行业解决方案
建筑与地产行业勒索病毒应急与恢复
建筑与地产企业的核心资产是图纸、模型与项目资料,它们往往分散存放在项目部的 NAS、共享盘与个人电脑上,缺乏统一备份。本页说明该行业的威胁特点、图纸与 BIM 模型的恢复方法,以及多项目分散环境下的防护建议。
关键业务系统
- 造价与预算软件及其数据库
- BIM 模型库与协同设计平台
- CAD 图纸共享目录与项目资料库
- 项目管理系统与 OA 协同办公
- 合同、招投标与竣工档案系统
- 财务与成本管理 ERP
- 项目部 NAS、文件服务器与共享盘
- 施工现场终端与远程办公设备
行业威胁态势
建筑与地产行业的信息化形态非常特殊:核心生产资料是文件,而不是数据库记录,且这些文件天然分散在众多项目部、设计单位、分包商与个人电脑之间。这带来一组独特的风险:
- 项目部是薄弱环节。 项目部往往用一台 NAS 或一台 Windows 服务器承担图纸共享,网络环境临时、IT 维护滞后、口令简单,有的还为方便远程调图直接把 NAS 或 RDP 暴露到公网——这是本行业最常见的入口。
- 共享权限过宽。 为了协同方便,图纸目录常设为「所有人可读写」,一台中招终端就能沿映射盘加密整个项目的图纸库。据公开报告,以 RDP 弱口令为主要入口的 Phobos、Makop 谱系以及 GlobeImposter、Crysis/Dharma 等家族在文件服务器被加密案例中长期高频出现。
- 外部协作方众多。 设计院、监理、分包、供应商需要频繁交换文件,U 盘、网盘、邮件与临时共享账号带来额外风险。
- 备份意识普遍薄弱。 很多项目的图纸只有一份在 NAS 上,缺少版本保留与离线副本;「同步即备份」的误解在本行业尤其普遍。
- 资料的不可替代性高。 竣工图、变更单、签证资料、招投标文件具有法律与结算价值,丢失后难以重建。
业务影响
- 施工与设计工作停摆。 图纸与模型无法调用,现场施工、技术交底、深化设计、变更处理全部受阻,工期压力直接转化为成本。
- 投标错失与合同风险。 正在准备的投标文件、报价与技术方案丢失可能导致错过投标截止时间;合同、签证、变更资料缺失会在结算阶段引发争议。
- 结算与审计困难。 造价数据、工程量清单、签证与变更记录是结算依据,缺失会直接影响回款与审计通过。
- 竣工资料与档案风险。 竣工图、验收资料属于必须长期保存的法定档案,损毁后补全成本极高,甚至可能影响验收与备案。
- 多项目连带。 若各项目部共用一套账号体系或总部共享存储,一次事件可能同时影响多个在建项目。
- 知识资产外泄。 设计方案、造价模型、供应商价格与合同条款一旦外泄,将影响企业的竞争地位与商业关系。
处置方案
停止写入并清点分散的存储位置
立即断开受影响 NAS、文件服务器与终端的网络,最重要的动作是停止对存储设备的一切写入——这直接决定被删原文件的碎片恢复空间。切勿对 NAS 做重置、重建 RAID 或初始化存储池。随后清点所有可能存放图纸与项目资料的位置:项目部 NAS、总部文件服务器、设计人员电脑、外接硬盘、网盘同步目录、协作方手中的副本。
识别家族并按文件类型评估加密特征
识别家族与入口(重点核查暴露公网的 NAS 与 RDP、项目部弱口令、外部协作账号)。同时按文件类型抽样做熵值分析:BIM 模型、点云、渲染文件、视频、压缩包等大文件常常只被加密头部或分段加密,修复价值较高;而 DWG 图纸、Office 文档、PDF 等中小文件多被完整加密,需要依赖备份、快照与碎片恢复。这一分类直接决定恢复方案与工作量估算。
按项目价值与紧迫性排恢复优先级
与各项目负责人共同确定优先级清单,而不是按目录顺序平推。通常排序为:正在投标的文件与临近截止的报价 → 在建项目的现行版图纸与变更资料 → 结算与签证资料 → 竣工与归档资料 → 历史项目与参考资料。这样能让最紧迫的业务先恢复,同时让恢复工作有明确的验收标准(具体到哪些项目、哪些图纸包)。
多来源恢复与图纸版本核对
恢复来源要同时用足:NAS 只读快照与备份、被删原文件碎片恢复、大文件部分加密修复,以及分布式副本——设计人员本地目录、网盘版本历史、邮件附件、协作方(设计院、监理、分包)手中的同一份文件、打印与晒图留档。恢复后必须做版本核对:确认每份图纸是最新版还是历史版,避免施工依据错误版本作业。核对工作需要项目技术负责人参与。
项目部 IT 治理与备份体系重建
加固的核心是把项目部这块「管理盲区」纳入统一治理:NAS 与服务器不暴露公网、启用只读或不可变快照、共享权限按项目与角色最小化、终端统一部署 EDR 与补丁、远程访问改走 VPN。备份体系要覆盖所有项目图纸库,保留版本历史并至少有一份离线或不可变副本;同时建立协作方文件交换的规范通道,减少 U 盘与临时共享账号带来的风险。
常见勒索家族
- 有公开解密工具
Phobos
Phobos 是以 RDP 弱口令爆破为主要入口的 RaaS 家族,变种极多(.eking、.faust、.elbie、.devos 等),在国内服务器勒索案例中长期高发。2025 年 7 月日本警察厅发布了免费解密工具,覆盖部分变种。
- 暂无公开解密工具
Makop
Makop 自 2020 年以 RaaS 模式运营,分支成员主要通过远程桌面弱口令爆破入侵后手工投毒,后缀包括 .makop、.mkp、.baseus 等,勒索信为 readme-warning.txt。在国内感染量长期位居前列,目前无公开解密工具。
- 部分版本可解
LockBit
LockBit 是规模最大的勒索软件即服务(RaaS)组织之一,2024 年遭执法打击后仍以 LockBit 5.0 重新活跃,Windows、Linux 与 VMware ESXi 三平台载荷齐备。在国内属于持续位居前列的高发家族。
- 部分版本可解
Mallox
Mallox(又名 TargetCompany)以 MS SQL Server 弱口令爆破为核心入口,专门针对数据库服务器,并具备 Linux/ESXi 变种。2023 至 2024 年初的部分版本可用 Avast 免费解密器,之后版本已无公开解密方法。
- 部分版本可解
GlobeImposter
GlobeImposter 自 2017 年出现,以「十二生肖」(如 .Dragon4444)与「十二主神」(如 .Ares666)系列变种在国内高发,主要通过 RDP/SMB 爆破后内网横向投放,2018 年曾造成国内多家医院大面积感染。主流变种无解密工具。
防护建议
- 项目部 NAS 与服务器绝不暴露公网。 取消路由器端口转发与 UPnP,远程调图统一走 VPN;这是本行业最主要的入口,也是最容易整改的一项。
- 启用只读或不可变快照。 NAS 上开启快照并设置合理保留期,条件允许时使用不可变快照——它不在被加密文件系统的权限范围内,是图纸库最有效的一道防线。
- 共享权限按项目与角色最小化。 取消「所有人完全控制」,归档与竣工目录设为只读,在建项目按角色分配读写范围,直接缩小一次加密的覆盖面。
- 备份不能靠同步。 网盘同步与 NAS 实时同步会把加密后的文件推向异地;必须使用带版本保留的备份,并保留一份离线副本(如定期断开的移动硬盘)。
- 终端统一管理。 设计与造价人员的电脑纳入集中的补丁与 EDR 管理,禁用不必要的本地管理员权限,限制未知 U 盘的自动执行。
- 远程访问与账号治理。 取消公网 RDP,统一 VPN 加多因素认证;协作方使用临时账号并设置有效期,项目结束后及时回收。
- 规范协作方文件交换。 使用统一的文件交换平台或受控共享目录,避免长期开放的共享账号与随意的 U 盘拷贝。
- 重要资料多点留存。 竣工图、签证、合同等具有法律与结算价值的资料,除电子备份外保留纸质或离线归档,并明确归档责任人。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关场景方案
文件服务器与 NAS 被勒索病毒加密
文件服务器与 NAS 上的共享目录被加密,会让图纸、合同、档案、报价单、设计源文件同时不可用,而且通过映射盘影响所有终端。本页说明共享加密的扩散判断、卷影与快照的实际可用性,以及按业务价值排序的恢复方式。
群晖 Synology NAS 被勒索病毒加密
群晖 NAS 被加密通常有两种形态:NAS 自身被攻破(DSM 暴露公网、账号被暴力破解),或被内网一台中招的 Windows 主机通过 SMB 共享加密。两者的处置与恢复路径完全不同。本页说明如何区分,以及 Btrfs 快照与 Hyper Backup 在恢复中能起什么作用。
SQL Server 数据库被勒索病毒加密
SQL Server 的 .mdf / .ldf 被加密,直接导致用友 U8、金蝶 K/3、管家婆、速达等以它为后端的 ERP 与进销存系统全面停摆。本页说明 SQL Server 被勒索病毒加密后的取证顺序、页级修复的可行性判断,以及从备份与事务日志恢复的条件。
OA 协同办公系统被勒索病毒加密
OA 被加密会让公文流转、审批、合同归档、人事与知识库同时中断,而且由于 OA 常常直接发布到互联网,它经常是攻击者进入内网的第一站。本页说明 OA 的漏洞入口特征、附件与数据库的双轨恢复,以及横向扩散的排查要点。
备份被删除或损坏
现代勒索攻击的固定动作是「先毁备份、再加密数据」:删卷影、加密备份仓库、停用备份作业、利用备份软件漏洞窃取凭据。本页说明备份失效后还能清点哪些资源、为什么备份同步会把加密文件带到异地,以及离线与不可变副本的真实价值。
常见问题
常见问题
整个项目的图纸都被加密了,能恢复多少?
恢复比例按文件类型差别很大,不能给一个笼统数字。一般规律:大文件(BIM 模型、点云、渲染文件、视频、压缩包)恢复空间较大,因为很多家族对大文件只加密头部或分段加密;DWG 图纸与 Office 文档等中小文件通常被完整加密,主要依靠只读快照、备份、被删原文件碎片恢复与分布式副本。评估阶段我们会抽样分析各类文件的加密覆盖情况,并按项目、按图纸包给出预期,而不是只报一个百分比。
项目部的 NAS 被加密了,能直接重置或重建 RAID 吗?
绝对不要。 重置设备、重建 RAID、初始化存储池会真正抹掉底层数据,把可恢复的情况变成不可恢复,这是本行业最常见也最致命的错误。正确做法是:先在路由器上取消端口转发并断网,保持设备现状不做任何写入操作,记录磁盘原始槽位顺序;需要底层处理时由具备 NAS 经验的团队做只读块级镜像,在镜像上重组阵列并分析快照、碎片与加密文件的修复价值。
正在投标,图纸和标书没了怎么办?
先并行推进两件事。恢复侧把投标相关文件设为最高优先级,集中评估快照、备份与分布式副本——标书类文件往往在经办人电脑、邮件发送记录、网盘版本历史、以及与设计院和分包往来的邮件附件中存在副本,这是实践中补回速度最快的路径。业务侧同步评估是否需要向招标方说明情况、申请延期或调整投标策略。时间紧迫时,两条线必须同时走,不要等恢复完成再做业务决策。
恢复出来的图纸怎么确认是最新版?
版本核对是本行业恢复的必要环节,因为用错版本施工的后果可能比丢图更严重。可用的核对依据包括:图纸内的版次与日期标注、变更单与技术核定单记录、监理与业主收文记录、施工现场使用的打印版、协作方手中的同一份文件、以及项目管理系统或 OA 里的发文记录。恢复完成后应由项目技术负责人逐个图纸包确认,并对无法确定版本的部分做明确标注与后续核实安排。
多个项目部都用 NAS,怎么统一防护?
务实的做法是把项目部 IT 纳入总部统一标准,而不是依赖现场自行维护。最小可行的一套要求是:NAS 不暴露公网(取消端口转发与 UPnP)、禁用默认管理员并设强口令加两步验证、启用只读或不可变快照并设保留期、共享权限按角色最小化、Hyper Backup 类任务的目标放在设备之外并保留离线副本、固件与套件定期更新。再配合总部侧的资产台账与定期检查,就能把这一行业最主要的风险显著压下来。
更新于