要点
- 切断互联网并断开受感染设备的网络:拔掉网线并关闭 Wi-Fi。不要关机,内存中保留着有用的痕迹。
- 不要支付赎金:法国国家信息系统安全局(ANSSI)提醒,付款并不能保证获得解密手段。
- 使用一台不在受感染网络中的设备修改密码。
- 在重装之前报案,通知保险公司,并评估是否需要向法国数据保护监管机构 CNIL 报告(72 小时内)。
- 在健康的设备上恢复一份早于入侵时间的副本,切勿在仍受感染的网络上恢复。
最初几分钟内
- 断开正在加密数据的终端和服务器、以及可从这些设备访问的终端和服务器的网线和 Wi-Fi。法国政府网络安全援助平台 Cybermalveillance.gouv.fr 还建议切断受攻击网络的互联网接入。如果仍未受感染的 NAS 挂载在这些设备上,也应将其断开。
- 不要关闭受感染的设备:其内存中保留着有助于调查的痕迹。如果加密仍在继续,ANSSI 建议将设备置于休眠状态。原本已关机且未受感染的设备,不要重新开机。
- 在联系管理层以及保险公司(如有)之前,不要支付赎金,也不要回复勒索信息。ANSSI 提醒:付款并不能保证获得解密手段。
- 致电系统管理员和备份服务商,告知他们已断开了哪些设备。
- 拍照记录勒索界面(攻击团伙名称、联系地址、文件扩展名)。这有助于识别攻击者,也是保险理赔所需。
- 不要重新格式化。被加密的磁盘可能仍含有未受影响的文件和攻击痕迹。隔离后应将其妥善保存。
- 使用一部手机或一台不在该网络中的电脑修改管理员账户、VPN、电子邮件和备份控制台的密码,不要在仍存疑的电脑上操作。
从现在起就开始记录事件日志:时间、操作、执行人。Cybermalveillance.gouv.fr 建议记录所有操作;调查人员和保险公司都会要求提供这份记录。
随后几小时内
- 成立危机应对小组,即使规模很小:管理层、IT、法务、公关。ANSSI 强调应事先准备好对内和对外的危机沟通。
- 在重新安装设备之前,向警察或宪兵部门报案。保留日志、勒索信息以及被加密文件的样本。
- 如果保险合同有要求,在进行任何大规模恢复之前,先通知网络保险公司。
- 如果个人数据受到影响,评估是否需要向 CNIL 报告。当数据泄露对相关人员构成风险时,CNIL 要求在知悉后“尽快且最迟在 72 小时内”进行报告。即使无需报告,该事件也应记入内部数据泄露登记册。具体情况由法律顾问确认。
- 寻求指引:17Cyber 服务平台(17cyber.gouv.fr)由法国警察、宪兵部门和 Cybermalveillance.gouv.fr 联合推出,提供全天 24 小时在线诊断、与警察或宪兵交流以及对接服务商等服务。它并不是替您执行恢复的维修服务。
- 查明攻击起始时间:新建的账户、计划任务、首次出现的文件扩展名。需要恢复的备份必须早于这一时间。
- 确认备份控制台本身没有被清空。如果副本是不可变的或离线存储的,它应该仍然存在。ANSSI 认为离线备份必不可少,正是为了应对这种情况。
通知对象一览
| 对象 | 时间 | 原因 |
|---|---|---|
| IT 部门和备份服务商 | 立即 | 隔离设备,确认副本状态 |
| 管理层 | 立即 | 决策、沟通、赎金问题 |
| 网络保险公司 | 最初几小时内 | 理赔受理,指派专家 |
| 警察或宪兵部门 | 重新安装之前 | 报案、调查、证据 |
| CNIL | 如对相关人员构成风险,72 小时内 | GDPR 规定的义务(第 33 条) |
| 客户和合作伙伴 | 管理层决定之后 | 防范欺诈和谣言 |
切勿采取的行动
- 重新接入某台电脑“看看情况”。
- 将昨天的备份恢复到仍受感染的服务器上。
- 运行随意下载的解密器:其中一些本身就是新的恶意软件。正规工具收录在 No More Ransom 项目中,Cybermalveillance.gouv.fr 也推荐该项目。
- 在恢复结果经过验证之前,就向客户宣布“一切已解决”。
紧急情况得到控制后,后续步骤请参阅遭受网络攻击后应该怎么做?和勒索软件攻击后如何重启信息系统?。如果攻击导致服务器瘫痪,恢复方法详见服务器宕机了,该怎么办?。
WeDoBack 的做法
如果 WeDoBack 的副本没有被删除,它们存储在专用于备份、与生产环境相互独立的服务器上,并使用客户的密钥加密。如果不可变方案覆盖了相应时段,这些副本将无法被删除。灾难恢复计划(DRP)可让服务器从所选版本在备用实例上重新启动;灾难情况下的启用费用按天计算。请在已隔离设备的前提下致电 +33 9 72 50 78 28,服务时间为 9:00–13:00 和 14:00–17:30(巴黎时间):备份服务商无法远程替您拔掉网线。加密密钥必须由一位可随时联系到的人员掌握:没有密钥,任何恢复都无法进行。
常见问题
是否应关闭已被加密的设备?
一般情况下不应关闭。法国政府网络安全援助平台 Cybermalveillance.gouv.fr 建议不要关闭受感染的设备,以保留证据,并将其从网络中断开。如果加密仍在继续,法国国家信息系统安全局(ANSSI)建议将设备置于休眠状态。而原本已关机且未受感染的设备,则不要重新开机。
是否应支付赎金以找回数据?
法国主管部门不建议支付赎金。付款既不能保证拿到密钥,也不能保证密钥有效,更不能保证不会再次遭到攻击,而且还会资助攻击者。是否支付由管理层决定,但这一决定不能仓促作出,更不能在核实备份状态之前作出。
应通知哪些人?时限是多少?
立即通知您的 IT 服务商和备份服务商;尽快通知网络保险公司;在重新安装设备之前,向警察或宪兵部门报案。如果个人数据受到影响且对相关人员构成风险,必须在 72 小时内向法国数据保护监管机构 CNIL 报告。法国官方网络受害者援助服务 17Cyber 全天 24 小时为企业提供指引。
可以使用免费的解密工具吗?
仅限来自可靠来源的工具:Cybermalveillance.gouv.fr 推荐 No More Ransom 项目,该项目收录了针对部分勒索软件家族的解密工具。随意下载的“解密器”本身可能就是新的恶意软件。
参考来源
文献查阅时间:2026 年 10 月。
- 勒索软件:贵组织遭受攻击时应如何应对? — Cybermalveillance.gouv.fr
- 勒索软件攻击,人人都可能受影响:如何预防并在事件发生时应对?(v1.0,2020 年 8 月) — ANSSI 与法国司法部
- 个人数据泄露:应遵守的规则 — CNIL
- 17Cyber:面向所有网络恶意行为受害者的全新在线援助服务 — Cybermalveillance.gouv.fr
- 信息系统备份——基本原则(ANSSI-BP-100,v1.1,2025 年 11 月 27 日) — ANSSI
- 灾难恢复计划(DRP)方案 — WeDoBack
正在遭遇突发事件?
我们的团队将协助您找到可用的数据副本并完成恢复,服务时间为周一至周五 9:00–13:00 及 14:00–17:30(巴黎时间)。
