勒索病毒家族
Storm 勒索病毒解密与数据恢复
- 活跃中
- 高危
- 暂无公开解密工具
Storm 是 2026 年 8 月出现的新勒索品牌,运营 Tor 泄露站「Storm Blog」,约五周内挂出 50 家左右企业,以制造、医疗与金融服务居多,受害者以美国为主,兼及加拿大、澳大利亚与德国;以数据窃取胁迫为主要施压手段,公开技术资料极少,尚无样本级分析与解密工具。
- 首次出现
- 2026-08
- 加密后缀
- 暂无公开信息
- 勒索信文件
- 暂无公开信息
- 受影响平台
- Windows
该家族公开信息有限,以下内容基于已核实的少量资料整理,处置前请联系我们做样本鉴定。
家族档案
- 加密后缀
- 暂无公开信息
- 勒索信文件
- 暂无公开信息
- 联系方式模式
- Tox 加密通讯 ID(在谈判入口与挂载页面中提供)
- Tor (.onion) 泄露站「Storm Blog」
- 暗网谈判页面,公开材料中未见固定邮箱域名
- 别名 / 版本
- Storm Blog、Storm Ransomware Group、Storm 勒索组织
- 首次出现
- 2026-08
- 活跃状态
- 活跃中
- 运营状态
- 新近出现
- 威胁等级
- 高危
- 受影响平台
- Windows
- 标签
- 近期冒头
- 活跃中
- 勒索即服务
- 双重勒索
目前不存在针对 Storm 的公开免费解密工具。No More Ransom、各安全厂商与执法机构均未收录该品牌。
需要说明的是,截至 2026 年 9 月,主流厂商也没有公布过可归属于 Storm 的加密器样本分析——公开可见的只有其泄露站挂载记录。因此「Storm 加密文件能否解密」这一问题目前无法从样本层面回答:既没有可用的解密工具,也没有公开证据说明其使用何种加密实现。任何声称掌握 Storm 通用解密方案的第三方都应被视为高风险,常见形态是代付赎金后加价转售。
如果贵司文件确实被加密并伴随 Storm 的勒索威胁,正确做法是先做样本鉴定(确认是否真为该品牌所为、加密器是否属于已知家族的改版),再据此判断恢复路径,而不是先寻找解密器。
最新动态
家族概述
公开信息有限:Storm 于 2026 年 8 月才出现,尚无厂商发布样本级分析,本页依据泄露站监测平台(ransomware.live、RansomLook)与 WatchGuard 勒索软件跟踪器整理,不引用未经核实的二手报道。
其 Tor 泄露站「Storm Blog」于 2026 年 8 月 7 日被监测平台首次收录,至 9 月上旬累计挂出 50 家左右企业。受害者约三分之二位于美国,其余主要分布在加拿大、澳大利亚与德国,另有个别英国企业;行业以制造业居前,医疗与金融服务次之,多为中小规模企业。监测平台记录的最近一次挂载发生在 2026 年 9 月上旬,泄露站可用性不稳定。
命名澄清:本条目指运营「Storm Blog」的勒索品牌,与微软 Storm-XXXX 编号体系(含 Storm-1175 及其 StormEncryptor 载荷)、亲俄团伙 Stormous 均非同一事物;公开报道中没有证据将三者关联。
如何识别
没有可比对的后缀与勒索信文件名:公开资料中未见可归属于 Storm 的加密后缀或勒索信名,「看后缀认家族」不适用。可核验的线索有三条:
- 泄露站挂载:企业名称与样本截图出现在「Storm Blog」的 .onion 站点上,这是最可靠的依据;
- 联系渠道:以 Tox ID 为谈判入口,而非固定邮箱域名,监测平台已记录其公开的 Tox ID;
- 被窃数据清单:挂载页面会附带被窃文件的截图,可与内部实际文件比对。公开材料不足以归纳其偏好的数据类型,不要据此反推归属。
一个高频误判:若现场文件后缀为 .encrypted、勒索信名为 !!!README_FIRST!!!.txt,那是微软编号 Storm-1175 所投放的 StormEncryptor,与本条目的 Storm 品牌无关,处置与情报引用都应走另一条线。
新品牌互相冒名常见,仅凭名称不足以确认归属。
传播与入侵方式
Storm 的初始访问方式尚无权威结论:没有厂商报告给出其 TTP 细节,任何具体入口说法都应视为推测。
从受害者构成只能作有限推断:中小制造与专业服务企业占比高,更接近机会型批量入侵;监测方将其归类为带附属成员的 RaaS/数据掮客型运营,入口不会单一。
因此重点不是它用了哪个漏洞,而是收敛此类品牌共同依赖的暴露面:公网 RMM 控制台、无多因素认证的 VPN 与远程桌面。
加密特点
尚无公开的加密行为分析:截至 2026 年 9 月没有厂商发布过可归属于 Storm 的加密器样本,因此算法与破坏行为本页均不做推测。
可确认的是数据窃取与公开胁迫;监测方标注其兼有直接勒索与双重勒索形态,意味着部分事件可能确有落地加密,部分仅为窃密胁迫。
因此不能默认存在可恢复的加密文件,也不能默认不存在:取证须先确认是否有文件被加密、外传的时间窗与量级、是否仍有驻留通道。
需要补充的是,档案表中的「Windows」是按其企业受害面所作的最小合理标注,并非样本证实;是否存在 Linux/ESXi 加密器同样没有公开依据,现场评估应以实测为准。
先评估,再动手
可恢复性评估
1)公开解密器:不存在,No More Ransom 与各厂商均未收录。
2)加密文件结构化修复(若确有加密):先实测加密范围。若为部分加密,数据库文件、虚拟磁盘与邮件库可能保留完好区块,可尝试页级抽取与逻辑重建;全文件加密则此路不通。
3)备份、快照与卷影:离线与异地备份、存储层与虚拟化快照、备份服务器副本,通常是最可控的路径。切勿把备份介质接回仍可能存在后门的网络。
4)未加密副本与日志回放:文件服务器回收站、终端缓存、ERP 归档导出与事务日志,可支撑关键数据重建。
5)底层碎片恢复:若原文件被删除,数据可能仍在未分配簇中,可用扇区扫描提取,前提是立即停止写入。
窃密胁迫场景(Storm 最常见形态):重点是泄露影响评估与止损——界定外传范围、识别涉及的个人信息与商业秘密、履行通报义务并轮换全域凭据。
我们不支付赎金、不代为谈判,也不对恢复结果作无条件承诺——我们承诺的是可验证的评估结论与明确界定的恢复范围。
我们的处置方案
中了 Storm 勒索病毒怎么办?
隔离与取证固定
切断受影响主机与外网及横向链路,保留内存与磁盘现状;不要重启、不要关机。优先对域控、文件服务器、设计图纸库与备份服务器做镜像或快照,导出边界设备、VPN、远程管理控制台与 AD 的日志。若存在被加密文件,保留 3–5 个样本与全部勒索信原件;若仅收到威胁通知,完整保全邮件、Tox 会话截图与泄露站页面快照。
品牌核实与攻击链分析
Storm 缺少后缀与勒索信这类常规指纹,因此这一步的重点是核实而非套模板:比对泄露站挂载记录、Tox ID 与实际被窃文件清单,确认是否真为该品牌,排除冒名与掮客套壳。同时区分微软 Storm-XXXX 编号体系与 Stormous 等同名实体,避免情报误引。若存在加密器,则做样本逆向,判定是否为已知家族改版,并测定加密范围与步长。
可恢复性与泄露影响双线评估
两条线并行。恢复线:盘点备份、存储与虚拟化快照、未加密副本,对关键数据库与虚拟机做抽样修复测试。泄露线:以出口流量日志、云同步与传输工具痕迹还原外传时间窗与量级,比对泄露站已公开样本,界定涉及的个人信息、图纸、源码与合同范围,评估合规通报义务与客户告知范围。输出书面评估与优先级后再动手。
恢复实施与泄露止损
全程在镜像或副本上作业,原盘只读,按业务优先级恢复身份体系、核心数据库、文件与邮件系统,每批恢复后做完整性校验与业务抽验。泄露侧同步执行:全域轮换账号口令、API 密钥与证书,吊销可疑会话与令牌,对已公开的设计图纸与源码做资产影响评估与必要的变更,按预案完成对监管方、客户与供应链的告知。
溯源加固与验收
还原完整入侵路径:入口是暴露的远程管理控制台、无 MFA 的 VPN 与远程桌面,还是被窃凭据的复用。清除驻留通道、新增账号、计划任务与 GPO 后门;强制 VPN 与远程运维多因素认证,收敛公网暴露面并对 RMM 控制台做访问白名单;分离设计图纸库与源码仓库的访问权限,部署出口数据外传监控;重建符合 3-2-1 且具备不可变副本的备份体系。最后出具事件报告与验收清单。
风险提示
中招后切勿操作
- 不要因为「文件没被加密」就判定事件轻微而不做取证——Storm 的主要筹码是已外传的数据,攻击者往往仍保有驻留通道。
- 不要重启或重装受影响主机,内存中的驻留痕迹、外传工具与账号信息一旦丢失,外传范围将无法界定,合规通报也失去依据。
- 不要按勒索信或泄露站的指引主动用 Tox 联系对方「问问情况」,未经预案的接触会暴露谈判意向与内部信息,并被用作加价与施压材料。
- 不要在未确认后门已清除前把备份介质或离线副本接回网络,这是二次加密与二次窃取最常见的触发点。
- 不要轻信声称掌握 Storm 通用解密方案或能「撤下泄露页面」的第三方,目前不存在公开解密工具,此类服务多为代付赎金加价转售。
- 不要在未做样本核实前对外通报「确系 Storm 所为」,新品牌冒名与掮客套壳常见,错误归因会影响保险理赔与后续溯源。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关场景方案
文件服务器与 NAS 被勒索病毒加密
文件服务器与 NAS 上的共享目录被加密,会让图纸、合同、档案、报价单、设计源文件同时不可用,而且通过映射盘影响所有终端。本页说明共享加密的扩散判断、卷影与快照的实际可用性,以及按业务价值排序的恢复方式。
域控被攻陷导致全网加密
域控被攻陷意味着攻击者获得了「合法的管理员身份」,可以通过组策略或远程执行把加密器一次性推送到全网主机。本页说明这类事件的识别特征、Active Directory 的恢复顺序,以及「清理重建 vs 全网重建」的判断依据。
ERP 系统被勒索病毒加密
ERP 被加密不是「一个数据库坏了」,而是应用服务器、数据库、附件与接口四层同时失效,财务、采购、生产、库存全线停摆。本页说明国产 ERP 常见的漏洞入口、四层资产的恢复顺序,以及账套恢复后的对账验收方法。
相关行业方案
制造业勒索病毒应急与恢复
制造业的勒索事件几乎总是同时命中信息系统与生产节奏:ERP 停了开不了单,MES 停了排不了产,图纸库被加密则整条产品线的工艺文件不可用。本页说明制造企业的资产特点、恢复优先级排序与针对性防护。
医疗机构勒索病毒应急与恢复
医院被勒索病毒攻击时,挂号、就诊、医嘱、收费、检验、影像会在同一时刻失效,诊疗必须降级为手工流程。本页说明医疗行业的威胁态势、以诊疗连续性为核心的恢复优先级,以及患者数据与合规方面的处置要点。
金融与类金融机构勒索病毒应急与恢复
金融与类金融机构对数据完整性、交易连续性与监管报送的要求远高于一般行业,一次勒索事件同时冲击业务可用性、客户信任与合规义务。本页说明金融环境的威胁特点、以交易与账务一致性为核心的恢复方法与加固重点。
相似勒索家族
- 暂无公开解密工具
Settra
Settra 是 2026 年 6 月冒头的勒索与数据勒索团伙,以 Tox 谈判、暗网泄露站长篇「调查报道式」曝光受害者著称,三个月内点名约 64 家企业;公开加密器样本尚未被分析,目前无公开解密工具。
- 部分版本可解
The Gentlemen
The Gentlemen 是 2025 年中出现、2026 年跃居全球最活跃梯队的 RaaS 勒索病毒,以 README-GENTLEMEN.txt 勒索信和 6 位字符后缀(已公开分析样本为 .umc16h)为标志,提供 Windows 与 Linux/ESXi 加密器,具备自传播能力与自研 EDR 对抗框架。
- 暂无公开解密工具
DireWolf
DireWolf(Dire Wolf)是 2025 年 5 月出现的 Go 语言勒索病毒团伙,以 .direwolf 后缀与 HowToRecoveryFiles.txt 勒索信为标志,采用双重勒索并运营泄露站;仅有 Windows 加密器,超过 1 MB 的文件只加密开头 1 MB,这为数据库与虚拟磁盘留出了结构修复空间。
常见问题
Storm 常见问题
Storm 加密的文件能解密吗?
目前没有针对 Storm 的公开免费解密工具,No More Ransom 与各安全厂商均未收录。
更需要注意的是,截至 2026 年 9 月尚无厂商发布可归属于 Storm 的加密器样本分析,因此连「它用什么加密实现」都没有公开答案。在这种情况下,判断能否恢复只能从实际样本入手:确认文件是否真被加密、加密是全文件还是部分覆盖、是否存在可用的备份与快照。我们的做法是先出评估结论,再谈恢复范围,不预设结果。
Storm 和微软说的 Storm-1175、StormEncryptor 是同一伙人吗?
不是同一事物,这是当前最常见的误读。
微软用 Storm-XXXX 形式的编号给尚未定性的威胁组织做临时命名,Storm-1175 是其中之一:据 2026 年 8 月的公开报道,该组织曾为 Medusa 的附属成员,通过 N-able N-central 的一个远程监控管理漏洞投放名为 StormEncryptor 的加密载荷,加密后缀为
.encrypted,勒索信名为!!!README_FIRST!!!.txt。而本页所指的 Storm 是一个自称品牌,运营名为「Storm Blog」的暗网泄露站,至今没有公开的后缀与勒索信可供比对。两者的公开报道中没有建立任何关联,另一个名称相近的亲俄团伙 Stormous 同样与本条目无关。
需要提醒的是,已有部分二手资讯站把这两件事混写为一体。事件响应中引用情报时,请以泄露站归属与样本特征为准,不要因名称相似而套用其他实体的 TTP 和 IOC——若现场确实出现
.encrypted与!!!README_FIRST!!!.txt,应按 StormEncryptor 方向处置。我们的文件没有被加密,只收到数据泄露威胁,还需要处理吗?
需要,而且优先级不低于加密事件。
Storm 的施压筹码主要是已外传的数据,没有加密不代表攻击者已经离开——恰恰相反,能完成大规模外传说明其在网内停留过一段时间,驻留通道、窃取的凭据与后门往往仍然有效。此时必须完成三件事:界定外传范围与时间窗、清除驻留并全域轮换凭据、按属地法规评估通报义务。
如果跳过取证直接恢复业务,常见后果是数月后同一入口被再次利用,或在监管问询时无法说明泄露范围。
怎么判断是不是真的 Storm 干的?
Storm 没有公开的后缀和勒索信文件名可供比对,所以常规的「看后缀认家族」不适用。可核验的线索有三条,建议交叉验证:
- 泄露站挂载:企业名称与样本截图是否出现在「Storm Blog」的 .onion 站点上;
- 联系渠道形态:是否以 Tox ID 作为谈判入口,而非固定邮箱域名;
- 被窃文件清单:对方展示的样本是否与内部实际文件一一对应,能否反推外传时间窗。
2026 年新品牌互相冒名、掮客借壳挂载的情况很常见,仅凭勒索信里出现 Storm 字样不足以定性。错误归因会影响保险理赔、合规通报口径与后续溯源方向。
对方给了期限,要不要先联系谈判拖延时间?
我们不支付赎金、不代为谈判,也不建议企业在没有预案和法律意见的情况下自行接触。
从技术角度看,主动接触不会改变数据已外传的事实,却会暴露企业对数据敏感度的判断、内部决策节奏与承受能力,这些都会被用来加价和加压。把精力放在可控的事情上更有价值:完成取证界定外传范围、清除驻留避免二次事件、按法规完成通报、对已公开的图纸与源码做资产影响评估与必要变更。
若涉及跨境业务或上市公司披露义务,请同步引入法务与合规团队,由其决定对外沟通口径。