近期,国家计算机病毒应急处理中心发布高危预警:一款全新的“Sorry”勒索病毒,正在国内大范围精准攻击暴露在外的Linux服务器,多家企业、机构已经出现真实数据受损、业务瘫痪的情况。
很讽刺的一点是:攻击者加密完所有数据后,会在文件后缀留下一句轻飘飘的“sorry”,同时附上勒索通知,要求受害者通过指定加密工具联系、缴纳赎金,才能换回自己的数据。
这句戏谑的道歉,根本不是歉意,而是赤裸裸的挑衅。它不仅击穿了很多企业的技术防护体系,更撕开了当下普遍存在的数据安全合规漏洞。
![]()
很多人只把这次病毒攻击当成一场单纯的技术攻防,但从法律视角来看,“Sorry”病毒的爆发,其实是一堂直面所有企业运营者、运维人员的数据安全法治必修课。真正能抵御网络攻击的,从来不止防火墙和杀毒软件,而是法律划定的三道刚性防线。
第一道防线:合规不是空话,数据安全没有“将就可言”
这次的“Sorry”勒索病毒,攻击逻辑非常成熟、恶意极强,绝非普通的随机病毒。
它专门利用已知高危漏洞突破权限,伪装成系统进程潜伏在服务器中,先偷偷窃取用户核心业务数据,再用双层加密算法锁死全部文件。简单说就是:数据既要被偷走,又要被锁死,典型的双重勒索模式。
不仅如此,病毒还会主动扫描端口、利用弱口令横向渗透内网,覆盖绝大多数主流服务器系统和信创系统,传播范围极广、破坏力极强。
很多企业出事之后,只归结为“运气不好、被病毒盯上”。但从法律层面看,绝大多数被攻击的案例,本质都是事前合规缺位、安全义务没落地。
已知高危漏洞长期不修补、管理端口直接暴露在公网、全员通用弱口令、不做访问限制、不开启二次验证……这些看似是运维偷懒的小问题,在法律上就是明确的违规行为。
根据《网络安全法》,所有网络运营主体、数据处理主体,都有法定义务落实等级保护要求,主动防范病毒入侵、网络攻击等安全风险。
因为自身疏于管理、拒不落实基础防护措施,导致数据被加密、泄露、损毁的,不属于“意外事故”,而是未履行法定安全保护义务。轻则被监管约谈、警告、罚款,重则责令停业、暂停业务,承担行政处罚。
如果涉及用户个人信息泄露,还会同步触发《数据安全法》《个人信息保护法》的追责条款,企业不仅要承担行政责任,还要面对用户的民事索赔、数据泄露通报义务。
国家本次给出的排查建议,修补漏洞、收敛端口、杜绝弱口令、强化访问控制,看似是技术操作,本质上都是法律强制要求的合规底线。所谓数据安全合规,从来不是应付检查的形式,而是实打实保护企业、规避追责的铠甲。
第二道防线:离线物理备份,是法律兜底的自救底牌
这次“Sorry”病毒最致命的地方,在于几乎无法破解。
攻击者采用AES高速加密+RSA2048密钥二次保护的组合方式,普通人根本没有暴力破解的可能。一旦中招,没有官方解密密钥,数据基本等于彻底报废。这也是黑客敢于肆无忌惮勒索的核心底气。
技术上看似无解,但法律早已给所有企业留好了一条自救生路:强制数据备份机制。
《网络安全法》明确要求,企业必须落实数据分类管理、重要数据备份、数据加密防护。而本次官方预警反复强调:离线备份,是遭遇勒索攻击后,唯一可靠的业务恢复手段。
这里必须纠正很多企业的致命误区:普通在线备份,毫无意义。
很多企业的备份服务器和业务服务器同在一个内网、共用一套账号密码、同一套权限体系。病毒一旦入侵主服务器,会瞬间横向扩散,连带备份数据一起加密、销毁,最终全盘崩盘。
真正符合法律要求、能救命的备份,一定是物理隔离、离线保存、定期核验、不可篡改的独立备份。
从法律追责角度来说,离线备份不只是用来恢复业务的工具,更是企业已经尽到安全义务的核心证据。
遭遇攻击后,有无合规离线备份,会直接决定监管的定性:有备份、能快速恢复、风险可控,属于突发安全事件;无备份、无任何防护、数据彻底灭失,大概率会被认定为长期疏于履职、合规严重缺位,面临从重追责。
说白了,备份不是成本,是企业对抗网络风险、规避法律追责的最后压舱石。
第三道防线:拒绝侥幸赎金,用理性闭环风险、规避二次伤害
很多企业中招后,第一反应不是报警、止损,而是慌乱上网找解密工具、考虑直接交赎金换数据。
这种侥幸心理,往往会带来二次、三次连环灾难。
官方已经明确警示:网传各类私人解密工具、第三方解密代理,全部是骗局,大概率携带病毒,只会让设备再次被入侵、数据二次被盗。
更关键的核心问题:到底能不能交赎金?
我国法律虽然没有明文禁止受害者支付赎金,但从执法实践、网络安全治理、法律风险规避的角度,绝对不建议、也绝不支持支付赎金。
第一,交赎金等于直接资助网络黑产,变相助长勒索病毒泛滥,甚至可能牵连企业卷入洗钱、涉网黑产的关联调查中。
第二,无数真实案例证明:多数黑客收钱不办事,缴纳赎金后依旧不给密钥,甚至二次加价、反复敲诈。
第三,也是本次事件最关键的一点:“Sorry”病毒是先偷数据、再锁数据。哪怕你交钱解锁了本地文件,你的核心业务数据、用户信息早已流入黑客手中,随时可能被倒卖、泄露,甚至再次拿来勒索。
更重要的是:交赎金,不能抵消企业的法律责任。
数据泄露已经发生,该履行的通报义务、该承担的行政追责、该赔付的民事损失,一分都不会少。交钱,只是白白蒙受经济损失。
真正合法、稳妥、止损的正确流程,只有一套:
第一,立刻隔离中毒设备、断开内网联动,阻止病毒横向扩散;
第二,固定攻击证据,第一时间向公安机关报案,同步向行业主管部门履行数据安全上报义务;
第三,启用离线备份恢复业务,全面排查漏洞、重构防护体系;
第四,坚决不下载陌生工具、不私下交易赎金,杜绝一切二次风险。
写在最后:数据安全,从来没有“抱歉”的余地
黑客一句轻飘飘的“sorry”,藏着网络黑产最贪婪的恶意,也照出了很多企业长期漠视数据合规的短板。
在数字化时代,数据是核心资产,安全是法定底线。网络攻击或许无法百分百预判,但法律给出的三道防线,足以帮绝大多数企业挡住绝大多数风险。
及时补漏洞、做合规、建离线备份、守理性底线,不是多余的繁琐,而是企业长久经营的安全底气。
病毒可以肆意作恶,但法治从不包容侥幸。真正该说“抱歉”的,从来不是疏于防护的企业,而是肆意践踏网络安全、窃取他人数据的攻击者。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.