行业解决方案
制造业勒索病毒应急与恢复
制造业的勒索事件几乎总是同时命中信息系统与生产节奏:ERP 停了开不了单,MES 停了排不了产,图纸库被加密则整条产品线的工艺文件不可用。本页说明制造企业的资产特点、恢复优先级排序与针对性防护。
关键业务系统
- ERP 系统(用友、金蝶、SAP、鼎捷、浪潮)
- MES 制造执行系统与排产系统
- PLM / CAD 图纸与工艺文件库
- WMS 仓储与条码管理系统
- 工控网络(PLC / SCADA / DCS)与上位机
- 文件服务器、NAS 与共享图纸目录
- 虚拟化平台与机房核心服务器
- 质检、设备管理与能源监控系统
行业威胁态势
据公开报告,制造业长期是全球勒索攻击受害量最高的行业之一,也是国内应急案例中占比很高的一类。原因不难理解:制造企业对停机极度敏感,攻击者认为施压更容易见效;同时制造业的 IT 环境往往历史包袱重。
具体威胁面集中在几处:
- 暴露的远程运维通道。 设备厂商、系统集成商、外包开发常需要远程接入,很多企业为此长期开放 RDP 或使用弱认证的远程工具。据公开报告,远程桌面暴力破解与漏洞利用合计占国内勒索软件传播方式的近八成。
- 公网可达的 ERP 与数据库。 为了让分厂、外勤、供应商访问,ERP 与 MS-SQL 实例常被直接映射到公网,成为 Mallox / Weaxor 谱系与利用国产财务软件漏洞的家族的主要目标。
- 老旧且难以打补丁的系统。 产线上位机、专用工控软件往往绑定特定操作系统版本,升级会影响生产,长期停留在旧版本。
- 扁平的内网结构。 办公网、生产网、机房网之间缺少分段,一台中招终端即可沿共享与域凭据横向扩散到全厂。
- 多厂区与集团架构。 域信任关系、统一的运维账号、跨厂区的文件共享,使得一个厂区的事件很快扩散为集团级事件。
业务影响
制造业的损失结构与其他行业不同,停机成本是主线,而且是复利式增长的。
- 生产直接中断。 ERP 停则无法下单、领料、报工;MES 停则无法排产与追溯;WMS 停则出入库只能手工。多数工厂在 24 小时内就会被迫降级为纸质流程,48 小时后开始影响交付。
- 交期违约与订单流失。 汽车、电子、医疗器械等行业的客户往往有严格的准时交付考核,一次长时间停机可能触发罚则、丢失年度份额,影响远超事件本身。
- 工艺资产泄露。 图纸、BOM、工艺参数、模具数据属于核心竞争力。双重勒索模式下,这些数据在加密前很可能已被窃取,风险会延续到事件结束之后。
- 供应链连带。 作为供应商时,停机会直接影响下游客户的排产,可能触发客户的供应商安全审查与整改要求。
- 恢复复杂度高。 ERP、MES、PLM、WMS 之间存在数据依赖与时序关系,单独恢复某一个系统往往跑不起来,必须按依赖关系整体规划。
处置方案
隔离与生产影响评估同步进行
技术隔离与业务判断必须同时开始。断开受影响网段与外网连接、切断办公网到生产网的横向通道,同时与生产、计划、物流部门确认:哪些产线还能跑、在制品和成品的状态、未来 72 小时的交付承诺。这份业务信息决定后面的恢复顺序。取证方面对关键服务器做只读镜像,保留日志、样本与远程接入记录。
识别家族并定位入口与扩散范围
确定家族与加密方式,同时倒查入口:远程运维通道、公网映射的 ERP 与数据库端口、供应商接入账号、钓鱼邮件。制造企业要特别核查供应商与集成商的接入痕迹,这是高频入口。扩散范围排查要覆盖办公终端、机房服务器、产线上位机与多厂区,并确认工控网络是否被触及——这直接关系到复产的安全性判断。
按「先复产、后补全」排恢复优先级
制造业的恢复优先级建议如下:第一梯队——身份与网络基础设施、ERP 核心账套(销售订单、采购、库存、财务)、MES 排产与报工;第二梯队——WMS、质检、设备管理、图纸与工艺文件库;第三梯队——历史数据、报表分析、归档资料。目标是让「接单—排产—领料—生产—入库—发货—开票」这条主链先跑通,历史数据分批补齐。
在隔离环境恢复并做业务验证
所有恢复在干净环境完成,先接隔离网段验证。验证要由业务部门实际操作:财务核对总账与存货、生产核对在制品与工单状态、仓库核对库存数量与实物是否吻合、销售核对未发订单。产线上位机与工控设备的恢复要与设备厂商共同确认,避免带病复产造成安全事故。确认无误后按优先级分批切回生产网。
分段加固与供应商接入治理
制造业加固的重点是网络分段与第三方接入。办公网、生产网、机房网、工控网之间建立明确边界与访问控制;供应商与集成商的远程接入统一收口到堡垒机,按需开通、全程审计、事后回收。此外收敛公网暴露面(ERP、数据库、远程工具)、补齐 EDR 覆盖、重建含离线或不可变副本的备份体系,并把工艺图纸库纳入重点备份范围。最后出具报告与整改计划。
常见勒索家族
- 部分版本可解
LockBit
LockBit 是规模最大的勒索软件即服务(RaaS)组织之一,2024 年遭执法打击后仍以 LockBit 5.0 重新活跃,Windows、Linux 与 VMware ESXi 三平台载荷齐备。在国内属于持续位居前列的高发家族。
- 部分版本可解
Mallox
Mallox(又名 TargetCompany)以 MS SQL Server 弱口令爆破为核心入口,专门针对数据库服务器,并具备 Linux/ESXi 变种。2023 至 2024 年初的部分版本可用 Avast 免费解密器,之后版本已无公开解密方法。
- 暂无公开解密工具
TellYouThePass
TellYouThePass 是国内最典型的「漏洞利用型」勒索病毒,专门针对暴露在互联网上的 ERP、OA、财务与中间件系统批量投放,加密后缀为 .locked,同时打击 Windows 与 Linux 服务器。目前无公开解密工具。
- 有公开解密工具
Phobos
Phobos 是以 RDP 弱口令爆破为主要入口的 RaaS 家族,变种极多(.eking、.faust、.elbie、.devos 等),在国内服务器勒索案例中长期高发。2025 年 7 月日本警察厅发布了免费解密工具,覆盖部分变种。
- 部分版本可解
Akira
Akira 是 2023 年 3 月出现的 RaaS 勒索病毒,通过无 MFA 的 VPN 与边界设备漏洞入侵,加密 Windows 与 VMware ESXi 虚拟化环境并双重勒索;CISA 2025 年 11 月更新公告称其对关键基础设施构成紧迫威胁。
- 暂无公开解密工具
RansomHub
RansomHub 于 2024 年 2 月由 Knight/Cyclops 改头换面推出,凭借 90% 高分成迅速吸纳 ALPHV 与 LockBit 的附属成员,一年内受害者数百家;2025 年 4 月初基础设施下线后转入停摆,附属成员大多迁往 Qilin 与 DragonForce。
防护建议
- 网络分段是制造业的第一优先级。 办公网与生产网之间必须有明确边界,工控网单独隔离并限制出向访问;扁平内网是全厂被一次性加密的主要原因。
- 第三方接入统一收口。 设备厂商、集成商、外包开发的远程访问全部通过堡垒机,按工单临时开通、全程录屏审计、用完即收;不要为了方便长期开放 RDP 或第三方远程工具。
- ERP 与数据库不直连公网。 分厂与外勤访问走 VPN;1433、3389 不做端口映射;数据库账号最小权限并禁用弱口令。
- 图纸与工艺文件按重要性分级保护。 PLM / 共享图纸库设读写分离权限,归档目录只读,并纳入独立备份与版本保留。
- 老旧上位机的补偿性措施。 无法打补丁的产线主机应做网络隔离、白名单管控、移动介质管控,而不是放任其暴露在内网中。
- 备份遵循 3-2-1-1。 至少一份离线或不可变副本,备份体系脱离生产域;每半年做一次真实还原演练并记录 RTO。
- EDR 覆盖到服务器与关键上位机,开启防篡改与勒索行为拦截,监控卷影删除、杀软被卸载、批量远程执行等前置信号。
- 准备停机预案。 明确纸质应急流程、关键数据的手工留档方式、对客户的沟通口径,让停机期间业务仍能有序进行。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关场景方案
ERP 系统被勒索病毒加密
ERP 被加密不是「一个数据库坏了」,而是应用服务器、数据库、附件与接口四层同时失效,财务、采购、生产、库存全线停摆。本页说明国产 ERP 常见的漏洞入口、四层资产的恢复顺序,以及账套恢复后的对账验收方法。
SQL Server 数据库被勒索病毒加密
SQL Server 的 .mdf / .ldf 被加密,直接导致用友 U8、金蝶 K/3、管家婆、速达等以它为后端的 ERP 与进销存系统全面停摆。本页说明 SQL Server 被勒索病毒加密后的取证顺序、页级修复的可行性判断,以及从备份与事务日志恢复的条件。
ESXi / Hyper-V 虚拟化平台被勒索病毒加密
虚拟化平台被加密是破坏面最大的一类事件:几十台业务虚拟机会在一两个小时内同时不可用。本页说明 ESXi 被 Linux 版加密器攻击时的典型行为(关机、加密 vmdk、删快照)、平面磁盘文件的恢复价值,以及 Hyper-V 与 Proxmox 场景的差异。
文件服务器与 NAS 被勒索病毒加密
文件服务器与 NAS 上的共享目录被加密,会让图纸、合同、档案、报价单、设计源文件同时不可用,而且通过映射盘影响所有终端。本页说明共享加密的扩散判断、卷影与快照的实际可用性,以及按业务价值排序的恢复方式。
域控被攻陷导致全网加密
域控被攻陷意味着攻击者获得了「合法的管理员身份」,可以通过组策略或远程执行把加密器一次性推送到全网主机。本页说明这类事件的识别特征、Active Directory 的恢复顺序,以及「清理重建 vs 全网重建」的判断依据。
常见问题
常见问题
工厂停产了,应该先恢复哪个系统?
按「让主业务链先跑通」的原则排序,而不是按系统重要性排序。一般是:身份与网络基础设施 → ERP 的核心账套(销售订单、库存、采购、财务)→ MES 排产与报工 → WMS → 其余系统。目的是尽快恢复「接单—排产—领料—生产—入库—发货—开票」这条链路,让工厂能开工、能发货、能开票;质检记录、设备台账、历史报表等可以分批补齐。具体顺序我们会和生产、计划、财务一起确认。
工控网络(PLC / SCADA)会被勒索病毒加密吗?
PLC 等控制器本身通常不是加密目标,但上位机、工程师站、SCADA 服务器多数是 Windows 主机,会被正常加密;一旦上位机瘫痪,产线同样无法操作与监控。此外,加密带来的网络拥塞和域认证失效也会影响依赖域账号的工控应用。因此处置时必须单独评估工控区域是否被触及,复产前与设备厂商共同确认上位机与组态文件的完整性,避免带病复产引发安全风险。
图纸和工艺参数被窃取了怎么办?
先确认是否真的发生外泄,再谈应对。我们在取证阶段会重点核查外连痕迹:异常出站流量、压缩打包文件、云存储与 FTP 上传记录、攻击者使用的传输工具,给出「是否外泄、涉及哪些目录、数据量级」的技术结论。这份结论用于三件事:评估商业秘密与合同保密条款的影响、判断是否触发《数据安全法》等法规下的报告义务、以及与客户沟通时提供事实依据。我们提供技术事实,不替代法律判断,也不参与与攻击者的任何交涉。
客户要求我们提供事件说明和整改报告,你们能出吗?
可以。我们的交付物中包含事件报告,内容通常涵盖:事件时间线与入口结论、受影响系统与数据范围、是否存在数据外泄的技术判断、已完成的处置与恢复动作、以及后续整改计划与时间表。这类报告在制造业的供应商安全审查中经常被要求提供。需要说明的是,报告以技术事实为准,不会为了满足审查而做无依据的表述。
多个厂区都被加密了,是怎么扩散的?
通常有三条通道。域信任与统一凭据:集团使用同一个域或存在域信任关系,一套管理员凭据可以横跨厂区。跨厂区的网络互通:专线或 VPN 把各厂区连成一张扁平的大内网,缺少访问控制。统一的运维通道与账号:集团 IT 使用同一套远程工具和账号管理各厂区服务器。排查时我们会还原攻击者在各厂区之间的移动路径,并据此确定加固边界——这通常是集团型制造企业整改的重点。
更新于