跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

行业解决方案

政企机构勒索病毒应急与恢复

政企机构的勒索事件同时涉及业务中断、数据安全与合规报送三条线。公文流转、档案管理、一体化政务服务平台一旦停摆,对外服务与内部办公同时受影响。本页说明处置顺序、报送要求与加固重点。

关键业务系统

  • OA 协同办公与电子公文交换系统
  • 一体化政务服务平台与对外门户网站
  • 档案管理系统与电子档案库
  • 数据共享交换平台与业务专网系统
  • 人事、财务与资产管理系统
  • 视频会议、视频监控与门禁系统
  • 内网终端、文件服务器与虚拟化平台
  • 备份系统与容灾环境

行业威胁态势

政企机构长期是勒索攻击的重点目标。据公开报告,境外执法与网络安全机构发布的多份联合通告(如针对 Medusa、Rhysida 等家族的官方通告)都明确提到政府与公共部门受到影响;国内公开的态势报告也显示,规模较大的政企单位受攻击的情况同样不容忽视。

政企环境的风险特征:

  • 对外服务系统暴露面大。 门户网站、一体化政务服务平台、网上办事系统必须面向互联网提供服务,Web 应用漏洞与弱口令是高频入口。
  • OA 是常见跳板。 为方便移动办公,OA 往往直接发布到公网;公开资料显示主流 OA 产品历史上存在可未授权利用的 SQL 注入、命令执行、文件上传类高危漏洞,长期被批量扫描。
  • 系统数量多、建设年代跨度大。 不同时期建设的业务系统由不同厂商维护,版本老旧、责任边界模糊,补丁与下线管理困难。
  • 第三方运维依赖度高。 系统集成商、驻场运维、开发厂商拥有大量访问权限,接入通道与账号管理是薄弱环节。
  • 合规要求明确。 《网络安全法》《数据安全法》与网络安全等级保护制度对事件处置与报告有明确要求;《国家网络安全事件报告管理办法》自 2025 年 11 月 1 日起施行,对关键信息基础设施运营者发生事件后的报告时限作出规定。

业务影响

  • 对外服务中断。 网上办事、预约、查询、申报等面向公众与企业的服务停摆,社会关注度高,处置窗口被压缩。
  • 内部办公停滞。 公文流转、审批、用印、会议与报销流程中断,跨部门协同被迫回到线下。
  • 档案与业务数据风险。 电子档案、业务台账、审批记录一旦损毁且无可用备份,恢复难度极大,部分内容可能无法重建。
  • 数据安全与保密风险。 内部文件、人员信息、业务数据在双重勒索模式下可能已被窃取,涉及数据安全与保密管理要求。
  • 合规与问责压力。 事件处置需要在规定时限内向主管部门报告,并配合调查与整改;处置过程本身也会被纳入后续检查范围。
  • 恢复必须留痕。 处置过程、证据保全、恢复动作与整改措施都需要形成可追溯的书面记录,作为后续检查与整改验收的依据。

处置方案

  1. 隔离、固证与内部上报同步启动

    断网隔离受影响系统与网段,不重装、不覆盖,对关键服务器做只读镜像。同时启动内部上报流程,通知网络安全与保密管理部门,按机构定级与主管部门要求准备对外报送材料。处置全过程做书面记录(时间、操作、责任人、依据),这些记录既是技术材料,也是后续检查与整改验收的依据。

  2. 溯源入口并评估数据外泄

    重点核查三类入口:对外 Web 系统的漏洞利用(门户、政务服务平台、OA)、第三方运维通道(集成商远程接入、驻场账号、厂商跳板)、弱认证的远程访问(RDP、VPN)。同时判断是否发生数据外泄:异常出站流量、打包压缩、上传记录与传输工具痕迹。外泄结论直接影响报送内容与范围,需要尽早明确。

  3. 按对外服务与公文流转排优先级

    恢复顺序建议:第一梯队——身份认证与网络基础设施、对外服务平台与门户(先以公告与降级服务方式恢复可用性)、OA 公文流转与审批;第二梯队——档案系统、业务专网系统、财务与人事;第三梯队——历史归档、统计分析、非关键内部系统。对外服务即使暂时无法完全恢复,也应尽快发布服务指引与替代办理渠道。

  4. 在干净环境恢复并组织验收

    所有系统在干净环境重建并恢复数据,先在隔离段验证再上线。验收要形成书面结论:各业务系统功能是否正常、数据是否完整、缺口范围与补录方案、残留风险与后续监测安排。对外服务系统上线前应做一次安全检测(漏洞扫描、webshell 检查、配置核查),避免带着原有漏洞重新暴露在互联网上。

  5. 合规报送与整改落实

    按规定完成事件报送并配合后续要求。《国家网络安全事件报告管理办法》自 2025 年 11 月 1 日起施行,对关键信息基础设施运营者的报告时限有明确规定,机构应结合自身定级、主管部门与属地要求执行。技术整改重点包括:对外系统暴露面收敛与漏洞修补、第三方运维接入统一收口与审计、网络分段与最小权限、备份体系脱离生产域并启用离线或不可变副本、日志集中留存与监测能力建设。

常见勒索家族

防护建议

  • 对外系统暴露面清单化管理。 定期梳理所有面向互联网的系统与端口,建立台账;无人维护、已停用的系统坚决下线——「僵尸系统」是政企单位最常见的入口。
  • OA 与门户重点加固。 优先改为 VPN 或零信任接入;必须公网发布时前置 WAF、限制管理后台路径、关闭测试接口,并跟进厂商补丁与 CNVD / CNNVD 通报。
  • 第三方运维统一收口。 集成商与驻场运维的访问通过堡垒机,按需授权、全程审计、离场即收;禁止共享账号与长期有效的远程工具。
  • 网络分段与最小权限。 对外服务区、内部办公区、核心业务区、运维管理区之间建立边界;服务账号不使用域管理员权限。
  • 备份体系必须脱离生产域。 备份服务器独立凭据与网络,启用不可变或离线副本;档案与业务数据要有独立的长期保存策略。
  • 身份强化。 关键系统启用多因素认证,离职与调岗账号及时清理,定期审计高权限账号与授权范围。
  • 日志集中留存与监测。 按等级保护要求留存不少于六个月的日志,建立异常登录、批量文件变更、卷影删除等关键行为的告警。
  • 常态化演练与报送预案。 每年至少一次应急演练,明确内部上报链路、对外报送责任人与时限要求,确保真实事件发生时能按规定完成报告。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关场景方案

常见问题

常见问题

  • 发生勒索病毒事件后,我们需要在多长时间内上报?

    报告时限取决于事件分级与单位性质,应以主管部门和属地要求为准。我国《国家网络安全事件报告管理办法》已于 2025 年 11 月 1 日起施行,对关键信息基础设施运营者发生网络安全事件后的报告时限作出了明确规定。建议的做法是:事件发生后立即启动内部上报链路,同步准备事实材料(发现时间、受影响系统、初步影响范围、已采取措施),在规定时限内完成首次报告,后续按调查进展补充。我们提供的技术事实与报告可作为报送材料的支撑。

  • OA 被加密后,公文和档案还能找回来吗?

    分两部分评估。数据库中的流程记录、审批意见、元数据恢复概率相对较高,尤其在有可用备份或数据文件只被加密文件头时。附件(公文正文、扫描件、档案影像)更依赖备份、快照与被删文件的碎片恢复,因为附件目录里多是小文件、常被完整加密。好消息是公文类内容往往存在分布式副本——收发双方单位、经办人邮箱与本地目录、纸质留档,这些在实际恢复中经常能补回关键件。

  • 第三方运维厂商的账号被利用了,责任怎么界定?

    责任界定属于管理与法律问题,我们提供的是技术事实:入口路径、被使用的账号与来源 IP、时间线、攻击者在各系统中的活动记录。这些事实可以清晰回答「攻击是通过哪条通道、使用了哪个账号进入的」。从整改角度看,无论责任如何界定,第三方接入都应当收口到堡垒机、按需临时授权、全程审计、离场即收,并禁止共享账号——这是把类似风险降下来的根本措施。

  • 对外服务平台什么时候可以重新上线?

    上线前建议满足三个条件:入口已修复(溯源确认的漏洞已修补、弱口令已整改、暴露面已收敛)、系统已确认干净(webshell 清除、持久化排查、配置核查完成)、监测已就位(日志留存与告警生效,能及时发现再次尝试)。在此之前,可以通过发布公告、开通替代办理渠道、提供线下服务等方式减轻对公众的影响。急于上线而带着原有漏洞重新暴露在互联网上,是二次事件最常见的成因。

  • 我们有等保测评,为什么还是中招了?

    测评确认的是某一时点的合规状态,而攻击面是动态变化的。实际案例中常见的缺口包括:测评范围之外的「僵尸系统」仍在公网暴露、系统上线后新增的端口与接口未纳入管理、补丁滞后于新披露的高危漏洞、第三方运维账号权限过大且缺乏审计、备份虽然存在但从未做过真实还原验证。我们的整改建议会从这些实际被利用的环节入手,而不是只对照条款补文档。

更新于