跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

勒索病毒家族

Rhysida 勒索病毒解密与数据恢复

  • 活跃中
  • 高危
  • 部分版本可解

Rhysida 是 2023 年起活跃的 RaaS 勒索病毒,以 .rhysida 后缀和 CriticalBreachDetected.pdf 勒索信为标志,重点打击医疗、教育、制造与政府机构,并具备 ESXi 加密能力;部分早期 Windows 样本可借公开解密器恢复。

首次出现
2023-05
加密后缀
.rhysida
勒索信文件
CriticalBreachDetected.pdf
受影响平台
Windows / Linux / VMware ESXi

家族档案

加密后缀
  • .rhysida
勒索信文件
  • CriticalBreachDetected.pdf
  • CriticalBreachDetected
联系方式模式
  • Tor (.onion) 谈判门户 + 受害者专属 code
  • 暗网泄露站 Rhysida Blog
  • Bitcoin 钱包地址(勒索信内)
  • 不使用邮箱联系
别名 / 版本
Rhysida Ransomware、Vice Society 后继团伙、Rhysida ESXi Locker、Vanilla Tempest / VICE SPIDER(微软、CrowdStrike 对投放 Rhysida 团伙的命名)
首次出现
2023-05
活跃状态
活跃中
威胁等级
高危
受影响平台
  • Windows
  • Linux
  • VMware ESXi
标签
  • 泄露站常客
  • 活跃中
  • 勒索即服务
  • 双重勒索
  • 针对虚拟化
  • 钓鱼邮件
  • 漏洞利用
解密工具
部分版本可解

存在公开免费解密器,但适用范围有限。2024 年 2 月韩国国民大学与韩国互联网振兴院(KISA)公布了 Rhysida 密钥生成流程中的实现缺陷:加密器在调用 CSPRNG 前引入的熵来源不足,种子由系统时间推导因而可预测,据此可重建文件密钥。KISA 与 Avast 先后发布了自动化解密工具(现收录于 No More Ransom)。限制条件很明确:只对 Windows 加密器生成的部分样本有效,对 ESXi 加密器与 PowerShell 变种无效,且攻击者在披露后完全可能修补该缺陷,较新样本不一定可解。必须先用实际加密样本与勒索信做版本判定,再决定是否在副本上试跑,切勿在原盘直接运行。

参考来源

最新动态

  1. 泄露站 2026 年持续更新:3–8 月每月约 1–3 家(含 5 月德国斯图加特市政府),8 月下旬起节奏回升,累计受害者约 285 家。9 月 10 日新增菲律宾 General Santos Doctors Hospital,称 350 万份文件、约 2.44TB 病历数据。

    参考来源
  2. Rhysida 在泄露站挂出德国柏林市政府,称窃取 5.79TB、约 144 万份文件,含人事、财务、IBAN 与明文口令;数据实际外传于 8 月 7–12 日,受影响部门 8 月 17 日被隔离。柏林 8 月 31 日确认数据被窃并公开拒绝付款。

    参考来源
  3. 微软披露 Vanilla Tempest(与 Vice Society 同源)用恶意广告和 SEO 投毒伪造 Teams 下载站,诱导安装带签名的 MSTeamsSetup.exe,植入 Oyster/Broomstick 后门后投放 Rhysida;微软吊销 200 余张签名证书。入口已不限于 VPN 凭据。

    参考来源

家族概述

Rhysida 于 2023 年 5 月被公开披露,实际活动可追溯至 2023 年初,以勒索软件即服务(RaaS)模式运营:核心团队提供加密器、谈判门户与暗网泄露站,附属成员负责入侵与投放,赎金分成。美国 CISA、FBI 与 MS-ISAC 于 2023 年 11 月发布 #StopRansomware 联合通告(AA23-319A),并在 2025 年 4 月更新其 IOC,说明该团伙持续更换基础设施。

从受害者构成看,Rhysida 是典型的「机会型」攻击者,不挑行业只挑弱点:教育、医疗、制造、信息技术与政府机构占比最高,约半数受害单位位于美国,欧洲占比逐年上升。其泄露站在 2025 年保持稳定的发布节奏并延续到 2026 年,属于仍在活跃的中量级家族。

公开研究普遍认为 Rhysida 与已经沉寂的 Vice Society 存在人员或资源延续关系(Sophos 对比了双方几乎一致的 TTP);IBM X-Force 进一步指出 Rhysida 与 Interlock 在 Supper 后门、加壳器和流量分发系统上存在交集。对中国企业而言,Rhysida 的警示价值在于其入口非常「常规」——未启用多因素认证的 VPN 账号、暴露在公网的边界设备、可直连的虚拟化管理口,这些恰恰是国内制造业与医疗机构最常见的薄弱点。目前没有公开报告确认 Rhysida 对中国大陆企业发起定向攻击,但企业的海外子公司与跨境分支同样处在其打击面内。

如何识别

后缀与文件名:被加密文件在原名后追加 .rhysida,例如 report.xlsx 变为 report.xlsx.rhysida,文件名主体不改写、不做随机化,这一点与 DragonForce、Makop 等改名家族明显不同。

勒索信:目录中出现 PDF 格式的 CriticalBreachDetected.pdf,内容为英文,自称「Rhysida 网络安全团队」,声称已「发现并利用」受害者网络漏洞,并给出一个受害者专属 code 与 Tor 门户地址。勒索信不提供邮箱,只能通过暗网门户登录谈判。

其他迹象

  • 桌面壁纸一般不改写,但部分样本会打印勒索信;
  • 域内通常能看到通过 PsExec / GPO 批量投放加密器的痕迹;
  • 加密前后可见 Cobalt Strike、SystemBC、PortStarter 等工具落地;
  • 泄露站上出现公司名与「样本数据包」,说明数据已外传。

判定要点:.rhysida后缀 + CriticalBreachDetected.pdf 基本可确认家族;但公开解密器是否可用取决于具体构建版本,必须取实际样本分析,不能只凭后缀下结论。

传播与入侵方式

Rhysida 的入侵路径以「合法凭据 + 边界设备」为主,技术门槛不高但命中率高:

  • 未启用 MFA 的 VPN 账号:CISA 通告与 Sophos 分析均将其列为首要入口,凭据多来自撞库、信息窃取木马与暗网采购;
  • 边界设备与公网应用漏洞:对 VPN 网关、远程访问与文件传输类设备的已知漏洞进行利用;
  • 钓鱼邮件:投递加载器后接入 Cobalt Strike;
  • 恶意广告与搜索引擎投毒(2025 年 10 月起):伪造 Microsoft Teams 下载站(teams-install[.]top、teams-download[.]buzz 等),诱导下载带有效签名的 MSTeamsSetup.exe,先落地 Oyster / Broomstick 后门,再由此投放 Rhysida;微软已吊销 200 余张相关签名证书。此外 CISA 2025 年 4 月更新的通告补充了 Gootloader 作为初始访问手段、以及利用 AZCopy 与 Storage Explorer 向云存储外传数据;
  • 横向移动:使用 Cobalt Strike、PsExec、远程桌面与域管理员凭据在域内扩散,常先拿下域控再统一投放;
  • 权限提升与防御削弱:通过 ntdsutil / 凭据转储获取域账号哈希,关闭或卸载终端防护;
  • 数据外传:在加密前用压缩与云同步/传输工具窃取文件,为双重勒索铺路。

值得注意的是,Rhysida 往往在入侵后停留数天至数周,先摸清备份系统与虚拟化平台,再在业务低谷期(周末、节假日夜间)集中投放,因此「周一早上大面积无法开机」是国内企业最常见的报案场景。

加密特点

算法:加密器采用 ChaCha20 做文件内容加密,用 4096 位 RSA 公钥封装每个文件的对称密钥,密钥材料不落地明文,因此在密钥未泄露的情况下无法逆推。

间歇加密:Rhysida 只对每个文件的部分区块做加密(部分加密 / 间歇加密),以换取速度。这一点对大文件意义重大——数据库文件、虚拟磁盘、邮件库中仍可能保留大量未被覆盖的原始区块,为结构化修复留出空间;但可修复程度完全取决于具体加密步长与被破坏的关键结构位置,需实测判断。

破坏恢复能力:投放前后通常会删除卷影副本、清理事件日志、停止数据库与备份代理服务,并尝试破坏可直连的备份存储。

虚拟化:存在 Linux/ESXi 加密器,直接在 /vmfs/volumes 下加密 vmdk、vmx 等虚拟机文件;一台宿主被打穿即等于其上全部虚拟机停摆,这也是国内 ESXi 集群受害后损失被放大的主因。

双重勒索:先外传后加密,未付款则在暗网泄露站分批公开数据,并向受害者的客户、监管方施压。

先评估,再动手

可恢复性评估

Rhysida勒索病毒解密的可行性必须按样本逐一判断,不存在统一答案。我们不支付赎金、不代为谈判,只做技术恢复与取证。

1)公开解密器(部分可行):KISA 与 Avast 基于密钥生成缺陷发布的工具,对部分 Windows 加密样本有效。前置条件是构建版本落在缺陷范围内、加密时间可估算、样本未被二次加密。我们会先取 3–5 个加密文件与勒索信做版本判定,在离线副本上验证后才批量执行。ESXi 加密器与 PowerShell 变种不在覆盖范围内。

2)间歇加密带来的修复空间(视加密方式而定):由于只加密部分区块,数据库文件(MDF/LDF、DBF、ibd)、虚拟磁盘(vmdk/vhdx)与邮件库常保留大量完好数据。对 SQL Server、Oracle、MySQL 可尝试页级抽取与逻辑重建;对虚拟磁盘可尝试分区表与文件系统结构修复后提取内部文件。恢复比例从很低到相当高都有可能,取决于关键结构是否被覆盖,必须先做评估再承诺范围。

3)备份、快照与卷影:卷影多被删除,但仍值得检查——离线/异地备份、存储层快照(NAS、SAN、存储网关)、虚拟化平台快照、备份服务器上未被触达的副本、云端同步的历史版本,这些往往是恢复比例最高的路径。切勿把备份介质接回仍可能存在后门的网络。

4)未加密副本与日志回放:文件服务器回收站、终端本地缓存、BI 与报表中间库、ERP 归档导出、数据库事务日志与业务系统操作日志,都可能支撑关键数据的重建或时点回放。

5)底层碎片恢复:部分样本以「新建加密文件 + 删除原文件」方式落盘,原始数据可能仍以未分配簇形式留在磁盘上,可通过原始扇区扫描提取。这要求第一时间停止对原盘写入。

关于 Rhysida 数据恢复,我们承诺的是可验证的评估结论与明确的恢复范围,不承诺「100% 解密」,也不存在「保证恢复」的技术路径。

我们的处置方案

中了 Rhysida 勒索病毒怎么办?

  1. 隔离与取证固定

    断开受影响主机与 ESXi 宿主的业务网络与存储链路,保留内存与磁盘现状;不要重启、不要关机,Rhysida 投放后常留有 Cobalt Strike / SystemBC 驻留。优先对域控、备份服务器、虚拟化管理机做磁盘镜像或快照,导出安全设备、VPN 网关与 AD 日志,同时保留 3–5 个加密文件与 CriticalBreachDetected.pdf 原件供分析。

  2. 家族识别与加密分析

    以后缀、勒索信结构、文件尾部标记与样本特征确认为 Rhysida,并进一步区分 Windows 加密器、ESXi 加密器与 PowerShell 变种。逆向核对密钥生成流程是否落在已知缺陷范围内,测量间歇加密的步长与被覆盖区块位置——这一步直接决定后续走解密路线还是结构修复路线。

  3. 可恢复性评估与方案确认

    在隔离环境中用真实样本试跑公开解密器,同时盘点备份、存储快照、虚拟化快照与未加密副本,对关键数据库和虚拟机做抽样修复测试。输出书面评估:哪些系统走解密、哪些走数据库页级重建、哪些走备份回滚或碎片恢复,给出可预期恢复比例区间、所需时间与业务恢复优先级,经确认后再动手。

  4. 数据恢复实施

    全程在镜像或副本上作业,原盘只读。按业务优先级恢复:先域控与身份体系,再 ERP/MES 等核心数据库,最后是文件与邮件系统。ESXi 场景下优先修复虚拟磁盘结构并挂载提取内部数据,而非盲目覆盖原卷。每恢复一批即做完整性校验与业务侧抽验(对账、报表比对、应用启动测试),形成可追溯的恢复清单。

  5. 溯源加固与验收

    还原完整攻击链:VPN 账号是否无 MFA、边界设备是否存在未修补漏洞、域管理员凭据在何处泄露、数据外传的时间与量级(关系到合规上报)。清除 Cobalt Strike / SystemBC 驻留与新增账号、计划任务、GPO 后门,重置全域凭据并强制 VPN 多因素认证,隔离 ESXi 管理网并关闭 SSH,重建符合 3-2-1 且具备不可变副本的备份体系,最后出具事件报告与验收清单。

风险提示

中招后切勿操作

  • 不要重启或关机受影响主机与 ESXi 宿主——内存中的密钥材料、进程与网络连接一旦丢失,取证与部分解密机会会同时消失。
  • 不要在原盘上反复试跑网上下载的「Rhysida 解密工具」;版本不匹配的工具可能二次损坏文件,试跑必须在副本上进行。
  • 不要删除勒索信 CriticalBreachDetected.pdf 与加密样本,也不要急于清理「病毒文件」——它们是版本判定与解密可行性评估的唯一依据。
  • 不要格式化、重装系统或重建 RAID/存储池;对 ESXi 不要重新初始化数据存储,这会让底层碎片恢复彻底失去机会。
  • 不要把备份磁带、移动硬盘或备份服务器接回尚未清理的网络,Rhysida 会主动寻找并破坏可直连的备份。
  • 不要自行联系勒索信中的暗网门户或支付赎金;付款既无法保证拿到可用密钥,也不会阻止数据被公开。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关场景方案

相关行业方案

相似勒索家族

常见问题

Rhysida 常见问题

  • Rhysida 加密的文件真的能免费解密吗?

    部分可以。2024 年 2 月公布的密钥生成缺陷让 KISA 与 Avast 得以发布免费解密器,但只覆盖部分 Windows 加密器样本,对 ESXi 加密器和 PowerShell 变种无效,攻击者也可能在较新版本中修补了该缺陷。判断依据不是后缀,而是加密器的构建版本——必须拿实际加密文件与勒索信做逆向核对。我们会先在隔离副本上验证再决定是否批量执行。

  • 解密器用不了,.rhysida 后缀的数据还有别的恢复路径吗?

    有,而且常常比解密更现实。可依次评估:离线/异地备份与存储层快照;虚拟化平台快照;备份服务器上未被触达的副本;由于 Rhysida 采用间歇加密,大型数据库文件与虚拟磁盘往往保留大量完好区块,可尝试页级抽取与结构修复(可恢复比例视加密方式而定);数据库事务日志与业务日志支持时点回放;以及对未分配空间做底层碎片恢复。前提是第一时间停止对原盘的写入。

  • ESXi 上的虚拟机被 Rhysida 加密了,还救得回来吗?

    ESXi 加密器不在公开解密器覆盖范围内,但并不等于全无办法。优先确认数据存储是否仍保有快照、存储阵列或 NAS 侧是否有卷快照、备份平台是否有可用的虚拟机级备份。若都没有,则针对 vmdk 做结构级修复:由于间歇加密,虚拟磁盘内部的文件系统与数据区常有大量未被覆盖区域,可修复分区与元数据后挂载提取内部文件。关键是不要重新初始化数据存储、不要在原 LUN 上新建虚拟机。

  • Rhysida 还会公开我们的数据吗?要不要付款「买断」?

    Rhysida 采用双重勒索,加密前已外传数据,未付款会在暗网泄露站分批公开。但付款并不能真正消除风险:数据副本已在对方手中,也可能被转手或被其他团伙复用(Babuk2 就曾用旧数据再次索要赎金)。我们不支付赎金、不代为谈判。更有价值的动作是尽快界定外泄范围与时间线,据此完成内部通报、合同与监管层面的合规处置,并对涉及的账号、密钥、客户信息做轮换与告知。

  • 发现中招后的第一个小时应该做什么?

    四件事:一、断网隔离(拔业务网、断存储链路、封 VPN 账号),但不要关机重启;二、保护现场,对域控、备份服务器、ESXi 管理机优先做镜像或快照,导出 VPN、防火墙与 AD 日志;三、保留 3–5 个加密文件与勒索信原件;四、盘点备份是否还在、是否已被接触。我们提供 7×24 应急响应,可在远程接入后 1 小时内给出初步家族判定与恢复路径建议。