2025年下半年开始,温州地区密集出现企业勒索病毒感染事件。乐清柳市多家电气制造企业、虹桥的贸易公司先后中招——文件被加密,屏幕弹出勒索信,要求支付几个比特币的赎金。有的企业付了钱也没拿回数据,有的企业停产一周损失几十万。
这篇文章不讲虚的,就讲四个问题:勒索病毒怎么进来的、怎么防、中了之后第一步干什么、备份到底怎么做。
一、勒索病毒怎么进来的
很多人以为病毒是黑客"攻破"了系统,其实大多数情况是企业自己"开门"放进来的。常见的入侵路径:
- 钓鱼邮件——伪装成发票、对账单、快递通知,附件里藏着宏病毒。财务和行政是最容易中招的岗位
- RDP暴力破解——远程桌面的3389端口直接暴露在公网上,密码又设得简单(123456、公司名+年份),几小时就被破解
- U盘/移动硬盘——员工在家电脑上感染,带到公司一插,整个局域网扩散
- 盗版软件/破解工具——下载的"激活工具""注册机"本身就是木马
- 漏洞利用——系统补丁不打、防火墙规则不配,SMB、WebLogic等已知漏洞直接被打
二、怎么防:五道防线
第一道:封住入口
- 远程桌面(RDP)不要直接暴露在公网。需要远程办公,用VPN组网
- 关闭不必要的端口,服务器只开放业务必须的端口
- 所有电脑安装终端杀毒软件,开启实时防护
- 邮件网关做附件过滤,可执行文件、带宏的Office文档直接拦截
第二道:打补丁
这条最简单也最容易被忽视。Windows系统补丁、Office补丁、服务器软件补丁,定期更新。很多勒索病毒利用的都是几年前的已知漏洞,打了补丁就防住了。
第三道:权限控制
- 员工电脑不给管理员权限,日常用普通账户操作
- 文件服务器按部门设权限,不要所有人都能读写全盘
- 禁用共享文件夹的"Everyone"完全控制权限
第四道:员工意识
再好的技术防线,员工点一个链接就破了。定期做安全培训:不打开可疑邮件附件、不下载来路不明的软件、U盘先杀毒再使用。这些说起来简单,但80%的入侵都是员工安全意识薄弱导致的。
第五道:备份(最关键)
前面四道防线都有可能被突破,唯一能保证数据不丢的就是备份。但备份不是"拷一份到另一块硬盘"那么简单。
三、备份怎么做才靠谱
我们服务乐清企业13年,见过太多"备份了也没用"的情况。以下是几个常见误区和正确做法:
误区1:备份在同一台机器上
把数据拷一份到D盘、或者备份到同一台服务器的另一个目录。勒索病毒会加密整台机器上所有可写文件,包括你的备份文件。备份必须放到不同的物理设备上。
误区2:备份硬盘一直插着
外接硬盘做备份,备份完不拔。病毒照样能加密外接硬盘里的文件。正确做法是备份完成后断开连接,或者用不支持网络协议的离线介质。
误区3:只备份不验证
备份跑了半年,从来没试过恢复。真出事的时候发现备份文件是坏的、版本不对、少备份了关键目录。备份不验证等于没备份。定期做恢复演练。
3 份数据副本(生产数据 + 本地备份 + 云端备份)
2 种存储介质(本地服务器/NAS + 云存储)
1 份异地备份(云端,即使本地设备全毁也能恢复)
本地备份负责快速恢复,云端备份负责灾备。加密存储,勒索病毒即使感染了本地环境也动不了云端的数据。
四、中了勒索病毒,第一步干什么
如果发现电脑或服务器已经被加密,不要慌,按顺序做:
- 断网——立刻拔网线、关WiFi。阻止病毒继续在局域网内传播
- 不要关机——关机可能丢失内存中的解密密钥线索,有些勒索病毒可以在内存中找到密钥
- 拍照记录——把勒索信界面拍下来,记录勒索方式、比特币地址、截止时间
- 隔离感染源——确认哪些机器被感染,把没被感染的机器从网络中断开
- 联系专业技术人员——不要急着付赎金。先确认是否有解密工具(部分勒索病毒已有公开解密工具),再评估从备份恢复的成本
- 从备份恢复——如果有3-2-1备份,清除感染后从备份恢复数据,不付赎金
五、乐清企业的实际情况
乐清以电气制造为主,企业IT环境有几个特点:IT投入有限、缺少专职IT人员、员工安全意识参差不齐。这意味着:
- 不能指望"买一套昂贵的安全设备"解决问题,要在预算内做最有效的防护
- 备份方案要自动化运行,不能依赖人工操作(人会忘)
- 安全培训要简单直接,告诉员工"什么不能点"比讲原理更有效
昊洋在乐清做了13年,服务的500+客户里,很多都是从"中了病毒才来找我们"变成"提前做好防护不中招"。区别就是有没有提前做准备。
总结
防范勒索病毒不是一件复杂的事,但需要系统性地做:
- 封入口——RDP不暴露、端口最小化、装杀毒软件
- 打补丁——系统和软件定期更新
- 管权限——不给管理员、文件服务器分级授权
- 培训人——员工知道什么不能点
- 做备份——3-2-1法则,本地+云端,定期验证
这五条做到了,90%以上的勒索病毒攻击都能防住。剩下10%万一突破了,有备份兜底,也不会丢数据。