勒索病毒家族
Rhysida 勒索病毒解密与数据恢复
- 活跃中
- 高危
- 部分版本可解
Rhysida 是 2023 年起活跃的 RaaS 勒索病毒,以 .rhysida 后缀和 CriticalBreachDetected.pdf 勒索信为标志,重点打击医疗、教育、制造与政府机构,并具备 ESXi 加密能力;部分早期 Windows 样本可借公开解密器恢复。
- 首次出现
- 2023-05
- 加密后缀
- .rhysida
- 勒索信文件
- CriticalBreachDetected.pdf
- 受影响平台
- Windows / Linux / VMware ESXi
家族档案
- 加密后缀
- .rhysida
- 勒索信文件
- CriticalBreachDetected.pdf
- CriticalBreachDetected
- 联系方式模式
- Tor (.onion) 谈判门户 + 受害者专属 code
- 暗网泄露站 Rhysida Blog
- Bitcoin 钱包地址(勒索信内)
- 不使用邮箱联系
- 别名 / 版本
- Rhysida Ransomware、Vice Society 后继团伙、Rhysida ESXi Locker、Vanilla Tempest / VICE SPIDER(微软、CrowdStrike 对投放 Rhysida 团伙的命名)
- 首次出现
- 2023-05
- 活跃状态
- 活跃中
- 威胁等级
- 高危
- 受影响平台
- Windows
- Linux
- VMware ESXi
- 标签
- 泄露站常客
- 活跃中
- 勒索即服务
- 双重勒索
- 针对虚拟化
- 钓鱼邮件
- 漏洞利用
存在公开免费解密器,但适用范围有限。2024 年 2 月韩国国民大学与韩国互联网振兴院(KISA)公布了 Rhysida 密钥生成流程中的实现缺陷:加密器在调用 CSPRNG 前引入的熵来源不足,种子由系统时间推导因而可预测,据此可重建文件密钥。KISA 与 Avast 先后发布了自动化解密工具(现收录于 No More Ransom)。限制条件很明确:只对 Windows 加密器生成的部分样本有效,对 ESXi 加密器与 PowerShell 变种无效,且攻击者在披露后完全可能修补该缺陷,较新样本不一定可解。必须先用实际加密样本与勒索信做版本判定,再决定是否在副本上试跑,切勿在原盘直接运行。
最新动态
泄露站 2026 年持续更新:3–8 月每月约 1–3 家(含 5 月德国斯图加特市政府),8 月下旬起节奏回升,累计受害者约 285 家。9 月 10 日新增菲律宾 General Santos Doctors Hospital,称 350 万份文件、约 2.44TB 病历数据。
参考来源Rhysida 在泄露站挂出德国柏林市政府,称窃取 5.79TB、约 144 万份文件,含人事、财务、IBAN 与明文口令;数据实际外传于 8 月 7–12 日,受影响部门 8 月 17 日被隔离。柏林 8 月 31 日确认数据被窃并公开拒绝付款。
参考来源微软披露 Vanilla Tempest(与 Vice Society 同源)用恶意广告和 SEO 投毒伪造 Teams 下载站,诱导安装带签名的 MSTeamsSetup.exe,植入 Oyster/Broomstick 后门后投放 Rhysida;微软吊销 200 余张签名证书。入口已不限于 VPN 凭据。
参考来源
家族概述
Rhysida 于 2023 年 5 月被公开披露,实际活动可追溯至 2023 年初,以勒索软件即服务(RaaS)模式运营:核心团队提供加密器、谈判门户与暗网泄露站,附属成员负责入侵与投放,赎金分成。美国 CISA、FBI 与 MS-ISAC 于 2023 年 11 月发布 #StopRansomware 联合通告(AA23-319A),并在 2025 年 4 月更新其 IOC,说明该团伙持续更换基础设施。
从受害者构成看,Rhysida 是典型的「机会型」攻击者,不挑行业只挑弱点:教育、医疗、制造、信息技术与政府机构占比最高,约半数受害单位位于美国,欧洲占比逐年上升。其泄露站在 2025 年保持稳定的发布节奏并延续到 2026 年,属于仍在活跃的中量级家族。
公开研究普遍认为 Rhysida 与已经沉寂的 Vice Society 存在人员或资源延续关系(Sophos 对比了双方几乎一致的 TTP);IBM X-Force 进一步指出 Rhysida 与 Interlock 在 Supper 后门、加壳器和流量分发系统上存在交集。对中国企业而言,Rhysida 的警示价值在于其入口非常「常规」——未启用多因素认证的 VPN 账号、暴露在公网的边界设备、可直连的虚拟化管理口,这些恰恰是国内制造业与医疗机构最常见的薄弱点。目前没有公开报告确认 Rhysida 对中国大陆企业发起定向攻击,但企业的海外子公司与跨境分支同样处在其打击面内。
如何识别
后缀与文件名:被加密文件在原名后追加 .rhysida,例如 report.xlsx 变为 report.xlsx.rhysida,文件名主体不改写、不做随机化,这一点与 DragonForce、Makop 等改名家族明显不同。
勒索信:目录中出现 PDF 格式的 CriticalBreachDetected.pdf,内容为英文,自称「Rhysida 网络安全团队」,声称已「发现并利用」受害者网络漏洞,并给出一个受害者专属 code 与 Tor 门户地址。勒索信不提供邮箱,只能通过暗网门户登录谈判。
其他迹象:
- 桌面壁纸一般不改写,但部分样本会打印勒索信;
- 域内通常能看到通过 PsExec / GPO 批量投放加密器的痕迹;
- 加密前后可见 Cobalt Strike、SystemBC、PortStarter 等工具落地;
- 泄露站上出现公司名与「样本数据包」,说明数据已外传。
判定要点:.rhysida后缀 + CriticalBreachDetected.pdf 基本可确认家族;但公开解密器是否可用取决于具体构建版本,必须取实际样本分析,不能只凭后缀下结论。
传播与入侵方式
Rhysida 的入侵路径以「合法凭据 + 边界设备」为主,技术门槛不高但命中率高:
- 未启用 MFA 的 VPN 账号:CISA 通告与 Sophos 分析均将其列为首要入口,凭据多来自撞库、信息窃取木马与暗网采购;
- 边界设备与公网应用漏洞:对 VPN 网关、远程访问与文件传输类设备的已知漏洞进行利用;
- 钓鱼邮件:投递加载器后接入 Cobalt Strike;
- 恶意广告与搜索引擎投毒(2025 年 10 月起):伪造 Microsoft Teams 下载站(teams-install[.]top、teams-download[.]buzz 等),诱导下载带有效签名的 MSTeamsSetup.exe,先落地 Oyster / Broomstick 后门,再由此投放 Rhysida;微软已吊销 200 余张相关签名证书。此外 CISA 2025 年 4 月更新的通告补充了 Gootloader 作为初始访问手段、以及利用 AZCopy 与 Storage Explorer 向云存储外传数据;
- 横向移动:使用 Cobalt Strike、PsExec、远程桌面与域管理员凭据在域内扩散,常先拿下域控再统一投放;
- 权限提升与防御削弱:通过 ntdsutil / 凭据转储获取域账号哈希,关闭或卸载终端防护;
- 数据外传:在加密前用压缩与云同步/传输工具窃取文件,为双重勒索铺路。
值得注意的是,Rhysida 往往在入侵后停留数天至数周,先摸清备份系统与虚拟化平台,再在业务低谷期(周末、节假日夜间)集中投放,因此「周一早上大面积无法开机」是国内企业最常见的报案场景。
加密特点
算法:加密器采用 ChaCha20 做文件内容加密,用 4096 位 RSA 公钥封装每个文件的对称密钥,密钥材料不落地明文,因此在密钥未泄露的情况下无法逆推。
间歇加密:Rhysida 只对每个文件的部分区块做加密(部分加密 / 间歇加密),以换取速度。这一点对大文件意义重大——数据库文件、虚拟磁盘、邮件库中仍可能保留大量未被覆盖的原始区块,为结构化修复留出空间;但可修复程度完全取决于具体加密步长与被破坏的关键结构位置,需实测判断。
破坏恢复能力:投放前后通常会删除卷影副本、清理事件日志、停止数据库与备份代理服务,并尝试破坏可直连的备份存储。
虚拟化:存在 Linux/ESXi 加密器,直接在 /vmfs/volumes 下加密 vmdk、vmx 等虚拟机文件;一台宿主被打穿即等于其上全部虚拟机停摆,这也是国内 ESXi 集群受害后损失被放大的主因。
双重勒索:先外传后加密,未付款则在暗网泄露站分批公开数据,并向受害者的客户、监管方施压。
先评估,再动手
可恢复性评估
Rhysida勒索病毒解密的可行性必须按样本逐一判断,不存在统一答案。我们不支付赎金、不代为谈判,只做技术恢复与取证。
1)公开解密器(部分可行):KISA 与 Avast 基于密钥生成缺陷发布的工具,对部分 Windows 加密样本有效。前置条件是构建版本落在缺陷范围内、加密时间可估算、样本未被二次加密。我们会先取 3–5 个加密文件与勒索信做版本判定,在离线副本上验证后才批量执行。ESXi 加密器与 PowerShell 变种不在覆盖范围内。
2)间歇加密带来的修复空间(视加密方式而定):由于只加密部分区块,数据库文件(MDF/LDF、DBF、ibd)、虚拟磁盘(vmdk/vhdx)与邮件库常保留大量完好数据。对 SQL Server、Oracle、MySQL 可尝试页级抽取与逻辑重建;对虚拟磁盘可尝试分区表与文件系统结构修复后提取内部文件。恢复比例从很低到相当高都有可能,取决于关键结构是否被覆盖,必须先做评估再承诺范围。
3)备份、快照与卷影:卷影多被删除,但仍值得检查——离线/异地备份、存储层快照(NAS、SAN、存储网关)、虚拟化平台快照、备份服务器上未被触达的副本、云端同步的历史版本,这些往往是恢复比例最高的路径。切勿把备份介质接回仍可能存在后门的网络。
4)未加密副本与日志回放:文件服务器回收站、终端本地缓存、BI 与报表中间库、ERP 归档导出、数据库事务日志与业务系统操作日志,都可能支撑关键数据的重建或时点回放。
5)底层碎片恢复:部分样本以「新建加密文件 + 删除原文件」方式落盘,原始数据可能仍以未分配簇形式留在磁盘上,可通过原始扇区扫描提取。这要求第一时间停止对原盘写入。
关于 Rhysida 数据恢复,我们承诺的是可验证的评估结论与明确的恢复范围,不承诺「100% 解密」,也不存在「保证恢复」的技术路径。
我们的处置方案
中了 Rhysida 勒索病毒怎么办?
隔离与取证固定
断开受影响主机与 ESXi 宿主的业务网络与存储链路,保留内存与磁盘现状;不要重启、不要关机,Rhysida 投放后常留有 Cobalt Strike / SystemBC 驻留。优先对域控、备份服务器、虚拟化管理机做磁盘镜像或快照,导出安全设备、VPN 网关与 AD 日志,同时保留 3–5 个加密文件与 CriticalBreachDetected.pdf 原件供分析。
家族识别与加密分析
以后缀、勒索信结构、文件尾部标记与样本特征确认为 Rhysida,并进一步区分 Windows 加密器、ESXi 加密器与 PowerShell 变种。逆向核对密钥生成流程是否落在已知缺陷范围内,测量间歇加密的步长与被覆盖区块位置——这一步直接决定后续走解密路线还是结构修复路线。
可恢复性评估与方案确认
在隔离环境中用真实样本试跑公开解密器,同时盘点备份、存储快照、虚拟化快照与未加密副本,对关键数据库和虚拟机做抽样修复测试。输出书面评估:哪些系统走解密、哪些走数据库页级重建、哪些走备份回滚或碎片恢复,给出可预期恢复比例区间、所需时间与业务恢复优先级,经确认后再动手。
数据恢复实施
全程在镜像或副本上作业,原盘只读。按业务优先级恢复:先域控与身份体系,再 ERP/MES 等核心数据库,最后是文件与邮件系统。ESXi 场景下优先修复虚拟磁盘结构并挂载提取内部数据,而非盲目覆盖原卷。每恢复一批即做完整性校验与业务侧抽验(对账、报表比对、应用启动测试),形成可追溯的恢复清单。
溯源加固与验收
还原完整攻击链:VPN 账号是否无 MFA、边界设备是否存在未修补漏洞、域管理员凭据在何处泄露、数据外传的时间与量级(关系到合规上报)。清除 Cobalt Strike / SystemBC 驻留与新增账号、计划任务、GPO 后门,重置全域凭据并强制 VPN 多因素认证,隔离 ESXi 管理网并关闭 SSH,重建符合 3-2-1 且具备不可变副本的备份体系,最后出具事件报告与验收清单。
风险提示
中招后切勿操作
- 不要重启或关机受影响主机与 ESXi 宿主——内存中的密钥材料、进程与网络连接一旦丢失,取证与部分解密机会会同时消失。
- 不要在原盘上反复试跑网上下载的「Rhysida 解密工具」;版本不匹配的工具可能二次损坏文件,试跑必须在副本上进行。
- 不要删除勒索信 CriticalBreachDetected.pdf 与加密样本,也不要急于清理「病毒文件」——它们是版本判定与解密可行性评估的唯一依据。
- 不要格式化、重装系统或重建 RAID/存储池;对 ESXi 不要重新初始化数据存储,这会让底层碎片恢复彻底失去机会。
- 不要把备份磁带、移动硬盘或备份服务器接回尚未清理的网络,Rhysida 会主动寻找并破坏可直连的备份。
- 不要自行联系勒索信中的暗网门户或支付赎金;付款既无法保证拿到可用密钥,也不会阻止数据被公开。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关场景方案
ESXi / Hyper-V 虚拟化平台被勒索病毒加密
虚拟化平台被加密是破坏面最大的一类事件:几十台业务虚拟机会在一两个小时内同时不可用。本页说明 ESXi 被 Linux 版加密器攻击时的典型行为(关机、加密 vmdk、删快照)、平面磁盘文件的恢复价值,以及 Hyper-V 与 Proxmox 场景的差异。
域控被攻陷导致全网加密
域控被攻陷意味着攻击者获得了「合法的管理员身份」,可以通过组策略或远程执行把加密器一次性推送到全网主机。本页说明这类事件的识别特征、Active Directory 的恢复顺序,以及「清理重建 vs 全网重建」的判断依据。
文件服务器与 NAS 被勒索病毒加密
文件服务器与 NAS 上的共享目录被加密,会让图纸、合同、档案、报价单、设计源文件同时不可用,而且通过映射盘影响所有终端。本页说明共享加密的扩散判断、卷影与快照的实际可用性,以及按业务价值排序的恢复方式。
备份被删除或损坏
现代勒索攻击的固定动作是「先毁备份、再加密数据」:删卷影、加密备份仓库、停用备份作业、利用备份软件漏洞窃取凭据。本页说明备份失效后还能清点哪些资源、为什么备份同步会把加密文件带到异地,以及离线与不可变副本的真实价值。
相关行业方案
医疗机构勒索病毒应急与恢复
医院被勒索病毒攻击时,挂号、就诊、医嘱、收费、检验、影像会在同一时刻失效,诊疗必须降级为手工流程。本页说明医疗行业的威胁态势、以诊疗连续性为核心的恢复优先级,以及患者数据与合规方面的处置要点。
教育与科研机构勒索病毒应急与恢复
学校与科研机构的网络开放度高、终端分散、系统建设年代跨度大,且假期与夜间常无人值守,是勒索攻击的高发目标。本页说明教育行业的威胁特点、教务与科研数据的恢复优先级,以及校园网环境下的针对性防护。
政企机构勒索病毒应急与恢复
政企机构的勒索事件同时涉及业务中断、数据安全与合规报送三条线。公文流转、档案管理、一体化政务服务平台一旦停摆,对外服务与内部办公同时受影响。本页说明处置顺序、报送要求与加固重点。
相似勒索家族
- 暂无公开解密工具
Interlock
Interlock 是 2024 年 9 月出现的双重勒索团伙,以 .interlock / .1nt3rlock 后缀和 !__README__!.txt 勒索信为标志,擅长挂马下载、ClickFix 假验证码社工与边界设备零日利用,2025 年被 CISA 列入 #StopRansomware 通告;无公开解密工具。
- 暂无公开解密工具
INC Ransom
INC Ransom 是 2023 年出现、2026 年累计受害者超过 800 家的头部 RaaS 勒索病毒,以 .INC 后缀与 INC-README 勒索信为标志,擅长利用 Citrix、SonicWall 等边界设备漏洞并具备 ESXi 加密器;无公开解密工具。
- 部分版本可解
Akira
Akira 是 2023 年 3 月出现的 RaaS 勒索病毒,通过无 MFA 的 VPN 与边界设备漏洞入侵,加密 Windows 与 VMware ESXi 虚拟化环境并双重勒索;CISA 2025 年 11 月更新公告称其对关键基础设施构成紧迫威胁。
常见问题
Rhysida 常见问题
Rhysida 加密的文件真的能免费解密吗?
部分可以。2024 年 2 月公布的密钥生成缺陷让 KISA 与 Avast 得以发布免费解密器,但只覆盖部分 Windows 加密器样本,对 ESXi 加密器和 PowerShell 变种无效,攻击者也可能在较新版本中修补了该缺陷。判断依据不是后缀,而是加密器的构建版本——必须拿实际加密文件与勒索信做逆向核对。我们会先在隔离副本上验证再决定是否批量执行。
解密器用不了,.rhysida 后缀的数据还有别的恢复路径吗?
有,而且常常比解密更现实。可依次评估:离线/异地备份与存储层快照;虚拟化平台快照;备份服务器上未被触达的副本;由于 Rhysida 采用间歇加密,大型数据库文件与虚拟磁盘往往保留大量完好区块,可尝试页级抽取与结构修复(可恢复比例视加密方式而定);数据库事务日志与业务日志支持时点回放;以及对未分配空间做底层碎片恢复。前提是第一时间停止对原盘的写入。
ESXi 上的虚拟机被 Rhysida 加密了,还救得回来吗?
ESXi 加密器不在公开解密器覆盖范围内,但并不等于全无办法。优先确认数据存储是否仍保有快照、存储阵列或 NAS 侧是否有卷快照、备份平台是否有可用的虚拟机级备份。若都没有,则针对 vmdk 做结构级修复:由于间歇加密,虚拟磁盘内部的文件系统与数据区常有大量未被覆盖区域,可修复分区与元数据后挂载提取内部文件。关键是不要重新初始化数据存储、不要在原 LUN 上新建虚拟机。
Rhysida 还会公开我们的数据吗?要不要付款「买断」?
Rhysida 采用双重勒索,加密前已外传数据,未付款会在暗网泄露站分批公开。但付款并不能真正消除风险:数据副本已在对方手中,也可能被转手或被其他团伙复用(Babuk2 就曾用旧数据再次索要赎金)。我们不支付赎金、不代为谈判。更有价值的动作是尽快界定外泄范围与时间线,据此完成内部通报、合同与监管层面的合规处置,并对涉及的账号、密钥、客户信息做轮换与告知。
发现中招后的第一个小时应该做什么?
四件事:一、断网隔离(拔业务网、断存储链路、封 VPN 账号),但不要关机重启;二、保护现场,对域控、备份服务器、ESXi 管理机优先做镜像或快照,导出 VPN、防火墙与 AD 日志;三、保留 3–5 个加密文件与勒索信原件;四、盘点备份是否还在、是否已被接触。我们提供 7×24 应急响应,可在远程接入后 1 小时内给出初步家族判定与恢复路径建议。
参考来源
- #StopRansomware: Rhysida Ransomware (AA23-319A) — CISA / FBI / MS-ISAC
- Same threats, different ransomware: Vice Society and Rhysida — Sophos X-Ops
- Interlock and Rhysida within the ransomware ecosystem — IBM X-Force
- Free Rhysida ransomware decryptor for Windows exploits RNG flaw — BleepingComputer
- Decryption Tools (Rhysida Decryptor) — No More Ransom
- Microsoft disrupts ransomware attacks targeting Teams users — BleepingComputer
- Berlin confirms data theft after Rhysida ransomware attack claims — BleepingComputer
外部链接仅供参考,内容由第三方发布,不代表本站立场。
更新于