2026年勒索病毒影响力排名-源自舍末无勒团队解密恢复成功案例统计

2026年勒索病毒影响力排名-源自舍末无勒团队解密恢复成功案例统计

服务器突然无法访问,ERP账套打不开,数据库、合同和备份文件被添加陌生后缀,业务部门陆续反馈系统异常——一次勒索病毒攻击,可能让企业多年积累的数据与日常经营同时陷入危机。

2026年,企业需要关注哪些勒索病毒?国内常见的Weax、flex、sorry、ths,与国际活跃的Qilin、The Gentlemen究竟有什么区别?舍末无勒围绕近期公开威胁情报,整理影响力排名与处置重点,为企业识别风险、评估恢复路径提供参考。

舍末无勒专家团队结合近期处理的客户案例、解密恢复成果及公开威胁情报,总结了2026年以来近期活跃的勒索病毒情况。本文以实际工作中遇到的案例为出发点,结合公开统计资料,客观梳理不同勒索家族的影响与处置重点,供企业和受害用户参考。文中引用的第三方排名及数据均注明来源。

https://x0.ifengimg.com/res/2026/4857EEB01F3651E3A17B552E90A5A60BE64F2BA4_size433_w732_h352.png

一、国内感染反馈排名:Weaxor、BrzCrypt、LockBit位居前列

根据360于2026年9月发布的《2026年8月勒索软件流行态势分析》,其当月受害设备反馈中,前三位勒索家族如下:

排名 勒索家族 当月反馈样本占比
1 Weaxor 65.74%
2 BrzCrypt 11.11%
3 LockBit 5.56%

这些比例反映360接收到的受害设备样本分布,不能直接推算全国感染率。但对于国内企业,它们构成了近期明确需要关注的威胁线索。[1]

Weaxor:weax、rox等后缀背后的高频威胁

Weaxor位居上述反馈榜首。同一报告将weax列入活跃搜索关键词,并将rox与其关联。攻击活动涉及漏洞投毒、数据库口令暴力破解等路径。[1]

当业务文件突然出现.weax、.rox等后缀,企业应保留勒索信与代表性加密文件,结合日志和样本鉴定实际变种。仅凭后缀判断恢复方案,容易忽略不同版本和不同加密范围之间的差异。

BrzCrypt:flex新变种让单台主机失陷扩大为内网风险

360在8月的专项分析中确认,BrzCrypt新变种将加密后缀从.brz改为.flex。相关攻击以远程桌面弱口令为突破口,并伴随凭据窃取与内网横向移动。[2]

这意味着,企业发现一台服务器被加密后,需要同步排查相邻主机、远程访问账号和共享目录。若攻击者仍然拥有有效凭据,恢复后的系统也可能再次受到攻击。

LockBit:仍有感染活动,识别必须落实到具体样本

LockBit在上述国内反馈样本中位列第三。[1] 企业遇到疑似LockBit事件时,应进一步核验勒索信、文件特征与攻击记录,明确实际变种和受影响范围,再评估是否存在适用的解密或恢复条件。

二、9月新增重点:Sorry改用ths后缀,数据库与备份同时受到威胁

近期国内勒索风险中,Sorry家族的.ths变种尤其值得关注。

360在9月28日发布的分析指出,首波反馈的受害时间集中在9月20日夜间至21日,报告称感染规模达数千例。本次变种将后缀从.sorry改为.ths,勒索信文件名改为hello.txt,受影响数据包括数据库、备份文件、办公文档与源码仓库。[3]

火绒也在9月24日发布预警,确认.ths勒索软件短时间内出现集中传播迹象;其所分析事件涉及金万维相关系统的SQL注入问题,攻击者取得权限后进一步投放勒索程序。[4]

因此,企业发现.ths文件时,应将其视为需要立即处置的安全事件。除了核查被加密的数据,还要检查相关业务系统、远程访问记录和账号权限,尽快控制影响面。

后缀变化不代表风险消失。旧版本识别规则、历史恢复经验与当前样本之间,必须经过重新核验。

三、国际活跃度排名:The Gentlemen、Qilin领跑9月公开勒索声明

国内感染反馈与国际勒索活动呈现不同面貌。ThreatVectr于2026年10月1日发布的9月报告,基于ransomware.live监测数据,列出以下公开勒索声明排名:

排名 勒索组织 2026年9月公开声明数量
1 The Gentlemen 102
2 Qilin 74
3 Storm 37
并列4 Akira 34
并列4 Krybit 34
6 SafePay 32
7 Auditteam 30
8 INC Ransom 28
9 Cl0p 25
10 Emperador 23

该榜单统计攻击者公开发布的受害者声明,不等同于独立确认的感染数量;其中也可能包含以数据窃取和泄露威胁为主的事件。[5]

跨月份观察,Qilin同样保持较高活跃度。NCC Group的8月报告记录了1,073起勒索事件,Qilin占其统计事件的15%,当月超过The Gentlemen。[6]

从企业处置角度看,公开声明数量可以帮助判断组织活跃度;实际事件的优先级,还应结合核心业务停摆程度、备份可用性、数据泄露风险与攻击者是否仍有访问权限来确定。

四、数据被加密后,专业恢复需要先查清哪些问题

企业遭遇勒索攻击后,最迫切的诉求通常是恢复账套、数据库和生产系统。实现这一目标,需要先回答三个问题:攻击是否仍在继续,哪些数据受到影响,现有恢复条件是否可用。

杀毒软件可以拦截和清除已识别的恶意程序,但被加密文件的恢复还取决于密钥、适用工具、备份或其他可用数据。火绒对.ths样本的分析也指出,不同受害主机的密钥并不通用,无法仅依靠样本批量恢复文件。[4]

企业应尽快隔离受影响主机,保留勒索信、加密文件与相关日志;在评估完成前,避免格式化原盘或在唯一数据副本上反复试用来源不明的工具。恢复工作应在副本上验证,并检查备份、快照和未加密数据是否具备实际使用价值。[3][4]

**能否直接解密与能否恢复部分业务数据,是需要分别评估的两件事。**即便直接解密条件不足,也应进一步核查其他恢复路径;恢复范围则必须由实际数据验证决定。

五、舍末无勒:让恢复方案落实到可验证的业务结果

舍末无勒专注勒索病毒解密、数据恢复与攻击溯源,提供全国范围7×24小时远程与现场应急响应。其官网公布的处置流程包括接警隔离、样本识别、可恢复性评估与报价、数据恢复和业务验证,以及溯源加固。[7]

面对Weaxor、BrzCrypt、LockBit或Sorry等事件,专业服务的价值体现在明确受影响范围、判断恢复条件,并把可行方案落实到实际数据上:

**识别与评估:**结合勒索信、加密样本和文件结构,判断家族、版本及可能恢复的范围。

**多路径恢复:**根据实际条件评估适用解密工具、备份快照、数据库修复与残留数据提取。

**业务验收:**围绕核心账套和生产数据安排恢复顺序,通过数据完整性检查和业务联调确认结果。

这些服务以具体事件的评估结果为基础,最终能恢复多少、需要多久,应由样本验证和系统情况决定。[7]

当企业发现陌生加密后缀、勒索信或核心系统集中异常时,可通过舍末无勒官方网站提交事件信息,了解勒索病毒恢复与应急处置方案。

保留现场、及时隔离、先评估再恢复,是把数据危机转化为可执行处置工作的起点。