文章总结: 文档分析勒索攻击对制造业的严重威胁,指出2025-2026年全球勒索事件同比增长40.1%,制造业受害最重。传统杀软和EDR存在短板,威努特推出主机防勒索系统,通过行为识别、数据保护、内核级防护等实现办公生产一体化防护,提供事前防范、事中阻断、事后恢复的全链条方案。
综合评分: 45
文章分类: 解决方案,安全建设,恶意软件,安全意识
勒索攻击“围猎”制造业,如何同时守住办公与生产安全?
原创
霍旭峰
霍旭峰
威努特安全网络
2026年9月21日 08:00
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
近日,国家计算机病毒应急处理中心联合多家机构发布的《网络空间安全态势分析报告(2026)》显示,2025年7月至2026年6月,全球勒索病毒攻击事件数量达到8819起,同比增长40.1%,呈现持续增长态势。
其中,共有44个勒索病毒组织向我国的164个机构组织发动了攻击并实施勒索,同比增长76.7%。值得注意的是,报告显示,我国制造业受害情况最为严重。
来源:国家计算机病毒应急处理中心
作为高度依赖数字化系统和连续生产的行业,制造业正成为需要重点防范勒索攻击的领域。随着MES、ERP、PLC、智能仓储等系统逐步完成,办公侧OA、财务、HR、邮件等同步完成数字化改造,IT与OT网络逐步打通,导致整体暴露面大幅扩大,每一条新打通的数据通道,都可能成为勒索软件渗透的路径。产线越智能,攻击者可触达的靶点就越多。
制造企业遭遇勒索,产生哪些严重后果?
制造工厂生产模式固定,产线常年不间断运行,OT设备更新缓慢,远程运维端口普遍留存。工厂工艺图纸、生产配方、SCADA/PLC组态数据、供应链编码一旦落入攻击者之手,便具备极高商业价值;遭遇勒索攻击后,设备锁定、系统瘫痪、工艺数据被加密等问题同时爆发,直接造成产线停工,并向上下游供应链传导连锁影响。
办公侧往往是勒索攻击的入口。办公终端长期暴露在互联网环境中,钓鱼邮件、弱口令、供应链软件捆绑、即时通讯投毒、U盘摆渡等均可成为攻击者突破外网防线的手段;办公网中沉淀的财务凭证、合同协议、客户档案、设计图纸、研发代码同样是勒索攻击的对象,遭加密后业务连续性直接中断。此外,办公网与生产网之间普遍存在数据交换通道:MES工单下发、ERP生产计划排程、质量数据回传、远程运维接入,办公侧一旦失守,攻击者往往借此横向渗透至生产系统,形成从一台办公机到整条产线的攻击链。
以EKANS为代表的工业勒索软件会在加密前主动中止系统进程,该勒索软件的终止清单包含GE Proficy历史库、Honeywell HMIWeb等组态监控进程,其关联家族MegaCortex的进程终止清单超过1000项。一旦关键进程被中止,操作员将失去对现场设备状态的监控手段,产线进入“盲操作”状态,且恢复需要人工介入。这也是制造业相较于其他行业的特殊之处:勒索的危害不止于数据丢失,更在于生产中断。
面对新型勒索,传统防护为何越来越吃力?
勒索病毒的迭代速度非常快,据不完全统计,2025年全球活跃勒索家族超过122个,同一家族下往往衍生出数十甚至上百个变种——攻击者只需修改加密算法、更换文件后缀、调整混淆方式,就能生成一个绕过现有特征库的新变种。从新变种出现到被安全厂商捕获、分析、提取特征、发布更新,往往需要数天甚至数周;而勒索团伙的变种发布周期,已经压缩到以天计。这意味着每当一个新变种投入攻击,就有一段窗口期需补充对该病毒特征进行识别和防护,在这段时间里,基于特征库的防护较难起到实际防护效果。
2026年8月10日,国家计算机病毒应急处理中心联合计算机病毒防治技术国家工程实验室发布安全预警:我国境内已出现多起“Sorry”勒索病毒攻击事件。该病毒使用Go语言编写,经Garble混淆处理,专门针对互联网暴露的Linux Web服务器——更值得警惕的是,官方明确指出该病毒可在国内大部分主流Linux发行版操作系统(含信创操作系统)上运行并实施侵害。这意味着大量已完成国产化替代的制造企业,其部署在麒麟、统信UOS等信创平台上的MES、ERP、数据库等核心业务系统同样处于攻击射程之内。从攻击流程看,Sorry勒索病毒具备一条完整的标准化攻击链:
网络入侵:攻击者利用WebPros cPanel授权问题漏洞(CVE-2026-41940)获取服务器管理权限,整个过程用户毫无感知,病毒随后伪装成常见的sshd进程潜伏运行;
环境探测:采集当前用户名、主机名、CPU数量、操作系统信息、活跃网络接口等,生成唯一受害者标识并回传攻击者;
扫清障碍:主动终止数据库、安全防护及备份相关服务,清除所有防御屏障;
数据窃取:批量窃取业务数据、配置文件及各类内部文件;
数据加密:使用AES算法全盘加密用户文件,所有文件统一追加“.sorry”后缀,同时用RSA算法对AES解密密钥进行双重加密,在没有攻击者私钥的条件下暂无可靠恢复手段;
内网扩散:扫描SSH端口22、2222、22222,通过弱口令尝试向内网其他Linux主机横向传播,极易造成企业多台服务器连片感染。
面对这种“变种快、攻击链短、扩散猛”的新型勒索威胁,企业现有的安全手段存在一定短板:
传统杀毒软件基于病毒特征库的检测机制,在遇到Sorry这类新型勒索软件或变种时,其特征库没有对应攻击行为的特征记录,无法起到足够的防护能力。勒索组织迭代速度远快,也导致病毒特征库无法得到及时更新。更关键的是,Sorry病毒伪装成sshd进程运行、经Garble混淆处理,即便后续补充现有的特征库,也容易通过微调,产生新的变种,被再次绕过。
终端EDR产品依赖行为检测引擎识别恶意活动,但在实际对抗中存在两个问题:一是行为检测本身存在误报或漏报,其平衡性难以把控,工业场景下正常的管理操作与勒索行为之间的界限往往模糊;二是缺乏兜底机制,一旦行为检测被绕过或延迟触发,没有办法阻止文件被加密。
威努特主机防勒索系统解决方案
威努特主机防勒索系统是专防专治勒索病毒的终端安全产品,产品深度结合操作系统内核驱动,以勒索行为分析、勒索软件诱捕、数据保护、微隔离防护、病毒防护、威胁数据采集等多项创新技术,对勒索行为进行检测与阻断。精准识别勒索软件,保护核心业务文件和目录不被破坏,灵活控制威胁数据流量的出入站,提供预防、检测、阻断勒索病毒的综合防范能力。
生产办公一体化防护架构
针对工业企业“生产网+办公网”并存的特点,威努特主机防勒索系统提供一体化的防护方案,同时覆盖两大核心场景:
场景一:终端/服务器应用数据防勒索
勒索软件入侵后,会遍历主机上的核心数据文档(WORD、EXCEL、PPT、PDF、设计图纸、数据库等),采用非对称算法进行加密,被加密的数据难以恢复。
通过部署威努特主机防勒索系统,建立系统中应用与数据的访问关系模型,阻断勒索软件对应用数据的非法读写删改,保护文档、数据库、工程文件、音频、图像、视频、配置文件等不少于60种常见应用数据类型免遭恶意加密。
场景二:工业生产系统防勒索
勒索软件在加密文件前会中止系统进程,以工业勒索软件EKANS为例,其结束的进程涉及多个工业组态软件。组态软件进程中止后,将导致生产现场的电机、锅炉、大型机械设备失去控制,且短时间内无法恢复。
威努特主机防勒索系统基于指令类型以及指令来源(跨进程/跨地址空间访问)进行识别,判断进程相关消息退出、远程线程创建、进程终止等指令是否合法,针对勒索软件非法的进程终止行为进行拦截,保持工业组态软件的持续运行,保持工业组态软件应用数据的持续占用,确保工业组态数据如数据库、工程文件无法被加密,保障工业现场生产系统的稳定性和控制的连续性。
核心能力:
行为精准识别,数据全面防护
勒索行为精准识别
勒索软件具有磁盘遍历、文件创建、文件删除、重命名等典型恶意行为。系统通过监测这些勒索典型行为,结合文件熵技术,可准确识别各种新型或未知勒索病毒。针对已知勒索病毒,内置勒索特征实时监测并阻断。
同时应用诱饵投喂技术——在系统关键目录和桌面投放静态诱饵文件,在检测到磁盘遍历行为时动态生成诱饵文件主动喂给可疑进程,勒索软件对诱饵文件的加密行为将被精准识别,在其破坏真实数据前即被拦截。
核心数据保护
系统通过建立应用与数据间的访问关系模型,阻断勒索软件对应用数据的非法读写删改。Windows平台内置不少于60种常见应用数据类型保护,支持数据库、文档、图片、音频、视频、网页等全方位覆盖;Linux平台提供强制访问控制,可配置不同用户对目录和文件的只读、只写、读写、拒绝权限,同时监控关键配置文件变更,并形成报告。
系统资源保护
勒索病毒采用MBR加密、操作系统锁定、系统卷影备份删除等多种方式破坏系统资源。威努特主机防勒索系统通过预置保护规则,避免勒索病毒对MBR引导区、操作系统账号、系统卷影备份等资源的破坏,同时提供进程注入防护、进程终止防护、系统密码保护、禁止运行时驱动加载等系统加固能力。
数据智能备份与恢复
威努特主机防勒索系统具备核心应用数据动态备份功能,在可疑操作前完成数据自动备份。通过文件熵和方差检测技术,智能判断文件是否已被加密,避免被加密的“脏数据”入库污染备份。备份数据安全加密存储,可避免被勒索病毒等恶意程序篡改。攻击发生后,可基于纯净的备份数据快速恢复系统业务,实现风险兜底。支持备份的数据类型包括图像、文档、数据库、音频、网页、压缩包等不少于60种。
病毒查杀
基于病毒高维特征提取泛化检测能力,对恶意程序、木马、钓鱼程序、勒索程序进行拦截。支持全盘查杀、快速查杀、自定义查杀和实时监控四种模式,满足不同场景的安全需求。
产品优势:
纵深防御协同,应对勒索变种
多层次纵深防御
检测、防护、恢复能力对勒索Cyber-Kill-Chain完整覆盖,形成多层次纵深防御体系:事前保护系统业务和业务数据,事中发现勒索软件并阻断,事后基于备份数据恢复业务,多层次技术手段的综合应用确保强大的勒索防范能力。
内核级勒索防范
检测、防护功能构建于操作系统内核驱动层,对系统进程、文件操作、网络行为进行底层管控,相比应用层防护更加难以被绕过,实现真正的内核级勒索防范。
零信任机制抵御供应链攻击
行为监测功能采用零信任机制,不信任任何应用,基于恶意行为识别威胁,可以检测发现白进程注入、供应链攻击等高级手法,极大提高对复杂勒索攻击的抵御能力。
主动防御无惧勒索变种
基于关键业务保护、核心数据保护、程序控制等主动防御技术,结合不依赖勒索软件特征库的恶意行为监测,有效防范已知或未知勒索软件,无惧勒索软件变种迭代。
结语
勒索攻击是制造业数字化转型过程中最严峻的安全威胁之一。无论是办公终端的设计图纸、生产报表,还是工业现场的组态软件、控制系统的核心数据,勒索软件的风险已深入企业生产运营的每一个环节。威努特主机防勒索系统通过生产办公一体化的核心理念,通过勒索行为精准识别、核心数据保护、工业进程守护、数据智能备份等多层次纵深防御手段,为工业企业构建起从办公网到生产网的完整防勒索体系。不依赖特征库、多层次勒索防范、内核级防护、零信任机制,真正实现事前防范、事中阻断、事后恢复的全链条勒索防护。
在工业安全防护的道路上,威努特愿与每一位客户同行,用专业的产品与技术,守护每一台终端、每一条产线、每一份数据的安全。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:威努特安全网络 霍旭峰
霍旭峰《勒索攻击“围猎”制造业,如何同时守住办公与生产安全?》