跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

处置案例

某高校群晖 NAS 被 Makop 加密的科研数据恢复

实验室群晖 NAS 因外网映射与弱口令被 Makop 加密,多年科研数据与论文素材受影响。通过 NAS 快照、终端本地副本与残留提取分层恢复,并重做访问控制。

行业
教育与科研机构勒索病毒应急与恢复
勒索家族
Makop
场景
群晖 NAS 被加密
处置时间
2026-07

本案例基于典型场景整理,用于说明处置思路与恢复路径,不对应特定客户的真实事件;涉及客户信息的真实案例需取得授权后发布。

  • 约 93%

    科研数据恢复比例

  • NAS 快照 + 本地副本

    主要恢复来源

  • 约 4 天

    数据交付周期

  • 0

    赎金支付

事件背景

客户为一所高校的科研团队,使用一台群晖 NAS 存放实验数据、测量记录、论文草稿与图表素材,累计数年积累,容量数十 TB。NAS 由学生轮流管理,为方便在校外访问,开启了外网映射与快速连接功能,管理员账号沿用了一个简单口令,并且从未启用两步验证

NAS 上启用过快照功能,但在容量紧张时被调整为较短的保留周期;同步到另一块外接硬盘的计划一直没有执行,外接硬盘长期挂载在 NAS 上作为扩展存储使用。

某个周末,团队成员发现共享文件夹中的文件无法打开,文件名被追加了包含随机字符与联系邮箱的后缀,每个目录中都出现了一份短小的勒索信文本。NAS 的管理界面仍可登录,但套件与部分系统目录也受到影响。挂载的外接硬盘同样被加密。

由于正值项目结题阶段,部分原始测量数据无法重新采集,团队情绪紧张,有人提出考虑支付赎金。

响应过程

第一通电话里我们明确了两点:不要重置 NAS、不要删除套件重装,也不要急于支付;先把可用数据源盘点清楚再做决定。

  • 止损:断开 NAS 的外网映射与快速连接,停止所有同步与套件任务,卸载外接硬盘避免继续写入,保留勒索信与一份加密样本。
  • 家族确认:依据后缀结构与勒索信格式确认为 Makop 家族的某一变种,无可用公开解密工具,解密路径不可行。
  • 数据源盘点:一是 NAS 上仍保留的最近一次快照(虽然保留周期短,但恰好覆盖了事件前一天);二是各成员工作站上因日常分析而缓存的本地副本;三是已投稿论文的附件与共享云文档中的中间版本;四是 NAS 卷内未分配空间中的残留数据。
  • 分层恢复:先从快照回滚绝大部分共享目录;再用工作站本地副本补齐快照之后的新增数据;对仍缺失的原始测量文件,在卷镜像上做残留扫描与文件特征重组,按文件类型批量还原;最后由团队按目录逐项确认完整性。
  • 访问控制重做:关闭外网直连,改为学校 VPN 访问,管理员与使用者账号分离,启用两步验证。

恢复结果

绝大部分科研数据与论文素材得以恢复:共享目录的主体内容来自快照回滚,快照之后的新增数据主要由工作站本地副本补齐,残留扫描又找回了一批原始测量文件。最终确认无法恢复的,是少量仅存在于 NAS 上、且在快照窗口之外产生的中间结果文件,团队通过重新计算的方式重建了其中大部分。团队最终没有支付赎金。

溯源结论较为清晰:NAS 管理界面因外网映射长期暴露,日志中可见持续多日的自动化口令尝试,最终以一个常见弱口令登录成功,随后在 NAS 内部执行加密。这是国内高校与中小团队 NAS 事件中最常见的一条路径——设备本身并不脆弱,脆弱的是「为了方便直接暴露到公网 + 弱口令 + 未开两步验证」这个组合。

整改后,团队建立了三条基本规则:NAS 不直接暴露公网、管理员账号启用两步验证并定期更换、重要数据至少保留一份定期离线的外接副本(用完即断开,不常挂载)。快照保留周期也恢复到了合理长度。

本案例为基于典型场景整理的示例案例,已做匿名化处理,不指向任何具体院校或团队。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。