当勒索软件锁住你的文件时,向攻击者付款看似是最快的出路。但支付勒索软件能恢复数据吗?并不可靠。多项2025年研究显示,付款后完全恢复的几率远低于100%,有些估计甚至接近五五开。对于个人和小型企业而言,这改变了付款应被对待的方式:它不是安全网,而是一场赌博。

为什么支付赎金往往无法恢复文件

支付赎金只买到一样东西:来自攻击者的解密工具。没有任何东西迫使他们交付,即使他们交付了,也没有任何东西保证该工具能正常工作。你在依赖犯罪分子提供可用的软件,没有支持热线,如果达不到要求也没有追索途径。

这就是核心问题。付款并不能倒转攻击。它只是给你一个拿回文件的机会,而这个机会取决于攻击者自己编写的代码,通常几乎没有经过测试,也不关心你的数据。

2025年恢复研究实际显示了什么

主要发现很简单:付款后完全恢复远非确定。多项2025年研究显示几率远低于100%,有些估计接近50%。确切数字因研究、调查人群以及“恢复”的定义而异,因此任何单一数字都值得谨慎对待。

关于来自某一地区的独立数据,请参阅我们对ANZ研究发现的36%赎金支付未能恢复数据的报道。各来源的结论一致:付款是一场赌博,而非保证。

对许多受害者来说,恢复也不是故事的终点。我们对Proofpoint研究显示三分之一的勒索软件付款者再次遭受攻击的报道指出了进一步的风险:付款不一定能关上未来攻击的大门。

为什么攻击者的解密器会失效,以及双重勒索为何持续存在

攻击者构建的解密工具往往不可靠。原因是实际性的:

  • 它们可能损坏文件。 有缺陷的解密器可能在尝试恢复数据时损坏数据,即使付款后文件也无法使用。
  • 它们可能无法处理大文件。 大型数据库、归档文件和虚拟机镜像可能无法正确解密,或耗时远超预期。
  • 它们可能不适用于每个版本。 某一勒索软件毒株可能有多个版本,并不保证每个版本都有可用的工具。

还有另一层问题。双重勒索意味着攻击者不仅加密你的文件,还威胁泄露或出售他们窃取的副本。即使解密器完美无缺,对此威胁也毫无作用。我们关于为什么仅靠备份不足以应对双重勒索勒索软件的解读文章详细说明了这如何改变了“只要保留备份”的旧建议。

这对你意味着什么

如果你经营小型企业或管理自己的设备,教训是不要再把付款当作后备计划。如果你的恢复策略是“如果到了那一步我们就付钱”,那你没有恢复策略。你只有希望。

这会将你的注意力转移到攻击发生前你可以控制的事情上:

  • 保留离线备份。 与网络断开的备份无法被触及你实时系统的勒索软件加密。
  • 保留加密的云副本。 如果有人获取了备份的访问权限,加密可以保护备份内容,这在双重勒索场景中很重要。
  • 测试你的恢复。 从未从中恢复过的备份只是一种假设。定期进行恢复演练,确认文件能打开,大文件能完整恢复。
  • 报告攻击。 如果你被攻击,向相关当局报告,而不是悄悄谈判。报告有助于调查人员,也可能让你获得原本无法获得的指导。

备份减少了付款的压力,但它们不是完整的答案。由于攻击者可能还持有被盗数据,将备份与基本卫生习惯搭配会有所帮助:强而独特的密码、多因素认证、及时更新软件,以及对敏感文件的有限访问。

可操作要点

那么,支付勒索软件能恢复数据吗?有时可以,但2025年研究显示这远非有保证,而且即使解密器能正常工作,也无法解决被盗数据的问题。从勒索软件中恢复最可靠的方式是在攻击发生前做好准备。

  1. 今天就为你重要的数据设置离线备份和加密的云副本。
  2. 按计划测试恢复,包括你最大的文件。
  3. 了解双重勒索,以便理解备份能保护什么、不能保护什么。
  4. 查看ANZ关于付款失败的数据,以便在你面临勒索要求时能诚实地权衡付款。
  5. 如果攻击发生,向当局报告。

准备的代价远低于与攻击者赌博,而且它把结果重新交回你手中。

FAQ: Q1: 支付勒索软件能保证我拿回数据吗? A1: 不能。多项2025年研究显示,付款后完全恢复的几率远低于100%,有些估计接近50%。 Q2: 支付赎金到底能买到什么? A2: 支付赎金从攻击者那里买到的是一个解密工具,但没有任何东西迫使他们交付,即使他们交付了,也没有任何东西保证该工具能正常工作。 Q3: 为什么攻击者制作的解密器无法恢复文件? A3: 它们可能损坏文件,无法处理数据库和虚拟机镜像等大文件,而且可能不适用于勒索软件毒株的每个版本。 Q4: 如果我有备份,就对勒索软件安全了吗? A4: 不一定。双重勒索意味着攻击者还威胁泄露或出售窃取的副本,即使解密器完美无缺,对此威胁也毫无作用。 Q5: 付款能阻止攻击者再次针对我吗? A5: 不能。一项Proofpoint研究显示,三分之一的勒索软件付款者会再次遭受攻击,这表明付款不一定能关上未来攻击的大门。 ---END---