处置案例
某数字资产交易服务商运营数据库被 Medusa 加密的处置
客户运营后台的 SQL Server 与文件服务器被 Medusa 加密为 .MEDUSA 后缀,泄露站点挂出倒计时并威胁公开 KYC 资料。冷钱包离线未受影响,核心数据通过页级修复与日志合并恢复,泄露影响评估与通报建议同步交付。
- 行业
- 区块链与加密货币
- 勒索家族
- Medusa
- 场景
- 数据库被加密
- 处置时间
- 2026-08
本案例基于典型场景整理,用于说明处置思路与恢复路径,不对应特定客户的真实事件;涉及客户信息的真实案例需取得授权后发布。
约 93%
运营后台核心数据恢复比例
约 36 小时
泄露影响评估交付
约 4 个工作日
核心系统恢复上线
0
赎金支付
事件背景
客户为一家数字资产交易服务商,主营场外(OTC)撮合与托管运营。前端撮合服务部署在云上,运营后台(用户账户、订单流水、KYC 审核记录、对账台账)跑在自建机房一台 Windows 服务器的 SQL Server 实例上,另有一台文件服务器存放 KYC 影像与合规材料。
按内控要求,大额资产存放于离线冷钱包,私钥以硬件与纸质备份分离保管,与办公网、运营后台均无连通。
运维长期外包给一家小型服务商,通过一套远程管理软件统一接入内网主机;该软件自部署后未更新、控制端直接映射在公网,运维账号未启用多因素认证。
八月中旬一个周末的凌晨,值班人员发现运营后台无法登录:数据库服务已停止,mdf、ndf、ldf 文件与文件服务器的影像目录被统一追加 .MEDUSA 后缀,各目录出现名为 !!!READ_ME_MEDUSA!!!.txt 的勒索信,要求 48 小时内通过 Tor 实时聊天或 Tox 联系。备份代理被停止,本地备份盘上的 .bak 文件同样被加密,卷影副本已被清空,异地与离线备份此前未落地。客户未与对方联系,48 小时期限过后在 Medusa Blog 上看到自己的条目:页面带公开倒计时,并附部分 KYC 材料截图作为「样本」。
响应过程
首通电话即下达止损指令:断网保持开机、停止写入、不重启数据库、不试「解密器」、暂停快照回收;同时暂停自动出金与白名单变更,冷钱包离线。
- 取证与镜像:对运营后台与文件服务器磁盘做只读镜像,采集安全日志、数据库错误日志与远程管理会话记录,作业在副本上进行。
- 家族确认与可恢复性:据 .MEDUSA 后缀、!!!READ_ME_MEDUSA!!!.txt 信名与「48 小时 + Tor/Tox」确认为 Medusa,与无关的 MedusaLocker 区分,无公开解密工具;备份与快照均验证不可用,熵值测绘显示大体积 mdf/ndf 为部分加密,中段与尾部留有完好数据页。
- 恢复实施:隔离环境页级扫描重建表结构,逐表抽取可用数据页导入新实例,以未加密日志回放补齐停机前流水,再与链上充提、内部台账与用户余额三方核对;KYC 影像自残留副本与只读报表库回收。
- 资金核查与加固:逐笔比对出金审批与链上转出,确认冷钱包与私钥未被触及;下线控制端公网映射并升级,重置凭据、启用多因素认证,重建「本地 + 离线不可变」备份并实测还原。
- 交付物:可恢复性评估、数据缺口清单、泄露影响评估、通报与整改建议。
恢复结果
运营后台核心数据恢复约 93%:用户账户、订单流水与对账台账回到停机前较近时点,新实例上线后业务正常。未恢复的是当日尚未落库的少量撮合明细与若干早期 KYC 影像,分别按云端日志与对账单补录、向用户重新采集。核心系统约 4 个工作日恢复上线,全过程未支付赎金、未与攻击者谈判;出金审批与签名记录逐笔核对未见异常,冷钱包始终离线,资产未受影响。
泄露影响评估在约 36 小时内交付:攻击者在加密前数日经公网暴露的远程管理控制端进入内网,停止备份与安全服务、清空卷影后外传了含 KYC 影像与用户台账的压缩包。据此界定涉及的个人信息类别与数量级,提示客户履行相关法规下的报送与告知义务,并建议向受影响用户提示冒充客服与身份冒用风险、加强提币复核。决策会上讲明:Medusa 对延期、删除与购买数据明码标价,且有付款后被自称同伙者二次索要的公开记录,付款不构成任何保障。
本案例为基于典型场景整理的示例案例,已做匿名化处理,不指向任何具体客户。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关内容
数据库被勒索病毒加密
数据库文件一旦被勒索病毒加密,ERP、OA、HIS 等所有依赖它的业务系统会同时停摆。本页说明数据库被加密后的判断顺序、可恢复性评估依据,以及「加密文件修复 / 从备份与日志恢复 / 重建」三条路径各自的适用条件。
区块链与加密货币
区块链技术公司、交易与托管服务商、矿场与节点运营方的攻击面几乎全在链下:节点、索引库、KYC 数据库与签名机才是真正被打击的对象。本页说明该行业的威胁路径、以密钥保管审计和链上链下对账为核心的恢复方法与加固重点。
- 暂无公开解密工具
Medusa
Medusa 是 2021 年 6 月出现、2023 年起转为 RaaS 的勒索病毒,用 .MEDUSA 后缀与 !!!READ_ME_MEDUSA!!!.txt 勒索信;擅长利用 ScreenConnect、Fortinet EMS、GoAnywhere 等远程管理与文件传输组件漏洞,并以倒计时与加价延期施压。