应急问答 · 事后处置
勒索团伙威胁公开数据怎么办?
简短回答
先别急着回应或付款,第一件事是用证据判断数据是否真的被带走、带走了什么:核查出站流量、打包暂存痕迹、Rclone、MEGA、WinSCP 等传输工具和云服务登录与导出记录,并比对对方放出的样本——有的威胁是虚张声势或拿旧数据二次勒索。付款买不到删除:英国 NCA 打击 LockBit 时,就在其系统中发现了已付款受害者的数据。同时封堵外传通道、轮换凭据,并依据《个人信息保护法》等规定评估通知与报告义务。
要点速览
- 「威胁公开」可能是真实窃取,也可能是虚张声势或拿旧数据二次勒索,结论要靠取证。
- 判断外泄看四类证据:出站流量、打包暂存、传输工具痕迹、云与 SaaS 审计日志,再与对方样本比对。
- 付款不能保证删除:NCA 在 LockBit 系统中发现了已付款受害者的数据,Coveware 也记录过付款后仍被公开或再次勒索。
- 涉及个人信息的,依据《个人信息保护法》第五十七条需要采取补救措施并通知主管部门和个人,具体以法律顾问意见为准。
- 对外沟通只讲已核实的事实,口径统一,既不过早否认,也不拖到客户从泄露站上先知道。
- 外传通道不封、被盗凭据不换,攻击者还能再拿一次。
按顺序执行
现在就该做的事
保全勒索通信与泄露站证据
保存勒索邮件原件(含完整邮件头)、对方给出的文件清单与样本、泄露站页面截图和倒计时,记录获取时间并计算哈希。不要回复、不要点击对方链接;访问 .onion 泄露站、下载对方放出的数据包,交给专业人员在隔离环境中进行。
先导出日志,再封堵可能仍在进行的外传
防火墙、VPN、云与 SaaS 审计日志先导出保存,再禁用可疑账号、吊销可疑的 OAuth 授权与 API 令牌、临时限制服务器到云存储和陌生 SFTP / FTP 目标的出站。顺序反过来,外传证据可能随着账号删除和日志轮转一起消失。
核实外泄事实
按出站流量、打包暂存、传输工具、云与 SaaS 日志四类证据做取证分析,并与对方给出的样本比对,区分真实窃取、虚张声势和旧数据二次勒索。
界定数据范围与受影响对象
列出涉及的数据类别:个人信息(是否含敏感个人信息)、重要数据、客户与合作方数据、商业秘密、账号凭据与密钥,并估算涉及的人数和客户数量。这份清单是后续报告、通知和对外沟通的共同基础。
评估报告与通知义务
对照《个人信息保护法》第五十七条、《网络数据安全管理条例》第十一条、《国家网络安全事件报告管理办法》分级指南,以及行业规定和合同约定,与法务、合规部门确定要报告和通知的对象与时限;涉嫌违法犯罪的同时报案。
统一对外沟通
指定对外发言人和唯一口径,在法律顾问意见下准备面向主管部门、受影响个人、客户、合作方和员工的通知,每次发出都留存版本与记录。
轮换凭据、清查入口并持续监测
全面轮换凭据、清除传输工具与后门、建立出站告警,并持续监测泄露站和相关渠道是否放出新的内容。
避免二次损坏
切勿操作
- 不要在核实外泄事实之前就付款或承诺付款——付款既买不到可验证的删除,也会让单位成为再次勒索的对象。
- 不要轻信声称能「代删数据」「撤下泄露站条目」的中介或黑客服务——删除在技术上无法验证。
- 不要让员工用办公电脑或个人手机访问泄露站、下载对方放出的数据包——可能夹带恶意程序,也会污染取证现场。
- 不要在核实之前对外断言「没有数据泄露」或「泄露范围很小」——事后被证伪,信任损失往往比泄露本身更大。
- 不要删除日志、重装系统或清理攻击工具来「消除痕迹」——那正是判断外泄范围、履行通知义务所依赖的证据。
- 不要只改被加密服务器的密码:被窃取的往往还有 VPN 账号、云控制台、SaaS 授权令牌和数据库连接串。
对方说偷了数据,是真的吗?
「数据已被窃取,不付款就公开」背后常见四种情况,处置重点各不相同:
| 情况 | 特点 | 例子 |
|---|---|---|
| 双重勒索 | 先窃取、再加密,文件打不开的同时以公开数据施压 | LockBit、Akira、Qilin |
| 纯窃密勒索 | 不投放加密器,文件照常能打开,受害方往往收到勒索邮件或被问到泄露站条目时才知道出事 | Clop、ShinyHunters、World Leaks |
| 虚张声势 | 没有真实入侵,只凭一封信或一封邮件索要赎金 | FBI 2025 年 3 月通报:有人以 BianLian 名义给企业高管寄送纸质勒索信,FBI 未发现寄信人与该团伙存在关联 |
| 旧数据二次勒索 | 拿以往其他事件泄露的数据冒充新战果 | GuidePoint 2025 年 1 月分析 Babuk2 泄露站,发现其列出的受害者至少九成此前已被其他团伙声明过 |
所以第一步不是回应,而是核实:对方给出的文件清单或样本与内部数据是否吻合、其中最新文件的时间戳是否晚于以往已知的泄露事件、数据是否可能来自供应商或云服务而不是本单位系统。不建议为了索要「证明」主动联系对方——一旦联系,就进入了对方设计好的谈判节奏。
也别低估速度。CISA 2025 年 11 月更新的 Akira 联合公告提到,部分事件中攻击者在初始访问后两个多小时就完成了数据外传。「刚发现就加密了,应该来不及偷」这种推断站不住。
怎么判断数据有没有真的被带走?
判断依据主要来自四类证据,彼此印证时结论才站得住:
| 证据类型 | 看哪里 | 常见痕迹 |
|---|---|---|
| 出站流量 | 防火墙、上网行为管理、NetFlow 与代理日志 | 非工作时段持续数小时的大流量上传;连向云存储、陌生 VPS 或 SFTP 服务器的长连接 |
| 打包暂存 | 文件服务器、数据库服务器与跳板机 | 冷门目录里的大体积 7z / rar / zip 分卷压缩包;短时间内对共享目录的批量读取与复制 |
| 传输工具 | 进程执行记录、新装程序、配置文件、计划任务 | Rclone 及其配置文件、MEGA 客户端、WinSCP、FileZilla、Ngrok 隧道,以及远控软件的文件传输功能 |
| 云与 SaaS 日志 | 企业邮箱与网盘、CRM、代码仓库、云控制台的审计日志 | 异常地点或设备登录、批量下载与导出、新授权的第三方应用或 API 令牌 |
CISA 在 Akira 公告里记录的组合很典型:用 FileZilla、WinRAR 收集数据,用 7-Zip 压缩,用 WinSCP、Rclone 外传,并借助 Ngrok 隧道和 MEGA 等云存储服务。不同家族的具体工具不同,但「收集—打包—外传」这条链路大体一致。
还有一个常被忽视的参照:对方放出的样本本身。样本的目录结构、文件路径和服务器名,往往能直接指向是哪台机器、哪个共享目录被读取过,从而反推时间窗口。
结论要分级表达:「已证实」「高可能性」「无法确认」。流量日志缺失时,只能基于主机痕迹给出可能性判断,我们的溯源取证报告会把这种不确定性标注出来,不把推断写成事实。也要提醒一句:「没找到外传证据」不等于「没有外传」,是否据此决定不通知,应由法务和合规部门判断。
付了钱,对方会删除数据吗?
不能指望。能拿到的公开证据都指向同一个方向:
- 英国国家犯罪调查局(NCA)2024 年 2 月公布打击 LockBit 的 Cronos 行动时披露,LockBit 系统中的部分数据属于已经支付赎金的受害者,并指出这证明即使付了赎金,也不能保证数据被删除,无论犯罪分子作过什么承诺。
- Coveware 2020 年 11 月的季度报告列出了付款后失信的做法:Sodinokibi 在受害者付款数周后,拿同一批数据再次勒索;Netwalker、Mespinoza 公布了已付款公司的数据;Conti 用伪造的文件充当「已删除」的证明。Coveware 据此提醒,付款的受害者应假定数据会被交易、出售,或被留作下一次勒索。
道理也不复杂:数据可以无限复制,团伙内部与附属成员多人经手,「删除」在技术上无从验证。同样的道理适用于声称能「代删数据」「撤下泄露站条目」的中介——他们同样无法验证删除,所谓代删,实质仍是向攻击者付款。
我们的立场是不支付赎金、不代为谈判。付款决策涉及的完整风险,见中了勒索病毒要不要交赎金。把这段时间用在核实外泄范围、履行通知义务和封堵外传通道上,结果更可控。
要不要通知客户和监管?有哪些义务?
这取决于泄露的是什么数据、涉及多少人、单位属于哪类主体。与数据外泄最直接相关的规定:
- 《个人信息保护法》第五十七条:发生或者可能发生个人信息泄露、篡改、丢失的,个人信息处理者应当立即采取补救措施,并通知履行个人信息保护职责的部门和个人。通知应包括:信息种类、原因和可能造成的危害;已采取的补救措施和个人可以采取的减轻危害的措施;处理者的联系方式。采取措施能够有效避免危害的,可以不通知个人,但主管部门认为可能造成危害的,有权要求通知。
- 《网络数据安全管理条例》第十一条:网络数据安全事件对个人、组织合法权益造成危害的,应当及时把安全事件和风险情况、危害后果、已采取的补救措施,以电话、短信、即时通信工具、电子邮件或者公告等方式通知利害关系人。
- 《数据安全法》第二十九条:发生数据安全事件时,按照规定及时告知用户并向有关主管部门报告。
- 《国家网络安全事件报告管理办法》:泄露 100 万人以上公民个人信息、重要数据泄露威胁国家安全和社会稳定,都在较大网络安全事件的定量指标之列,需要按 1 小时或 4 小时的时限报告。报告渠道与材料见中了勒索病毒怎么报警。
受监管行业、上市公司,以及与客户、合作方签有数据保护条款的单位,往往还有各自的时限与口径。境外实体或境外个人的数据受影响时还要看当地规定,例如英国 GDPR 要求,可能对个人权利和自由造成风险的个人数据泄露,应在知悉后 72 小时内(可行时)向 ICO 报告。
以上是规定要点,不是法律意见。 是否构成通知情形、通知谁、何时通知、怎么措辞,以主管部门要求与法律顾问意见为准;我们提供外泄范围与技术事实,支撑这个判断。
对客户、合作方和监管怎么沟通?
对外沟通最常见的两种失误:一是太早否认,二是太晚开口。几条原则:
- 只讲已核实的事实:把「已经确认」「正在调查」「暂时无法确认」分开讲,不猜测范围,也不为了安抚而承诺「数据没有外泄」。
- 一个口径、一个出口:指定对外发言人,客服、销售、法务用同一份口径;每次更新都保存版本和发送记录。
- 告诉对方能做什么:提醒客户警惕以本单位名义发出的更改收款账户、索要密码或验证码的邮件和电话,付款变更一律通过已知电话核实;必要时建议其修改在本单位系统中使用过的密码。有的团伙会绕过受害单位,直接给客户、合作方发邮件或打电话施压,提前打招呼能减少恐慌和二次受骗。
- 别让客户从泄露站上先知道:面向主管部门、办案单位、受影响个人和客户的通知顺序与内容,按法律顾问意见确定,但要赶在信息从外部传开之前。
- 做好法律层面的证据保全:勒索邮件原件、对方给出的样本清单、泄露站页面截图与抓取时间都固定保存并计算哈希;是否需要公证、可信时间戳等保全方式,由法律顾问决定。
怎么防止数据被再拿一次?
已经被带走的数据收不回来,但可以阻止第二次。泄露威胁期间,攻击者往往仍保留着入口:
- 封堵外传通道:服务器出站改为白名单,临时阻断到网盘类、文件分享类服务的访问;清除 Rclone 等传输工具及其配置,排查计划任务和服务中的外传脚本。
- 全面轮换凭据:域管理员和服务账号、VPN 与远程访问账号、数据库连接串、云控制台与 API 密钥、SaaS 的 OAuth 授权令牌。只改被加密服务器的密码远远不够。
- 清查持久化:陌生账号、远控软件、Web 后门、隧道工具,确认清除之后再恢复正常出站。
- 补上检测:对大流量出站、非工作时段批量读取共享目录、传输工具执行建立告警,并在一段时间内持续监测泄露站和相关渠道是否出现本单位的新内容。
入口不封、凭据不换,同一团伙或买到访问权限的另一伙人还会回来,见为什么反复中勒索病毒。需要在短时间内同时完成止损、取证和加固的,可以由我们的应急响应团队接手。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关问答
- 事后处置
中了勒索病毒怎么报警?要准备哪些材料?
可以拨打 110,或携带材料到属地公安机关(派出所或网安部门)当面报案;公安部的网络违法犯罪信息举报网站用于提交线索,不受理紧急报警。去之前先固定证据:勒索信原件、加密样本、攻击者联系方式与钱包地址、关键日志和事件时间线。单位还要另行研判是否属于较大以上网络安全事件——依据《国家网络安全事件报告管理办法》,这类事件须按主体类型在 1 至 4 小时内向主管部门报告,具体以主管部门要求为准。
- 赎金与费用
中了勒索病毒要不要交赎金?
不建议把交赎金当作默认选项,舍末无勒也不支付赎金、不代为谈判。确实有单位选择付款,但付款既不保证拿到能用的解密器,也不保证被窃数据被删除,还可能招来再次勒索;为付赎金购买、转移虚拟货币,在国内外都有合规风险。先做家族识别与可恢复性评估,查清备份、快照与数据库修复能恢复多少,再做任何决定。
- 事后处置
为什么反复中勒索病毒?怎么彻底解决?
反复中招很少是运气差,几乎都是上一次没处理完:真实入口没找到或没封住,攻击者留下的账号、计划任务、远控软件或 WebShell 还在,凭据没有全量更换,或者从已经带后门的备份里还原了系统;付过赎金、访问权限被转卖过的环境还会被回访。根治要按顺序来:先取证找到真实入口,再判断重建还是清理,封堵入口、清除后门后全量重置凭据,最后验证加固效果并持续监测。
- 中招应急
中了勒索病毒怎么办?
先断网隔离、保持开机:拔网线、关 Wi-Fi,不要重启、格式化,不要删勒索信,也不要联系攻击者。随后按顺序处置:确认是勒索病毒并查清是否还在扩散,保全勒索信、加密样本与日志,识别家族,盘点备份与快照、评估恢复路径,同步报案和上报;入口封堵、凭据更换、后门清除之前,恢复的系统不要接回网络。
相关勒索家族
- 部分版本可解
Clop
Clop(CL0P)自 2019 年 2 月活跃至今,与 TA505/FIN11 关联,以对 Accellion、GoAnywhere、MOVEit、Oracle E-Business Suite、PTC Windchill / FlexPLM 等企业级文件传输、ERP 与 PLM 系统的零日批量利用著称;自 2021 年起以数据窃取勒索为主,往往不加密文件。
- 暂无公开解密工具
ShinyHunters
ShinyHunters(ShinyCorp / UNC6240 / Bling Libra,MITRE ATT&CK G1057)是 2019 年起活跃的纯数据窃取勒索团伙,不加密任何文件,靠语音钓鱼与 SaaS 集成令牌盗用拿下 Salesforce、Snowflake、Databricks 等云端数据,再以暗网泄露站与 72 小时比特币期限施压;2026 年仍在高频挂载受害单位。
- 暂无公开解密工具
World Leaks
World Leaks 是 Hunters International 于 2025 年 1 月更名后的纯数据勒索组织:不投放加密器、不改文件后缀,只窃取数据并以暗网泄露站施压。2026 年 7 月下旬起未见新增受害者、泄露站长期不可达,目前处于沉寂状态。
- 部分版本可解
LockBit
LockBit 是规模最大的勒索软件即服务(RaaS)组织之一,2024 年遭执法打击后仍以 LockBit 5.0 重新活跃,Windows、Linux 与 VMware ESXi 三平台载荷齐备。在国内属于持续位居前列的高发家族。
- 部分版本可解
Akira
Akira 是 2023 年 3 月出现的 RaaS 勒索病毒,通过无 MFA 的 VPN 与边界设备漏洞入侵,加密 Windows 与 VMware ESXi 虚拟化环境并双重勒索;CISA 2025 年 11 月更新公告称其对关键基础设施构成紧迫威胁。
- 暂无公开解密工具
Qilin
Qilin(原名 Agenda)是用 Rust 重写的跨平台 RaaS 勒索病毒,专攻 VMware ESXi 与 Linux 虚拟化环境;自 2025 年起连续多个季度位居全球最活跃勒索团伙首位,并已在台湾、香港的电子制造企业中造成受害。
常见问题
追问
泄露站上已经挂出我们公司的名字,能撤下来吗?
靠付款或中介撤下都不可靠。即便条目暂时消失,数据仍在对方手里,可能被转卖或拿来再次勒索——Coveware 就记录过受害者付款数周后被同一批数据再次勒索的情况。泄露站本身也可能因执法行动或团伙变故下线,但时间无法预测,不能当作处置方案。更实际的做法是:尽快用取证核实挂出的内容是否属实、涉及哪些数据,按规定完成报告与通知,并持续监测后续是否分批放出。
攻击者直接给我们的客户发邮件了,怎么办?
先收证据:请客户把收到的邮件原件(含邮件头)转发过来,统一存档并提交办案单位。然后尽快发出统一口径的客户提醒:说明已知的事实和正在采取的措施,请客户不要回复、不要点击链接,警惕以本单位名义要求更改收款账户或索要密码的邮件,所有付款变更通过已知电话核实。提醒里不要猜测泄露范围,范围确认之后再发正式通知。
没有流量日志,还能判断数据是否外泄吗?
能做判断,但结论强度会下降。没有流量日志时,可以依靠主机上的痕迹(压缩包、传输工具执行记录与配置文件、远控软件的文件传输记录)、云与 SaaS 审计日志、终端安全软件的遥测,以及对方放出的样本来推断。我们会在报告中标注为「高可能性」或「无法确认」,不把推断写成事实。无法排除外泄时如何决定通知,是法务与合规部门的判断;技术上能做的,是把证据的边界讲清楚。
文件只是被加密、没发现外传,还需要通知吗?
要分开看。《个人信息保护法》第五十七条覆盖的是个人信息泄露、篡改、丢失三种情形,加密造成的数据不可用是否落入其中、是否需要通知个人,需要结合数据能否恢复、对个人权益的影响由法律顾问判断;《数据安全法》《网络数据安全管理条例》关于数据安全事件报告的要求也可能适用。技术上,我们先把「有没有外传」查到证据能支撑的程度,这是所有判断的前提。
数据是在供应商或 SaaS 平台那边被偷的,我们该做什么?
先确认事实和范围:向供应商索取事件说明、受影响的租户与数据范围、时间窗口;同时查自己租户的审计日志,看有没有异常登录、批量导出或可疑的第三方应用授权——ShinyHunters 一类团伙就常借 SaaS 授权与集成令牌批量带走数据。数据虽然是在对方平台上被窃取的,您作为数据的收集和使用方仍可能有通知与报告义务,责任划分按合同约定与法律顾问意见处理。同时轮换与该平台相关的账号、API 密钥和集成令牌。
参考来源
- International investigation disrupts the world's most harmful cyber crime group(2024-02-20,LockBit 系统中存有已付款受害者的数据)— UK National Crime Agency
- Q3 Ransomware Demands rise: Maze Sunsets & Ryuk Returns(2020-11-04,付款后再次勒索与继续公开数据的记录)— Coveware
- #StopRansomware: Akira Ransomware(AA24-109A,2025-11-13 更新:FileZilla、WinRAR、7-Zip、WinSCP、Rclone、Ngrok、MEGA,部分事件初始访问后两小时余完成外传)— CISA
- Mail Scam Targeting Corporate Executives Claims Ties to Ransomware(2025-03-06,冒用 BianLian 名义的纸质勒索信)— FBI Internet Crime Complaint Center
- Ongoing report: Babuk2 (Babuk-Bjorka)(2025-01-29,至少 90% 受害者此前已被其他团伙声明)— GuidePoint Security
- 中华人民共和国个人信息保护法(第五十七条)— 国家互联网信息办公室
- 网络数据安全管理条例(2025-01-01 施行;第十一条)— 国家互联网信息办公室
- 中华人民共和国数据安全法(第二十九条)— 国家统计局
- 国家网络安全事件报告管理办法(2025-11-01 施行;附件分级指南:泄露 100 万人以上公民个人信息等较大事件指标)— 国家互联网信息办公室
- Personal data breaches: a guide(72 小时内向 ICO 报告)— UK Information Commissioner's Office
外部链接仅供参考,内容由第三方发布,不代表本站立场。
更新于