先做止損,不要先嘗試解密
檔案突然打不開、被改副檔名,或桌面出現勒索通知時,第一目標不是立刻恢復電腦,而是阻止影響擴大。勒索通知出現時,加密可能已經進行一段時間;如果裝置仍連著公司網路、NAS、外接硬碟或雲端同步資料夾,受影響範圍可能繼續擴大。
第一階段:隔離受影響裝置
若電腦還能操作,先拔掉網路線、關閉 Wi-Fi,並中斷不必要的外接儲存裝置。不要把可疑電腦拿去接更多硬碟,也不要把新的備份裝置插上去測試。若畫面顯示檔案仍在大量改名或加密,是否關機要依資料重要性與證據需求判斷;個人裝置以止損為優先,企業環境則應交由事件應變或數位鑑識人員決定。
雲端同步也要處理。OneDrive、Google Drive、Dropbox 或其他同步工具可能把加密後的檔案上傳,覆蓋原本版本。應先從乾淨裝置登入帳號,暫停同步或保護帳號,再檢查版本紀錄與回收桶。
第二階段:保存判斷所需資料
不要急著刪除勒索通知、加密檔案或可疑附件。應保存勒索訊息、付款地址、加密後副檔名、出現時間、可疑 Email、下載紀錄、遠端登入紀錄,以及少量加密檔案樣本。這些資訊有助於判斷勒索軟體家族、感染入口和是否存在可信解密工具。
如果事件涉及公司資料、客戶資料或多台裝置,不建議直接重灌所有設備。重灌可能讓部分登入紀錄、惡意程式樣本或入侵路徑消失,影響後續判斷是否仍有後門存在。
第三階段:用乾淨裝置處理帳號
密碼不要在疑似感染的電腦上更改。應使用確認乾淨的裝置,優先處理 Email、Microsoft 365、Google 帳號、雲端硬碟、遠端桌面、VPN、NAS 管理帳號和其他管理員帳號。
如果勒索軟體可能透過遠端桌面、弱密碼、被盜憑證或釣魚附件進入,只清理本機檔案並不夠。需要檢查登入活動、異常 IP、管理員帳號、共享資料夾權限和最近新增的使用者或排程工作。
第四階段:先驗證備份,再恢復資料
備份是否可用,要看它是否和受感染環境隔離。長期插著的外接硬碟、可寫入的 NAS、持續同步的雲端資料夾,都可能已經有加密版本。較安全的方式是從離線備份、快照、版本紀錄或歷史版本中取少量檔案,在乾淨環境中測試。
不要一開始就把全部備份接回原網路。應先確認感染來源已處理、系統與應用程式已更新、不必要的遠端服務已關閉、帳號密碼已更換,然後分批還原資料。
是否付款、重灌或保留磁碟映像
支付贖金沒有保證,可能拿不到有效解密工具,也不能證明外洩資料會被刪除。是否付款涉及法律、保險、營運與資料外洩風險,不應只根據倒數畫面決定。
個人裝置若資料已有可信備份,通常可在保存必要紀錄後重灌並還原。企業、伺服器、多裝置感染或疑似資料外洩事件,則應先考慮保留磁碟映像與日誌,再決定清除和恢復方式。
這類事件最怕在恐慌中做錯順序:刪除證據、連接備份、安裝陌生解密工具,或在受感染裝置上輸入新密碼。先隔離、保存、保護帳號、驗證備份,再恢復資料,通常比急著「救回畫面」更重要。