跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

勒索病毒家族

Storm 勒索病毒解密与数据恢复

  • 活跃中
  • 高危
  • 暂无公开解密工具

Storm 是 2026 年 8 月出现的新勒索品牌,运营 Tor 泄露站「Storm Blog」,约五周内挂出 50 家左右企业,以制造、医疗与金融服务居多,受害者以美国为主,兼及加拿大、澳大利亚与德国;以数据窃取胁迫为主要施压手段,公开技术资料极少,尚无样本级分析与解密工具。

首次出现
2026-08
加密后缀
暂无公开信息
勒索信文件
暂无公开信息
受影响平台
Windows

该家族公开信息有限,以下内容基于已核实的少量资料整理,处置前请联系我们做样本鉴定。

家族档案

加密后缀
暂无公开信息
勒索信文件
暂无公开信息
联系方式模式
  • Tox 加密通讯 ID(在谈判入口与挂载页面中提供)
  • Tor (.onion) 泄露站「Storm Blog」
  • 暗网谈判页面,公开材料中未见固定邮箱域名
别名 / 版本
Storm Blog、Storm Ransomware Group、Storm 勒索组织
首次出现
2026-08
活跃状态
活跃中
运营状态
新近出现
威胁等级
高危
受影响平台
  • Windows
标签
  • 近期冒头
  • 活跃中
  • 勒索即服务
  • 双重勒索
解密工具
暂无公开解密工具

目前不存在针对 Storm 的公开免费解密工具。No More Ransom、各安全厂商与执法机构均未收录该品牌。

需要说明的是,截至 2026 年 9 月,主流厂商也没有公布过可归属于 Storm 的加密器样本分析——公开可见的只有其泄露站挂载记录。因此「Storm 加密文件能否解密」这一问题目前无法从样本层面回答:既没有可用的解密工具,也没有公开证据说明其使用何种加密实现。任何声称掌握 Storm 通用解密方案的第三方都应被视为高风险,常见形态是代付赎金后加价转售。

如果贵司文件确实被加密并伴随 Storm 的勒索威胁,正确做法是先做样本鉴定(确认是否真为该品牌所为、加密器是否属于已知家族的改版),再据此判断恢复路径,而不是先寻找解密器。

最新动态

  1. 截至 2026 年 9 月 9 日,Storm 泄露站累计挂出 50 余家企业,其中近 30 天内新增约 40 条,受害者以美国、加拿大、澳大利亚的制造、医疗与金融企业为主。

    参考来源
  2. Storm 在泄露站挂出美国航空线束维修企业 Star Aviation,该公司属波音与空客供应链;公开样本含技术图纸与疑似员工证件影像,为该品牌目前曝光度最高的事件。

    参考来源
  3. 泄露站监测平台于 2026 年 8 月 7 日首次收录 Storm 的 Tor 泄露站「Storm Blog」,最早受害者挂载可追溯至 8 月 3 日,标志该勒索品牌正式出现。

    参考来源

家族概述

公开信息有限:Storm 于 2026 年 8 月才出现,尚无厂商发布样本级分析,本页依据泄露站监测平台(ransomware.live、RansomLook)与 WatchGuard 勒索软件跟踪器整理,不引用未经核实的二手报道。

其 Tor 泄露站「Storm Blog」于 2026 年 8 月 7 日被监测平台首次收录,至 9 月上旬累计挂出 50 家左右企业。受害者约三分之二位于美国,其余主要分布在加拿大、澳大利亚与德国,另有个别英国企业;行业以制造业居前,医疗与金融服务次之,多为中小规模企业。监测平台记录的最近一次挂载发生在 2026 年 9 月上旬,泄露站可用性不稳定。

命名澄清:本条目指运营「Storm Blog」的勒索品牌,与微软 Storm-XXXX 编号体系(含 Storm-1175 及其 StormEncryptor 载荷)、亲俄团伙 Stormous 均非同一事物;公开报道中没有证据将三者关联。

如何识别

没有可比对的后缀与勒索信文件名:公开资料中未见可归属于 Storm 的加密后缀或勒索信名,「看后缀认家族」不适用。可核验的线索有三条:

  • 泄露站挂载:企业名称与样本截图出现在「Storm Blog」的 .onion 站点上,这是最可靠的依据;
  • 联系渠道:以 Tox ID 为谈判入口,而非固定邮箱域名,监测平台已记录其公开的 Tox ID;
  • 被窃数据清单:挂载页面会附带被窃文件的截图,可与内部实际文件比对。公开材料不足以归纳其偏好的数据类型,不要据此反推归属。

一个高频误判:若现场文件后缀为 .encrypted、勒索信名为 !!!README_FIRST!!!.txt,那是微软编号 Storm-1175 所投放的 StormEncryptor,与本条目的 Storm 品牌无关,处置与情报引用都应走另一条线。

新品牌互相冒名常见,仅凭名称不足以确认归属。

传播与入侵方式

Storm 的初始访问方式尚无权威结论:没有厂商报告给出其 TTP 细节,任何具体入口说法都应视为推测。

从受害者构成只能作有限推断:中小制造与专业服务企业占比高,更接近机会型批量入侵;监测方将其归类为带附属成员的 RaaS/数据掮客型运营,入口不会单一。

因此重点不是它用了哪个漏洞,而是收敛此类品牌共同依赖的暴露面:公网 RMM 控制台、无多因素认证的 VPN 与远程桌面。

加密特点

尚无公开的加密行为分析:截至 2026 年 9 月没有厂商发布过可归属于 Storm 的加密器样本,因此算法与破坏行为本页均不做推测。

可确认的是数据窃取与公开胁迫;监测方标注其兼有直接勒索与双重勒索形态,意味着部分事件可能确有落地加密,部分仅为窃密胁迫。

因此不能默认存在可恢复的加密文件,也不能默认不存在:取证须先确认是否有文件被加密、外传的时间窗与量级、是否仍有驻留通道。

需要补充的是,档案表中的「Windows」是按其企业受害面所作的最小合理标注,并非样本证实;是否存在 Linux/ESXi 加密器同样没有公开依据,现场评估应以实测为准。

先评估,再动手

可恢复性评估

1)公开解密器:不存在,No More Ransom 与各厂商均未收录。

2)加密文件结构化修复(若确有加密):先实测加密范围。若为部分加密,数据库文件、虚拟磁盘与邮件库可能保留完好区块,可尝试页级抽取与逻辑重建;全文件加密则此路不通。

3)备份、快照与卷影:离线与异地备份、存储层与虚拟化快照、备份服务器副本,通常是最可控的路径。切勿把备份介质接回仍可能存在后门的网络。

4)未加密副本与日志回放:文件服务器回收站、终端缓存、ERP 归档导出与事务日志,可支撑关键数据重建。

5)底层碎片恢复:若原文件被删除,数据可能仍在未分配簇中,可用扇区扫描提取,前提是立即停止写入。

窃密胁迫场景(Storm 最常见形态):重点是泄露影响评估与止损——界定外传范围、识别涉及的个人信息与商业秘密、履行通报义务并轮换全域凭据。

我们不支付赎金、不代为谈判,也不对恢复结果作无条件承诺——我们承诺的是可验证的评估结论与明确界定的恢复范围。

我们的处置方案

中了 Storm 勒索病毒怎么办?

  1. 隔离与取证固定

    切断受影响主机与外网及横向链路,保留内存与磁盘现状;不要重启、不要关机。优先对域控、文件服务器、设计图纸库与备份服务器做镜像或快照,导出边界设备、VPN、远程管理控制台与 AD 的日志。若存在被加密文件,保留 3–5 个样本与全部勒索信原件;若仅收到威胁通知,完整保全邮件、Tox 会话截图与泄露站页面快照。

  2. 品牌核实与攻击链分析

    Storm 缺少后缀与勒索信这类常规指纹,因此这一步的重点是核实而非套模板:比对泄露站挂载记录、Tox ID 与实际被窃文件清单,确认是否真为该品牌,排除冒名与掮客套壳。同时区分微软 Storm-XXXX 编号体系与 Stormous 等同名实体,避免情报误引。若存在加密器,则做样本逆向,判定是否为已知家族改版,并测定加密范围与步长。

  3. 可恢复性与泄露影响双线评估

    两条线并行。恢复线:盘点备份、存储与虚拟化快照、未加密副本,对关键数据库与虚拟机做抽样修复测试。泄露线:以出口流量日志、云同步与传输工具痕迹还原外传时间窗与量级,比对泄露站已公开样本,界定涉及的个人信息、图纸、源码与合同范围,评估合规通报义务与客户告知范围。输出书面评估与优先级后再动手。

  4. 恢复实施与泄露止损

    全程在镜像或副本上作业,原盘只读,按业务优先级恢复身份体系、核心数据库、文件与邮件系统,每批恢复后做完整性校验与业务抽验。泄露侧同步执行:全域轮换账号口令、API 密钥与证书,吊销可疑会话与令牌,对已公开的设计图纸与源码做资产影响评估与必要的变更,按预案完成对监管方、客户与供应链的告知。

  5. 溯源加固与验收

    还原完整入侵路径:入口是暴露的远程管理控制台、无 MFA 的 VPN 与远程桌面,还是被窃凭据的复用。清除驻留通道、新增账号、计划任务与 GPO 后门;强制 VPN 与远程运维多因素认证,收敛公网暴露面并对 RMM 控制台做访问白名单;分离设计图纸库与源码仓库的访问权限,部署出口数据外传监控;重建符合 3-2-1 且具备不可变副本的备份体系。最后出具事件报告与验收清单。

风险提示

中招后切勿操作

  • 不要因为「文件没被加密」就判定事件轻微而不做取证——Storm 的主要筹码是已外传的数据,攻击者往往仍保有驻留通道。
  • 不要重启或重装受影响主机,内存中的驻留痕迹、外传工具与账号信息一旦丢失,外传范围将无法界定,合规通报也失去依据。
  • 不要按勒索信或泄露站的指引主动用 Tox 联系对方「问问情况」,未经预案的接触会暴露谈判意向与内部信息,并被用作加价与施压材料。
  • 不要在未确认后门已清除前把备份介质或离线副本接回网络,这是二次加密与二次窃取最常见的触发点。
  • 不要轻信声称掌握 Storm 通用解密方案或能「撤下泄露页面」的第三方,目前不存在公开解密工具,此类服务多为代付赎金加价转售。
  • 不要在未做样本核实前对外通报「确系 Storm 所为」,新品牌冒名与掮客套壳常见,错误归因会影响保险理赔与后续溯源。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关场景方案

相关行业方案

相似勒索家族

常见问题

Storm 常见问题

  • Storm 加密的文件能解密吗?

    目前没有针对 Storm 的公开免费解密工具,No More Ransom 与各安全厂商均未收录。

    更需要注意的是,截至 2026 年 9 月尚无厂商发布可归属于 Storm 的加密器样本分析,因此连「它用什么加密实现」都没有公开答案。在这种情况下,判断能否恢复只能从实际样本入手:确认文件是否真被加密、加密是全文件还是部分覆盖、是否存在可用的备份与快照。我们的做法是先出评估结论,再谈恢复范围,不预设结果。

  • Storm 和微软说的 Storm-1175、StormEncryptor 是同一伙人吗?

    不是同一事物,这是当前最常见的误读。

    微软用 Storm-XXXX 形式的编号给尚未定性的威胁组织做临时命名,Storm-1175 是其中之一:据 2026 年 8 月的公开报道,该组织曾为 Medusa 的附属成员,通过 N-able N-central 的一个远程监控管理漏洞投放名为 StormEncryptor 的加密载荷,加密后缀为 .encrypted,勒索信名为 !!!README_FIRST!!!.txt

    而本页所指的 Storm 是一个自称品牌,运营名为「Storm Blog」的暗网泄露站,至今没有公开的后缀与勒索信可供比对。两者的公开报道中没有建立任何关联,另一个名称相近的亲俄团伙 Stormous 同样与本条目无关。

    需要提醒的是,已有部分二手资讯站把这两件事混写为一体。事件响应中引用情报时,请以泄露站归属与样本特征为准,不要因名称相似而套用其他实体的 TTP 和 IOC——若现场确实出现 .encrypted!!!README_FIRST!!!.txt,应按 StormEncryptor 方向处置。

  • 我们的文件没有被加密,只收到数据泄露威胁,还需要处理吗?

    需要,而且优先级不低于加密事件。

    Storm 的施压筹码主要是已外传的数据,没有加密不代表攻击者已经离开——恰恰相反,能完成大规模外传说明其在网内停留过一段时间,驻留通道、窃取的凭据与后门往往仍然有效。此时必须完成三件事:界定外传范围与时间窗、清除驻留并全域轮换凭据、按属地法规评估通报义务。

    如果跳过取证直接恢复业务,常见后果是数月后同一入口被再次利用,或在监管问询时无法说明泄露范围。

  • 怎么判断是不是真的 Storm 干的?

    Storm 没有公开的后缀和勒索信文件名可供比对,所以常规的「看后缀认家族」不适用。可核验的线索有三条,建议交叉验证:

    • 泄露站挂载:企业名称与样本截图是否出现在「Storm Blog」的 .onion 站点上;
    • 联系渠道形态:是否以 Tox ID 作为谈判入口,而非固定邮箱域名;
    • 被窃文件清单:对方展示的样本是否与内部实际文件一一对应,能否反推外传时间窗。

    2026 年新品牌互相冒名、掮客借壳挂载的情况很常见,仅凭勒索信里出现 Storm 字样不足以定性。错误归因会影响保险理赔、合规通报口径与后续溯源方向。

  • 对方给了期限,要不要先联系谈判拖延时间?

    我们不支付赎金、不代为谈判,也不建议企业在没有预案和法律意见的情况下自行接触。

    从技术角度看,主动接触不会改变数据已外传的事实,却会暴露企业对数据敏感度的判断、内部决策节奏与承受能力,这些都会被用来加价和加压。把精力放在可控的事情上更有价值:完成取证界定外传范围、清除驻留避免二次事件、按法规完成通报、对已公开的图纸与源码做资产影响评估与必要变更。

    若涉及跨境业务或上市公司披露义务,请同步引入法务与合规团队,由其决定对外沟通口径。