跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

勒索病毒家族

SnowSoul 勒索病毒解密与数据恢复

  • 活跃中
  • 高危
  • 部分版本可解

SnowSoul 是 2025 年 9 月起在国内集中出现的勒索病毒,采用 AES-CBC 加 RSA-2048 混合加密,已见 .snowsoul、.qinglong 与 5 位随机字符三类后缀;360 对部分版本已开发出专用解密器,2026 年 7 月起变种在国内恢复传播。

首次出现
2025-09
加密后缀
.snowsoul .qinglong .[5位随机字符(0-9 与 a-z)]
勒索信文件
暂无公开信息
受影响平台
Windows / 数据库

该家族公开信息有限,以下内容基于已核实的少量资料整理,处置前请联系我们做样本鉴定。

家族档案

加密后缀
  • .snowsoul
  • .qinglong
  • .[5位随机字符(0-9 与 a-z)]
勒索信文件
暂无公开信息
联系方式模式
  • Discord 群组账号(360 公布的 IOC 中标注为 Discord Group)
  • 勒索信释放在受害系统中,公开报告未披露其文件名与正文
  • 未见暗网泄露站或 Tor 谈判门户
  • 同名的数据勒索活动改在黑客论坛以「ID-编号」形式公开施压
别名 / 版本
SnowSoul 勒索软件家族、qinglong 变种、snowsoul 变种
首次出现
2025-09
活跃状态
活跃中
运营状态
卷土重来
威胁等级
高危
受影响平台
  • Windows
  • 数据库
标签
  • 国内高发
  • 回潮
  • 活跃中
  • 漏洞利用
  • 针对数据库
解密工具
部分版本可解

SnowSoul 是少数存在厂商免费解密方案的国内家族。360 数字安全集团在 2025 年 11 月公开样本分析时指出,该家族虽采用 AES + RSA-2048 混合加密,但其密码学实现存在关键设计缺陷,据此开发出专用解密器,并称已在多个样本上验证有效。

限制条件必须讲清楚:360 在 2026 年 7 月与 8 月的月度态势报告中的表述是「对此家族的部分版本支持解密,需联系 360 反勒索团队进行人工鉴定」——并非所有变种都可解。该工具未收录于 No More Ransom,也没有公开下载链接,需通过 360 反勒索服务渠道申请。

请保留 3–5 个加密文件与勒索信原件用于版本鉴定,并且只在离线副本上试跑任何解密工具,不要在原盘直接执行。

参考来源

最新动态

  1. 360 发布《2026 年 8 月勒索软件流行态势分析》,记录仅在国内传播的 SnowSoul 家族变种持续恢复传播,并重申对该家族部分版本支持解密、需联系反勒索团队人工鉴定。

    参考来源
  2. 360 七月月报把 .qinglong 后缀明确归入 SnowSoul 家族,并把其传播方式记为漏洞利用与暴力破解数据库口令,成功后手动投毒。

    参考来源
  3. 以 SnowSoul 为名的团伙以「ID-编号」形式对 25 家中国境内组织发起低额数据勒索(约 2000 美元),拒付后在黑客论坛公开约 30GB 企业资料。

    参考来源

家族概述

SnowSoul 于 2025 年 9 月在国内突然活跃,360 数字安全集团同年 11 月公开样本分析并发布国内首个专用解密方案;此后一度沉寂,但 360 在 2026 年 7 月与 8 月的月报中连续记录到「仅在国内传播的 SnowSoul 家族变种恢复传播」。

该家族无暗网泄露站、无 RaaS 附属体系,360 将其归入「传统勒索软件」而非双重勒索,受害目标为境内企业、机构的服务器与个人终端。Malpedia 与 Maltiverse 另收录一组同名的数据勒索活动(2026 年初起,约 2000 美元,拒付即在黑客论坛公开数据);Malpedia 该条目下未关联任何恶意软件家族,它与 360 跟踪的加密器是否出自同一团伙,公开材料无结论。

公开信息有限:勒索信文件名与正文、完整入侵链条均未公开披露。

如何识别

后缀:360 月度关键词榜 2026 年 4 月出现 snowsoul、7 月出现 qinglong,均被 360 明确归属该家族;2025 年 11 月的原始样本则追加 5 位随机字符(数字与小写字母)的后缀,形如 report.xlsx.(5 位随机字符)——一手样本分析未给出具体样例。仅凭后缀不足以判定版本。

加密文件结构(最可靠判据):前 8 字节为 AES-CBC 的 IV,尾部 344 字节为 RSA-2048 加密后再 Base64 编码的 AES 密钥块。

系统痕迹:任务管理器被注册表策略禁用,%AppData% 下出现自复制的可执行文件。

勒索信:确会释放,但 360 报告未给出文件名与正文;IOC 中的联系方式为一个 Discord 群组标识。

传播与入侵方式

公开报告只给出两条入口,都指向「先拿下服务器、再手动投毒」:

  • 软件 Web 漏洞利用:360 在 2026 年 4 月月报中记为「利用各类软件 Web 漏洞进行投毒」;
  • 数据库口令暴力破解:7 月月报补充为「通过漏洞利用与暴力破解数据库口令,成功后手动投毒」——报告只写「数据库口令」,未点名具体数据库产品。

攻击者在加密前已具备交互式权限,排查必须回溯 Web 应用与数据库登录日志。公开材料中没有钓鱼、RDP 爆破或 ESXi/Linux 加密器的确证。

加密特点

算法:AES-CBC 加密文件内容,AES 密钥由硬编码的 RSA-2048 公钥封装,覆盖 532 种常见文档与数据文件扩展名。

破坏恢复能力(最值得警惕之处):

  • 加密后用「?」覆盖原文件再删除,直接压缩底层碎片恢复的空间;
  • bcdedit 关闭系统恢复模式,并删除全部卷影副本;
  • 强制删除设备备份目录中的数据库文件,等同于重置备份目录;
  • 停止占用目标文件的服务与进程,并通过注册表禁用任务管理器。

公开报告未提及间歇加密,不能默认大文件中留有完好区块。

先评估,再动手

可恢复性评估

SnowSoul 既有厂商解密器这条真实路径,又有「覆盖原文件」这一对底层恢复不友好的设计。我们不支付赎金、不代为谈判。

1)厂商解密器(部分版本可行,优先级最高):需 360 反勒索团队人工鉴定,且头尾结构未被截断;先取 3–5 个加密文件判定版本,在离线副本验证后再批量执行。

2)未被加密的文件(常被低估):只处理列表内 532 种扩展名并排除部分系统目录,加密中断也会留下未处理文件,全盘比对清单常能先抢回一批数据。

3)备份、快照与卷影:卷影与本机备份库已删,但离线与异地备份、NAS/SAN 与虚拟化快照、云盘历史版本通常恢复比例最高。

4)未加密副本与日志回放:回收站、终端缓存、报表中间库、ERP 归档导出与数据库事务日志可支撑重建或时点回放。

5)底层碎片恢复(受限):原文件删除前已被覆盖,成效明显低于同类家族,仅加密中断时未覆盖的文件仍有机会。

我们不承诺「100% 解密」,也不存在「保证恢复」的技术路径。

我们的处置方案

中了 SnowSoul 勒索病毒怎么办?

  1. 隔离与取证固定

    断开受影响服务器的业务网络与存储链路,不要重启、不要关机、不要在原盘上做任何写入——SnowSoul 会覆盖删除原文件,额外写入会进一步压缩恢复空间。优先对数据库服务器与备份服务器做磁盘镜像或快照,导出对外 Web 应用日志、数据库登录记录与远程访问记录,并保留 3–5 个加密文件、勒索信原件与 %AppData% 下的可疑可执行文件。

  2. 家族识别与版本鉴定

    以加密文件的固定结构做判定:核对前 8 字节 IV 与尾部 344 字节 Base64 密钥块是否吻合,再结合后缀(.snowsoul / .qinglong / 5 位随机字符)与样本特征确认为 SnowSoul。这一步的关键产出是版本是否落在已知可解范围内,它直接决定后续走解密路线还是备份与重建路线,不能只凭后缀下结论。

  3. 可恢复性评估与方案确认

    在隔离环境中用真实样本验证解密可行性,同时盘点未被加密的文件、离线与异地备份、存储层与虚拟化快照、云盘历史版本,以及数据库事务日志的可用时点。输出书面评估:哪些数据走解密、哪些走备份回滚、哪些依赖日志回放或逻辑重建,给出可预期恢复比例区间、所需时间与业务恢复优先级,经确认后再动手。

  4. 恢复实施与完整性验收

    全程在镜像或副本上作业,原盘保持只读。按业务优先级恢复:先核心数据库与 ERP/OA 等生产系统,再文件与办公数据。每恢复一批即做完整性校验与业务侧抽验(对账、报表比对、应用启动测试),形成可追溯的恢复清单;解密还原的文件要逐类抽检可打开性,避免把结构受损的文件当作已恢复交付。

  5. 溯源加固与复发防范

    针对该家族「Web 漏洞 + 数据库口令爆破 + 手动投毒」的入口特征做定向溯源:核查对外 Web 应用与管理后台的漏洞及 WebShell、MySQL/MSSQL 的公网暴露面与口令强度、异常登录来源。加固动作包括收回数据库的公网访问、强制强口令与登录失败锁定、补齐 Web 组件补丁、清理驻留文件与注册表策略,并重建离线或不可变备份与恢复演练机制,最后出具事件报告与验收结论。

风险提示

中招后切勿操作

  • 不要支付赎金,也不要自行联系勒索信中的 Discord 账号——SnowSoul 属于部分版本已可解密的家族,先做版本鉴定,再谈其他。
  • 不要格式化、重装系统或在原盘上做任何写入:该家族会用「?」覆盖原文件后删除,额外写入会吃掉本就有限的底层恢复空间。
  • 不要在原盘上直接试跑来路不明的「SnowSoul 解密工具」,必须先在离线副本上验证;错误的解密尝试会破坏尾部密钥块,使原本可解的文件变成不可解。
  • 不要删除加密文件、勒索信与 %AppData% 下的可疑可执行文件——它们是版本鉴定与解密可行性判断的唯一依据。
  • 不要急于把备份介质或新服务器接回原网络:Web 漏洞与数据库弱口令未封堵前,二次加密的概率很高。
  • 不要清理系统与安全设备日志。卷影与本机备份库已被破坏,Web 应用与数据库登录日志往往是仅剩的溯源线索。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关场景方案

相关行业方案

相似勒索家族

常见问题

SnowSoul 常见问题

  • .qinglong 后缀的文件能解密吗?

    有机会,但不能一概而论。360 在 2026 年 7 月的月度报告中把 qinglong 后缀明确归入 SnowSoul 家族,并表示对该家族的部分版本支持解密,需联系其反勒索团队做人工鉴定。能否解密取决于具体变种,而不是看后缀。正确做法是保留 3–5 个加密文件与勒索信先做版本鉴定,同时并行盘点备份与未加密副本,不要把全部希望压在解密器上。

  • SnowSoul 有免费解密工具吗?在哪里下载?

    360 数字安全集团在 2025 年 11 月宣布开发出针对 SnowSoul 的专用解密方案,依据是该家族密码学实现中的设计缺陷。但它没有在 No More Ransom 上架,也没有公开下载链接,需通过 360 反勒索服务渠道申请并由其人工鉴定版本。网上以「SnowSoul 解密工具」为名的下载页多数是商业恢复服务或广告,在原盘直接运行来路不明的程序有二次损坏文件的风险。

  • 后缀是 5 位随机字符,怎么确认就是 SnowSoul?

    看文件结构,不要只看后缀。SnowSoul 加密后的文件有固定格式:前 8 字节是 AES-CBC 的 IV 值,最后 344 字节是经 RSA-2048 加密再 Base64 编码的 AES 密钥块。用十六进制工具核对这两处即可高置信度判定。辅助特征包括任务管理器被注册表禁用、%AppData% 下出现自复制的可执行文件、卷影副本与备份目录数据库被删除。

  • 卷影副本和本机备份数据库都被删了,还有恢复机会吗?

    有,但要换方向找。SnowSoul 删除的是它在被控主机上能触达的恢复点,攻击者手伸不到的地方仍有机会:离线与异地备份、NAS/SAN 存储层快照、虚拟化平台快照、备份服务器上未挂载的副本、云盘历史版本,以及数据库事务日志的可用时点。此外该家族只处理列表内的 532 种扩展名,全盘比对文件清单常能先找回一批未被加密的关键数据。需要提醒的是,由于原文件在删除前被覆盖,常规碎片恢复的成效会明显低于同类家族。

  • 公司名出现在 SnowSoul 的数据泄露帖里,是不是文件也被加密了?

    不一定,这两件事要分开核实。公开资料里,以 SnowSoul 为名的黑客论坛数据勒索活动(约 2000 美元、以「ID-编号」标注)与 360 跟踪的加密器家族是否为同一团伙,尚无定论。被论坛点名可能对应完整加密、仅窃密未加密,甚至是拼凑的第三方数据。正确做法是立刻做取证核实:比对文件系统时间线、外传流量记录与泄露内容的真实性,确认实际的加密范围与外传范围,再据此决定通报口径、凭据轮换范围与恢复优先级。