应急问答 · 赎金与费用
中了勒索病毒要不要交赎金?
简短回答
不建议把交赎金当作默认选项,舍末无勒也不支付赎金、不代为谈判。确实有单位选择付款,但付款既不保证拿到能用的解密器,也不保证被窃数据被删除,还可能招来再次勒索;为付赎金购买、转移虚拟货币,在国内外都有合规风险。先做家族识别与可恢复性评估,查清备份、快照与数据库修复能恢复多少,再做任何决定。
要点速览
- 付款不等于拿回数据:Cybereason 2024 年的调查中,付过赎金的企业只有 47% 拿回了未损坏的数据与服务。
- 付款不等于数据被删除:英国 NCA 2024 年 2 月接管 LockBit 基础设施时,在其系统里发现了已付款受害者的数据。
- 付款会被记住:同一调查中 78% 的付款企业后来再次被勒索,63% 表示第二次被要求付更多。
- 合规风险真实存在:境内虚拟货币兑换属于被禁止的业务活动,涉及美国、英国的主体还要面对制裁审查。
- 公安部网安局 2026 年 9 月提示:不要轻信网上解密工具与解密代理,不要轻易支付赎金。
- 「代解密」服务可能只是替你付赎金再加价:要求讲清技术路径、自选文件验证,并把「不向攻击者付款」写进合同。
按顺序执行
现在就该做的事
先止损,别被倒计时牵着走
勒索信里的「超时涨价」「过期删除密钥」是施压话术。先按 中了勒索病毒怎么办 的顺序断网隔离、不关机、保留勒索信与加密样本。不要回复对方邮件,也不要登录对方的谈判页面——联系本身就会让对方确认这是一个有人管、有预算的目标。
识别家族与版本
付不付款的前提是知道自己面对的是谁。用勒索信文件名、加密后缀与样本在 在线识别 初步判定家族,再确认对应版本有没有公开解密工具(见 勒索病毒解密工具有哪些)。如果对应版本已有可用的公开工具,付款就失去了意义。
盘点所有不经过攻击者的数据源
备份软件之外,逐一核查存储阵列与 NAS 卷快照、虚拟化平台快照与克隆、异地或云端副本、离线介质、员工终端上的本地副本、下游系统里的同源数据。备份服务器也被清掉的情况,见 备份被删除或加密怎么办。
把「不付款能恢复多少」量化出来
决策需要的是事实,不是感觉。可恢复性评估会写明哪些系统能恢复、能恢复到哪个时间点、哪些确定拿不回来、大概需要多久。初步沟通与家族识别方向的判断不收费,费用与时长的构成见 勒索病毒解密多少钱?恢复要多久?。
单独评估数据有没有被窃
加密与窃密是两件事。付款买解密器解决不了泄露威胁,付款买「删除数据」又无法核实。泄露范围的判断、通知义务与对外沟通,见 勒索团伙威胁公开数据怎么办。
管理层、法务、合规一起决策并留痕
赎金不是 IT 部门能单独拍板的支出:它涉及资金来源与去向、内部审批与信息披露,有境外业务、美元结算或美国关联方的还要评估制裁风险。把评估结论、各方意见与最终决定书面留存,事后审计与保险理赔都用得上。
无论怎么决定,都要报案
尽早向属地公安机关报案,材料准备见 中了勒索病毒怎么报警。在美国,FBI 同样敦促受害者无论是否付款都通过 IC3 报告。
避免二次损坏
切勿操作
- 不要在倒计时压力下当天拍板付款——家族识别与数据源盘点完成之前,「付不付」这个问题还没有足够的信息来回答。
- 不要让员工用个人账户、个人身份去找「币商」买币或注册境外交易所转账:这条资金链路不受法律保护,出了问题无处追索,还会把个人卷进单位的合规问题。
- 不要把攻击者「免费试解几个文件」当成能完整解密的证明——试解通常限定文件数量与大小,还常排除数据库与备份,而大文件、数据库与虚拟磁盘恰恰最容易出问题。
- 不要把勒索信、加密样本和对方联系方式交给来路不明的「解密代理」,更不要先付定金或诚意金;公安部网安局专门提示谨防二次被骗。
- 不要为了「谈判」清理现场、删除勒索信或重装系统——证据没了,报案、取证与后续恢复都会受影响。
- 不要以为付了款就可以不查入口、不改密码:入口不封,付款记录只会让你成为下一次攻击的优先目标。
为什么还是有人选择付赎金?
先承认一个事实:付款的单位并不少。Sophos《2026 勒索软件现状》调查了 17 个国家的 2,158 名 IT 与安全负责人,数据被加密的组织中有 48% 支付了赎金。Cybereason 2024 年对 1,008 家曾遭勒索、员工 500 人以上企业的调查里,这个比例更高,84% 表示付过赎金。
受访者给出的理由很现实:没有可用备份、担心业务损失、对方威胁公开敏感信息、事发正值节假日人手不足、觉得付款最快。对一个生产线停着、客户在催货的企业来说,这些压力都是真实的。
但「为什么有人付」和「付了能不能解决问题」是两回事。这些理由都建立在同一个假设上:付款之后,数据会回来、泄露会停止、事情会结束。下面逐条看这个假设在公开证据里站不站得住。
我们的立场是明确的:不支付赎金、不代为谈判、不代购或代转加密货币。但决定权在您,我们要做的是让这个决定建立在事实上。
付了赎金,数据就一定能回来吗?
不一定,而且落差比很多人想象的大。美国 FBI 的表述很直接:付款并不保证能拿回任何数据,确有受害者付款后从未收到解密密钥。
即使拿到了解密器,问题也不少:
- 解密器本身有缺陷。 2019 年 12 月,Emsisoft 披露 Ryuk 团伙提供给付款受害者的新版解密器存在计算错误,处理超过 54.4 MB、被部分加密的文件时会多截掉末尾一个字节。VHD / VHDX 虚拟磁盘与 Oracle 等数据库文件恰恰把关键信息存在这里,解密后无法正常加载。
- 拿回来的数据不完整。 Cybereason 2024 年的调查中,付过赎金的企业只有 47% 拿回了未损坏的数据与服务。
- 解密本身也要时间。 解密器要在每台受影响主机、每份数据上运行,数十台主机、TB 级数据的解密、校验与上线仍要企业自己组织,停机时间不会因为付款就自动归零。
另一类承诺是「付款后删除窃取的数据」。2024 年 2 月,英国国家犯罪调查局(NCA)主导的 Cronos 行动接管 LockBit 基础设施后公开说明:LockBit 系统里有一部分数据属于已经支付赎金的受害者,这证明即使付了款,也不能保证数据被删除,无论犯罪分子承诺过什么。
最后是「付完就结束」。Cybereason 同一调查中,78% 的付款企业后来再次被勒索,63% 表示第二次被要求付更多。付款没有修补入侵入口,却向攻击者证明了这家单位愿意付钱。
| 攻击者的承诺 | 公开证据显示的现实 |
|---|---|
| 付款就发解密器 | FBI:付款不保证拿回数据,有人付款后没收到密钥 |
| 解密器能完整还原 | Ryuk 解密器截断大文件;付款企业仅 47% 拿回未损坏数据 |
| 付款后删除被窃数据 | NCA 在 LockBit 系统中发现已付款受害者的数据 |
| 付完不再找你 | 78% 的付款企业再次被勒索 |
交赎金有哪些法律与合规风险?
以下是公开规定与官方指引的要点,不构成法律意见,具体以主管部门与法律顾问意见为准。
在中国境内。 2026 年 2 月 6 日,中国人民银行等八部门发布《关于进一步防范和处置虚拟货币等相关风险的通知》(银发〔2026〕42 号),同时废止 2021 年的 237 号文。通知重申:在境内开展法定货币与虚拟货币兑换等虚拟货币相关业务活动属于非法金融活动,一律严格禁止;金融机构(含非银行支付机构)不得为其提供账户开立、资金划转和清算结算等服务;任何单位和个人投资虚拟货币违背公序良俗的,相关民事法律行为无效;同时要求依法打击虚拟货币相关的诈骗、洗钱等违法犯罪活动。
这份通知并非专门针对赎金,但现实含义很清楚:为付赎金把人民币换成比特币或 USDT,几乎只能经由被禁止的兑换渠道或境外平台完成,出了问题无处追索。国有单位、上市公司与受监管行业对资金支出、信息披露和事件报告往往另有要求,个人垫付、事后报销之类的做法可能在审计时留下更大的问题。公安部网安局 2026 年 9 月的提示也把「不要轻易支付赎金」列为「三不要」之一。
涉及美国的主体。 美国财政部海外资产控制办公室(OFAC)2021 年 9 月 21 日更新的指引表示,美国政府强烈反对支付赎金;向受制裁个人、实体或全面禁运地区付款可能违反制裁规定,而且 OFAC 可以按严格责任追究民事处罚,即使不知道对方受制裁也可能被罚。指引明确提到,替受害者促成付款的金融机构、网络保险公司、数字取证与应急响应公司同样可能违规;主动、及时、完整地向执法机构报告并配合调查,会被视为减轻处罚的因素。OFAC 已把多个勒索相关的个人、团伙以及为其转移赎金的虚拟货币交易所(如 2021 年 9 月的 SUEX)列入制裁名单。
涉及英国的主体。 英国金融制裁执行办公室(OFSI)的勒索软件金融制裁指引(2026 年 1 月更新)写明:英国政府不纵容支付赎金;通过赎金向资产冻结对象提供资金违反金融制裁,属于严重刑事犯罪,可处监禁或罚款;赎金支付不太可能获得 OFSI 许可。按指引通过国家网络事件门户报告、主动向 OFSI 披露并配合执法的,OFSI 与 NCA 更可能以罚款或刑事调查以外的方式处理。
在华外企,以及有海外母公司、美元结算或美国关联方的企业,建议在任何付款讨论开始之前就让法务与合规介入。
「代解密」「数据恢复中介」是怎么回事?怎么辨别?
市场上有一类服务以「勒索病毒解密」「不用交赎金也能恢复」为卖点,实际做法却是替受害者联系攻击者、支付赎金、拿到解密器,再把赎金连同服务费一并向受害者收取。
这不是猜测。2019 年 5 月,美国非营利新闻机构 ProPublica 调查了两家宣称用自有技术解密的美国数据恢复公司:Proven Data Recovery 的 CEO 承认付款是公司的常规做法,ProPublica 还通过区块链追踪到它向 SamSam 团伙支付的四笔赎金,相关钱包后来被美国财政部列入制裁;另一家 MonsterCloud 官网写着「不要付赎金」,却给一位客户报价 2.5 万美元,而对应赎金约 7,000 美元。公安部网安局 2026 年 9 月的「三不要」里,第一条就是「不要轻信网上解密工具、解密代理,谨防二次被骗」。
这类中介把前面几节的风险原样转嫁给您:解密器照样可能有缺陷,数据照样不保证被删除,资金照样流向攻击者,只是价格更高,而且您可能根本不知道自己付了赎金。辨别时可以抓住下面几点:
| 问什么、看什么 | 技术恢复通常的表现 | 值得警惕的表现 |
|---|---|---|
| 为什么能恢复 | 说得清路径:具体的公开解密工具及适用版本、已知实现缺陷、间歇加密后的文件修复、备份与快照 | 「独家算法」「内部渠道」,对最新版本、无公开工具的家族也称能解 |
| 需要什么材料 | 勒索信与少量加密样本,用于家族识别 | 索要勒索信里的联系方式、受害者 ID 或谈判页面地址 |
| 工期怎么定 | 按数据量与修复难度估算 | 「要等对方回复」「看那边处理速度」 |
| 怎么报价 | 评估后按工作量出书面报价 | 报价随赎金金额浮动,或按赎金比例收费 |
| 怎么收款 | 对公账户,可开发票 | 只收个人账户或加密货币,或要求先付全款、定金 |
| 合同怎么写 | 写明服务内容、交付物、验收标准、未能恢复时如何处理 | 只有口头承诺「100% 解密」「保证恢复」 |
样本试解要看怎么试。 攻击者自己就提供「免费试解几个文件」,所以对方在您的样本上解开几个文件,只能证明它拿得到密钥,证明不了它没付赎金。更有说服力的做法是:由您自己挑选文件,其中包括大文件与数据库;要求对方同时说明解密原理;并在合同里写明「服务过程中不与攻击者联系、不向攻击者支付任何款项」。愿意把这句话写进合同的,至少说明对方对自己的技术路径有底。
不交赎金,还能怎么恢复?
不付款不等于放弃数据。可恢复性因家族、版本、加密方式与备份情况而异,常见路径有:
- 公开解密工具:少数家族因密钥泄露、执法缴获或实现缺陷,存在执法机构或安全厂商发布的解密器,但通常只对特定版本有效,使用前必须核对。
- 备份、快照与异地副本:Sophos 2026 年的调查中,数据被加密的组织有 66% 通过备份恢复。存储层与虚拟化层快照的管理权限常独立于备份系统,是经常被忽略的数据来源。
- 数据库与虚拟磁盘修复:不少家族对大文件只加密头部或采用间歇加密,数据页与磁盘数据段大量完好,可以提取出可读的业务数据,详见 数据库被勒索病毒加密怎么办。
- 残留与下游数据补齐:磁盘未分配空间中的残留、员工终端上的副本、对接系统里的同源数据。
哪条路径可行、能恢复到什么程度,要在只读副本上评估后才能下结论,整体判断思路见 被勒索病毒加密的文件还能恢复吗。
恢复只是一半,另一半是查清入口、清除后门、全量改密。否则不管付没付款,都可能再被加密一次,参见 为什么反复中勒索病毒 与我们的 应急响应服务。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关问答
- 赎金与费用
勒索病毒解密多少钱?恢复要多久?
没有统一价格,也没有统一工期:费用与时长主要取决于家族与版本能否解密、受影响主机与数据量、数据库和虚拟机的修复难度、远程还是现场,以及是否需要通宵并行作业。我们不做电话报价,先评估,再出具写明服务范围、交付物与时间预期的书面报价单,双方确认后实施。家族初步判定通常是小时级,完整可恢复性评估一般一到数个工作日。
- 数据恢复
被勒索病毒加密的文件还能恢复吗?
很多情况下能恢复一部分,有时能恢复大部分,但没人能在看到样本之前打包票。能不能恢复主要看四点:家族与版本(有没有公开解密工具、缴获的密钥或实现缺陷)、加密方式(完整加密还是只加密了一部分)、备份快照与其他副本是否幸存、中招后磁盘有没有继续被写入。反过来,现代家族完整加密、没有任何备份、残留又已被覆盖时,数据确实可能拿不回来。现在最该做的是停止写入、先识别家族。
- 事后处置
勒索团伙威胁公开数据怎么办?
先别急着回应或付款,第一件事是用证据判断数据是否真的被带走、带走了什么:核查出站流量、打包暂存痕迹、Rclone、MEGA、WinSCP 等传输工具和云服务登录与导出记录,并比对对方放出的样本——有的威胁是虚张声势或拿旧数据二次勒索。付款买不到删除:英国 NCA 打击 LockBit 时,就在其系统中发现了已付款受害者的数据。同时封堵外传通道、轮换凭据,并依据《个人信息保护法》等规定评估通知与报告义务。
- 事后处置
中了勒索病毒怎么报警?要准备哪些材料?
可以拨打 110,或携带材料到属地公安机关(派出所或网安部门)当面报案;公安部的网络违法犯罪信息举报网站用于提交线索,不受理紧急报警。去之前先固定证据:勒索信原件、加密样本、攻击者联系方式与钱包地址、关键日志和事件时间线。单位还要另行研判是否属于较大以上网络安全事件——依据《国家网络安全事件报告管理办法》,这类事件须按主体类型在 1 至 4 小时内向主管部门报告,具体以主管部门要求为准。
- 数据恢复
勒索病毒解密工具有哪些?网上下载的能用吗?
有,但数量有限。正规的免费解密工具主要来自 No More Ransom 项目、执法机构,以及 Emsisoft、Avast、卡巴斯基、Bitdefender、360 等厂商的官方渠道,而且通常只对特定家族的特定版本有效。网上以「万能解密」「专用解密器」为名传播的程序,常常是恶意软件或收费骗局。即使是真工具,也要先确认家族与版本匹配,并且只在文件副本上运行。
- 中招应急
中了勒索病毒怎么办?
先断网隔离、保持开机:拔网线、关 Wi-Fi,不要重启、格式化,不要删勒索信,也不要联系攻击者。随后按顺序处置:确认是勒索病毒并查清是否还在扩散,保全勒索信、加密样本与日志,识别家族,盘点备份与快照、评估恢复路径,同步报案和上报;入口封堵、凭据更换、后门清除之前,恢复的系统不要接回网络。
相关解决方案
备份被删除或损坏
现代勒索攻击的固定动作是「先毁备份、再加密数据」:删卷影、加密备份仓库、停用备份作业、利用备份软件漏洞窃取凭据。本页说明备份失效后还能清点哪些资源、为什么备份同步会把加密文件带到异地,以及离线与不可变副本的真实价值。
数据库被勒索病毒加密
数据库文件一旦被勒索病毒加密,ERP、OA、HIS 等所有依赖它的业务系统会同时停摆。本页说明数据库被加密后的判断顺序、可恢复性评估依据,以及「加密文件修复 / 从备份与日志恢复 / 重建」三条路径各自的适用条件。
域控被攻陷导致全网加密
域控被攻陷意味着攻击者获得了「合法的管理员身份」,可以通过组策略或远程执行把加密器一次性推送到全网主机。本页说明这类事件的识别特征、Active Directory 的恢复顺序,以及「清理重建 vs 全网重建」的判断依据。
常见问题
追问
攻击者说可以先免费解密几个文件,是不是付钱就能全部解开?
不能这么推断。免费试解通常限定文件数量与大小,还常排除数据库、备份这类有价值的文件,它能证明的只是对方手里有对应的私钥。真正容易出问题的恰恰在试解范围之外:大文件、数据库与虚拟磁盘。Emsisoft 披露的 Ryuk 案例中,解密器的缺陷只出现在超过 54.4 MB 的部分加密文件上,结果是 VHD / VHDX 与 Oracle 数据库文件解密后无法加载——这正是试解不会覆盖的那类文件。另外,试解需要把样本发给对方或上传到对方页面,这本身就是一次联系,会让对方确认您在考虑付款。
赎金能讲价吗?找人谈判是不是能少付?
从调查数据看,讲价确实常见:Sophos 2026 年的调查中,51% 的付款组织最终支付金额低于对方最初的要价。但讲价的前提是已经进入付款流程,联系、谈判、付款、等解密器,前面讲的每一项风险都不会因为少付一些而消失。我们不代为谈判,也不建议为了「探探价」主动联系;这段时间更值得用在盘点备份与快照、评估不经攻击者能恢复多少上。
已经付过赎金了,现在该怎么做?
付过款不代表事情结束,接下来几件事同样重要:
- 先备份加密数据,再运行任何解密器。 这是 Emsisoft 在 Ryuk 事件后给出的建议:解密器一旦出错会直接改写文件,没有备份就没有退路。攻击者提供的解密器也要先在隔离环境中检查,确认没有夹带其他恶意程序。
- 照常报案,保留付款记录。 交易时间、金额、钱包地址、聊天与邮件记录都是案件材料;FBI 也敦促受害者无论是否付款都要报告。
- 查入口、清后门、全量改密。 付款不会修补漏洞,入口不封,下一次勒索可能来得更快。
- 做好再次勒索的准备。 不要对「再付一笔才删除数据」之类的新要求让步,并单独评估数据泄露面。
在国内,公司用比特币或 USDT 付赎金违法吗?
这需要法律顾问结合具体情况判断,我们不提供法律意见。可以确定的公开事实是:2026 年 2 月发布的银发〔2026〕42 号文重申,在境内开展法定货币与虚拟货币兑换等业务属于非法金融活动,金融机构与非银行支付机构不得为其提供账户开立、资金划转和清算结算服务,任何单位和个人投资虚拟货币违背公序良俗的,相关民事法律行为无效。这意味着为付赎金买币、转币,所依赖的渠道本身不受法律保护,资金出了问题没有追索途径;单位的财务审批、审计与信息披露也要一并考虑。公安部网安局的提示则是不要轻易支付赎金,并第一时间向属地公安报案。具体以主管部门与法律顾问意见为准。
如果公司最终还是决定付款,舍末无勒能做什么?
我们不参与任何与攻击者交易有关的环节:不联系攻击者、不谈判、不代购或代转加密货币;客户自行与攻击者交易的风险与后果由客户自行承担。在这之外,技术工作同样必要:保全证据并出具 溯源取证 报告,查清入侵入口与失陷范围,清除后门与持久化,评估哪些数据可以不经攻击者恢复,以及恢复后的加固。评估结论也能帮助管理层看清:真正只能靠攻击者才能拿回的数据到底有多少。
参考来源
- 文件加密、索要赎金!勒索病毒来了,这份企业防护指南请收好(2026-09-04,「两要三不要」:不要轻信解密代理、不要轻易支付赎金)— 公安部网安局 / 中国新闻网
- NCA leads international investigation targeting world's most harmful ransomware group(2024-02-20,LockBit 系统中存有已付款受害者的数据)— UK National Crime Agency
- Ransomware: The True Cost to Business 2024(1,008 家企业;84% 付款、47% 拿回未损坏数据、78% 再次被勒索)— Cybereason
- The State of Ransomware 2026(2,158 名受访者、17 国;48% 被加密组织付款、66% 通过备份恢复、51% 付款低于要价)— Sophos
- Caution! Ryuk Ransomware decryptor damages larger files, even if you pay(2019-12-09)— Emsisoft
- Ransomware(FBI 不支持支付赎金;无论是否付款都应向 IC3 报告)— FBI
- Updated Advisory on Potential Sanctions Risks for Facilitating Ransomware Payments(2021-09-21,严格责任与减轻处罚因素)— U.S. Treasury OFAC
- Financial sanctions guidance for ransomware(2026-01-28 更新)— UK OFSI / GOV.UK
- 中国人民银行等八部门关于进一步防范和处置虚拟货币等相关风险的通知(银发〔2026〕42 号,2026-02-06,同时废止银发〔2021〕237 号)— 中国人民银行
- The Trade Secret: Firms That Promised High-Tech Ransomware Solutions Almost Always Just Pay the Hackers(2019-05-15)— ProPublica
外部链接仅供参考,内容由第三方发布,不代表本站立场。
更新于