匹配 70 个家族
国内更常见(终端 / 服务器)17
近年在国内企业环境中处置量最大的一批家族,多从 RDP 爆破、数据库弱口令和边界设备漏洞进来,直接冲着文件服务器与业务库去。
LockBit
部分版本可解.abcd .lockbit .lockbit3
LockBit 是规模最大的勒索软件即服务(RaaS)组织之一,2024 年遭执法打击后仍以 LockBit 5.0 重新活跃,Windows、Linux 与 VMware ESXi 三平台载荷齐备。在国内属于持续位居前列的高发家族。
近期有动态Phobos
有公开解密工具.phobos .eking .faust
Phobos 是以 RDP 弱口令爆破为主要入口的 RaaS 家族,变种极多(.eking、.faust、.elbie、.devos 等),在国内服务器勒索案例中长期高发。2025 年 7 月日本警察厅发布了免费解密工具,覆盖部分变种。
近期有动态Mallox
部分版本可解.mallox .malox .mallab
Mallox(又名 TargetCompany)以 MS SQL Server 弱口令爆破为核心入口,专门针对数据库服务器,并具备 Linux/ESXi 变种。2023 至 2024 年初的部分版本可用 Avast 免费解密器,之后版本已无公开解密方法。
近期有动态TellYouThePass
暂无公开解密工具.locked .locked1 .sorry
TellYouThePass 是国内最典型的「漏洞利用型」勒索病毒,专门针对暴露在互联网上的 ERP、OA、财务与中间件系统批量投放,加密后缀为 .locked,同时打击 Windows 与 Linux 服务器。目前无公开解密工具。
近期有动态BeijingCrypt
暂无公开解密工具.beijing .360 .520
BeijingCrypt 因早期使用 .beijing 后缀得名,是国内长期高发的勒索病毒家族,主要通过远程桌面与数据库弱口令爆破后手工投毒,历经 .beijing、.360、.520、.halo、.bixi 等多个后缀变种,目前无公开解密工具。
近期有动态Makop
暂无公开解密工具.makop .mkp .baseus
Makop 自 2020 年以 RaaS 模式运营,分支成员主要通过远程桌面弱口令爆破入侵后手工投毒,后缀包括 .makop、.mkp、.baseus 等,勒索信为 readme-warning.txt。在国内感染量长期位居前列,目前无公开解密工具。
近期有动态WannaCry
部分版本可解.WNCRY .WCRY .WNCRYT
WannaCry 是 2017 年 5 月利用「永恒之蓝」SMB 漏洞(MS17-010)全球爆发的勒索蠕虫,加密后缀 .WNCRY。原始行动早已停止,但未打补丁的老旧内网仍会因残留样本自动传播而中招。
GlobeImposter
部分版本可解.Dragon4444 .Snake4444 .Rat4444
GlobeImposter 自 2017 年出现,以「十二生肖」(如 .Dragon4444)与「十二主神」(如 .Ares666)系列变种在国内高发,主要通过 RDP/SMB 爆破后内网横向投放,2018 年曾造成国内多家医院大面积感染。主流变种无解密工具。
近期有动态Crysis / Dharma
部分版本可解.cezar .arena .bip
Crysis(CrySiS)与其后继 Dharma 自 2016 年起活跃至今,通过 RDP 弱口令爆破入侵,衍生出 .cezar、.arena、.bip、.combo、.java 等大量变种。早期版本有免费解密工具,2017 年之后的 .cezar 家族无解密方法。
近期有动态STOP / Djvu
部分版本可解.djvu .rumba .radman
STOP/Djvu 是全球感染量最大的勒索病毒家族之一,主要通过破解软件、激活工具与外挂等渠道感染个人用户与小微企业,后缀多为四位随机小写字母,勒索信为 _readme.txt。离线密钥加密的文件可用 Emsisoft 工具免费解密。
暂时沉寂近期有动态Weaxor
暂无公开解密工具.rox .weax .wxx
Weaxor 是 2024 年下半年出现的 Mallox 同源后继家族,延续了针对 MS SQL Server 与暴露 Web 服务的攻击路线,加密后缀为 .rox、.weax、.wxx,勒索信为 RECOVERY INFO.txt。2025 年至 2026 年在国内感染量长期位居第一(2026 年 7 月 45.45%、8 月 65.74%),目前无公开解密工具。
近期有动态Qilin
暂无公开解密工具.qilin .[受害者专属随机字符串]
Qilin(原名 Agenda)是用 Rust 重写的跨平台 RaaS 勒索病毒,专攻 VMware ESXi 与 Linux 虚拟化环境;自 2025 年起连续多个季度位居全球最活跃勒索团伙首位,并已在台湾、香港的电子制造企业中造成受害。
近期有动态BrzCrypt
暂无公开解密工具.brz .flex .(__{ID}__).(__{email}__).brz
BrzCrypt 是 2026 年 5 月末出现、目前仅在国内传播的勒索病毒,加密后追加 .brz 或 .flex 后缀、释放 information.html 勒索信。它由 Wmansvcs 团伙在旧家族被 360 破解后换马甲推出,靠 RDP 弱口令暴破进入并在内网横向扩散,暂无公开免费解密工具。
持续活跃近期有动态Sorry
暂无公开解密工具.sorry
Sorry 是 2026 年爆发的 Go 语言 Linux 勒索病毒,借 cPanel/WHM 认证绕过漏洞 CVE-2026-41940 批量入侵公网 Web 服务器,加密后追加 .sorry 后缀并在每个目录留下 README.md,通过 Tox 人工协商。家族归属存在分歧:亚信安全等把它视为 TellYouThePass 家族的新变种,国家计算机病毒应急处理中心与境外研究者则按 2026 年新出现的独立家族处理。
持续活跃近期有动态SnowSoul
部分版本可解.snowsoul .qinglong .[5位随机字符(0-9 与 a-z)]
SnowSoul 是 2025 年 9 月起在国内集中出现的勒索病毒,采用 AES-CBC 加 RSA-2048 混合加密,已见 .snowsoul、.qinglong 与 5 位随机字符三类后缀;360 对部分版本已开发出专用解密器,2026 年 7 月起变种在国内恢复传播。
卷土重来近期有动态GoodLock
暂无公开解密工具.goodLock
GoodLock 是 2025 年 9 月被安天捕获、2026 年 6 月被 360 列为新增家族的小体量国内勒索病毒,以 .goodLock 后缀和 ___RECOVER__FILES__.goodLock.txt 勒索信为标志;属于不带泄露站的传统加密型家族,公开记录极少,目前无公开解密工具。
新近出现近期有动态Wmansvcs
部分版本可解.wman .peng .[[设备ID]].[[攻击者邮箱]].wman
Wmansvcs 是 2025 年 6 月出现、感染量一度位居国内前列的勒索病毒家族,以 .wman / .peng 后缀与 DECRYPTION_INFORMATION.html 勒索信为标志,走 RDP 弱口令暴破 + 人工投放路线;其加密实现存在密钥流复用缺陷,已有条件性可用的免费解密工具,团伙被破解后改马甲为 BrzCrypt。
已更名运营近期有动态
全球泄露站常客15
以勒索即服务模式运营、长期在暗网泄露站挂受害者名单的国际化团伙,普遍先窃密再加密,虚拟化平台是重点目标。
Akira
部分版本可解.akira .powerranges .akiranew
Akira 是 2023 年 3 月出现的 RaaS 勒索病毒,通过无 MFA 的 VPN 与边界设备漏洞入侵,加密 Windows 与 VMware ESXi 虚拟化环境并双重勒索;CISA 2025 年 11 月更新公告称其对关键基础设施构成紧迫威胁。
近期有动态Play
暂无公开解密工具.play .PLAY
Play(PlayCrypt / Balloonfly)自 2022 年 6 月活跃至今,是少见的「封闭团伙」式勒索病毒,为每个受害者单独编译加密器,主攻 FortiOS 与 Exchange 漏洞、RDP 与 VPN,并有专门的 ESXi 加密器;CISA 截至 2025 年 5 月统计受害组织约 900 家,公开泄露站点跟踪到 2026 年 9 月已累计逾 1200 家。
近期有动态Medusa
暂无公开解密工具.MEDUSA .medusa
Medusa 是 2021 年 6 月出现、2023 年起转为 RaaS 的勒索病毒,用 .MEDUSA 后缀与 !!!READ_ME_MEDUSA!!!.txt 勒索信;擅长利用 ScreenConnect、Fortinet EMS、GoAnywhere 等远程管理与文件传输组件漏洞,并以倒计时与加价延期施压。
近期有动态Clop
部分版本可解.clop .C_L_O_P
Clop(CL0P)自 2019 年 2 月活跃至今,与 TA505/FIN11 关联,以对 Accellion、GoAnywhere、MOVEit、Oracle E-Business Suite、PTC Windchill / FlexPLM 等企业级文件传输、ERP 与 PLM 系统的零日批量利用著称;自 2021 年起以数据窃取勒索为主,往往不加密文件。
近期有动态Rhysida
部分版本可解.rhysida
Rhysida 是 2023 年起活跃的 RaaS 勒索病毒,以 .rhysida 后缀和 CriticalBreachDetected.pdf 勒索信为标志,重点打击医疗、教育、制造与政府机构,并具备 ESXi 加密能力;部分早期 Windows 样本可借公开解密器恢复。
近期有动态DragonForce
暂无公开解密工具.dragonforce_encrypted .df_win .[9位随机字符]
DragonForce 是当前最活跃的勒索卡特尔之一,2025 年起以「白牌」模式向附属团伙输出加密器与基础设施,深度打击虚拟化环境,并因英国零售业连环攻击而广为人知;目前无公开解密工具。
近期有动态INC Ransom
暂无公开解密工具.INC .inc
INC Ransom 是 2023 年出现、2026 年累计受害者超过 800 家的头部 RaaS 勒索病毒,以 .INC 后缀与 INC-README 勒索信为标志,擅长利用 Citrix、SonicWall 等边界设备漏洞并具备 ESXi 加密器;无公开解密工具。
近期有动态Lynx
暂无公开解密工具.LYNX .lynx
Lynx 是 2024 年中出现的 RaaS 勒索病毒,被证实与 INC Ransom 代码高度同源,提供覆盖 Windows、Linux 与 ESXi 的加密器和 80/20 分成的附属面板,2026 年累计受害者已超过 400 家;无公开解密工具。
近期有动态Interlock
暂无公开解密工具.interlock .1nt3rlock
Interlock 是 2024 年 9 月出现的双重勒索团伙,以 .interlock / .1nt3rlock 后缀和 !__README__!.txt 勒索信为标志,擅长挂马下载、ClickFix 假验证码社工与边界设备零日利用,2025 年被 CISA 列入 #StopRansomware 通告;无公开解密工具。
近期有动态SafePay
暂无公开解密工具.safepay
SafePay 是 2024 年底出现、2025–2026 年迅速上升的封闭式(非 RaaS)勒索团伙,以 .safepay 后缀和 readme_safepay.txt 勒索信为标志,主要通过 VPN 网关的有效凭据入侵,累计受害者已超过 500 家;无公开解密工具。
近期有动态The Gentlemen
部分版本可解.umc16h .[6位字符]
The Gentlemen 是 2025 年中出现、2026 年跃居全球最活跃梯队的 RaaS 勒索病毒,以 README-GENTLEMEN.txt 勒索信和 6 位字符后缀(已公开分析样本为 .umc16h)为标志,提供 Windows 与 Linux/ESXi 加密器,具备自传播能力与自研 EDR 对抗框架。
持续活跃近期有动态DireWolf
暂无公开解密工具.direwolf
DireWolf(Dire Wolf)是 2025 年 5 月出现的 Go 语言勒索病毒团伙,以 .direwolf 后缀与 HowToRecoveryFiles.txt 勒索信为标志,采用双重勒索并运营泄露站;仅有 Windows 加密器,超过 1 MB 的文件只加密开头 1 MB,这为数据库与虚拟磁盘留出了结构修复空间。
持续活跃近期有动态KryBit
暂无公开解密工具.KRYBIT
KryBit 是 2026 年 3 月底上线的跨平台 RaaS 勒索病毒,附属分成 80%,加密器覆盖 Windows、Linux、VMware ESXi 与 NAS,固定追加 .KRYBIT 后缀并投放 RECOVER-README.txt 勒索信,先窃密后加密,暂无公开免费解密工具。
持续活跃近期有动态Everest
暂无公开解密工具.everest .EVEREST
Everest 是 2020 年 12 月起持续活跃的俄语系封闭型勒索团伙,以 .everest 后缀和 EVERESTRANSOMWARE.txt 勒索信为标志,同时倒卖初始访问权限并公开招募企业内鬼,近年大量案例只窃密不加密,目前没有公开解密工具。
持续活跃近期有动态MetaEncryptor
暂无公开解密工具MetaEncryptor 是 2022 年 8 月起运营暗网泄露站的双重勒索团伙,加密器与 SFile2 同源,2023 年下半年曾以 LostTrust 之名更名重启;其原泄露站此后并未废弃,2023 至 2026 年间持续低频挂出受害者。公开技术资料很少,目前没有已确认的加密后缀、勒索信文件名与解密工具。
持续活跃近期有动态
近几个月冒头或回潮23
新出现或在沉寂后重新活跃的家族,样本与工具链仍在快速变化,公开资料较少,处置前建议先做样本鉴定。
JadePuffer
暂无公开解密工具.locked
JadePuffer 是 Sysdig 于 2026 年 7 月披露的首个有完整记录的「智能体勒索」行动:由大模型驱动的自动化代理从 Langflow 漏洞入口一路打到 Alibaba Nacos 配置中心,随后投放 Go 语言勒索载荷 ENCFORGE(.locked 后缀),专门加密 AI 模型权重与训练数据。
新近出现近期有动态DeadLock
暂无公开解密工具.dlock .[十六进制受害者ID].dlock
DeadLock 是 2025 年 7 月出现的新兴勒索病毒,以 .dlock 后缀、Session 通讯谈判和 Polygon 智能合约托管的去中心化基础设施为标志,采用 Rust 加密器与双重勒索,截至 2026 年 9 月泄露站已列出逾百家受害单位,目前没有公开解密工具。
新近出现近期有动态Storm
暂无公开解密工具Storm 是 2026 年 8 月出现的新勒索品牌,运营 Tor 泄露站「Storm Blog」,约五周内挂出 50 家左右企业,以制造、医疗与金融服务居多,受害者以美国为主,兼及加拿大、澳大利亚与德国;以数据窃取胁迫为主要施压手段,公开技术资料极少,尚无样本级分析与解密工具。
新近出现近期有动态Panzer
暂无公开解密工具Panzer 是 2026 年 8 月出现的新兴勒索软件即服务家族,对外宣称支持 Windows、Linux、VMware ESXi 与 FreeBSD 加密,采用先窃密后加密的双重勒索模式。公开样本与后缀信息仍极为有限,目前没有免费解密工具。
新近出现近期有动态AuditTeam
暂无公开解密工具AuditTeam 是 2026 年 2 月起冒头的新兴窃密勒索团伙,以「审计整改」话术包装勒索,通过 Tor 泄露站施压;目前未见公开加密器样本,处置重点在数据泄露影响评估、凭据轮换与合规通报。
新近出现近期有动态Emperador
暂无公开解密工具Emperador 是 2026 年 8 月才出现在暗网泄露站的新兴勒索团伙,以勒索软件即服务模式招募附属成员,先窃取数据再加密施压,首月已通报十余家政府、能源、制造与教育机构;其加密器样本、后缀与勒索信尚无公开分析。
新近出现近期有动态FulcrumSec
暂无公开解密工具FulcrumSec 是 2025 年 9 月出现的纯数据窃取勒索团伙,不投放加密器、不改后缀、不中断业务,专攻云原生环境中泄露的 API 密钥与错误配置,窃取数据后在泄露站分批公开施压。
新近出现近期有动态Payload
暂无公开解密工具.payload
Payload 是 2026 年 2 月出现的新兴双重勒索家族,基于泄露的 Babuk 源码改写,以 .payload 后缀和 RECOVER_payload.txt 勒索信为标志,同时提供 Windows 与 ESXi 加密器,目前没有公开解密工具。
新近出现近期有动态APT73
暂无公开解密工具APT73(后改用 Bashe 名义,早期称 Eraleig / Eraleign)是 2024 年 4 月出现的数据勒索团伙,泄露站版式模仿 LockBit。其显著特征是大量认领并非自己实施的入侵、把旧泄露数据重新包装发布;至今没有公开的加密器样本与加密后缀。
持续活跃近期有动态Lamashtu
暂无公开解密工具Lamashtu 是 2026 年 4 月进入公开视野的数据窃取型勒索团伙,以 Tor 泄露站分阶段曝光与合规罚款话术施压;其勒索信自称加密文件,但公开分析从未取得加密器与加密后缀。泄露站最后一次列名停留在 2026 年 6 月,目前处于沉寂状态。
暂时沉寂近期有动态Settra
暂无公开解密工具Settra 是 2026 年 6 月冒头的勒索与数据勒索团伙,以 Tox 谈判、暗网泄露站长篇「调查报道式」曝光受害者著称,三个月内点名约 64 家企业;公开加密器样本尚未被分析,目前无公开解密工具。
新近出现近期有动态Aurora
暂无公开解密工具Aurora(Aur0ra)是 2026 年 4 月下旬冒头的新兴双重勒索团伙,最反常的特征是加密后不改文件名、不追加后缀,只留下 !!!README!!!DO_NOT_DELETE.txt;具备 Windows 与 Linux/ESXi 加密器,支持按比例的间歇加密,目前无公开解密工具。
新近出现近期有动态NightSpire
暂无公开解密工具.nspire
NightSpire 是 2025 年 2 月起活跃的新兴双重勒索团伙,以 .nspire 后缀与 readme.txt 勒索信为标志,主要利用 Fortinet 设备漏洞和弱口令 RDP 入侵,谈判期限短至 48 小时,目前无公开免费解密工具。
新近出现近期有动态Vexy
暂无公开解密工具Vexy(部分情报源写作 New Vexy)是 2026 年 9 月初出现的新兴勒索团伙,运营独立 Tor 泄露站,以「不联系即公开全部数据」施压,受害者集中在印度与拉美的 IT 服务、托管与制造企业;公开技术资料极少,暂无已知后缀、勒索信与解密工具。
新近出现近期有动态Wallstreet
暂无公开解密工具Wallstreet 是 2026 年年中出现的新兴勒索与数据勒索团伙,运营独立 Tor 泄露站并以 Tox 联系,受害者集中在美国的县级医院、中小制造企业与地方公共机构;公开技术资料极少,暂无已知加密后缀、勒索信文件名与解密工具。
新近出现近期有动态Chaos
暂无公开解密工具.chaos
Chaos 是 2025 年 2 月出现的跨平台勒索软件即服务团伙,被 Cisco Talos 以中等置信度判定为 BlackSuit(Royal)前成员重组,以 .chaos 后缀与 README.chaos.txt 勒索信为标志,擅长 Teams 语音钓鱼入侵,并以加密、泄露加 DDoS 的三重勒索施压。
卷土重来近期有动态Anubis
暂无公开解密工具.anubis
Anubis 是 2024 年 12 月出现的 RaaS 勒索病毒,以 .anubis 后缀和 RESTORE FILES.html 勒索信为标志,最突出的特征是加密器内置 /WIPEMODE 擦除模式,可把文件内容永久清零;2026 年因攻击欧洲港务局与可口可乐旗下 Fairlife 进入主流视野。
新近出现近期有动态Gunra
部分版本可解.ENCRT .CRYPT .GNRA
Gunra 是 2025 年 4 月出现、源自泄露的 Conti 源代码的双重勒索家族,Windows 端以 .ENCRT 后缀和 R3ADM3.txt 勒索信为标志,另有不投放勒索信的 Linux 变种(.GNRA);2026 年 1 月转为 RaaS 运营,同年 8 月被美韩多机构联合通告点名。
新近出现近期有动态Global Secret Group
暂无公开解密工具Global Secret Group(GSG)是 2026 年 7 月下旬浮出水面的新兴数据勒索团伙,以窃取企业文档、合同与人事资料后在暗网泄露站分批曝光施压为主,暂无公开解密工具,样本级技术资料亦十分有限。
新近出现近期有动态Eclipse
暂无公开解密工具Eclipse 是 2026 年 8 月才出现的勒索软件即服务(RaaS)家族,运营者宣称覆盖 Windows、Linux、NAS、VMware ESXi 与 Hyper-V,走窃密加密双重勒索路线;样本级公开资料仍极为有限。
新近出现近期有动态Space Bears
部分版本可解.id[8位ID-4位版本].[联系邮箱].faust .faust
Space Bears 是 2024 年 4 月启用的双重勒索泄露站品牌,公开研究认为由 Phobos/Faust 附属成员运营,加密端沿用 Phobos 系特征(info.hta 勒索信、id[…] 长后缀),受害者以欧美中小企业为主。
持续活跃近期有动态CMD Organization
暂无公开解密工具CMD Organization 是 2026 年 5 月开始被公开追踪的新型勒索团伙,自称「企业系统安全与漏洞发现公司」,实际以窃取数据并删除文件存储施压,并在暗网泄露站拍卖数据;公开技术资料有限,尚无加密器样本分析与解密工具。
新近出现近期有动态M3RX
暂无公开解密工具.8hmlsewu
M3RX 是 2026 年 4 月起在暗网泄露站公开点名受害者的新兴双重勒索团伙,加密器为 Go 编写的 Windows 程序,文件被改名为随机字符加 .8hmlsewu,勒索信 RECOVERY_NOTES.TXT,只通过 Tor 聊天门户与 Tox 联系,目前没有免费解密工具。
新近出现近期有动态
不加密、纯窃密勒索5
只窃取数据、以公开泄露相要挟,不对文件加密。数据本身可能完好,风险在于泄露与合规,应急重点是溯源与影响面确认。
PEAR
暂无公开解密工具PEAR(Pure Extraction And Ransom)是 2025 年年中出现的纯窃密勒索团伙,公开宣称不加密系统,只窃取数据并以泄露站公开相胁;受害者九成在美国,集中于商业服务、医疗、法律与教育行业。
持续活跃近期有动态Silent Ransom Group
暂无公开解密工具Silent Ransom Group(Luna Moth / Chatty Spider / UNC3753)是自 Conti 体系分化出的纯窃密勒索团伙,不加密任何文件,靠冒充企业内部 IT 服务台的语音钓鱼诱导员工装上远程工具,取走文档后以明网泄露站与电话骚扰施压;FBI 已于 2025 年 5 月与 2026 年 5 月两度通报其派人到受害方现场插移动存储取数。
持续活跃近期有动态ShinyHunters
暂无公开解密工具ShinyHunters(ShinyCorp / UNC6240 / Bling Libra,MITRE ATT&CK G1057)是 2019 年起活跃的纯数据窃取勒索团伙,不加密任何文件,靠语音钓鱼与 SaaS 集成令牌盗用拿下 Salesforce、Snowflake、Databricks 等云端数据,再以暗网泄露站与 72 小时比特币期限施压;2026 年仍在高频挂载受害单位。
持续活跃近期有动态Scattered LAPSUS$ Hunters
暂无公开解密工具.[8位随机字符]
Scattered LAPSUS$ Hunters(SLSH)是 2025 年 8 月在 Telegram 上成型的纯窃密勒索联盟,成员来自 ShinyHunters、Scattered Spider 与 LAPSUS$,靠语音钓鱼、内鬼招募与 OAuth 令牌劫持批量攻陷 Salesforce、Okta、Snowflake 等云平台;其自研加密器 ShinySp1d3r 已于 2025 年 11 月公布并有样本流出,但截至 2026 年 9 月仍无经证实的规模化实战投放。
持续活跃近期有动态World Leaks
暂无公开解密工具World Leaks 是 Hunters International 于 2025 年 1 月更名后的纯数据勒索组织:不投放加密器、不改文件后缀,只窃取数据并以暗网泄露站施压。2026 年 7 月下旬起未见新增受害者、泄露站长期不可达,目前处于沉寂状态。
暂时沉寂近期有动态
手机端2
针对 Android / iOS 的锁屏与勒索型恶意软件,多通过第三方应用市场、仿冒安装包和短信链接传播。
Mantax Otax
暂无公开解密工具.enc
Mantax Otax 是 2026 年 9 月公开披露的安卓勒索病毒,把文件加密、锁屏勒索与间谍软件合在一个 APK 内:加密手机文件并追加 .enc 后缀,同时窃取短信验证码、通讯录、相册与聊天记录,用隐私曝光和骚扰施压,目前无公开解密工具。
新近出现近期有动态GoldFactory
暂无公开解密工具GoldFactory 是以中文为工作语言的移动端金融犯罪团伙,旗下 Gigabud、GoldPickaxe、GoldDigger 等 Android/iOS 木马以窃取人脸生物特征、证件照与银行凭据实施转账诈骗,不加密文件、不投放勒索信,与传统加密勒索病毒性质完全不同。
持续活跃近期有动态
老牌但仍影响生态8
运营团伙已解散、被执法打击或改头换面,但泄露的构建器与源码仍在被二次利用,历史样本至今仍在造成感染。
BlackCat
暂无公开解密工具.[7位随机字符]
BlackCat(ALPHV)是首个用 Rust 编写的大型 RaaS 勒索病毒,2021 年 11 月起活跃,以社工电话夺取账号、加密 ESXi 与 Windows 并双重勒索;2024 年 3 月在独吞 Change Healthcare 赎金后以退出骗局关停,密钥基础设施已不复存在。
近期有动态RansomHub
暂无公开解密工具.[6位随机字符]
RansomHub 于 2024 年 2 月由 Knight/Cyclops 改头换面推出,凭借 90% 高分成迅速吸纳 ALPHV 与 LockBit 的附属成员,一年内受害者数百家;2025 年 4 月初基础设施下线后转入停摆,附属成员大多迁往 Qilin 与 DragonForce。
已停止运营近期有动态Black Basta
部分版本可解.basta .[随机字符]
Black Basta 是 2022 年 4 月出现的 Conti 分支 RaaS 勒索病毒,曾影响 500 余家组织,擅长 QakBot 投毒与 Microsoft Teams 冒充 IT 的社工手法;2025 年 2 月内部聊天记录泄露后解散,但其手法被 Cactus 等后继团伙继承。
已停止运营近期有动态Babuk
部分版本可解.babuk .babyk .babuk2
Babuk(Babyk)是 2021 年的早期双重勒索家族,其 Windows/ESXi/NAS 源码与构建器泄露后被大量团伙复用,成为当今众多 ESXi 锁定器的代码源头;原始变种部分可用免费解密器恢复,衍生变种通常不可解。
近期有动态8Base
有公开解密工具.8base .id[8位ID-4位].[联系邮箱].8base
8Base 是基于 Phobos 的双重勒索团伙,以 .8base 后缀、info.txt / info.hta 勒索信和「ID+邮箱+后缀」的文件命名为标志,主攻中小企业;2025 年 2 月基础设施被执法查封,7 月日本警察厅发布了免费解密工具。
已停止运营近期有动态REvil
有公开解密工具.[5-10位随机字符]
REvil(Sodinokibi)是 2019–2021 年最具破坏力的 RaaS 勒索病毒,以随机后缀、[后缀]-HOW-TO-DECRYPT.txt 勒索信和 Happy Blog 泄露站著称,制造了 JBS 与 Kaseya 供应链事件;2021 年 7 月基础设施下线、2022 年初俄方抓捕后瓦解,2021 年 7 月 13 日前加密的文件可用 Bitdefender 免费解密器恢复。
已停止运营近期有动态Conti
部分版本可解.CONTI .[5位随机大写字母] .[5位随机大小写字母数字]
Conti 是 2020–2022 年全球破坏力最强的勒索软件即服务团伙之一,由 Wizard Spider(TrickBot 团伙)运营,累计受害单位超千家、赎金逾 1.5 亿美元;2022 年内部聊天与源码遭泄露后品牌解散,人员分流至 Black Basta、Royal、Akira 等后继组织。
已停止运营近期有动态Hunters International
暂无公开解密工具.locked
Hunters International 是 2023 年 10 月起以 Hive 代码为基础运营的 RaaS 勒索病毒,早期以 .locked 后缀与 Contact Us.txt 勒索信为标志,v6 起改为不改名、不留勒索信的隐蔽加密;团伙已于 2025 年 7 月停运并更名为纯窃密品牌 World Leaks。
已更名运营近期有动态
解密工具状态说明
- 有公开解密工具
已有安全厂商或执法机构公开的免费解密工具,符合条件的样本可直接解密,仍需先做版本确认。
- 部分版本可解
部分版本、部分密钥批次可解,或可利用间歇加密的未加密片段恢复,需要逐个样本评估。
- 暂无公开解密工具
目前没有公开解密工具,恢复主要依靠备份、快照、数据库修复与碎片重组等途径。