跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

处置案例

某民营专科医院 PACS 影像与 HIS 服务器被 Rhysida 加密的处置

PACS 影像存储服务器与其挂载的 NAS 影像卷、HIS 应用服务器在假期夜间被 Rhysida 加密,文件追加 .rhysida 后缀,攻击者在暗网门户威胁公开患者影像。经构建版本判定,公开解密器对其中一部分文件可用,其余影像由检查设备端缓存与离线移动硬盘补齐,HIS 由离线 dump 还原,全程未支付赎金。

行业
医疗机构勒索病毒应急与恢复
勒索家族
Rhysida
场景
文件服务器被加密
处置时间
2026-02

本案例基于典型场景整理,用于说明处置思路与恢复路径,不对应特定客户的真实事件;涉及客户信息的真实案例需取得授权后发布。

  • 约 97%

    影像数据整体恢复比例

  • 约 62%

    公开解密器覆盖的影像文件

  • 约 30 小时

    核心诊疗链路恢复

  • 0

    赎金支付

事件背景

客户为一家民营专科医院,门诊收入以影像检查为主。PACS 影像存储服务在一台 Windows 服务器上,影像卷通过 iSCSI 挂载在机房内的一台 NAS 上;HIS 应用与数据库在同机房另两台服务器上,每日凌晨的备份任务写入同一台 NAS 的备份共享。

院内唯一的离线动作是值班人员每天把 HIS 数据库 dump 拷到一块移动硬盘后拔下保管;影像因容量过大只在工程师有空时手工拷贝,最近一次在事发前三周。影像设备厂商长期共用一个 VPN 账号做远程运维,该账号未启用多因素认证、口令多年未更换,接入后可直达影像与 HIS 网段;门诊、医技与办公区域之间没有有效分段。

假期第三天夜间,值班技师发现影像工作站调阅不到当日检查,PACS 服务无法启动。影像卷与 HIS 数据目录中的文件均在原文件名后被追加 .rhysida 后缀,各级目录下出现英文勒索信 CriticalBreachDetected.pdf,信中只给出受害者专属 code 与 Tor 门户地址,未留邮箱。NAS 上的备份共享同样被加密,快照任务在事发前已被停用。

联系我们之前,值班人员已重启过 PACS 服务器一次,并把两台影像工作站重装了系统。

响应过程

第一通电话即下发止损指令:服务器与 NAS 断网保持开机,停用全部 VPN 账号,暂停写入与备份,不重启、不重装、不自行试跑解密器。

  • 取证与镜像:对 PACS 系统盘、NAS 影像卷与 HIS 数据盘制作只读镜像,导出 VPN、防火墙与安全日志,保留加密样本与勒索信原件,作业均在副本上进行。
  • 家族确认与可恢复性评估:依据后缀与勒索信确认为 Rhysida 的 Windows 加密器(非 ESXi 变种),逆向核对后判定该构建落在已公开的密钥生成缺陷范围内;但该路线依赖对加密时刻的估算,时间线索被重启与重装扰动的那批文件试跑未通过校验,只批量解密通过的部分。
  • 恢复实施:可解文件分批解密并校验 DICOM 完整性;其余影像由 CT、MR、DR 设备缓存与离线移动硬盘补齐;影像库与 HIS 在干净服务器上重建,HIS 用离线 dump 还原后对照审计日志核对。
  • 同步加固:厂商接入收口到堡垒机并按人授权、强制多因素认证;影像与 HIS 网段同办公网分段,清理驻留与新增账号、重置凭据,备份改为独立主机与不可变副本。
  • 交付物:事件报告、恢复与校验清单、外泄范围判定、加固与验收清单。

恢复结果

影像数据整体恢复约 97%:公开解密器覆盖了约 62% 的加密影像文件,其余由设备端缓存与离线移动硬盘补齐。剩余约 3% 是事发前三周内产生、离线副本没有且设备缓存已滚动覆盖的影像,无法恢复,按纸质报告与胶片重新登记。HIS 恢复至前一日的离线 dump,停机当日约 11 小时的挂号、收费与医嘱记录由科室按纸质单据补录。

从远程接入到挂号、就诊、医嘱、收费链路重新可用约 30 小时,影像全量补齐在 4 个工作日内完成,全程未支付赎金、未与对方接触。

溯源显示,攻击者通过厂商共享的无多因素认证 VPN 账号进入,停留约九天,经凭据转储扩散到影像与 HIS 网段,投放前删除卷影副本并停用备份任务;出向记录表明加密前已有数十 GB 影像与患者索引数据外传。医院依据我们出具的外泄范围判定,按个人信息保护与网络安全事件报告的相关要求完成内部通报、主管部门报送与患者告知。建议影像归档改用异地不可变副本。

本案例为基于典型场景整理的示例案例,已做匿名化处理,不指向任何具体客户。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。