跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

行业解决方案

建筑与地产行业勒索病毒应急与恢复

建筑与地产企业的核心资产是图纸、模型与项目资料,它们往往分散存放在项目部的 NAS、共享盘与个人电脑上,缺乏统一备份。本页说明该行业的威胁特点、图纸与 BIM 模型的恢复方法,以及多项目分散环境下的防护建议。

关键业务系统

  • 造价与预算软件及其数据库
  • BIM 模型库与协同设计平台
  • CAD 图纸共享目录与项目资料库
  • 项目管理系统与 OA 协同办公
  • 合同、招投标与竣工档案系统
  • 财务与成本管理 ERP
  • 项目部 NAS、文件服务器与共享盘
  • 施工现场终端与远程办公设备

行业威胁态势

建筑与地产行业的信息化形态非常特殊:核心生产资料是文件,而不是数据库记录,且这些文件天然分散在众多项目部、设计单位、分包商与个人电脑之间。这带来一组独特的风险:

  • 项目部是薄弱环节。 项目部往往用一台 NAS 或一台 Windows 服务器承担图纸共享,网络环境临时、IT 维护滞后、口令简单,有的还为方便远程调图直接把 NAS 或 RDP 暴露到公网——这是本行业最常见的入口。
  • 共享权限过宽。 为了协同方便,图纸目录常设为「所有人可读写」,一台中招终端就能沿映射盘加密整个项目的图纸库。据公开报告,以 RDP 弱口令为主要入口的 Phobos、Makop 谱系以及 GlobeImposter、Crysis/Dharma 等家族在文件服务器被加密案例中长期高频出现。
  • 外部协作方众多。 设计院、监理、分包、供应商需要频繁交换文件,U 盘、网盘、邮件与临时共享账号带来额外风险。
  • 备份意识普遍薄弱。 很多项目的图纸只有一份在 NAS 上,缺少版本保留与离线副本;「同步即备份」的误解在本行业尤其普遍。
  • 资料的不可替代性高。 竣工图、变更单、签证资料、招投标文件具有法律与结算价值,丢失后难以重建。

业务影响

  • 施工与设计工作停摆。 图纸与模型无法调用,现场施工、技术交底、深化设计、变更处理全部受阻,工期压力直接转化为成本。
  • 投标错失与合同风险。 正在准备的投标文件、报价与技术方案丢失可能导致错过投标截止时间;合同、签证、变更资料缺失会在结算阶段引发争议。
  • 结算与审计困难。 造价数据、工程量清单、签证与变更记录是结算依据,缺失会直接影响回款与审计通过。
  • 竣工资料与档案风险。 竣工图、验收资料属于必须长期保存的法定档案,损毁后补全成本极高,甚至可能影响验收与备案。
  • 多项目连带。 若各项目部共用一套账号体系或总部共享存储,一次事件可能同时影响多个在建项目。
  • 知识资产外泄。 设计方案、造价模型、供应商价格与合同条款一旦外泄,将影响企业的竞争地位与商业关系。

处置方案

  1. 停止写入并清点分散的存储位置

    立即断开受影响 NAS、文件服务器与终端的网络,最重要的动作是停止对存储设备的一切写入——这直接决定被删原文件的碎片恢复空间。切勿对 NAS 做重置、重建 RAID 或初始化存储池。随后清点所有可能存放图纸与项目资料的位置:项目部 NAS、总部文件服务器、设计人员电脑、外接硬盘、网盘同步目录、协作方手中的副本。

  2. 识别家族并按文件类型评估加密特征

    识别家族与入口(重点核查暴露公网的 NAS 与 RDP、项目部弱口令、外部协作账号)。同时按文件类型抽样做熵值分析:BIM 模型、点云、渲染文件、视频、压缩包等大文件常常只被加密头部或分段加密,修复价值较高;而 DWG 图纸、Office 文档、PDF 等中小文件多被完整加密,需要依赖备份、快照与碎片恢复。这一分类直接决定恢复方案与工作量估算。

  3. 按项目价值与紧迫性排恢复优先级

    与各项目负责人共同确定优先级清单,而不是按目录顺序平推。通常排序为:正在投标的文件与临近截止的报价 → 在建项目的现行版图纸与变更资料 → 结算与签证资料 → 竣工与归档资料 → 历史项目与参考资料。这样能让最紧迫的业务先恢复,同时让恢复工作有明确的验收标准(具体到哪些项目、哪些图纸包)。

  4. 多来源恢复与图纸版本核对

    恢复来源要同时用足:NAS 只读快照与备份、被删原文件碎片恢复、大文件部分加密修复,以及分布式副本——设计人员本地目录、网盘版本历史、邮件附件、协作方(设计院、监理、分包)手中的同一份文件、打印与晒图留档。恢复后必须做版本核对:确认每份图纸是最新版还是历史版,避免施工依据错误版本作业。核对工作需要项目技术负责人参与。

  5. 项目部 IT 治理与备份体系重建

    加固的核心是把项目部这块「管理盲区」纳入统一治理:NAS 与服务器不暴露公网、启用只读或不可变快照、共享权限按项目与角色最小化、终端统一部署 EDR 与补丁、远程访问改走 VPN。备份体系要覆盖所有项目图纸库,保留版本历史并至少有一份离线或不可变副本;同时建立协作方文件交换的规范通道,减少 U 盘与临时共享账号带来的风险。

常见勒索家族

防护建议

  • 项目部 NAS 与服务器绝不暴露公网。 取消路由器端口转发与 UPnP,远程调图统一走 VPN;这是本行业最主要的入口,也是最容易整改的一项。
  • 启用只读或不可变快照。 NAS 上开启快照并设置合理保留期,条件允许时使用不可变快照——它不在被加密文件系统的权限范围内,是图纸库最有效的一道防线。
  • 共享权限按项目与角色最小化。 取消「所有人完全控制」,归档与竣工目录设为只读,在建项目按角色分配读写范围,直接缩小一次加密的覆盖面。
  • 备份不能靠同步。 网盘同步与 NAS 实时同步会把加密后的文件推向异地;必须使用带版本保留的备份,并保留一份离线副本(如定期断开的移动硬盘)。
  • 终端统一管理。 设计与造价人员的电脑纳入集中的补丁与 EDR 管理,禁用不必要的本地管理员权限,限制未知 U 盘的自动执行。
  • 远程访问与账号治理。 取消公网 RDP,统一 VPN 加多因素认证;协作方使用临时账号并设置有效期,项目结束后及时回收。
  • 规范协作方文件交换。 使用统一的文件交换平台或受控共享目录,避免长期开放的共享账号与随意的 U 盘拷贝。
  • 重要资料多点留存。 竣工图、签证、合同等具有法律与结算价值的资料,除电子备份外保留纸质或离线归档,并明确归档责任人。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关场景方案

常见问题

常见问题

  • 整个项目的图纸都被加密了,能恢复多少?

    恢复比例按文件类型差别很大,不能给一个笼统数字。一般规律:大文件(BIM 模型、点云、渲染文件、视频、压缩包)恢复空间较大,因为很多家族对大文件只加密头部或分段加密;DWG 图纸与 Office 文档等中小文件通常被完整加密,主要依靠只读快照、备份、被删原文件碎片恢复与分布式副本。评估阶段我们会抽样分析各类文件的加密覆盖情况,并按项目、按图纸包给出预期,而不是只报一个百分比。

  • 项目部的 NAS 被加密了,能直接重置或重建 RAID 吗?

    绝对不要。 重置设备、重建 RAID、初始化存储池会真正抹掉底层数据,把可恢复的情况变成不可恢复,这是本行业最常见也最致命的错误。正确做法是:先在路由器上取消端口转发并断网,保持设备现状不做任何写入操作,记录磁盘原始槽位顺序;需要底层处理时由具备 NAS 经验的团队做只读块级镜像,在镜像上重组阵列并分析快照、碎片与加密文件的修复价值。

  • 正在投标,图纸和标书没了怎么办?

    先并行推进两件事。恢复侧把投标相关文件设为最高优先级,集中评估快照、备份与分布式副本——标书类文件往往在经办人电脑、邮件发送记录、网盘版本历史、以及与设计院和分包往来的邮件附件中存在副本,这是实践中补回速度最快的路径。业务侧同步评估是否需要向招标方说明情况、申请延期或调整投标策略。时间紧迫时,两条线必须同时走,不要等恢复完成再做业务决策。

  • 恢复出来的图纸怎么确认是最新版?

    版本核对是本行业恢复的必要环节,因为用错版本施工的后果可能比丢图更严重。可用的核对依据包括:图纸内的版次与日期标注、变更单与技术核定单记录、监理与业主收文记录、施工现场使用的打印版、协作方手中的同一份文件、以及项目管理系统或 OA 里的发文记录。恢复完成后应由项目技术负责人逐个图纸包确认,并对无法确定版本的部分做明确标注与后续核实安排。

  • 多个项目部都用 NAS,怎么统一防护?

    务实的做法是把项目部 IT 纳入总部统一标准,而不是依赖现场自行维护。最小可行的一套要求是:NAS 不暴露公网(取消端口转发与 UPnP)、禁用默认管理员并设强口令加两步验证、启用只读或不可变快照并设保留期、共享权限按角色最小化、Hyper Backup 类任务的目标放在设备之外并保留离线副本、固件与套件定期更新。再配合总部侧的资产台账与定期检查,就能把这一行业最主要的风险显著压下来。

更新于