[讨论] 鼎新的你被勒索了没?

楼主: elic2577 (pupx1000你他妈杂碎)   2026-09-14 14:27:33
其实这一年每隔几天鼎新就会寄信给客户,不管你有没有维护都会寄
内容就是告诉你,你要注意了,他们签核BPM有漏洞
你有合约就赶快修补,没有合约就找他们签约
没钱签约或是头铁就自己处理,跟鼎新无关
https://i.ibb.co/pr9JVbJG/2026-09-14-132125.png
结果,上个月我们公司就中了勒索,而且我们还是没签维护合约的那一个。
大致就是主机七台中了勒索三台,ERP DB、ERP AP、Terminal中了,
一堆档案除了exe档还有低于2MB以下的不会帮你加密,其他就是无差别的加密
包含SQL正在使用中的mdf档都能加密
当下吓到,立刻关机并使用PE进去看到底多少受损
还好发现得早,ERP DB从最早的档案开始算只被加密了半小时,受损755个档案
但被攻击发起的ERP AP(签核BPM或称Easyflow)就损失惨重,几乎所有档案都被加密
Teeminal主机因为本身我自己就重灌好几次过,所以就算被加密我也能自己复原
本想你勒索加密我有备份,而且系统日备份周备份还有月备份,随时都能复原系统
结果进Nas一看晕倒,所有的系统备份都被加密了,总计75000个档案被加密
好在有烧香,翻箱倒柜找到以前的完整系统与资料备份,虽然备份时间跟现在差两年
在一一还原备份之后,只差一点点,还是有部分受损,不过不碍事可以使用了。
在事发到发现约两小时,到复原正常运作大概四个小时。
最后,既然大家都是苦命的IT MIS,我就留下几个忠告:
不花钱的就赶快做,花钱的就尽量吧
1.鼎新签核(BPM或称EasyFlow)有漏洞,要嘛花钱修补,要嘛关闭外界可直连签核,
看你是要用VPN回来签,还是有固定IP并且锁固定IP可连入,什么都不做迟早轮到你
2.主机防毒还是要买,但ESET已经把排除我公司的OS(太旧),目前只剩卡巴企业版能买
3.不要用统一的万用密码,虽然主机一般User碰不到,但是一台中了又因为是万用密码,
所以又让另一台也中,所以不要偷懒,每台密码都不一样让主机之间互不认识才安全
可以的话,密码定时更换,但不要全部都用统一的万用密码
4.备份一定要有,系统备份跟资料备份都要做
如果跟我一样用Nas备份,最好定期把Nas重要档案用外接硬盘再备份
并且移除外接硬盘的电源网络,放在柜子或银行保险箱存放,
出事后我们公司目前是规划双数月从Nas上再备份一次,二月放A硬盘、四月放B硬盘,
六月删除A硬盘的重新放,八月删除B硬盘的重新放
5.签不签约在你们公司财力,但被加密鼎新也复原不了就是了,也是只会告诉你要备份
你没备份他们也是两手一摊,你也是得去付钱赎回,
八月底九月初已经一堆公司包含上市柜公司被加密勒索了,
你们有用鼎新签核(BPM或称EasyFlow)吗?
没钱付费更新的话一定要关闭外界直连,真的会中标
作者: ddoll288 (风儿卿卿)   2026-09-14 21:14:00
旧系统或重要系统要隔离是常识啊,搞个VM小圈圈就没事了
作者: PRODIGALEX (天涯浪人)   2026-09-14 22:11:00
我们是用磁带备份。
作者: HiJimmy (å—¨ 吉米)   2026-09-15 01:42:00
不是顶新,但也中过两次,一次不是我任内,一次是RDP漏洞也是为了方便维护,给厂商开RDP,没关掉一个周末就毁了但每天备分,所以只有损失时间
作者: hibemi776 (混的好累)   2026-09-17 02:18:00
关闭外部直连签核不就常识吗,都在零信任了,敢这样玩?就算挂VPN回来也不代表完全安全,不想花钱修补,建议跟上面说,连防毒都不用了

Links booklink

Contact Us: admin [ a t ] ucptt.com