跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

行业解决方案

游戏与互联网娱乐

游戏公司的勒索事件通常有两条独立的损失线:一条是停服——账号、充值与排行数据库被加密,玩家流失和退款按小时累积;另一条是源码、未发布内容与美术资产被窃取后的双重勒索。本页说明游戏运营与研发环境的典型入口、以数据一致性和版本库完整性为核心的恢复顺序,以及分批开服与资产外泄判定的要点。

关键业务系统

  • 账号、充值与订单数据库(MySQL、Microsoft SQL Server)
  • 排行榜、会话与匹配用的 Redis 等缓存集群
  • 登录服、网关服与游戏逻辑服(Windows / Linux 混合部署)
  • 支付回调服务与渠道、第三方 SDK 对接网关
  • 版本控制与研发系统(Perforce、Git、Jenkins 构建机)
  • 美术与音频资产库、渲染农场与资产 NAS
  • 运营后台、GM 工具与客服工单系统
  • 埋点日志、数据仓库与 BI 分析平台

行业威胁态势

游戏公司的公网暴露面天然比一般企业大,攻击者往往不需要复杂手段就能进来。公开的勒索态势报告很少把游戏业单列统计,以下三条路径来自公开事件与通用威胁报告中反复出现的共性:

  • 数据库与缓存直接暴露。 为了压低延迟,账号库、充值库与 Redis 常被放在可路由网段。国内感染量长期居前的 Weaxor(Mallox 同源后继)正是以 Microsoft SQL Server 弱口令与暴露的 Web 服务为主要入口;云安全厂商 Wiz 在 2025 年 10 月披露 Redis 高危漏洞时统计,公网可见的 Redis 实例约 33 万个,其中约 6 万个完全没有认证;这类实例长期被规模化扫描,P2Pinfect 蠕虫自 2023 年起专打暴露的 Redis 服务器,并从 2024 年 5 月起下发勒索模块。
  • 远程接入缺少多因素认证。 美术外包、外部测试、跨地域工作室会留下大量长期有效的 VPN 与远程桌面账号,而 Akira 等家族的标志性入口正是无 MFA 的 VPN 与未修补的边界设备。
  • 研发资产成为第二条勒索筹码。 这一点在公开事件中反复出现:2020 年 11 月 Capcom 遭 Ragnar Locker 攻击,入口是其北美子公司一台已被新设备取代、却仍留作应急备援的旧 VPN 设备,公司最终调查确认 15,649 人的个人信息确被窃取、可能受影响者上限约 39 万人;2021 年 2 月 CD Projekt Red 多个项目源码被窃并公开表示不谈判、不付款;2023 年底 Rhysida 攻击索尼旗下 Insomniac Games,索要 200 万美元未果后公开约 1.67TB、130 余万个文件,其中包含未发布项目资料、内部人事文件与员工护照扫描件。

另外,开发、测试与运营后台往往集中在少数几个 ESXi 超融合集群上,而 Qilin 等家族专攻虚拟化层,一次加密就可能让研发与运营同时停摆。

业务影响

  • 停服直接换算成流水与留存损失。 游戏收入按小时计,长时间停服还会带来玩家流失、渠道评分下滑与集中退款,损失往往远大于恢复成本本身。
  • 充值与道具容易对不上。 支付回调、渠道流水、道具发放分散在多个系统,恢复点不理想时会出现「钱扣了、道具没到」或重复发放,需要逐笔对账与补偿。
  • 源码与未发布内容外泄难以挽回。 源码泄露会直接助长外挂与私服,未发布项目资料泄露则影响发行节奏与合作方关系。
  • 玩家个人信息外泄涉及合规责任。 实名信息、手机号、支付记录属于敏感个人信息,外泄需要按规定报告与告知,并可能面临监管处理。
  • 研发进度被打断。 版本库、构建机与美术资产同时受损时,团队可能倒退到最近一次可用的本地克隆,进度损失以周计。

处置方案

  1. 先收口暴露面,再保住数据层现场

    第一步按暴露面而不是按机器收口:关闭对外映射、吊销远程接入凭据、断开跨工作室专线,同时保留内网取证条件。数据层不要急于重启或修复——SQL Server 与 MySQL 的数据文件和日志、Redis 的持久化文件、虚拟机磁盘都先做只读镜像。停服公告尽早发出,避免玩家在半可用状态下继续充值,给后续对账增加难度。

  2. 溯源入口并同步判定资产是否外泄

    取证与恢复并行推进,重点排查四类入口:暴露的数据库与缓存、无多因素认证的 VPN 与远程桌面、未修补的边界设备与 Web 服务、外包与第三方接入账号。外泄判定的优先级不低于恢复本身:核查版本库与构建机的异常检出、资产 NAS 的大批量读取、异常出站流量与打包暂存目录,明确源码、未发布内容与玩家个人信息是否被带走及范围。这个结论决定对外口径与合规报告,不能等恢复完成再做。

  3. 按数据一致性与版本库完整性排恢复顺序

    游戏数据的难点在于多个库必须互相对得上:账号库、充值订单库、道具背包库、排行与赛季数据,以及作为缓存的 Redis。恢复点要按「充值与道具能否对平」来选,而不是只挑最新的备份。建议顺序:身份与网络基础设施 → 账号与充值核心库 → 登录服与逻辑服 → 缓存与排行重建(优先从持久化库回算,而不是相信被加密的缓存快照)→ 运营后台与数据平台。研发侧单独走一条线:版本库优先从开发者本地克隆与构建产物重建,逐版本校验完整性。

  4. 分批开服并以对账为核心验收

    在隔离环境完成恢复与验证后再开服,并建议分批:先内部与小范围灰度,再全量放开。验收以对账为核心——充值订单与渠道、支付平台流水是否逐笔一致,道具发放与消耗记录是否连续,排行与赛季进度是否与持久化数据吻合,跨服与匹配是否正常。差异逐笔登记、给出补偿方案后再对外公布。研发侧验收包括版本库能否完整检出并构建通过、美术资产校验值与引用关系是否完好。

  5. 收缩暴露面并单独加固研发链

    整改的重点是把「为了方便打开的口子」收回来:数据库与缓存全部撤出公网,改由网关与内网访问并强制强口令与访问控制;所有远程接入启用多因素认证;外包与第三方走统一堡垒机,按工单授权、全程审计、到期自动回收。研发链单独加固——构建机与版本库服务器不与游戏服共用域和凭据,资产 NAS 关闭匿名共享并开启版本快照,备份保留离线或不可变副本,并定期做带对账验证的恢复演练。

常见勒索家族

防护建议

  • 数据库与缓存不上公网。 账号库、充值库、Redis 一律绑定内网地址,设置访问口令与 ACL、禁用危险命令并及时修补;公网可直连且无认证的实例会被持续扫描,这是最容易被利用的一类入口。
  • 远程接入一律多因素认证。 VPN、堡垒机、运维跳板、云控制台全部启用 MFA,离职与外包账号按流程清理,长期不用的账号自动禁用。
  • 研发环境与运营环境分离。 版本库、构建机、资产 NAS 不与游戏服共用域和凭据,构建机不要拥有生产环境的发布权限。
  • 外包与外部协作收口。 美术外包、外部测试、渠道联调统一走受控通道,按工单临时授权、全程审计、到期回收,禁止共享账号。
  • 备份必须覆盖研发资产。 很多公司只备份玩家数据库,忽略版本库、构建产物与美术资产;这三类同样需要离线或不可变副本。
  • 边界设备与中间件及时修补。 据公开报告,暴露的 Web 服务与边界设备漏洞是近两年最主要的初始访问途径之一,补丁窗口要按天计算。
  • 运营后台与 GM 工具最小权限。 客服、外包与运营账号按角色授权,敏感操作留痕并告警,避免后台成为数据外泄的通道。
  • 演练按「停服」来做。 每季度做一次含充值对账的恢复演练,记录真实 RTO 与 RPO,并预先准备停服公告与玩家补偿方案模板。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关场景方案

常见问题

常见问题

  • 停服期间玩家的充值和道具怎么处理?

    先把充值通道关掉,避免在半可用状态下继续产生无法对账的订单。恢复后按三方数据交叉核对:渠道与支付平台的流水、自有订单库、道具发放日志。恢复点之后的缺口通常可以从渠道账单与支付回调记录补齐,重复发放则靠订单号与幂等键排重。差异逐笔登记、明确成因后再确定补发或补偿方案,并在公告中说明口径——玩家更在意的是说法一致,而不是速度。

  • 源码被窃取了,付钱能让对方删除吗?

    没有任何办法验证对方是否真的删除了数据。公开事件里,付款后数据仍被公开或二次转卖的情况并不罕见,而游戏行业已有多起公开拒付的先例:CD Projekt Red 在 2021 年明确表示不谈判、不付款,Riot Games 在 2023 年开发环境遭社工入侵、源码被窃并收到赎金邮件后,也公开表示不会支付。我们不支付赎金,也不代为谈判。更现实的做法是:尽快确定被带走的范围,评估外挂与私服风险并同步准备反制(密钥与证书轮换、服务端校验加强、反作弊更新),按合规要求完成报告与告知,并把对外沟通节奏握在自己手里。

  • Redis 里的排行和会话数据被加密了,还能恢复吗?

    多数情况下不需要从 Redis 本身恢复。缓存数据的正确恢复路径是从持久化库回算:排行榜按赛季分数重算、会话直接作废让玩家重新登录、匹配队列清空重建。如果某些数据只存在于 Redis 而没有落库(这是常见的设计债),则要评估 RDB/AOF 文件的加密情况——部分家族对大文件采用间歇加密,未被覆盖的数据块有可能提取出部分记录,但这属于逐例评估,不是确定可行的路径。

  • 我们的 SQL Server 被加密了,有免费解密工具吗?

    要看具体家族和加密时间,而且不能只看后缀。一个常见误区:Weaxor(.rox、.weax 等后缀)被认为与 Mallox 同源,于是有人拿 Avast 的 Mallox 解密器去试——这对 Weaxor 无效,攻击方已修复了当年被利用的密码学缺陷。正确做法是拿实际加密文件与勒索信做样本分析,确定家族与构建版本后再判断是否存在公开工具;同时并行推进备份清点与数据库文件修复可行性评估,不要把时间窗口都压在解密工具上。

  • 恢复要多久?能不能不全服停机?

    时间取决于备份可用性、受影响范围与数据一致性要求,我们会在完成现场清点后给出带区间的判断,而不是先承诺一个数字。是否全服停机则取决于分区结构:如果各大区的数据库与逻辑服真正独立、且确认未被横向波及,可以只隔离受影响大区;但如果账号、支付与运营后台是全局共用的,部分开服的风险通常大于收益——玩家进入一个数据不一致的服,后续对账和补偿成本会更高。

更新于