处置案例
某高校群晖 NAS 被 Makop 加密的科研数据恢复
实验室群晖 NAS 因外网映射与弱口令被 Makop 加密,多年科研数据与论文素材受影响。通过 NAS 快照、终端本地副本与残留提取分层恢复,并重做访问控制。
- 行业
- 教育与科研机构勒索病毒应急与恢复
- 勒索家族
- Makop
- 场景
- 群晖 NAS 被加密
- 处置时间
- 2026-07
本案例基于典型场景整理,用于说明处置思路与恢复路径,不对应特定客户的真实事件;涉及客户信息的真实案例需取得授权后发布。
约 93%
科研数据恢复比例
NAS 快照 + 本地副本
主要恢复来源
约 4 天
数据交付周期
0
赎金支付
事件背景
客户为一所高校的科研团队,使用一台群晖 NAS 存放实验数据、测量记录、论文草稿与图表素材,累计数年积累,容量数十 TB。NAS 由学生轮流管理,为方便在校外访问,开启了外网映射与快速连接功能,管理员账号沿用了一个简单口令,并且从未启用两步验证。
NAS 上启用过快照功能,但在容量紧张时被调整为较短的保留周期;同步到另一块外接硬盘的计划一直没有执行,外接硬盘长期挂载在 NAS 上作为扩展存储使用。
某个周末,团队成员发现共享文件夹中的文件无法打开,文件名被追加了包含随机字符与联系邮箱的后缀,每个目录中都出现了一份短小的勒索信文本。NAS 的管理界面仍可登录,但套件与部分系统目录也受到影响。挂载的外接硬盘同样被加密。
由于正值项目结题阶段,部分原始测量数据无法重新采集,团队情绪紧张,有人提出考虑支付赎金。
响应过程
第一通电话里我们明确了两点:不要重置 NAS、不要删除套件重装,也不要急于支付;先把可用数据源盘点清楚再做决定。
- 止损:断开 NAS 的外网映射与快速连接,停止所有同步与套件任务,卸载外接硬盘避免继续写入,保留勒索信与一份加密样本。
- 家族确认:依据后缀结构与勒索信格式确认为 Makop 家族的某一变种,无可用公开解密工具,解密路径不可行。
- 数据源盘点:一是 NAS 上仍保留的最近一次快照(虽然保留周期短,但恰好覆盖了事件前一天);二是各成员工作站上因日常分析而缓存的本地副本;三是已投稿论文的附件与共享云文档中的中间版本;四是 NAS 卷内未分配空间中的残留数据。
- 分层恢复:先从快照回滚绝大部分共享目录;再用工作站本地副本补齐快照之后的新增数据;对仍缺失的原始测量文件,在卷镜像上做残留扫描与文件特征重组,按文件类型批量还原;最后由团队按目录逐项确认完整性。
- 访问控制重做:关闭外网直连,改为学校 VPN 访问,管理员与使用者账号分离,启用两步验证。
恢复结果
绝大部分科研数据与论文素材得以恢复:共享目录的主体内容来自快照回滚,快照之后的新增数据主要由工作站本地副本补齐,残留扫描又找回了一批原始测量文件。最终确认无法恢复的,是少量仅存在于 NAS 上、且在快照窗口之外产生的中间结果文件,团队通过重新计算的方式重建了其中大部分。团队最终没有支付赎金。
溯源结论较为清晰:NAS 管理界面因外网映射长期暴露,日志中可见持续多日的自动化口令尝试,最终以一个常见弱口令登录成功,随后在 NAS 内部执行加密。这是国内高校与中小团队 NAS 事件中最常见的一条路径——设备本身并不脆弱,脆弱的是「为了方便直接暴露到公网 + 弱口令 + 未开两步验证」这个组合。
整改后,团队建立了三条基本规则:NAS 不直接暴露公网、管理员账号启用两步验证并定期更换、重要数据至少保留一份定期离线的外接副本(用完即断开,不常挂载)。快照保留周期也恢复到了合理长度。
本案例为基于典型场景整理的示例案例,已做匿名化处理,不指向任何具体院校或团队。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关内容
群晖 Synology NAS 被勒索病毒加密
群晖 NAS 被加密通常有两种形态:NAS 自身被攻破(DSM 暴露公网、账号被暴力破解),或被内网一台中招的 Windows 主机通过 SMB 共享加密。两者的处置与恢复路径完全不同。本页说明如何区分,以及 Btrfs 快照与 Hyper Backup 在恢复中能起什么作用。
教育与科研机构勒索病毒应急与恢复
学校与科研机构的网络开放度高、终端分散、系统建设年代跨度大,且假期与夜间常无人值守,是勒索攻击的高发目标。本页说明教育行业的威胁特点、教务与科研数据的恢复优先级,以及校园网环境下的针对性防护。
- 暂无公开解密工具
Makop
Makop 自 2020 年以 RaaS 模式运营,分支成员主要通过远程桌面弱口令爆破入侵后手工投毒,后缀包括 .makop、.mkp、.baseus 等,勒索信为 readme-warning.txt。在国内感染量长期位居前列,目前无公开解密工具。