DeadLock勒索软件盯上备份:企业如何防止“恢复能力被清空”

2026-09-03 15:35:07   来源:技王数据恢复

DeadLock勒索软件攻击备份系统的防御场景
DeadLock勒索软件攻击备份系统的防御场景

DeadLock带来的关键风险不只是文件被加密,而是攻击者会先削弱备份和恢复能力。企业应把备份账户隔离、不可变副本、恢复演练和身份系统恢复纳入同一套方案,不能只采购一台备份设备就算完成防护。 技王数据恢复

微软披露了什么

微软在2026年8月10日发布分析称,DeadLock最早于2025年7月被观察到,到2026年7月已声称影响80多个组织。它采用双重勒索模式:一边加密数据,一边利用窃取的数据施压。

www.sosit.com.cn

微软还指出,该加密器会停止或禁用与备份、卷影副本、安全工具及云同步相关的服务和进程。其运行会根据CPU与内存负载节流,意味着管理员不能因为服务器“没有瞬间跑满”就排除加密活动。

技王数据恢复

企业使用隔离备份恢复勒索软件事件的示意场景
企业使用隔离备份恢复勒索软件事件的示意场景
www.sosit.com.cn

什么是“恢复能力被攻击”

传统防护常把重点放在生产文件,但现代勒索行动会同时寻找备份控制台、虚拟化平台、身份系统和云端版本历史。Google Cloud在M-Trends 2026中把这种趋势称为恢复拒绝:攻击者试图让受害者失去自行恢复业务的能力。

技王数据恢复

这会形成连锁反应。域管理员凭据被盗,攻击者就可能修改备份策略;备份与生产使用同一身份,隔离形同虚设;虚拟机快照全部在线可写,一次入侵便能同时删除;恢复流程从未演练,真正停机时才发现密钥或依赖缺失。 www.sosit.com.cn

四层防护比“多备份一份”更有效

1. 隔离身份

备份管理员不要使用日常办公账户,备份系统不应完全信任生产域。高权限操作启用多因素验证、审批和独立审计。即使攻击者取得一台服务器权限,也不应直接获得删除所有备份的能力。 www.sosit.com.cn

2. 保留不可变或离线副本

CISA建议维护离线、加密备份,并定期测试其可用性和完整性。对象锁、删除保护和版本控制可以增加攻击者清空历史副本的难度,但前提是管理权限本身没有被共同攻破。 技王数据恢复

3. 监控破坏恢复能力的行为

批量删除快照、关闭安全工具、停止备份服务、异常修改保留策略,都应被视为高优先级告警。监控结果要发送到攻击者不易篡改的独立位置。

4. 做真实恢复演练

演练不能只验证“备份任务成功”。要从空环境恢复身份、配置、数据库和关键文件,并记录所需时间、密钥和人员。恢复顺序错误,也可能让业务长时间不可用。

已发现疑似勒索活动怎么处理

先隔离受影响主机和存储网络,停止非必要同步,保护仍未受影响的备份。不要在原盘上批量重命名、修复文件系统或运行来源不明的解密工具。

同时保留告警、登录、网络和备份平台日志,确定最早异常时间。恢复时选择攻击发生前且已验证干净的副本,先在隔离环境中检查,再逐步恢复生产。涉及企业合规、客户数据或犯罪证据时,应按组织的事件响应和报告流程处理。

常见问题

RAID能防勒索软件吗?

不能。RAID主要应对部分硬盘故障,操作系统能写入的数据,勒索软件通常也可能加密。

云同步算备份吗?

同步可以提高可用性,但错误删除和加密文件也可能同步。需要独立版本、保留策略和恢复验证。

有不可变备份就万无一失吗?

不是。仍要保护身份、密钥、配置和恢复基础设施,并确认副本没有在入侵后才生成。

是否应该立刻支付赎金?

这是法律、业务和安全的综合决策,支付也不能保证完整恢复或数据不泄露。应先联系专业事件响应和法律团队。

加密后的原盘还能继续尝试吗?

应先制作只读镜像并保存原始证据,再在副本上评估文件结构、加密范围和可用备份。

参考资料

资料核验日期:2026年9月3日。本文仅作防御和恢复说明,不提供可复用的攻击操作步骤。

技术审核:邓严军|技王数据恢复实验室技术总监

上一篇:微软预警TerminalFix攻击:网页让你粘贴命令时立即停止 下一篇:没有了
搜索