 snapshot、Synology/QNAP 的 Btrfs 快照、对象存储的版本与保留策略)。这是 Qilin 案例中最快、质量最高的恢复来源,应第一时间核查并立即冻结快照删除策略,防止过期自动回收。

2. 离线与不可变备份。磁带、拔离的 USB/磁盘、异地备份、启用了对象锁/WORM 的云备份,往往在攻击者权限之外。若备份服务器本身被攻陷,要假定在线备份已被针对性清理,同时对备份卷做底层扫描寻找残留。

3. 间歇加密留下的完好数据块——ESXi 与数据库恢复的主战场。由于 Qilin 支持 skip-step / percent / fast 模式,vmdk 与数据库文件常有大段原始数据完好。可行的做法是:

  • 对 vmdk 做加密图谱测绘,从完好区段重建分区表与文件系统,导出虚拟机内的业务文件、邮件库、共享目录;
  • 对 SQL Server / Oracle / MySQL 的数据文件做页级、区段级修复,剔除被覆盖页、重建索引与元数据,再与未加密的事务日志、归档日志合并,把库恢复到可用的一致状态。

视加密方式而定:fast/skip-step 模式下可恢复比例通常较高;percent 模式比例高或关键元数据(分区表、数据库头页、系统表)落在加密区时,可恢复性会明显下降。这只能先测后评。

4. 未加密副本与日志回放。开发测试库、只读报表库、下游数据仓库、ERP/MES 的中间表与接口文件、终端本地副本、邮件附件、打印与扫描归档,都是常见的数据补位来源。业务系统的操作流水与接口日志可用于重建关键单据。

5. 底层碎片恢复。若加密器采用「生成新文件后删除原文件」的写入方式,原始簇仍可能留在卷上;被删除的虚拟机快照、被清空的备份目录同样值得做底层扫描。

我们的底线:不承诺 100% 解密、不保证恢复、不支付赎金、不代谈判。交付的是可验证的可恢复性评估与恢复实施,以及明确写出的「不可恢复部分」。

我们的处置方案

中了 Qilin 勒索病毒怎么办?

  1. 隔离取证,优先冻结快照

    Qilin 案例有一个特殊的时间压力:存储层快照可能因保留策略自动过期。因此在隔离网络的同时,第一件事是登录存储阵列、超融合平台与 NAS,暂停快照回收与覆盖策略,确认现存可用快照点。

    随后对 ESXi 数据存储、数据库文件与备份卷做只读镜像,封存 README-RECOVER-*.txt、加密样本、vCenter/ESXi 日志、VPN 与防火墙日志、账号与注册表变更记录。不要关机、不要重装、不要在原盘上操作。

  2. 家族识别与加密模式测定

    Qilin 没有固定后缀,必须靠 README-RECOVER-[随机串].txt 与后缀随机串的对应关系、文件尾部 RSA 封装块结构来确认家族,避免与 Mallox、Makop 等随机后缀家族混淆。

    接着对代表性大文件(vmdk、mdf/ndf、dbf、ibd、pst)做逐块熵值分析与已知结构比对,判定属于 skip-step / percent / fast 中的哪一种、实际加密比例与分布,以及关键元数据是否被覆盖。这一步的结论直接决定恢复方案,也决定能不能做。

  3. 可恢复性评估与方案确定

    把五条路径的实测结论汇总:存储/NAS 快照、离线与不可变备份、间歇加密修复的可达程度、未加密副本与日志、底层碎片。

    输出可恢复性评估报告:按业务系统逐个说明可恢复范围、可回到的时间点、数据一致性风险、不可恢复部分、工期与资源需求,并给出恢复优先级建议(通常 ERP/MES/数据库先于文件共享)。客户确认后再进入实施。

  4. 数据恢复实施与业务验证

    在隔离的干净环境中并行推进:从存储快照或不可变备份挂载还原;对 vmdk 做区段重建并导出虚拟机内数据;对数据库做页级修复 + 日志合并 + DBCC/逻辑一致性校验;对文件共享按目录优先级分批恢复。

    每个系统恢复后交业务方按核心表、关键单据与近期业务做抽样验证,验证通过方可回切生产。对无法恢复到最新时间点的系统,给出数据缺口清单,便于业务侧用纸质单据或上下游数据补录。

  5. 溯源加固与验收

    还原入侵链:哪台边界设备未修补、哪个 VPN 账号没有 MFA、浏览器保存的运维密码是否被导出、vCenter 凭据如何泄露、快照是何时被删除的。

    针对 Qilin 的固定路径加固:边界设备补丁与 EOL 治理、全面 MFA、禁止在浏览器保存运维凭据、vCenter/ESXi 管理面独立网段并开启锁定模式、关闭 ESXi SSH、快照与备份权限与生产域分离、启用对象锁/不可变备份、部署 BYOVD 与驱动加载监控、对 Rclone 与大流量外传建立检测。交付验收报告与后续观察建议。

风险提示

中招后切勿操作

  • 不要让存储层快照自然过期或被覆盖。Qilin 删除的是 vCenter 层快照,阵列与 NAS 上的快照往往还在,但保留策略会自动回收——发现加密后第一时间暂停快照回收。
  • 不要重启或重装 ESXi 主机、不要重建数据存储。虚拟机磁盘中未被加密的区段是 Qilin 案例最主要的恢复来源,任何写入都可能覆盖它们。
  • 不要相信任何声称能「直接解密 Qilin」的工具或服务。Qilin 的 AES-256 + RSA-4096 组合无公开破解途径,这类承诺基本是二次诈骗。
  • 不要在未确认入口与驻留的情况下恢复数据。Qilin 附属成员常保留 VPN 账号、浏览器导出的运维凭据和 vCenter 权限,带毒恢复会被再次加密。
  • 不要清理「可疑」账号、删除日志或重置注册表改动。这些是判定加密时间、外传范围与责任边界的依据,也是后续合规通报所需的证据。
  • 不要自行与攻击者联系或支付赎金。Qilin 为附属成员提供系统化的施压服务,自行接触通常只会抬高要价并留下法律风险。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关场景方案

相关行业方案

相似勒索家族

常见问题

Qilin 常见问题

  • Qilin 勒索病毒有解密工具吗?

    没有。Qilin 使用 AES-256-CTR(或 ChaCha20)加密文件内容,再用 RSA-4096(OAEP)封装密钥,私钥只在攻击者手中,Rust 实现中也未发现可利用的密钥复用或随机数缺陷。NoMoreRansom 等官方渠道均未收录 Qilin 解密器。

    任何声称「购买工具即可解密 Qilin」的,请直接视为二次诈骗——这类骗局在国内已多次出现,常以「已破解最新版」「先付定金」为话术。

    真正可行的 Qilin 数据恢复来自四处:存储阵列/NAS 快照、离线或不可变备份、间歇加密留下的完好数据块、未加密副本与日志。我们会先做实测评估,再决定是否有必要进入恢复实施。

  • Qilin 把 ESXi 上的虚拟机和快照都删了,还能恢复吗?

    还有机会,重点在「攻击者权限之外的那一层」。

    Qilin 删除的通常是 vCenter/ESXi 层的虚拟机快照,但存储阵列、超融合平台、NAS 控制器上的快照它删不到。请立即登录存储侧确认可用快照点,并暂停自动回收策略——很多案例的恢复窗口就是这样丢掉的。

    其次,被加密的 vmdk 往往仍有大段原始数据(skip-step / fast 模式下尤其明显)。我们会做加密图谱测绘,从完好区段重建文件系统,把虚拟机内的数据库、共享目录与业务文件导出来。具体能恢复多少视加密方式与比例而定,需实测后评估。

    第三,被删除的快照文件本身在数据存储上可能还有残留簇,值得做底层扫描。

  • Qilin 勒索病毒会泄露数据吗?

    会,而且施压手段比多数家族更系统。Qilin 是双重勒索家族:加密前先用 Rclone、SFTP 与云存储客户端外传数据,未付款的受害组织被挂到其泄露站点分批公布;Qilin 还为附属成员提供谈判与媒体施压支持,会主动联系受害者的客户、合作方甚至监管方。

    处置上要把「数据泄露」当作与「系统不可用」同等重要的一条线:通过防火墙、代理、VPN 与主机日志确认外传时间、通道与体量,界定涉及的业务数据与个人信息范围,再按《网络安全法》《数据安全法》《个人信息保护法》评估通报义务。支付赎金不等于数据被删除,这一点在 2024 年 ALPHV 的案例里已经有过教训。

  • Qilin 为什么突然成了全球最活跃的勒索家族?

    主要是生态重组的结果。2024 年 ALPHV/BlackCat 退出、2025 年 4 月 RansomHub 基础设施下线后,大量熟练附属成员需要新的平台,而 Qilin 提供了成熟的 Rust 跨平台加密器、可配置加密模式、泄露站点以及谈判与施压服务,接收了这批人。其泄露站点公布量随之翻倍,并在 2025—2026 年连续多个季度居全球首位。

    对企业的含义很直接:攻击 Qilin 的人其实是原来打 ALPHV、RansomHub 的那批人,手法延续了边界设备漏洞、无 MFA 的 VPN、先打备份再打虚拟化的套路。所以防护重点并不因家族换名而改变——补边界、上 MFA、隔离并固化备份、锁死虚拟化管理面。

  • 国内企业会被 Qilin 攻击吗?

    会。Qilin 的主战场是北美与西欧,但亚太地区在 2026 年上半年也记录到数十起相关事件,且 2025—2026 年已有台湾的电子制造与连接器企业、香港的上市制造企业被列入其泄露站点。

    更值得注意的是结构匹配度:Qilin 最擅长的路径——未修补的边界设备、无 MFA 的 SSL VPN、浏览器保存的运维密码、vCenter/ESXi 管理面暴露、备份与生产同域——正是国内制造业与医疗机构的常见状态。也就是说,即使 Qilin 并未专门针对中国大陆,只要暴露面存在,它的附属成员就可能顺手打进来。

    建议的自查顺序:边界设备版本与 CVE、VPN 的 MFA 覆盖率、vCenter/ESXi 是否可从办公网直达、备份是否不可变且离域、存储快照是否开启并有足够保留期。