行业解决方案
游戏与互联网娱乐
游戏公司的勒索事件通常有两条独立的损失线:一条是停服——账号、充值与排行数据库被加密,玩家流失和退款按小时累积;另一条是源码、未发布内容与美术资产被窃取后的双重勒索。本页说明游戏运营与研发环境的典型入口、以数据一致性和版本库完整性为核心的恢复顺序,以及分批开服与资产外泄判定的要点。
关键业务系统
- 账号、充值与订单数据库(MySQL、Microsoft SQL Server)
- 排行榜、会话与匹配用的 Redis 等缓存集群
- 登录服、网关服与游戏逻辑服(Windows / Linux 混合部署)
- 支付回调服务与渠道、第三方 SDK 对接网关
- 版本控制与研发系统(Perforce、Git、Jenkins 构建机)
- 美术与音频资产库、渲染农场与资产 NAS
- 运营后台、GM 工具与客服工单系统
- 埋点日志、数据仓库与 BI 分析平台
行业威胁态势
游戏公司的公网暴露面天然比一般企业大,攻击者往往不需要复杂手段就能进来。公开的勒索态势报告很少把游戏业单列统计,以下三条路径来自公开事件与通用威胁报告中反复出现的共性:
- 数据库与缓存直接暴露。 为了压低延迟,账号库、充值库与 Redis 常被放在可路由网段。国内感染量长期居前的 Weaxor(Mallox 同源后继)正是以 Microsoft SQL Server 弱口令与暴露的 Web 服务为主要入口;云安全厂商 Wiz 在 2025 年 10 月披露 Redis 高危漏洞时统计,公网可见的 Redis 实例约 33 万个,其中约 6 万个完全没有认证;这类实例长期被规模化扫描,P2Pinfect 蠕虫自 2023 年起专打暴露的 Redis 服务器,并从 2024 年 5 月起下发勒索模块。
- 远程接入缺少多因素认证。 美术外包、外部测试、跨地域工作室会留下大量长期有效的 VPN 与远程桌面账号,而 Akira 等家族的标志性入口正是无 MFA 的 VPN 与未修补的边界设备。
- 研发资产成为第二条勒索筹码。 这一点在公开事件中反复出现:2020 年 11 月 Capcom 遭 Ragnar Locker 攻击,入口是其北美子公司一台已被新设备取代、却仍留作应急备援的旧 VPN 设备,公司最终调查确认 15,649 人的个人信息确被窃取、可能受影响者上限约 39 万人;2021 年 2 月 CD Projekt Red 多个项目源码被窃并公开表示不谈判、不付款;2023 年底 Rhysida 攻击索尼旗下 Insomniac Games,索要 200 万美元未果后公开约 1.67TB、130 余万个文件,其中包含未发布项目资料、内部人事文件与员工护照扫描件。
另外,开发、测试与运营后台往往集中在少数几个 ESXi 超融合集群上,而 Qilin 等家族专攻虚拟化层,一次加密就可能让研发与运营同时停摆。
业务影响
- 停服直接换算成流水与留存损失。 游戏收入按小时计,长时间停服还会带来玩家流失、渠道评分下滑与集中退款,损失往往远大于恢复成本本身。
- 充值与道具容易对不上。 支付回调、渠道流水、道具发放分散在多个系统,恢复点不理想时会出现「钱扣了、道具没到」或重复发放,需要逐笔对账与补偿。
- 源码与未发布内容外泄难以挽回。 源码泄露会直接助长外挂与私服,未发布项目资料泄露则影响发行节奏与合作方关系。
- 玩家个人信息外泄涉及合规责任。 实名信息、手机号、支付记录属于敏感个人信息,外泄需要按规定报告与告知,并可能面临监管处理。
- 研发进度被打断。 版本库、构建机与美术资产同时受损时,团队可能倒退到最近一次可用的本地克隆,进度损失以周计。
处置方案
先收口暴露面,再保住数据层现场
第一步按暴露面而不是按机器收口:关闭对外映射、吊销远程接入凭据、断开跨工作室专线,同时保留内网取证条件。数据层不要急于重启或修复——SQL Server 与 MySQL 的数据文件和日志、Redis 的持久化文件、虚拟机磁盘都先做只读镜像。停服公告尽早发出,避免玩家在半可用状态下继续充值,给后续对账增加难度。
溯源入口并同步判定资产是否外泄
取证与恢复并行推进,重点排查四类入口:暴露的数据库与缓存、无多因素认证的 VPN 与远程桌面、未修补的边界设备与 Web 服务、外包与第三方接入账号。外泄判定的优先级不低于恢复本身:核查版本库与构建机的异常检出、资产 NAS 的大批量读取、异常出站流量与打包暂存目录,明确源码、未发布内容与玩家个人信息是否被带走及范围。这个结论决定对外口径与合规报告,不能等恢复完成再做。
按数据一致性与版本库完整性排恢复顺序
游戏数据的难点在于多个库必须互相对得上:账号库、充值订单库、道具背包库、排行与赛季数据,以及作为缓存的 Redis。恢复点要按「充值与道具能否对平」来选,而不是只挑最新的备份。建议顺序:身份与网络基础设施 → 账号与充值核心库 → 登录服与逻辑服 → 缓存与排行重建(优先从持久化库回算,而不是相信被加密的缓存快照)→ 运营后台与数据平台。研发侧单独走一条线:版本库优先从开发者本地克隆与构建产物重建,逐版本校验完整性。
分批开服并以对账为核心验收
在隔离环境完成恢复与验证后再开服,并建议分批:先内部与小范围灰度,再全量放开。验收以对账为核心——充值订单与渠道、支付平台流水是否逐笔一致,道具发放与消耗记录是否连续,排行与赛季进度是否与持久化数据吻合,跨服与匹配是否正常。差异逐笔登记、给出补偿方案后再对外公布。研发侧验收包括版本库能否完整检出并构建通过、美术资产校验值与引用关系是否完好。
收缩暴露面并单独加固研发链
整改的重点是把「为了方便打开的口子」收回来:数据库与缓存全部撤出公网,改由网关与内网访问并强制强口令与访问控制;所有远程接入启用多因素认证;外包与第三方走统一堡垒机,按工单授权、全程审计、到期自动回收。研发链单独加固——构建机与版本库服务器不与游戏服共用域和凭据,资产 NAS 关闭匿名共享并开启版本快照,备份保留离线或不可变副本,并定期做带对账验证的恢复演练。
常见勒索家族
- 暂无公开解密工具
Weaxor
Weaxor 是 2024 年下半年出现的 Mallox 同源后继家族,延续了针对 MS SQL Server 与暴露 Web 服务的攻击路线,加密后缀为 .rox、.weax、.wxx,勒索信为 RECOVERY INFO.txt。2025 年至 2026 年在国内感染量长期位居第一(2026 年 7 月 45.45%、8 月 65.74%),目前无公开解密工具。
- 暂无公开解密工具
Qilin
Qilin(原名 Agenda)是用 Rust 重写的跨平台 RaaS 勒索病毒,专攻 VMware ESXi 与 Linux 虚拟化环境;自 2025 年起连续多个季度位居全球最活跃勒索团伙首位,并已在台湾、香港的电子制造企业中造成受害。
- 部分版本可解
Mallox
Mallox(又名 TargetCompany)以 MS SQL Server 弱口令爆破为核心入口,专门针对数据库服务器,并具备 Linux/ESXi 变种。2023 至 2024 年初的部分版本可用 Avast 免费解密器,之后版本已无公开解密方法。
- 部分版本可解
Akira
Akira 是 2023 年 3 月出现的 RaaS 勒索病毒,通过无 MFA 的 VPN 与边界设备漏洞入侵,加密 Windows 与 VMware ESXi 虚拟化环境并双重勒索;CISA 2025 年 11 月更新公告称其对关键基础设施构成紧迫威胁。
- 部分版本可解
Rhysida
Rhysida 是 2023 年起活跃的 RaaS 勒索病毒,以 .rhysida 后缀和 CriticalBreachDetected.pdf 勒索信为标志,重点打击医疗、教育、制造与政府机构,并具备 ESXi 加密能力;部分早期 Windows 样本可借公开解密器恢复。
防护建议
- 数据库与缓存不上公网。 账号库、充值库、Redis 一律绑定内网地址,设置访问口令与 ACL、禁用危险命令并及时修补;公网可直连且无认证的实例会被持续扫描,这是最容易被利用的一类入口。
- 远程接入一律多因素认证。 VPN、堡垒机、运维跳板、云控制台全部启用 MFA,离职与外包账号按流程清理,长期不用的账号自动禁用。
- 研发环境与运营环境分离。 版本库、构建机、资产 NAS 不与游戏服共用域和凭据,构建机不要拥有生产环境的发布权限。
- 外包与外部协作收口。 美术外包、外部测试、渠道联调统一走受控通道,按工单临时授权、全程审计、到期回收,禁止共享账号。
- 备份必须覆盖研发资产。 很多公司只备份玩家数据库,忽略版本库、构建产物与美术资产;这三类同样需要离线或不可变副本。
- 边界设备与中间件及时修补。 据公开报告,暴露的 Web 服务与边界设备漏洞是近两年最主要的初始访问途径之一,补丁窗口要按天计算。
- 运营后台与 GM 工具最小权限。 客服、外包与运营账号按角色授权,敏感操作留痕并告警,避免后台成为数据外泄的通道。
- 演练按「停服」来做。 每季度做一次含充值对账的恢复演练,记录真实 RTO 与 RPO,并预先准备停服公告与玩家补偿方案模板。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关场景方案
SQL Server 数据库被勒索病毒加密
SQL Server 的 .mdf / .ldf 被加密,直接导致用友 U8、金蝶 K/3、管家婆、速达等以它为后端的 ERP 与进销存系统全面停摆。本页说明 SQL Server 被勒索病毒加密后的取证顺序、页级修复的可行性判断,以及从备份与事务日志恢复的条件。
MySQL / MariaDB 数据库被勒索病毒加密
MySQL 的 ibdata1、.ibd、.frm 文件被加密,会让官网、商城、OA 与各类 Web 业务同时不可用。这类案例多数由 Web 应用漏洞或宝塔 / phpMyAdmin 等管理面板暴露引入。本页说明 InnoDB 文件结构对恢复的影响、binlog 的价值与处置顺序。
ESXi / Hyper-V 虚拟化平台被勒索病毒加密
虚拟化平台被加密是破坏面最大的一类事件:几十台业务虚拟机会在一两个小时内同时不可用。本页说明 ESXi 被 Linux 版加密器攻击时的典型行为(关机、加密 vmdk、删快照)、平面磁盘文件的恢复价值,以及 Hyper-V 与 Proxmox 场景的差异。
文件服务器与 NAS 被勒索病毒加密
文件服务器与 NAS 上的共享目录被加密,会让图纸、合同、档案、报价单、设计源文件同时不可用,而且通过映射盘影响所有终端。本页说明共享加密的扩散判断、卷影与快照的实际可用性,以及按业务价值排序的恢复方式。
备份被删除或损坏
现代勒索攻击的固定动作是「先毁备份、再加密数据」:删卷影、加密备份仓库、停用备份作业、利用备份软件漏洞窃取凭据。本页说明备份失效后还能清点哪些资源、为什么备份同步会把加密文件带到异地,以及离线与不可变副本的真实价值。
常见问题
常见问题
停服期间玩家的充值和道具怎么处理?
先把充值通道关掉,避免在半可用状态下继续产生无法对账的订单。恢复后按三方数据交叉核对:渠道与支付平台的流水、自有订单库、道具发放日志。恢复点之后的缺口通常可以从渠道账单与支付回调记录补齐,重复发放则靠订单号与幂等键排重。差异逐笔登记、明确成因后再确定补发或补偿方案,并在公告中说明口径——玩家更在意的是说法一致,而不是速度。
源码被窃取了,付钱能让对方删除吗?
没有任何办法验证对方是否真的删除了数据。公开事件里,付款后数据仍被公开或二次转卖的情况并不罕见,而游戏行业已有多起公开拒付的先例:CD Projekt Red 在 2021 年明确表示不谈判、不付款,Riot Games 在 2023 年开发环境遭社工入侵、源码被窃并收到赎金邮件后,也公开表示不会支付。我们不支付赎金,也不代为谈判。更现实的做法是:尽快确定被带走的范围,评估外挂与私服风险并同步准备反制(密钥与证书轮换、服务端校验加强、反作弊更新),按合规要求完成报告与告知,并把对外沟通节奏握在自己手里。
Redis 里的排行和会话数据被加密了,还能恢复吗?
多数情况下不需要从 Redis 本身恢复。缓存数据的正确恢复路径是从持久化库回算:排行榜按赛季分数重算、会话直接作废让玩家重新登录、匹配队列清空重建。如果某些数据只存在于 Redis 而没有落库(这是常见的设计债),则要评估 RDB/AOF 文件的加密情况——部分家族对大文件采用间歇加密,未被覆盖的数据块有可能提取出部分记录,但这属于逐例评估,不是确定可行的路径。
我们的 SQL Server 被加密了,有免费解密工具吗?
要看具体家族和加密时间,而且不能只看后缀。一个常见误区:Weaxor(.rox、.weax 等后缀)被认为与 Mallox 同源,于是有人拿 Avast 的 Mallox 解密器去试——这对 Weaxor 无效,攻击方已修复了当年被利用的密码学缺陷。正确做法是拿实际加密文件与勒索信做样本分析,确定家族与构建版本后再判断是否存在公开工具;同时并行推进备份清点与数据库文件修复可行性评估,不要把时间窗口都压在解密工具上。
恢复要多久?能不能不全服停机?
时间取决于备份可用性、受影响范围与数据一致性要求,我们会在完成现场清点后给出带区间的判断,而不是先承诺一个数字。是否全服停机则取决于分区结构:如果各大区的数据库与逻辑服真正独立、且确认未被横向波及,可以只隔离受影响大区;但如果账号、支付与运营后台是全局共用的,部分开服的风险通常大于收益——玩家进入一个数据不一致的服,后续对账和补偿成本会更高。
更新于