数据安全与勒索病毒防护(21):装修公司一晚上被“锁”了十五年家底

上篇结尾,大晨问我天天对着电脑干啥,我拍着他脑袋说:爸是给别人“反账”、擦屁股的。话音没落几天,这周的“屁股”就送上门了。

周三晚上十一点,一个做装修的老哥打来电话,声音都在抖:“强仔,公司电脑全中招了,文件后缀全变成一串乱码,桌面还留了封信,管我要 0.5 个比特币!”

十五年的家底,一晚上被“锁死”

第二天一早赶到现场。全公司 23 台电脑,文件全被加密,后缀统一变成 .locked,Word 打不开,CAD 图纸打不开,报价单打不开。最要命的是那台存了十五年资料的服务器,几千份客户合同、上万张效果图、全部项目预算,一锅端。

对装修公司来说,电脑不是设备,是命。 命没了可以再买,家底没了就真没了。做代账的朋友更夸张,账套、报税记录全在机器里,数据一丢,面临的不只是停工,是赔款。

病毒是怎么进去的

查完日志,答案特别朴实:财务那台电脑开了远程桌面,3389 端口直接暴露在公网,密码是“公司名+123”。攻击者用工具爆破,前后不到 4 个小时拿到管理员权限,然后在内网潜伏了 9 天,摸清共享盘、摸清账号线索,挑了个周五晚上统一引爆。

勒索病毒进门的路,翻来覆去就这几条:

  • RDP 弱口令:3389 裸奔在公网加弱密码,中小企业中招第一大原因;
  • 钓鱼邮件:伪装成“发票、合同、简历”的附件,一点就完;
  • 带毒 U 盘:员工随手一插,毒就进来了;
  • 漏洞不打补丁:老系统老软件,等于开着门睡觉。

中招的样子也好认:文件后缀被改、壁纸被换成勒索信、打印机疯狂吐乱码纸、共享盘全瘫。

救命的是备份,不是杀毒软件

老哥问我能不能解开。说实话,主流勒索加密基本解不开,交钱也不保证给钥匙。这次能救回来,是因为三年前我硬塞给他配过一套备份,NAS 一份,外加每周手动接一次的移动硬盘,离线那份,病毒碰不着。

3-2-1 备份:3 份副本、2 种介质、1 份离线(或异地)。就这一条,值回所有运维的钱。

给中小企业的保命清单

  • RDP 别裸奔:改端口、加白名单,密码 12 位起步,最好套一层 VPN;
  • Office 宏一律禁用,来路不明的附件不点;
  • 补丁当月装,别攒年终一起还;
  • 账号权限最小化,管理员密码别全员通用;
  • 终端装 EDR,共享盘能只读就只读;
  • 一旦中招,第一件事拔网线,别急着关机(内存里还留着线索),先隔离再喊人。

小结

这次运气好,离线备份救了十五年家底,停两天班就恢复了。数据安全平时看着是成本,出事那天才知道是保险。

回家路上大晨发微信:“爸,屁股擦干净没?”我回:“擦完了,顺手还帮人家上了道保险丝。”只是这事没完,黑客在信里撂了话:三天不付钱,就把他们全部客户数据挂到暗网卖。老哥追着问:这赎金,到底付不付?**付了,数据就真安全了吗?**下篇咱们掰开揉碎聊。下篇见。

免责声明:本文基于个人工作经验整理,仅供学习参考,不构成任何商业建议。文中企业信息已做脱敏处理,请勿对号入座。