行业解决方案
政企机构勒索病毒应急与恢复
政企机构的勒索事件同时涉及业务中断、数据安全与合规报送三条线。公文流转、档案管理、一体化政务服务平台一旦停摆,对外服务与内部办公同时受影响。本页说明处置顺序、报送要求与加固重点。
关键业务系统
- OA 协同办公与电子公文交换系统
- 一体化政务服务平台与对外门户网站
- 档案管理系统与电子档案库
- 数据共享交换平台与业务专网系统
- 人事、财务与资产管理系统
- 视频会议、视频监控与门禁系统
- 内网终端、文件服务器与虚拟化平台
- 备份系统与容灾环境
行业威胁态势
政企机构长期是勒索攻击的重点目标。据公开报告,境外执法与网络安全机构发布的多份联合通告(如针对 Medusa、Rhysida 等家族的官方通告)都明确提到政府与公共部门受到影响;国内公开的态势报告也显示,规模较大的政企单位受攻击的情况同样不容忽视。
政企环境的风险特征:
- 对外服务系统暴露面大。 门户网站、一体化政务服务平台、网上办事系统必须面向互联网提供服务,Web 应用漏洞与弱口令是高频入口。
- OA 是常见跳板。 为方便移动办公,OA 往往直接发布到公网;公开资料显示主流 OA 产品历史上存在可未授权利用的 SQL 注入、命令执行、文件上传类高危漏洞,长期被批量扫描。
- 系统数量多、建设年代跨度大。 不同时期建设的业务系统由不同厂商维护,版本老旧、责任边界模糊,补丁与下线管理困难。
- 第三方运维依赖度高。 系统集成商、驻场运维、开发厂商拥有大量访问权限,接入通道与账号管理是薄弱环节。
- 合规要求明确。 《网络安全法》《数据安全法》与网络安全等级保护制度对事件处置与报告有明确要求;《国家网络安全事件报告管理办法》自 2025 年 11 月 1 日起施行,对关键信息基础设施运营者发生事件后的报告时限作出规定。
业务影响
- 对外服务中断。 网上办事、预约、查询、申报等面向公众与企业的服务停摆,社会关注度高,处置窗口被压缩。
- 内部办公停滞。 公文流转、审批、用印、会议与报销流程中断,跨部门协同被迫回到线下。
- 档案与业务数据风险。 电子档案、业务台账、审批记录一旦损毁且无可用备份,恢复难度极大,部分内容可能无法重建。
- 数据安全与保密风险。 内部文件、人员信息、业务数据在双重勒索模式下可能已被窃取,涉及数据安全与保密管理要求。
- 合规与问责压力。 事件处置需要在规定时限内向主管部门报告,并配合调查与整改;处置过程本身也会被纳入后续检查范围。
- 恢复必须留痕。 处置过程、证据保全、恢复动作与整改措施都需要形成可追溯的书面记录,作为后续检查与整改验收的依据。
处置方案
隔离、固证与内部上报同步启动
断网隔离受影响系统与网段,不重装、不覆盖,对关键服务器做只读镜像。同时启动内部上报流程,通知网络安全与保密管理部门,按机构定级与主管部门要求准备对外报送材料。处置全过程做书面记录(时间、操作、责任人、依据),这些记录既是技术材料,也是后续检查与整改验收的依据。
溯源入口并评估数据外泄
重点核查三类入口:对外 Web 系统的漏洞利用(门户、政务服务平台、OA)、第三方运维通道(集成商远程接入、驻场账号、厂商跳板)、弱认证的远程访问(RDP、VPN)。同时判断是否发生数据外泄:异常出站流量、打包压缩、上传记录与传输工具痕迹。外泄结论直接影响报送内容与范围,需要尽早明确。
按对外服务与公文流转排优先级
恢复顺序建议:第一梯队——身份认证与网络基础设施、对外服务平台与门户(先以公告与降级服务方式恢复可用性)、OA 公文流转与审批;第二梯队——档案系统、业务专网系统、财务与人事;第三梯队——历史归档、统计分析、非关键内部系统。对外服务即使暂时无法完全恢复,也应尽快发布服务指引与替代办理渠道。
在干净环境恢复并组织验收
所有系统在干净环境重建并恢复数据,先在隔离段验证再上线。验收要形成书面结论:各业务系统功能是否正常、数据是否完整、缺口范围与补录方案、残留风险与后续监测安排。对外服务系统上线前应做一次安全检测(漏洞扫描、webshell 检查、配置核查),避免带着原有漏洞重新暴露在互联网上。
合规报送与整改落实
按规定完成事件报送并配合后续要求。《国家网络安全事件报告管理办法》自 2025 年 11 月 1 日起施行,对关键信息基础设施运营者的报告时限有明确规定,机构应结合自身定级、主管部门与属地要求执行。技术整改重点包括:对外系统暴露面收敛与漏洞修补、第三方运维接入统一收口与审计、网络分段与最小权限、备份体系脱离生产域并启用离线或不可变副本、日志集中留存与监测能力建设。
常见勒索家族
- 有公开解密工具
Phobos
Phobos 是以 RDP 弱口令爆破为主要入口的 RaaS 家族,变种极多(.eking、.faust、.elbie、.devos 等),在国内服务器勒索案例中长期高发。2025 年 7 月日本警察厅发布了免费解密工具,覆盖部分变种。
- 部分版本可解
GlobeImposter
GlobeImposter 自 2017 年出现,以「十二生肖」(如 .Dragon4444)与「十二主神」(如 .Ares666)系列变种在国内高发,主要通过 RDP/SMB 爆破后内网横向投放,2018 年曾造成国内多家医院大面积感染。主流变种无解密工具。
- 部分版本可解
LockBit
LockBit 是规模最大的勒索软件即服务(RaaS)组织之一,2024 年遭执法打击后仍以 LockBit 5.0 重新活跃,Windows、Linux 与 VMware ESXi 三平台载荷齐备。在国内属于持续位居前列的高发家族。
- 暂无公开解密工具
Medusa
Medusa 是 2021 年 6 月出现、2023 年起转为 RaaS 的勒索病毒,用 .MEDUSA 后缀与 !!!READ_ME_MEDUSA!!!.txt 勒索信;擅长利用 ScreenConnect、Fortinet EMS、GoAnywhere 等远程管理与文件传输组件漏洞,并以倒计时与加价延期施压。
- 部分版本可解
Rhysida
Rhysida 是 2023 年起活跃的 RaaS 勒索病毒,以 .rhysida 后缀和 CriticalBreachDetected.pdf 勒索信为标志,重点打击医疗、教育、制造与政府机构,并具备 ESXi 加密能力;部分早期 Windows 样本可借公开解密器恢复。
防护建议
- 对外系统暴露面清单化管理。 定期梳理所有面向互联网的系统与端口,建立台账;无人维护、已停用的系统坚决下线——「僵尸系统」是政企单位最常见的入口。
- OA 与门户重点加固。 优先改为 VPN 或零信任接入;必须公网发布时前置 WAF、限制管理后台路径、关闭测试接口,并跟进厂商补丁与 CNVD / CNNVD 通报。
- 第三方运维统一收口。 集成商与驻场运维的访问通过堡垒机,按需授权、全程审计、离场即收;禁止共享账号与长期有效的远程工具。
- 网络分段与最小权限。 对外服务区、内部办公区、核心业务区、运维管理区之间建立边界;服务账号不使用域管理员权限。
- 备份体系必须脱离生产域。 备份服务器独立凭据与网络,启用不可变或离线副本;档案与业务数据要有独立的长期保存策略。
- 身份强化。 关键系统启用多因素认证,离职与调岗账号及时清理,定期审计高权限账号与授权范围。
- 日志集中留存与监测。 按等级保护要求留存不少于六个月的日志,建立异常登录、批量文件变更、卷影删除等关键行为的告警。
- 常态化演练与报送预案。 每年至少一次应急演练,明确内部上报链路、对外报送责任人与时限要求,确保真实事件发生时能按规定完成报告。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关场景方案
OA 协同办公系统被勒索病毒加密
OA 被加密会让公文流转、审批、合同归档、人事与知识库同时中断,而且由于 OA 常常直接发布到互联网,它经常是攻击者进入内网的第一站。本页说明 OA 的漏洞入口特征、附件与数据库的双轨恢复,以及横向扩散的排查要点。
文件服务器与 NAS 被勒索病毒加密
文件服务器与 NAS 上的共享目录被加密,会让图纸、合同、档案、报价单、设计源文件同时不可用,而且通过映射盘影响所有终端。本页说明共享加密的扩散判断、卷影与快照的实际可用性,以及按业务价值排序的恢复方式。
域控被攻陷导致全网加密
域控被攻陷意味着攻击者获得了「合法的管理员身份」,可以通过组策略或远程执行把加密器一次性推送到全网主机。本页说明这类事件的识别特征、Active Directory 的恢复顺序,以及「清理重建 vs 全网重建」的判断依据。
数据库被勒索病毒加密
数据库文件一旦被勒索病毒加密,ERP、OA、HIS 等所有依赖它的业务系统会同时停摆。本页说明数据库被加密后的判断顺序、可恢复性评估依据,以及「加密文件修复 / 从备份与日志恢复 / 重建」三条路径各自的适用条件。
备份被删除或损坏
现代勒索攻击的固定动作是「先毁备份、再加密数据」:删卷影、加密备份仓库、停用备份作业、利用备份软件漏洞窃取凭据。本页说明备份失效后还能清点哪些资源、为什么备份同步会把加密文件带到异地,以及离线与不可变副本的真实价值。
常见问题
常见问题
发生勒索病毒事件后,我们需要在多长时间内上报?
报告时限取决于事件分级与单位性质,应以主管部门和属地要求为准。我国《国家网络安全事件报告管理办法》已于 2025 年 11 月 1 日起施行,对关键信息基础设施运营者发生网络安全事件后的报告时限作出了明确规定。建议的做法是:事件发生后立即启动内部上报链路,同步准备事实材料(发现时间、受影响系统、初步影响范围、已采取措施),在规定时限内完成首次报告,后续按调查进展补充。我们提供的技术事实与报告可作为报送材料的支撑。
OA 被加密后,公文和档案还能找回来吗?
分两部分评估。数据库中的流程记录、审批意见、元数据恢复概率相对较高,尤其在有可用备份或数据文件只被加密文件头时。附件(公文正文、扫描件、档案影像)更依赖备份、快照与被删文件的碎片恢复,因为附件目录里多是小文件、常被完整加密。好消息是公文类内容往往存在分布式副本——收发双方单位、经办人邮箱与本地目录、纸质留档,这些在实际恢复中经常能补回关键件。
第三方运维厂商的账号被利用了,责任怎么界定?
责任界定属于管理与法律问题,我们提供的是技术事实:入口路径、被使用的账号与来源 IP、时间线、攻击者在各系统中的活动记录。这些事实可以清晰回答「攻击是通过哪条通道、使用了哪个账号进入的」。从整改角度看,无论责任如何界定,第三方接入都应当收口到堡垒机、按需临时授权、全程审计、离场即收,并禁止共享账号——这是把类似风险降下来的根本措施。
对外服务平台什么时候可以重新上线?
上线前建议满足三个条件:入口已修复(溯源确认的漏洞已修补、弱口令已整改、暴露面已收敛)、系统已确认干净(webshell 清除、持久化排查、配置核查完成)、监测已就位(日志留存与告警生效,能及时发现再次尝试)。在此之前,可以通过发布公告、开通替代办理渠道、提供线下服务等方式减轻对公众的影响。急于上线而带着原有漏洞重新暴露在互联网上,是二次事件最常见的成因。
我们有等保测评,为什么还是中招了?
测评确认的是某一时点的合规状态,而攻击面是动态变化的。实际案例中常见的缺口包括:测评范围之外的「僵尸系统」仍在公网暴露、系统上线后新增的端口与接口未纳入管理、补丁滞后于新披露的高危漏洞、第三方运维账号权限过大且缺乏审计、备份虽然存在但从未做过真实还原验证。我们的整改建议会从这些实际被利用的环节入手,而不是只对照条款补文档。
更新于