勒索病毒現在多半先偷資料再加密,沒有一份病毒改不掉的備份就只能認賠。中小企業不必砸大錢,把備份、更新、多因子驗證、權限、遠端收斂、釣魚防範與網段隔離這幾件基本功做紮實,就能擋掉大多數攻擊。附機制解析與防護清單。
會先講這個現場情境,是因為它幾乎濃縮了中小企業的所有痛點——一個人點錯一個附件、沒有分權、沒有隔離、備份不是被一起加密就是根本沒定期驗證過。但反過來說也是好消息:這類攻擊絕大多數靠基本功就能擋下來,真正要花大錢的高階防禦反而是少數。這篇我們把「為什麼」講清楚,你才知道每一項防護到底在擋什麼、做到什麼程度才算夠。
先看清楚:現在的勒索病毒,已經不只是「加密要錢」
很多老闆對勒索病毒的印象還停在「檔案被鎖、付錢解鎖」,但這幾年整個攻擊生態已經變了樣,防禦思路也得跟著改。有三件事一定要先知道。
勒索事件常會同時攻擊正式資料與線上備份,所以備份是否存在不是唯一指標。至少要驗證離線或不可竄改副本、管理帳號隔離、還原所需時間,以及最近一次真正完成的還原演練。
壓縮率、攔阻率與事件比例會隨畫面、設備、韌體及攻擊面改變。採購與調校時用自己的攝影場景、流量與事件樣本驗證,並保留原始 log、封包或影像,避免用沒有原始條件的平均值做決策。
攻擊者到底從哪扇門進來?
要擋,就得先知道門在哪。把近年大量事件統計歸納起來,入侵管道其實高度集中在三條路,把這三條顧好,就堵掉絕大部分:
- 釣魚郵件與惡意附件:長年穩居前段班,常占三成上下。就是開頭那個情境——偽裝成供應商、客戶、銀行、快遞的郵件,誘你點連結或開附件、啟用巨集。
注意這三條的共通點:幾乎都不是什麼高深的零時差攻擊,而是「你早就該關、卻一直沒關的門」。這也是為什麼中小企業把基本功做確實,投報率特別高。
第一道也是最後一道防線:一份「他改不掉」的備份
如果這篇你只能記一件事,就記這個:能不能不付贖金,幾乎完全取決於你有沒有一份乾淨、而且病毒碰不到的備份。但這裡有個很多人踩過的坑——不是「有備份」就等於安全。
為什麼「有備份」還是被鎖死
現在的攻擊者很懂,進來第一件事往往就是先找你的備份。他們會刪掉快照、加密備份資料夾、關掉備份軟體,甚至用偷到的管理員帳號登入你的雲端備份把它一起刪光,然後才動手加密正式資料。所以那種「插著一顆隨時連著電腦的行動硬碟」、或「網路上人人可讀寫的共享資料夾」當備份,在勒索病毒面前跟沒有差不多,會被一起加密清掉。
做到 3-2-1,再進一步 3-2-1-1-0
業界通用的底線是 3-2-1 原則:至少留三份資料、存在兩種不同媒介、其中一份放異地。而針對勒索病毒,主管機關與國際指引現在建議再往上加兩碼,變成 3-2-1-1-0:
- 多出來的那個「1」:至少一份要做到離線(平時不連網、俗稱空氣隔離)或不可竄改。不可竄改是指用「一寫入就鎖定、在保留期內連管理員都刪不掉、改不了」的機制存放,這樣就算對方拿到你最高權限的帳號,也動不了這一份。
- 那個「0」:代表零錯誤——你要定期真的把備份還原出來驗證一次,確認它是完整、打得開、用得了的。
沒演練過的備份,等於沒有備份
這點特別想跟老闆強調。太多公司是出事那天才發現:備份跑了三年,其實中間某天就靜靜失敗了;或還原回來一堆檔案缺損;或根本沒人知道還原流程要怎麼跑、要跑多久。國際指引的建議很具體:至少要能還原到足以支撐七天營運的資料,而且平時就演練過。你可以自己抓一個標準來檢驗——真出事,我多久能讓生產與出貨恢復?如果答案是「不知道」,那你其實沒有備份,你只有一個希望。
把入口一扇一扇關起來
備份是「中招之後救得回來」,但更划算的,是「一開始就別讓他進來」。對照前面那三條入侵管道,對應的基本功是這幾樣。
更新與弱點修補
前面說過,未修補的已知漏洞是頭號技術破口。作業系統、防毒軟體、VPN 與防火牆韌體、所有對外服務,只要廠商發了安全更新就儘快補。特別是「從外面就掃得到」的設備,更新的優先序要排最前面——攻擊者每天都在網路上自動掃描全世界的公開位址,你晚補一週,就是多開一週的窗。
多因子驗證與最小權限
既然被盜帳密是竄升最快的入侵管道,多因子驗證幾乎是投報率最高的一項:就算密碼外洩,對方少了你手機上那組動態驗證碼,還是進不來。所有遠端登入、雲端服務、管理後台,一律開多因子驗證。再來是最小權限——員工的日常帳號別給系統管理員權限。勒索病毒的破壞範圍,直接取決於它中招當下那個帳號能碰到多少東西:一個只能存取自己部門資料夾的帳號中招,跟一個網域管理員帳號中招,災情會差好幾個數量級。
遠端連線別直接曝在外面
對外直接暴露的遠端桌面是經典的高風險入口,能關就關;確實需要遠端,就一律收進 VPN 後面,而且 VPN 本身也要開多因子驗證、也要定期更新韌體。原則只有一句:任何從外面連進公司的路,都不該只靠一組帳號密碼把關。
再好的鎖,也擋不住有人從裡面幫忙開門
技術做得再滿,只要有一位同仁點了那個附件、把帳密輸進假的登入頁,前面的鎖等於被人從裡面打開。所以人的環節不能只靠「大家小心一點」這種口號,要有制度:
- 郵件過濾先擋一層:讓可疑寄件網域、危險的附件類型、冒名郵件,在進到員工信箱之前就被攔掉或標上警示,減少同仁需要自己判斷的次數,人為出錯的機會自然就少。
- 教會大家看「寄件網域」與「情緒催促」:回到開頭那個例子,只要採購多看一眼寄件人的完整網址、對「限時、緊急、要你啟用巨集」這種話術多一分警覺,那次其實躲得掉。真有疑問,直接打電話跟對方確認,永遠比點下去便宜。
- 定期做一次模擬演練:偶爾發一封無害的模擬釣魚信測試,重點不是要抓誰出糗,而是把警覺變成肌肉記憶,讓「多看兩秒」變成大家的反射動作。
分隔:把「全公司停擺」降級成「一個區出事」
就算真有一台電腦中招,它會不會瞬間吃掉全公司,取決於你的網路有沒有分隔。用 VLAN 把網段切開——辦公、生產、監控、訪客各走各的,彼此之間只開必要的通道——等於在公司內部到處裝上防火門。一台中招,病毒想橫向擴散到別的網段就會被擋住,災情被鎖在一個區裡面,而不是一路燒穿全廠。
對製造業這點尤其關鍵。工廠的生產設備、控制電腦、監控主機常常是不能隨便更新、也裝不了防毒的老系統,是最脆弱、又最不能停的一環。把生產網和辦公網徹底隔開,不讓辦公室一封釣魚信有機會蔓延到產線,是把「整廠停擺」風險壓下來最有效的一招。這也是我們做網路規劃時,把網段隔離跟備份放在同等位置的原因。
萬一真的中了:前一小時,決定你損失多大
- 先斷網,別先關機:發現異常,第一時間把中招的機器從網路上拔掉(拔網路線、關 Wi-Fi),阻止它繼續加密與往外擴散;但不要急著關機重灌,現場的跡證對後續判斷從哪進來、有沒有外洩很有用。
- 不要急著付贖金:付了不保證拿得回資料,也可能被對方標記成「肯付錢的肥羊」再被打一次,更別說很多情況下付款本身就有法律風險。先確認備份能不能還原,那才是你真正的談判籌碼。
- 事前就備好一張聯絡與復原清單:誰負責斷網、誰聯絡外部資安支援、備份放在哪、還原流程誰會跑、要通知哪些客戶或主管機關——這張紙要在平安無事的時候就寫好、演練好,而不是出事當下才在群組裡問「怎麼辦」。
幾個常被做錯、卻自以為安全的地方
- 「我們有裝防毒,應該沒事」:傳統防毒擋的是已知病毒特徵,但現在很多攻擊是拿系統內建的合法工具、偷合法帳號堂堂正正登入進來,防毒不一定認得。防毒是必要條件,不是充分條件。
- 「備份在 NAS,而且天天跑」:如果那台 NAS 平常就掛在網路上、用一般帳號就能寫入刪除,它會跟正式資料一起被加密。備份的價值在「病毒碰不到」,不在「有跑」。
- 「我們公司小,駭客看不上」:剛好相反。產業化之後,攻擊者是自動化撒網、挑軟的打,小公司防線薄反而是首選目標,受害者九成以上都是中小企業就是最直接的證據。
- 「花大錢買最貴的設備就安全」:真正把大多數攻擊擋掉的,是備份、更新、多因子驗證、最小權限、網段隔離這些基本功有沒有做到位,而不是單一昂貴產品;順序做對,比預算大小更重要。
把上面這些整理成一句話:先有一份病毒改不掉、而且驗證過能還原的備份,再把更新、多因子驗證、最小權限、遠端收斂、郵件過濾與網段隔離逐項補齊,大多數勒索攻擊就進不來、也擴散不開。這些沒有一項需要天價預算,難的是有沒有人幫你盤點清楚、逐項落地、定期演練。
廷皓科技在高雄楠梓,服務高雄、台南、屏東等南台灣地區,提供備份規劃、系統更新、權限與帳號控管、遠端連線收斂與網段隔離的整體防護,也能替製造業做辦公網與生產網的隔離設計。想先做一次資安健檢、看看自家哪扇門還開著,歡迎洽詢。
查核資料
- StopRansomware Guide CISA · 2026-08-12