网络安全应急 · 3–20 人小店

公司电脑中了勒索病毒,第一个小时该做什么?(小公司应急清单)

早上开机,桌面上是一封英文勒索信,共享盘里的文件全变成了奇怪的后缀——没有 IT 人员的小公司,这一刻最容易手忙脚乱:关机、付款、到处插 U 盘。这篇把第一个小时该做和不该做的事按顺序排好,适合打印出来贴在办公室;官方报告渠道均附原始链接,见文末。

最后更新:2026 年 10 月 10 日 · 本文为一般性信息,不构成法律或保险意见

先说结论

30 秒看懂:第一个小时的顺序

  • ① 断网,不要急着关机:拔网线、关 Wi-Fi,把中招电脑和网络隔开。
  • ② 不付款、不回复:先别联系勒索方,也别点勒索信里的链接。
  • ③ 拍照留证:用手机拍下勒索信、文件后缀、屏幕时间。
  • ④ 查范围、护备份:哪些电脑、共享盘、NAS、网盘受影响;立刻断开还没被加密的备份和同步。
  • ⑤ 用干净设备改密码 + MFA:邮箱、网银、Microsoft 365 / Google、远程软件管理员账号优先。
  • ⑥ 打电话、报告:通知银行和保险公司,向加拿大网络安全中心与警方报告,评估是否涉及个人信息泄露需要通报。
  • ⑦ 再谈恢复:确认干净后,从离线备份恢复;不要把备份接回仍可能感染的电脑。

第 1 步

先断网隔离:拔网线、关 Wi-Fi,但别盲目关机

  • 先断网:拔掉中招电脑的网线,关闭 Wi-Fi 和蓝牙;如果不确定是哪台,先把可疑的几台都断开。必要时可暂时拔掉办公室路由器 / 交换机的外网线,阻止它继续扩散和外传数据。
  • 为什么不建议马上关机:电脑开着时,内存里可能还留着攻击痕迹,专业人员事后调查有用;部分情况下也能看到正在被加密的进程。直接断电可能丢掉这些线索,重启也可能触发更多加密。
  • 什么时候可以关机:如果文件明显还在被一个个加密(文件名不断变化),而你又无法断网,或者专业人员 / 保险公司要求你关机,那就关机——先止损比保留证据更重要。这是取舍,没有唯一正确答案;拿不准就先断网、保持开机、找人问。
  • 别做的事:不要在中招电脑上登录网银或邮箱,不要插 U 盘拷文件,不要自己从网上下载「解密工具」乱试。

第 2 步

别急着付款,也别急着联系攻击者

  • 付款不保证拿回数据:加拿大网络安全中心的勒索软件指南提醒,付款并不能保证你拿回加密数据,还可能被再次勒索或数据仍被公开;是否付款由企业自己决定,但在考虑付款之前应先向当地警方报案。
  • 不要自己回复:勒索信里的邮箱、聊天链接、倒计时都是施压手段。先不回复、不点击,等你确认了范围、备份和报告之后,再和专业人员、保险公司一起决定下一步。
  • 小心「帮你解密」的骚扰:中招后可能收到自称能解密、自称是政府机构的电话或邮件。网络安全中心说明,如有自称来自该中心的来电,可以通过其官方渠道核实。

第 3 步

拍下勒索信和现场,保留证据

  • 用手机拍照,不要用中招电脑截图:拍勒索信全文、桌面、被改名的文件和后缀、屏幕上的时间。
  • 记下时间线:谁先发现、几点、之前有没有点过可疑邮件 / 附件 / 远程链接、最近有没有陌生人远程过来。
  • 不要删除勒索信文件和被加密的文件;以后报告、理赔、恢复都可能用得上。

第 4 步

判断影响范围:几台电脑、哪些数据

  • 逐台看:每台电脑是否有同样的勒索信或奇怪的文件后缀?共享文件夹、服务器、NAS 打开后是否正常?
  • 记下受影响的系统:会计软件、客户资料、诊所 / 患者记录、员工资料、邮箱。是否可能有个人信息被读取或带走,会影响后面第 8 步的判断。
  • 云端也要看:OneDrive / Google Drive / Dropbox 网页版里的文件是否也被改了名或被批量修改。

第 5 步

马上断开备份、NAS 和网盘同步

  • 备份是你最重要的救命稻草:勒索软件常会找并删除或加密连着网络的备份。把还没受影响的外接硬盘拔下来,NAS 断网,暂停电脑上的网盘同步客户端。
  • 同步不等于备份:网盘同步会把被加密的文件「同步」到云端和其他电脑。很多网盘有版本历史 / 回收站可以回滚,但前提是先停同步。详见 网盘同步不等于备份。
  • 不要把备份盘插到任何还没确认干净的电脑上去「看一眼」。

第 6 步

用一台干净的设备改密码,并开启 MFA

  • 用干净设备:手机或一台确认没受影响、没连同一网络的电脑。不要在中招电脑上改密码——键盘记录可能把新密码一起偷走。
  • 优先顺序:老板和管理员的邮箱(Microsoft 365 / Google Workspace 管理员)、网银和支付平台、域名和 DNS 账户、远程控制软件、会计软件、密码管理器主密码。
  • 每个账号都开 MFA,并退出所有其他设备的登录会话。邮箱里检查有没有被偷偷加了自动转发规则,见 企业邮箱钓鱼自查;密码和 MFA 怎么一次铺开,见 小团队密码与 MFA 入门。

第 7 步

打给银行和保险公司

  • 银行:告知可能发生网络入侵,请他们留意异常转账、修改收款人、变更联系方式等操作;必要时临时冻结网银的转账功能。
  • 保险:如果有网络安全险或商业保险中含网络责任,尽早通知保险公司。很多保单对报告时限、可用的应急服务商有要求,先问清楚再自己找人动手,避免影响理赔。
  • 通知客户和供应商之前,先想清楚说什么,避免攻击者用你的邮箱继续发假发票。

第 8 步

向加拿大网络安全中心和警方报告

  • 加拿大网络安全中心(Canadian Centre for Cyber Security):官方「Report a cyber incident」页面按个人 / 中小企业等分类引导报告。该中心说明自己不是执法机构,报告不会自动启动刑事调查。
  • 警方:如涉及犯罪(勒索就是),网络安全中心建议同时联系当地警方;紧急情况拨 911。可通过 RCMP 的「全国网络犯罪与诈骗报告系统」在线报告。
  • 加拿大反诈骗中心(Canadian Anti-Fraud Centre):如果涉及被骗转账或诈骗,也可以通过其 官方报告页面 报告。
  • 报告时附上第 3 步的照片和时间线。

第 9 步

BC 隐私泄露通报:要不要报,先问专业人士

  • 如果被加密或被偷走的数据里有客户、患者或员工的个人信息,你可能需要考虑隐私泄露的通报义务。适用哪条法律(例如 BC 省的私营机构个人信息法规、联邦 PIPEDA,或行业规定)取决于你的行业和业务,本文不是法律意见,请咨询律师或隐私专业人士。
  • BC 省信息与隐私专员办公室(OIPC BC)为私营机构提供了 隐私泄露在线报告表与清单。
  • 加拿大隐私专员办公室(OPC)也有面向企业的 企业隐私泄露说明,可作为判断参考。
  • 无论要不要正式通报,都把你知道的情况、做过的处理、时间点记录下来。

第 10 步

从离线备份恢复,而不是「杀完毒接着用」

  • 先清理再恢复:中招电脑最稳妥的做法是格式化重装系统,打齐补丁,再从离线备份恢复数据。只「杀毒」可能留下后门。
  • 先确认备份是干净的:选择被感染之前的备份版本,在断网的干净电脑上先恢复测试几份文件。
  • 旧电脑顺便评估:还在跑不再有安全更新的系统(如 Windows 10)的电脑,重装时就是升级或换机的时机,见 Windows 10 停更应对指南。
  • 恢复后观察几天:异常登录、陌生程序、邮箱转发规则。

事后预防

下次怎么少中招、中了也不慌

  • 3-2-1 备份并至少一份离线,每季度做一次恢复演练,见 网盘同步不等于备份。
  • 全员 MFA、不共用密码,见 密码与 MFA 入门。
  • 系统和软件保持更新,淘汰停更系统;远程桌面不要直接暴露在公网。
  • 员工用企业邮箱、会识别钓鱼:个人邮箱缺少管理与过滤,见 企业邮箱迁移清单 和 钓鱼自查。
  • 设备丢失也是数据事件:硬盘加密、远程锁定,见 工作电脑丢失 30 分钟清单。
  • 把这页打印出来,贴上银行、保险、IT 支持的联系方式,放在不依赖电脑也能找到的地方。

什么时候该找人

远程、上门还是托管?

  • 远程支持:协助你判断范围、用干净设备改密码和 MFA、检查邮箱规则与网盘版本历史。按次收费 CAD $100/小时,远程最低 30 分钟,即 $50。
  • 上门支持:需要现场逐台断网、隔离、重装和从备份恢复时。上门下单时支付 $20 上门费(不退),工时 $100/小时,上门工时最低 1 小时。
  • 月费托管:长期管备份、补丁、MFA 和账号,平时就把应急清单准备好。CAD $120/人/月,最低 $600/月;伙伴或老客户介绍 $95/人/月,最低 $500/月。所有价格不含税。

说明:我们不是数字取证或勒索谈判机构,也不提供 24/7 应急 SLA(服务时间每天 9:00–18:00)。涉及保险理赔、法律通报或大规模入侵时,请同时联系保险公司指定的应急服务商和法律顾问。

首次沟通免费

担心公司电脑中了勒索病毒,或想提前把备份和应急清单准备好?

先断网,用手机拍下勒索信,再把大概几台电脑、有没有 NAS / 网盘、最近一次备份是什么时候发给我们,我们帮你判断哪些远程就能处理、哪些需要上门。服务时间每天 9:00–18:00。

添加微信咨询