電腦知識/產業觀察Yi-PC 編輯團隊

勒索病毒攻擊怎麼防?Windows 防護、備份與中毒後處理重點

勒索病毒可能加密電腦與可存取的備份。從 Windows 安全性、系統更新、離線備份、帳號保護到中毒後立即隔離,建立實用的基本防護觀念。

勒索病毒攻擊、Windows 防護、離線備份與中毒後隔離處理重點圖

勒索病毒最讓人擔心的地方,不只是「電腦中毒」,而是它可能進一步加密文件、照片、公司資料、共享資料夾、網路磁碟,甚至嘗試破壞或加密可以存取的備份,最後再留下訊息要求付款。

Microsoft 建議 Windows 使用者保持 Windows 與安全性更新、啟用 Windows 安全性,並可使用「受控資料夾存取」限制未授權程式修改受保護資料夾。

勒索病毒通常怎麼進來?

常見入口可能包括:

  • 釣魚 Email。
  • 假附件或假下載。
  • 假登入頁面。
  • 來源不明的破解軟體。
  • 未更新的系統或應用程式。
  • 外洩的帳號密碼。
  • 安全設定不足的遠端服務。
  • 惡意網站或被入侵的正常網站。

所以勒索病毒防護不能只靠「有裝防毒」,而是需要多層防護。

第一層:保持 Windows 與軟體更新

系統更新不只是增加新功能,其中很重要的一部分就是修補安全漏洞。

至少應保持:

  • Windows Update 正常。
  • 瀏覽器更新。
  • Office 更新。
  • 常用軟體更新。
  • 不再需要的舊軟體與遠端工具盡量移除。

企業環境還要特別注意遠端桌面、VPN、NAS、路由器、伺服器與其他對外服務的更新與設定。

第二層:不要隨便關閉 Windows 安全性

Windows 11 本身已包含 Windows 安全性。除了病毒與威脅防護之外,也提供「受控資料夾存取」功能,用來限制不受信任的應用程式修改受保護資料夾。

這類功能的目的,是降低惡意程式任意修改重要檔案的風險。

但要注意:

沒有任何單一防護功能可以保證 100% 不會中勒索病毒。

安全措施的目的,是降低被入侵機率、縮小攻擊影響範圍,並提高資料可以恢復的機會。

第三層:備份不能只有一份

如果最重要的公司資料只存在一台電腦裡,那不是備份。

如果只有「電腦一份+永遠插著的 USB 硬碟一份」,風險仍然存在。

3-2-1 備份原則

可以用一個簡單概念來規劃:

  • 至少 3 份資料。
  • 使用 2 種不同儲存方式。
  • 至少 1 份保存在不同位置,或無法由日常電腦直接修改。

例如:

  1. 工作電腦上的資料。
  2. NAS 或外接硬碟備份。
  3. 離線硬碟或有版本歷程的雲端備份。

CISA 的勒索軟體防護指南也建議關鍵資料保有離線、加密的備份,並定期測試備份是否能成功還原。

第四層:備份硬碟不要永遠保持連線

如果備份硬碟永遠插在電腦 USB 上,對 Windows 而言它仍是一個可以存取的磁碟。

某些勒索軟體可能會搜尋:

  • 本機磁碟。
  • 外接硬碟。
  • 網路磁碟。
  • 共享資料夾。

因此重要備份可以考慮:

  • 備份完成後拔除。
  • 使用離線備份。
  • 使用有版本歷程的雲端服務。
  • 備份帳號與日常使用帳號分離。

第五層:重要帳號應啟用多重要素驗證

只靠「帳號+密碼」已經不夠。

如果密碼重複使用、外洩、被釣魚或被猜中,攻擊者就可能直接登入公司服務。

重要系統能啟用多重要素驗證(MFA)就應該啟用,尤其是:

  • Microsoft 365。
  • Google Workspace。
  • VPN。
  • NAS。
  • 雲端管理平台。
  • 遠端管理帳號。

第六層:看到奇怪檔案不要急著開

常見危險情境包括:

  • 「發票.zip」
  • 「報價單.exe」
  • 「訂單確認.rar」
  • 「請重新登入 Microsoft 365」

不要因為寄件者名字看起來認識就直接相信。攻擊者可能冒用姓名、偽造寄件者、入侵合作夥伴 Email,或仿造 Microsoft 登入頁面。

如果附件或登入要求與平常工作流程不一致,先確認來源。

如果已經疑似中了勒索病毒怎麼辦?

第一件事情不是「趕快重新開機看看」,也不是「先把備份硬碟插進去」。

1. 先中斷網路

例如:

  • 拔掉網路線。
  • 關閉 Wi-Fi。

目的在於降低感染繼續透過網路存取 NAS、網路共享或其他電腦的風險。

2. 不要再接上備份硬碟

如果還有乾淨的離線備份,不要把它接到疑似中毒的電腦上,避免備份也一起受到影響。

3. 記錄畫面與勒索訊息

可以拍照或截圖保存:

  • 勒索訊息。
  • 副檔名變化。
  • 可疑程式名稱。
  • 發生時間。
  • 電腦名稱。

這些資訊後續判斷時可能有幫助。

4. 公司環境應通知其他使用者

如果同一公司使用 NAS、共用資料夾、Windows Server、Microsoft 365 或 VPN,就不能只處理單一電腦,還要確認是否有其他設備或帳號受到影響。

要不要付贖金?

最重要的一點是:付款不代表一定能把資料完整取回。

因此不能把「付錢」當成確定的資料復原方案。真正比較重要的是事前建立備份、權限管理、系統更新、帳號保護與災難復原流程。

勒索病毒防護不是單一工具,而是多層防護
防護方式主要目的
Windows 與軟體更新降低已知漏洞被利用的機會
Windows 安全性偵測與阻止惡意程式
受控資料夾存取限制未授權程式修改重要檔案
多重要素驗證降低密碼外洩造成帳號被登入的風險
3-2-1 備份避免單一設備故障或遭加密造成全部資料消失
離線備份降低勒索軟體連帶加密備份的風險

一般使用者最應該先做到什麼?

如果不想一次設定得非常複雜,可以先從以下幾點做起:

  1. Windows Update 保持正常。
  2. 不關閉 Windows 安全性。
  3. 不使用來源不明的破解軟體。
  4. 重要帳號啟用多重要素驗證。
  5. 重要資料至少有第二份備份。
  6. 至少保留一份離線或版本化備份。
  7. 定期確認備份真的能打開並可以還原。

真正有價值的不是「中了病毒之後再找方法救」,而是:

即使真的發生攻擊,資料仍然有機會從乾淨的備份恢復。

電腦疑似中毒、出現勒索訊息或檔案突然無法開啟時,請先中斷網路並避免接上備份裝置,再聯絡 Yi-PC 協助判斷後續處理方向。

參考來源