勒索病毒家族
SnowSoul 勒索病毒解密与数据恢复
- 活跃中
- 高危
- 部分版本可解
SnowSoul 是 2025 年 9 月起在国内集中出现的勒索病毒,采用 AES-CBC 加 RSA-2048 混合加密,已见 .snowsoul、.qinglong 与 5 位随机字符三类后缀;360 对部分版本已开发出专用解密器,2026 年 7 月起变种在国内恢复传播。
- 首次出现
- 2025-09
- 加密后缀
- .snowsoul .qinglong .[5位随机字符(0-9 与 a-z)]
- 勒索信文件
- 暂无公开信息
- 受影响平台
- Windows / 数据库
该家族公开信息有限,以下内容基于已核实的少量资料整理,处置前请联系我们做样本鉴定。
家族档案
- 加密后缀
- .snowsoul
- .qinglong
- .[5位随机字符(0-9 与 a-z)]
- 勒索信文件
- 暂无公开信息
- 联系方式模式
- Discord 群组账号(360 公布的 IOC 中标注为 Discord Group)
- 勒索信释放在受害系统中,公开报告未披露其文件名与正文
- 未见暗网泄露站或 Tor 谈判门户
- 同名的数据勒索活动改在黑客论坛以「ID-编号」形式公开施压
- 别名 / 版本
- SnowSoul 勒索软件家族、qinglong 变种、snowsoul 变种
- 首次出现
- 2025-09
- 活跃状态
- 活跃中
- 运营状态
- 卷土重来
- 威胁等级
- 高危
- 受影响平台
- Windows
- 数据库
- 标签
- 国内高发
- 回潮
- 活跃中
- 漏洞利用
- 针对数据库
SnowSoul 是少数存在厂商免费解密方案的国内家族。360 数字安全集团在 2025 年 11 月公开样本分析时指出,该家族虽采用 AES + RSA-2048 混合加密,但其密码学实现存在关键设计缺陷,据此开发出专用解密器,并称已在多个样本上验证有效。
限制条件必须讲清楚:360 在 2026 年 7 月与 8 月的月度态势报告中的表述是「对此家族的部分版本支持解密,需联系 360 反勒索团队进行人工鉴定」——并非所有变种都可解。该工具未收录于 No More Ransom,也没有公开下载链接,需通过 360 反勒索服务渠道申请。
请保留 3–5 个加密文件与勒索信原件用于版本鉴定,并且只在离线副本上试跑任何解密工具,不要在原盘直接执行。
最新动态
家族概述
SnowSoul 于 2025 年 9 月在国内突然活跃,360 数字安全集团同年 11 月公开样本分析并发布国内首个专用解密方案;此后一度沉寂,但 360 在 2026 年 7 月与 8 月的月报中连续记录到「仅在国内传播的 SnowSoul 家族变种恢复传播」。
该家族无暗网泄露站、无 RaaS 附属体系,360 将其归入「传统勒索软件」而非双重勒索,受害目标为境内企业、机构的服务器与个人终端。Malpedia 与 Maltiverse 另收录一组同名的数据勒索活动(2026 年初起,约 2000 美元,拒付即在黑客论坛公开数据);Malpedia 该条目下未关联任何恶意软件家族,它与 360 跟踪的加密器是否出自同一团伙,公开材料无结论。
公开信息有限:勒索信文件名与正文、完整入侵链条均未公开披露。
如何识别
后缀:360 月度关键词榜 2026 年 4 月出现 snowsoul、7 月出现 qinglong,均被 360 明确归属该家族;2025 年 11 月的原始样本则追加 5 位随机字符(数字与小写字母)的后缀,形如 report.xlsx.(5 位随机字符)——一手样本分析未给出具体样例。仅凭后缀不足以判定版本。
加密文件结构(最可靠判据):前 8 字节为 AES-CBC 的 IV,尾部 344 字节为 RSA-2048 加密后再 Base64 编码的 AES 密钥块。
系统痕迹:任务管理器被注册表策略禁用,%AppData% 下出现自复制的可执行文件。
勒索信:确会释放,但 360 报告未给出文件名与正文;IOC 中的联系方式为一个 Discord 群组标识。
传播与入侵方式
公开报告只给出两条入口,都指向「先拿下服务器、再手动投毒」:
- 软件 Web 漏洞利用:360 在 2026 年 4 月月报中记为「利用各类软件 Web 漏洞进行投毒」;
- 数据库口令暴力破解:7 月月报补充为「通过漏洞利用与暴力破解数据库口令,成功后手动投毒」——报告只写「数据库口令」,未点名具体数据库产品。
攻击者在加密前已具备交互式权限,排查必须回溯 Web 应用与数据库登录日志。公开材料中没有钓鱼、RDP 爆破或 ESXi/Linux 加密器的确证。
加密特点
算法:AES-CBC 加密文件内容,AES 密钥由硬编码的 RSA-2048 公钥封装,覆盖 532 种常见文档与数据文件扩展名。
破坏恢复能力(最值得警惕之处):
- 加密后用「?」覆盖原文件再删除,直接压缩底层碎片恢复的空间;
- bcdedit 关闭系统恢复模式,并删除全部卷影副本;
- 强制删除设备备份目录中的数据库文件,等同于重置备份目录;
- 停止占用目标文件的服务与进程,并通过注册表禁用任务管理器。
公开报告未提及间歇加密,不能默认大文件中留有完好区块。
先评估,再动手
可恢复性评估
SnowSoul 既有厂商解密器这条真实路径,又有「覆盖原文件」这一对底层恢复不友好的设计。我们不支付赎金、不代为谈判。
1)厂商解密器(部分版本可行,优先级最高):需 360 反勒索团队人工鉴定,且头尾结构未被截断;先取 3–5 个加密文件判定版本,在离线副本验证后再批量执行。
2)未被加密的文件(常被低估):只处理列表内 532 种扩展名并排除部分系统目录,加密中断也会留下未处理文件,全盘比对清单常能先抢回一批数据。
3)备份、快照与卷影:卷影与本机备份库已删,但离线与异地备份、NAS/SAN 与虚拟化快照、云盘历史版本通常恢复比例最高。
4)未加密副本与日志回放:回收站、终端缓存、报表中间库、ERP 归档导出与数据库事务日志可支撑重建或时点回放。
5)底层碎片恢复(受限):原文件删除前已被覆盖,成效明显低于同类家族,仅加密中断时未覆盖的文件仍有机会。
我们不承诺「100% 解密」,也不存在「保证恢复」的技术路径。
我们的处置方案
中了 SnowSoul 勒索病毒怎么办?
隔离与取证固定
断开受影响服务器的业务网络与存储链路,不要重启、不要关机、不要在原盘上做任何写入——SnowSoul 会覆盖删除原文件,额外写入会进一步压缩恢复空间。优先对数据库服务器与备份服务器做磁盘镜像或快照,导出对外 Web 应用日志、数据库登录记录与远程访问记录,并保留 3–5 个加密文件、勒索信原件与 %AppData% 下的可疑可执行文件。
家族识别与版本鉴定
以加密文件的固定结构做判定:核对前 8 字节 IV 与尾部 344 字节 Base64 密钥块是否吻合,再结合后缀(.snowsoul / .qinglong / 5 位随机字符)与样本特征确认为 SnowSoul。这一步的关键产出是版本是否落在已知可解范围内,它直接决定后续走解密路线还是备份与重建路线,不能只凭后缀下结论。
可恢复性评估与方案确认
在隔离环境中用真实样本验证解密可行性,同时盘点未被加密的文件、离线与异地备份、存储层与虚拟化快照、云盘历史版本,以及数据库事务日志的可用时点。输出书面评估:哪些数据走解密、哪些走备份回滚、哪些依赖日志回放或逻辑重建,给出可预期恢复比例区间、所需时间与业务恢复优先级,经确认后再动手。
恢复实施与完整性验收
全程在镜像或副本上作业,原盘保持只读。按业务优先级恢复:先核心数据库与 ERP/OA 等生产系统,再文件与办公数据。每恢复一批即做完整性校验与业务侧抽验(对账、报表比对、应用启动测试),形成可追溯的恢复清单;解密还原的文件要逐类抽检可打开性,避免把结构受损的文件当作已恢复交付。
溯源加固与复发防范
针对该家族「Web 漏洞 + 数据库口令爆破 + 手动投毒」的入口特征做定向溯源:核查对外 Web 应用与管理后台的漏洞及 WebShell、MySQL/MSSQL 的公网暴露面与口令强度、异常登录来源。加固动作包括收回数据库的公网访问、强制强口令与登录失败锁定、补齐 Web 组件补丁、清理驻留文件与注册表策略,并重建离线或不可变备份与恢复演练机制,最后出具事件报告与验收结论。
风险提示
中招后切勿操作
- 不要支付赎金,也不要自行联系勒索信中的 Discord 账号——SnowSoul 属于部分版本已可解密的家族,先做版本鉴定,再谈其他。
- 不要格式化、重装系统或在原盘上做任何写入:该家族会用「?」覆盖原文件后删除,额外写入会吃掉本就有限的底层恢复空间。
- 不要在原盘上直接试跑来路不明的「SnowSoul 解密工具」,必须先在离线副本上验证;错误的解密尝试会破坏尾部密钥块,使原本可解的文件变成不可解。
- 不要删除加密文件、勒索信与 %AppData% 下的可疑可执行文件——它们是版本鉴定与解密可行性判断的唯一依据。
- 不要急于把备份介质或新服务器接回原网络:Web 漏洞与数据库弱口令未封堵前,二次加密的概率很高。
- 不要清理系统与安全设备日志。卷影与本机备份库已被破坏,Web 应用与数据库登录日志往往是仅剩的溯源线索。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关场景方案
数据库被勒索病毒加密
数据库文件一旦被勒索病毒加密,ERP、OA、HIS 等所有依赖它的业务系统会同时停摆。本页说明数据库被加密后的判断顺序、可恢复性评估依据,以及「加密文件修复 / 从备份与日志恢复 / 重建」三条路径各自的适用条件。
文件服务器与 NAS 被勒索病毒加密
文件服务器与 NAS 上的共享目录被加密,会让图纸、合同、档案、报价单、设计源文件同时不可用,而且通过映射盘影响所有终端。本页说明共享加密的扩散判断、卷影与快照的实际可用性,以及按业务价值排序的恢复方式。
备份被删除或损坏
现代勒索攻击的固定动作是「先毁备份、再加密数据」:删卷影、加密备份仓库、停用备份作业、利用备份软件漏洞窃取凭据。本页说明备份失效后还能清点哪些资源、为什么备份同步会把加密文件带到异地,以及离线与不可变副本的真实价值。
相关行业方案
制造业勒索病毒应急与恢复
制造业的勒索事件几乎总是同时命中信息系统与生产节奏:ERP 停了开不了单,MES 停了排不了产,图纸库被加密则整条产品线的工艺文件不可用。本页说明制造企业的资产特点、恢复优先级排序与针对性防护。
物流与供应链行业勒索病毒应急与恢复
物流行业对时效极其敏感,TMS、WMS、调度与分拣系统一旦停摆,货物立刻在仓库与线路上积压,并沿供应链向上下游传导。本页说明物流企业的威胁特点、以货物流转为核心的恢复顺序,以及 EDI 互联环境下的加固要点。
政企机构勒索病毒应急与恢复
政企机构的勒索事件同时涉及业务中断、数据安全与合规报送三条线。公文流转、档案管理、一体化政务服务平台一旦停摆,对外服务与内部办公同时受影响。本页说明处置顺序、报送要求与加固重点。
相似勒索家族
- 暂无公开解密工具
Weaxor
Weaxor 是 2024 年下半年出现的 Mallox 同源后继家族,延续了针对 MS SQL Server 与暴露 Web 服务的攻击路线,加密后缀为 .rox、.weax、.wxx,勒索信为 RECOVERY INFO.txt。2025 年至 2026 年在国内感染量长期位居第一(2026 年 7 月 45.45%、8 月 65.74%),目前无公开解密工具。
- 暂无公开解密工具
Sorry
Sorry 是 2026 年爆发的 Go 语言 Linux 勒索病毒,借 cPanel/WHM 认证绕过漏洞 CVE-2026-41940 批量入侵公网 Web 服务器,加密后追加 .sorry 后缀并在每个目录留下 README.md,通过 Tox 人工协商。家族归属存在分歧:亚信安全等把它视为 TellYouThePass 家族的新变种,国家计算机病毒应急处理中心与境外研究者则按 2026 年新出现的独立家族处理。
- 暂无公开解密工具
BrzCrypt
BrzCrypt 是 2026 年 5 月末出现、目前仅在国内传播的勒索病毒,加密后追加 .brz 或 .flex 后缀、释放 information.html 勒索信。它由 Wmansvcs 团伙在旧家族被 360 破解后换马甲推出,靠 RDP 弱口令暴破进入并在内网横向扩散,暂无公开免费解密工具。
常见问题
SnowSoul 常见问题
.qinglong 后缀的文件能解密吗?
有机会,但不能一概而论。360 在 2026 年 7 月的月度报告中把 qinglong 后缀明确归入 SnowSoul 家族,并表示对该家族的部分版本支持解密,需联系其反勒索团队做人工鉴定。能否解密取决于具体变种,而不是看后缀。正确做法是保留 3–5 个加密文件与勒索信先做版本鉴定,同时并行盘点备份与未加密副本,不要把全部希望压在解密器上。
SnowSoul 有免费解密工具吗?在哪里下载?
360 数字安全集团在 2025 年 11 月宣布开发出针对 SnowSoul 的专用解密方案,依据是该家族密码学实现中的设计缺陷。但它没有在 No More Ransom 上架,也没有公开下载链接,需通过 360 反勒索服务渠道申请并由其人工鉴定版本。网上以「SnowSoul 解密工具」为名的下载页多数是商业恢复服务或广告,在原盘直接运行来路不明的程序有二次损坏文件的风险。
后缀是 5 位随机字符,怎么确认就是 SnowSoul?
看文件结构,不要只看后缀。SnowSoul 加密后的文件有固定格式:前 8 字节是 AES-CBC 的 IV 值,最后 344 字节是经 RSA-2048 加密再 Base64 编码的 AES 密钥块。用十六进制工具核对这两处即可高置信度判定。辅助特征包括任务管理器被注册表禁用、%AppData% 下出现自复制的可执行文件、卷影副本与备份目录数据库被删除。
卷影副本和本机备份数据库都被删了,还有恢复机会吗?
有,但要换方向找。SnowSoul 删除的是它在被控主机上能触达的恢复点,攻击者手伸不到的地方仍有机会:离线与异地备份、NAS/SAN 存储层快照、虚拟化平台快照、备份服务器上未挂载的副本、云盘历史版本,以及数据库事务日志的可用时点。此外该家族只处理列表内的 532 种扩展名,全盘比对文件清单常能先找回一批未被加密的关键数据。需要提醒的是,由于原文件在删除前被覆盖,常规碎片恢复的成效会明显低于同类家族。
公司名出现在 SnowSoul 的数据泄露帖里,是不是文件也被加密了?
不一定,这两件事要分开核实。公开资料里,以 SnowSoul 为名的黑客论坛数据勒索活动(约 2000 美元、以「ID-编号」标注)与 360 跟踪的加密器家族是否为同一团伙,尚无定论。被论坛点名可能对应完整加密、仅窃密未加密,甚至是拼凑的第三方数据。正确做法是立刻做取证核实:比对文件系统时间线、外传流量记录与泄露内容的真实性,确认实际的加密范围与外传范围,再据此决定通报口径、凭据轮换范围与恢复优先级。
参考来源
- 安全客(360 数字安全集团)- SnowSoul勒索软件样本分析:加密机制与解密研究
- 360 社区 - 国内首个!360 开发 SnowSoul 勒索软件专用解密解决方案
- 360 - 2026年8月勒索软件流行态势分析
- 360 - 2026年7月勒索软件流行态势分析(qinglong 后缀归属 SnowSoul 家族)
- 360 - 2026年4月勒索软件流行态势分析(snowsoul 后缀归属 SnowSoul 家族,传播方式为利用软件 Web 漏洞投毒)
- CN-SEC 转载 - SnowSoul勒索软件样本分析:加密机制与解密研究(2025-11-20)
- Malpedia - SnowSoul threat actor profile
外部链接仅供参考,内容由第三方发布,不代表本站立场。
更新于