网络安全应急 · 3–20 人小店
公司电脑中了勒索病毒,第一个小时该做什么?(小公司应急清单)
早上开机,桌面上是一封英文勒索信,共享盘里的文件全变成了奇怪的后缀——没有 IT 人员的小公司,这一刻最容易手忙脚乱:关机、付款、到处插 U 盘。这篇把第一个小时该做和不该做的事按顺序排好,适合打印出来贴在办公室;官方报告渠道均附原始链接,见文末。
最后更新:2026 年 10 月 10 日 · 本文为一般性信息,不构成法律或保险意见
先说结论
30 秒看懂:第一个小时的顺序
- ① 断网,不要急着关机:拔网线、关 Wi-Fi,把中招电脑和网络隔开。
- ② 不付款、不回复:先别联系勒索方,也别点勒索信里的链接。
- ③ 拍照留证:用手机拍下勒索信、文件后缀、屏幕时间。
- ④ 查范围、护备份:哪些电脑、共享盘、NAS、网盘受影响;立刻断开还没被加密的备份和同步。
- ⑤ 用干净设备改密码 + MFA:邮箱、网银、Microsoft 365 / Google、远程软件管理员账号优先。
- ⑥ 打电话、报告:通知银行和保险公司,向加拿大网络安全中心与警方报告,评估是否涉及个人信息泄露需要通报。
- ⑦ 再谈恢复:确认干净后,从离线备份恢复;不要把备份接回仍可能感染的电脑。
第 1 步
先断网隔离:拔网线、关 Wi-Fi,但别盲目关机
- 先断网:拔掉中招电脑的网线,关闭 Wi-Fi 和蓝牙;如果不确定是哪台,先把可疑的几台都断开。必要时可暂时拔掉办公室路由器 / 交换机的外网线,阻止它继续扩散和外传数据。
- 为什么不建议马上关机:电脑开着时,内存里可能还留着攻击痕迹,专业人员事后调查有用;部分情况下也能看到正在被加密的进程。直接断电可能丢掉这些线索,重启也可能触发更多加密。
- 什么时候可以关机:如果文件明显还在被一个个加密(文件名不断变化),而你又无法断网,或者专业人员 / 保险公司要求你关机,那就关机——先止损比保留证据更重要。这是取舍,没有唯一正确答案;拿不准就先断网、保持开机、找人问。
- 别做的事:不要在中招电脑上登录网银或邮箱,不要插 U 盘拷文件,不要自己从网上下载「解密工具」乱试。
第 2 步
别急着付款,也别急着联系攻击者
- 付款不保证拿回数据:加拿大网络安全中心的勒索软件指南提醒,付款并不能保证你拿回加密数据,还可能被再次勒索或数据仍被公开;是否付款由企业自己决定,但在考虑付款之前应先向当地警方报案。
- 不要自己回复:勒索信里的邮箱、聊天链接、倒计时都是施压手段。先不回复、不点击,等你确认了范围、备份和报告之后,再和专业人员、保险公司一起决定下一步。
- 小心「帮你解密」的骚扰:中招后可能收到自称能解密、自称是政府机构的电话或邮件。网络安全中心说明,如有自称来自该中心的来电,可以通过其官方渠道核实。
第 3 步
拍下勒索信和现场,保留证据
- 用手机拍照,不要用中招电脑截图:拍勒索信全文、桌面、被改名的文件和后缀、屏幕上的时间。
- 记下时间线:谁先发现、几点、之前有没有点过可疑邮件 / 附件 / 远程链接、最近有没有陌生人远程过来。
- 不要删除勒索信文件和被加密的文件;以后报告、理赔、恢复都可能用得上。
第 4 步
判断影响范围:几台电脑、哪些数据
- 逐台看:每台电脑是否有同样的勒索信或奇怪的文件后缀?共享文件夹、服务器、NAS 打开后是否正常?
- 记下受影响的系统:会计软件、客户资料、诊所 / 患者记录、员工资料、邮箱。是否可能有个人信息被读取或带走,会影响后面第 8 步的判断。
- 云端也要看:OneDrive / Google Drive / Dropbox 网页版里的文件是否也被改了名或被批量修改。
第 5 步
马上断开备份、NAS 和网盘同步
- 备份是你最重要的救命稻草:勒索软件常会找并删除或加密连着网络的备份。把还没受影响的外接硬盘拔下来,NAS 断网,暂停电脑上的网盘同步客户端。
- 同步不等于备份:网盘同步会把被加密的文件「同步」到云端和其他电脑。很多网盘有版本历史 / 回收站可以回滚,但前提是先停同步。详见 网盘同步不等于备份。
- 不要把备份盘插到任何还没确认干净的电脑上去「看一眼」。
第 6 步
用一台干净的设备改密码,并开启 MFA
- 用干净设备:手机或一台确认没受影响、没连同一网络的电脑。不要在中招电脑上改密码——键盘记录可能把新密码一起偷走。
- 优先顺序:老板和管理员的邮箱(Microsoft 365 / Google Workspace 管理员)、网银和支付平台、域名和 DNS 账户、远程控制软件、会计软件、密码管理器主密码。
- 每个账号都开 MFA,并退出所有其他设备的登录会话。邮箱里检查有没有被偷偷加了自动转发规则,见 企业邮箱钓鱼自查;密码和 MFA 怎么一次铺开,见 小团队密码与 MFA 入门。
第 7 步
打给银行和保险公司
- 银行:告知可能发生网络入侵,请他们留意异常转账、修改收款人、变更联系方式等操作;必要时临时冻结网银的转账功能。
- 保险:如果有网络安全险或商业保险中含网络责任,尽早通知保险公司。很多保单对报告时限、可用的应急服务商有要求,先问清楚再自己找人动手,避免影响理赔。
- 通知客户和供应商之前,先想清楚说什么,避免攻击者用你的邮箱继续发假发票。
第 8 步
向加拿大网络安全中心和警方报告
- 加拿大网络安全中心(Canadian Centre for Cyber Security):官方「Report a cyber incident」页面按个人 / 中小企业等分类引导报告。该中心说明自己不是执法机构,报告不会自动启动刑事调查。
- 警方:如涉及犯罪(勒索就是),网络安全中心建议同时联系当地警方;紧急情况拨 911。可通过 RCMP 的「全国网络犯罪与诈骗报告系统」在线报告。
- 加拿大反诈骗中心(Canadian Anti-Fraud Centre):如果涉及被骗转账或诈骗,也可以通过其 官方报告页面 报告。
- 报告时附上第 3 步的照片和时间线。
第 9 步
BC 隐私泄露通报:要不要报,先问专业人士
- 如果被加密或被偷走的数据里有客户、患者或员工的个人信息,你可能需要考虑隐私泄露的通报义务。适用哪条法律(例如 BC 省的私营机构个人信息法规、联邦 PIPEDA,或行业规定)取决于你的行业和业务,本文不是法律意见,请咨询律师或隐私专业人士。
- BC 省信息与隐私专员办公室(OIPC BC)为私营机构提供了 隐私泄露在线报告表与清单。
- 加拿大隐私专员办公室(OPC)也有面向企业的 企业隐私泄露说明,可作为判断参考。
- 无论要不要正式通报,都把你知道的情况、做过的处理、时间点记录下来。
第 10 步
从离线备份恢复,而不是「杀完毒接着用」
- 先清理再恢复:中招电脑最稳妥的做法是格式化重装系统,打齐补丁,再从离线备份恢复数据。只「杀毒」可能留下后门。
- 先确认备份是干净的:选择被感染之前的备份版本,在断网的干净电脑上先恢复测试几份文件。
- 旧电脑顺便评估:还在跑不再有安全更新的系统(如 Windows 10)的电脑,重装时就是升级或换机的时机,见 Windows 10 停更应对指南。
- 恢复后观察几天:异常登录、陌生程序、邮箱转发规则。
事后预防
下次怎么少中招、中了也不慌
- 3-2-1 备份并至少一份离线,每季度做一次恢复演练,见 网盘同步不等于备份。
- 全员 MFA、不共用密码,见 密码与 MFA 入门。
- 系统和软件保持更新,淘汰停更系统;远程桌面不要直接暴露在公网。
- 员工用企业邮箱、会识别钓鱼:个人邮箱缺少管理与过滤,见 企业邮箱迁移清单 和 钓鱼自查。
- 设备丢失也是数据事件:硬盘加密、远程锁定,见 工作电脑丢失 30 分钟清单。
- 把这页打印出来,贴上银行、保险、IT 支持的联系方式,放在不依赖电脑也能找到的地方。
什么时候该找人
远程、上门还是托管?
- 远程支持:协助你判断范围、用干净设备改密码和 MFA、检查邮箱规则与网盘版本历史。按次收费 CAD $100/小时,远程最低 30 分钟,即 $50。
- 上门支持:需要现场逐台断网、隔离、重装和从备份恢复时。上门下单时支付 $20 上门费(不退),工时 $100/小时,上门工时最低 1 小时。
- 月费托管:长期管备份、补丁、MFA 和账号,平时就把应急清单准备好。CAD $120/人/月,最低 $600/月;伙伴或老客户介绍 $95/人/月,最低 $500/月。所有价格不含税。
说明:我们不是数字取证或勒索谈判机构,也不提供 24/7 应急 SLA(服务时间每天 9:00–18:00)。涉及保险理赔、法律通报或大规模入侵时,请同时联系保险公司指定的应急服务商和法律顾问。
官方资料
本文引用的官方页面
以下官方页面于 2026 年 10 月 10 日核对,机构可能调整网址和流程,请以官方页面为准。
首次沟通免费
担心公司电脑中了勒索病毒,或想提前把备份和应急清单准备好?
先断网,用手机拍下勒索信,再把大概几台电脑、有没有 NAS / 网盘、最近一次备份是什么时候发给我们,我们帮你判断哪些远程就能处理、哪些需要上门。服务时间每天 9:00–18:00。
添加微信咨询