处置案例
某建筑设计公司群晖 NAS 图纸库被 BeijingCrypt 加密的处置
建筑设计与地产开发公司的 Windows 文件服务器在 RDP 爆破后被 BeijingCrypt 加密,攻击者沿该机挂载的共享目录波及群晖 NAS,造价数据、BIM 模型与 CAD 图纸批量追加 .beijing 后缀。依靠 Btrfs 只读快照、离线移动硬盘与设计师工作站本地副本完成多来源恢复,投标资料按期提交。
- 行业
- 建筑与地产行业勒索病毒应急与恢复
- 勒索家族
- BeijingCrypt
- 场景
- 群晖 NAS 被加密
- 处置时间
- 2026-03
本案例基于典型场景整理,用于说明处置思路与恢复路径,不对应特定客户的真实事件;涉及客户信息的真实案例需取得授权后发布。
约 97%
图纸与造价数据恢复比例
约 36 小时
核心图纸库恢复可用
5 个工作日
全部资料交付与校验
0
赎金支付
事件背景
客户为一家以建筑设计为主、兼做地产开发的中型公司,总部设计中心与两个在建项目的资料集中存放在一台群晖 NAS 上。另有一台 Windows 文件服务器运行造价软件及其数据库,并以固定盘符挂载 NAS 共享目录,每晚把图纸库复制到本地磁盘作为备份。
为了方便设计师在项目现场和家中调图,运维人员在出口路由器上把文件服务器的 3389 端口直接映射到公网,登录用的仍是沿用多年的管理员口令;NAS 共享目录为协作方便设为「所有人可读写」,并在十余台设计师工作站上映射。
事件发生在三月中旬的一个周末。周一早晨第一位到岗的设计师发现图纸目录里的 .dwg、.rvt 与造价数据文件全部被追加了 .beijing 后缀,每一级目录里都落有 !RECOVER.txt,给出主备两个邮箱并要求附上机器 ID。文件服务器上的数据库服务已被停止,本地备份目录一并被加密。公司当时正在准备投标,提交截止时间在九天之后。
联系我们之前,客户已在一台设计师工作站上运行过从网上下载的所谓「.beijing 专用解密工具」,未产生任何效果。
响应过程
接警当天下发止损指令:NAS 与文件服务器拔网线保持开机,挂载共享的工作站断网,不要重置 NAS 或重建存储池。
- 取证与镜像:对文件服务器系统盘与数据盘做只读镜像,导出安全日志、端口映射配置与 DSM 日志中心记录;NAS 不触碰存储池,作业均在副本上进行。
- 家族确认与可恢复性判断:!RECOVER.txt 加 .beijing 后缀指向 BeijingCrypt,与 Phobos 的 info.txt 加 info.hta、Makop 的 readme-warning.txt 可区分;该家族为 AES-256 加 RSA-2048 混合加密,无公开免费解密工具,解密路径不成立。DSM 账号与登录日志无异常、SSH 未开启,判定为中招主机沿挂载共享扩散而非 NAS 被攻破,Btrfs 只读快照完好。
- 恢复实施:确认最近的只读快照早于加密开始时间,先镜像当前状态再按共享分批回滚;两个新建项目共享未纳入快照任务,由事发时离线的移动硬盘与工作站副本补齐;造价数据库从离线备份还原并校验。
- 同步加固:取消 3389 公网映射改走 VPN 并强制多因素认证,清理攻击者账号与持久化、重置口令,共享权限按项目与角色收敛,启用不可变快照,离线备份两盘轮换。
- 交付物:事件报告(含爆破来源 IP 与时间线)、恢复清单与校验记录、图纸版本核对表、加固验收清单。
恢复结果
图纸库、BIM 模型与造价数据整体恢复到约 97%,核心图纸库约 36 小时内恢复可用,设计与现场配合在第三个工作日转入正常,全部资料分批交付与校验在 5 个工作日内完成。未能恢复的是未纳入快照的共享中、离线备份之后新增且无本地副本的少量过程文件,由设计人员与协作方重绘或重新提供。投标文件完整恢复并按期提交;全程未支付赎金,也未与攻击者接触。
溯源显示,攻击者对公网 3389 端口爆破数日,周六夜间成功登录后关闭安全软件、新建管理员账号,在文件服务器上手工执行加密程序,沿本机挂载的 NAS 共享扩散,卷影副本与本地备份目录同时被清除;连续失败登录此前无告警覆盖。
BeijingCrypt 未见公开的数据窃取与泄露站点行为,出向流量分析也未发现批量外传迹象;我们仍按「不能完全排除个别文件被访问」的口径,协助客户向合作方与业主做了有限说明。后续建议:项目部存储纳入总部统一治理、每季度做一次真实的还原演练、为登录失败与批量改名建立告警。
本案例为基于典型场景整理的示例案例,已做匿名化处理,不指向任何具体客户。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关内容
群晖 Synology NAS 被勒索病毒加密
群晖 NAS 被加密通常有两种形态:NAS 自身被攻破(DSM 暴露公网、账号被暴力破解),或被内网一台中招的 Windows 主机通过 SMB 共享加密。两者的处置与恢复路径完全不同。本页说明如何区分,以及 Btrfs 快照与 Hyper Backup 在恢复中能起什么作用。
建筑与地产行业勒索病毒应急与恢复
建筑与地产企业的核心资产是图纸、模型与项目资料,它们往往分散存放在项目部的 NAS、共享盘与个人电脑上,缺乏统一备份。本页说明该行业的威胁特点、图纸与 BIM 模型的恢复方法,以及多项目分散环境下的防护建议。
- 暂无公开解密工具
BeijingCrypt
BeijingCrypt 因早期使用 .beijing 后缀得名,是国内长期高发的勒索病毒家族,主要通过远程桌面与数据库弱口令爆破后手工投毒,历经 .beijing、.360、.520、.halo、.bixi 等多个后缀变种,目前无公开解密工具。