首页›指南›应急处置

应急处置

勒索软件刚刚发作

如果勒索软件正在加密数据,请立即将设备从网络中断开,不要无故关机,并且在确认健康的副本之前不要执行任何恢复。真正有意义的速度,是阻止扩散的速度,而不是在一小时内重装 Windows 的速度。

更新于 2026 年 10 月阅读约 4 分钟引用 6 个来源

要点

  • 切断互联网并断开受感染设备的网络:拔掉网线并关闭 Wi-Fi。不要关机,内存中保留着有用的痕迹。
  • 不要支付赎金:法国国家信息系统安全局(ANSSI)提醒,付款并不能保证获得解密手段。
  • 使用一台不在受感染网络中的设备修改密码。
  • 在重装之前报案,通知保险公司,并评估是否需要向法国数据保护监管机构 CNIL 报告(72 小时内)。
  • 在健康的设备上恢复一份早于入侵时间的副本,切勿在仍受感染的网络上恢复。

最初几分钟内

  1. 断开正在加密数据的终端和服务器、以及可从这些设备访问的终端和服务器的网线和 Wi-Fi。法国政府网络安全援助平台 Cybermalveillance.gouv.fr 还建议切断受攻击网络的互联网接入。如果仍未受感染的 NAS 挂载在这些设备上,也应将其断开。
  2. 不要关闭受感染的设备:其内存中保留着有助于调查的痕迹。如果加密仍在继续,ANSSI 建议将设备置于休眠状态。原本已关机且未受感染的设备,不要重新开机。
  3. 在联系管理层以及保险公司(如有)之前,不要支付赎金,也不要回复勒索信息。ANSSI 提醒:付款并不能保证获得解密手段。
  4. 致电系统管理员和备份服务商,告知他们已断开了哪些设备。
  5. 拍照记录勒索界面(攻击团伙名称、联系地址、文件扩展名)。这有助于识别攻击者,也是保险理赔所需。
  6. 不要重新格式化。被加密的磁盘可能仍含有未受影响的文件和攻击痕迹。隔离后应将其妥善保存。
  7. 使用一部手机或一台不在该网络中的电脑修改管理员账户、VPN、电子邮件和备份控制台的密码,不要在仍存疑的电脑上操作。

从现在起就开始记录事件日志:时间、操作、执行人。Cybermalveillance.gouv.fr 建议记录所有操作;调查人员和保险公司都会要求提供这份记录。

随后几小时内

  • 成立危机应对小组,即使规模很小:管理层、IT、法务、公关。ANSSI 强调应事先准备好对内和对外的危机沟通。
  • 在重新安装设备之前,向警察或宪兵部门报案。保留日志、勒索信息以及被加密文件的样本。
  • 如果保险合同有要求,在进行任何大规模恢复之前,先通知网络保险公司。
  • 如果个人数据受到影响,评估是否需要向 CNIL 报告。当数据泄露对相关人员构成风险时,CNIL 要求在知悉后“尽快且最迟在 72 小时内”进行报告。即使无需报告,该事件也应记入内部数据泄露登记册。具体情况由法律顾问确认。
  • 寻求指引:17Cyber 服务平台(17cyber.gouv.fr)由法国警察、宪兵部门和 Cybermalveillance.gouv.fr 联合推出,提供全天 24 小时在线诊断、与警察或宪兵交流以及对接服务商等服务。它并不是替您执行恢复的维修服务。
  • 查明攻击起始时间:新建的账户、计划任务、首次出现的文件扩展名。需要恢复的备份必须早于这一时间。
  • 确认备份控制台本身没有被清空。如果副本是不可变的或离线存储的,它应该仍然存在。ANSSI 认为离线备份必不可少,正是为了应对这种情况。

通知对象一览

对象时间原因
IT 部门和备份服务商立即隔离设备,确认副本状态
管理层立即决策、沟通、赎金问题
网络保险公司最初几小时内理赔受理,指派专家
警察或宪兵部门重新安装之前报案、调查、证据
CNIL如对相关人员构成风险,72 小时内GDPR 规定的义务(第 33 条)
客户和合作伙伴管理层决定之后防范欺诈和谣言

切勿采取的行动

  • 重新接入某台电脑“看看情况”。
  • 将昨天的备份恢复到仍受感染的服务器上。
  • 运行随意下载的解密器:其中一些本身就是新的恶意软件。正规工具收录在 No More Ransom 项目中,Cybermalveillance.gouv.fr 也推荐该项目。
  • 在恢复结果经过验证之前,就向客户宣布“一切已解决”。

紧急情况得到控制后,后续步骤请参阅遭受网络攻击后应该怎么做?和勒索软件攻击后如何重启信息系统?。如果攻击导致服务器瘫痪,恢复方法详见服务器宕机了,该怎么办?。

WeDoBack 的做法

如果 WeDoBack 的副本没有被删除,它们存储在专用于备份、与生产环境相互独立的服务器上,并使用客户的密钥加密。如果不可变方案覆盖了相应时段,这些副本将无法被删除。灾难恢复计划(DRP)可让服务器从所选版本在备用实例上重新启动;灾难情况下的启用费用按天计算。请在已隔离设备的前提下致电 +33 9 72 50 78 28,服务时间为 9:00–13:00 和 14:00–17:30(巴黎时间):备份服务商无法远程替您拔掉网线。加密密钥必须由一位可随时联系到的人员掌握:没有密钥,任何恢复都无法进行。

常见问题

是否应关闭已被加密的设备?

一般情况下不应关闭。法国政府网络安全援助平台 Cybermalveillance.gouv.fr 建议不要关闭受感染的设备,以保留证据,并将其从网络中断开。如果加密仍在继续,法国国家信息系统安全局(ANSSI)建议将设备置于休眠状态。而原本已关机且未受感染的设备,则不要重新开机。

是否应支付赎金以找回数据?

法国主管部门不建议支付赎金。付款既不能保证拿到密钥,也不能保证密钥有效,更不能保证不会再次遭到攻击,而且还会资助攻击者。是否支付由管理层决定,但这一决定不能仓促作出,更不能在核实备份状态之前作出。

应通知哪些人?时限是多少?

立即通知您的 IT 服务商和备份服务商;尽快通知网络保险公司;在重新安装设备之前,向警察或宪兵部门报案。如果个人数据受到影响且对相关人员构成风险,必须在 72 小时内向法国数据保护监管机构 CNIL 报告。法国官方网络受害者援助服务 17Cyber 全天 24 小时为企业提供指引。

可以使用免费的解密工具吗?

仅限来自可靠来源的工具:Cybermalveillance.gouv.fr 推荐 No More Ransom 项目,该项目收录了针对部分勒索软件家族的解密工具。随意下载的“解密器”本身可能就是新的恶意软件。

需要立即获得帮助?

在确认找到未受感染的副本之前,请勿进行任何恢复操作。我们可以为您提供指导。

致电 +33 9 72 50 78 28或给我们留言

正在遭遇突发事件?

我们的团队将协助您找到可用的数据副本并完成恢复,服务时间为周一至周五 9:00–13:00 及 14:00–17:30(巴黎时间)。