中了勒索病毒有救嗎?先別付錢,也先別重灌
約 6 分鐘
勒索病毒和其他資安事件最大的差別,是它會主動告訴你它做了什麼。畫面上跳出一段話,說你的檔案被加密了,要在幾天內付錢,否則永久刪除。那個倒數計時是設計過的,目的就是讓你在還沒搞清楚狀況之前做決定。這篇要講的是那幾天裡實際能做的事,以及兩個當下最容易做、事後最後悔的決定:付錢,還有急著重灌。
1. 先確認是真的加密,還是嚇你的
不是每個「你的檔案被鎖住了」的畫面都是真的。有一類叫作嚇阻式的假勒索,只是全螢幕蓋一個關不掉的視窗,檔案根本沒動。它靠的是你太緊張而不去確認。分辨方法不難,而且值得先花五分鐘。
| 你看到的 | 真的被加密 | 只是嚇你 |
|---|---|---|
| 檔案還打得開嗎 | 打不開,或內容變成亂碼 | 打得開,一切正常 |
| 副檔名 | 多了一段陌生的結尾 | 沒有變 |
| 訊息出現的方式 | 資料夾裡多出說明文字檔 | 一個關不掉的全螢幕視窗 |
| 關掉視窗之後 | 檔案還是壞的 | 什麼事都沒有 |
確認方式是找一個平常會用、而且不重要的檔案打開看看。文件變成亂碼、圖片顯示不出來,那就是真的。如果檔案都正常,你面對的是騷擾不是災難,處理起來簡單得多。
2. 第一個小時:斷網,然後停手
確認是真的之後,第一個動作是把網路拔掉。目的有兩個:切斷它繼續往共用磁碟、備份伺服器和其他同事電腦擴散的路,同時斷開它和外面的連線。這一步的價值隨時間遞減,越早做能保住的東西越多。
接下來要做的事只有一件:什麼都不要動。不要刪那些說明文字檔,不要把被加密的檔案丟掉,不要跑清理工具,也不要急著重灌。那些檔案就算現在打不開,將來也可能救得回來,而清理工具會把判斷「是哪一支」的線索一起洗掉。
如果公司裡不只一台電腦,同一時間要做的是確認範圍。誰碰過同一個共用資料夾、誰用同一組管理員帳號登入過、備份主機是不是也掛在同一個網路上。勒索病毒很少只打一台。
3. 檔案還有哪些救回來的可能
先講一個殘酷的事實:現代的勒索病毒用的是正規的加密方式,沒有金鑰就是解不開,沒有捷徑。所以「救回來」靠的不是破解,是找到一份沒有被加密到的副本。可能性依成功率排序如下。
依成功率由高到低試
- 離線備份。沒有連在同一個網路上的那一份。外接硬碟平常拔著、或雲端有版本歷史的,多半沒事。這是唯一可靠的答案。
- 雲端硬碟的版本歷史。同步資料夾會把加密後的檔案同步上去,但多數服務保留舊版本一段時間,可以逐檔還原到加密之前。
- 系統還原點或磁碟區陰影複製。勒索病毒通常會先刪掉它們,但不是每一支都做得乾淨,值得檢查。
- 公開的免費解密工具。部分家族的金鑰已經被執法單位取得或被研究人員破解,No More Ransom 這個由歐洲刑警組織與資安業者合辦的專案就在做這件事,上傳一個樣本可以查有沒有對應的解密程式。
- 什麼都沒有。那就要誠實面對:這批資料回不來了。接下來的重點是止血與重建,不是繼續找奇蹟。
第四項值得多說一句。它不是萬靈丹,能解的家族是少數,而且要先知道自己中的是哪一支。但那是免費的、幾分鐘就能查完,在你考慮付錢之前絕對值得先查。
4. 該不該付贖金
執法單位與資安業界的一致建議是不要付。但只講「不要付」而不講原因,對一個公司正在停擺的人來說沒有說服力,所以把理由攤開。
第一,付了不保證拿得到金鑰。對方沒有履約的壓力,而且有些勒索程式本身寫得有問題,就算給了金鑰也解不回全部。第二,付款會讓你被標記成願意付錢的對象,同一批人或買了名單的其他人,過幾個月再回來的案例很常見。第三,你付的錢流向的是一整套產業鏈,而下一個受害者可能是你的客戶。
5. 要不要報案,以及什麼時候要通報
報案和通報是兩件不同的事,很多人會混在一起。報案是對警察機關,處理的是犯罪;通報是對主管機關,處理的是個人資料外洩的責任。兩者可能都要做,也可能只要做一件。
報案的部分,勒索病毒是刑事案件,可以向所在地的警察機關報案。實務上不要期待檔案因此救得回來,報案的價值在於留下正式紀錄,那在後續的保險理賠、對客戶交代、或是同一批人再犯時的偵辦上都用得到。
通報的部分要看那台機器裡有沒有客戶或員工的個人資料。如果有,那不只是你的損失,還牽涉到別人的權益,個人資料保護法對此有規定,而修法之後的通報時限與門檻會更明確。這一段的細節寫在個資法修法那篇。要提醒的是,期限的起算點是你知道的時候,不是你查清楚的時候。
6. 重建之後,把入口堵起來
重建的順序是先確認乾淨的環境,再還原資料。直接把備份倒回被感染的機器,等於重來一次。而在那之前要先回答一個問題:它是怎麼進來的。答案通常不脫幾種:有人點了附件、某台機器開著遠端桌面又用弱密碼、或是某個對外服務長期沒更新。
找出入口之後,真正能降低下次風險的是備份策略,而不是再買一套防毒。防毒擋的是已知的樣本,勒索病毒的家族更新得比誰都快。可靠的備份不需要猜對方會用什麼手法,它只需要存在、而且沒有連在同一個網路上。
驗證備份是最常被跳過的一步。一份從來沒有還原過的備份,和沒有備份的差別,要到出事那天才會知道。每隔一段時間真的還原一次,那半小時是這整件事裡投報率最高的半小時。
勒索病毒的倒數計時是設計來逼你倉促決定的,而當下最貴的兩個決定都很直覺:付錢,或是急著把機器重灌乾淨。兩個都會讓你失去選項。正確的順序是斷網、停手、確認範圍、盤點還有哪些副本,再決定要不要重建。至於能不能救回來,答案在出事之前就決定好了,取決於你有沒有一份離線的備份。
常見問題
- 付了贖金真的拿得到解密金鑰嗎?
- 不一定。對方沒有履約壓力,而且有些勒索程式本身有缺陷,就算給了金鑰也解不回全部檔案。另外付款會讓你被標記成願意付錢的對象,同一批人再回來的案例不少。執法單位與資安業界的建議是不要付,但如果完全沒有備份、停擺的損失又遠大於贖金,那是商業判斷,只是要知道風險在哪。
- 重灌之後檔案就回來了嗎?
- 不會。重灌是把系統清乾淨,被加密的檔案不會因此還原,而且重灌會把判斷「中的是哪一支」的線索一起洗掉,之後就算有對應的免費解密工具也用不上。正確順序是先把加密的檔案與說明檔留著、確認有沒有可用的副本,再談重建。
- 防毒軟體沒擋下來,是不是買錯了?
- 不一定。防毒比對的是已知的樣本特徵,而勒索病毒的變種更新得非常快,新的變種在被收錄之前就是擋不住。這不代表防毒沒用,但它不能當成唯一的防線。真正能決定損失大小的是備份有沒有離線,那不需要猜對方用什麼手法。