如果你的 NAS 是最近半年内买的、装的,建议把这篇看完,然后马上去检查一下自己的机器。
8月10日,国家计算机病毒应急处理中心与计算机病毒防治技术国家工程实验室发布预警:在我国境内发现多起我国用户遭“Sorry”勒索病毒攻击事件。知乎
这个病毒归属于 2026 年新出现的勒索家族,使用 GO 语言编写,主要针对暴露在互联网上的 Linux 服务器,文件被加密后文件名会被改成原名加".sorry"后缀。知乎
为什么一条预警值得单独说给 NAS 用户听?因为你家里那台 NAS,本质上就是一台 7×24 小时开机、还经常暴露在互联网上的 Linux 服务器。
而且这一波恰好撞在新机装机高峰上。今年硬盘价格大涨,很多人赶在涨价前完成了装机,大量新 NAS 是最近几个月才联网的。数据恢复从业者最近直言:针对 NAS 的勒索攻击明显增多,手法越来越自动化,那边是硬盘涨价前抢闸装机的用户,大量新机器一联网就暴露在公网扫描器底下。知乎

大盘也不乐观。2025 年国内应急响应团队处置的勒索案件有 534 起,同比暴增 544.89%,其中 99.61% 是高危级事件,直接导致核心业务中断超过 24 小时。知乎
这个病毒最让人后背发凉的细节:先杀掉你的备份
先说一个反直觉的细节:Sorry 入侵后的第一件事,不是加密文件,而是先把你的备份和安全防护服务杀掉。知乎数据库停了、备份进程停了、杀毒关了,然后才开始窃取数据、加密文件、横向扩散,等受害者发现时已经退路全无。也就是说,"你加密你的,我有备份"这条经典防线,在这波勒索面前从起点就失效了。攻击者的逻辑很明确:先让你无路可退,再谈条件。
付了钱也未必了事。“二次勒索"的比例已经高达 35.2%——数据在加密之前就被偷走了,即使付了赎金,文件也可能早就流到了黑市。知乎官方也把话说死了:在没有解密密钥的条件下,被该勒索病毒加密的数据暂时没有可靠的恢复方法。知乎官方同时专门提醒警惕网上流传的"解密工具"和"解密代理服务”,很多是二次收割,要么二次感染木马,要么收钱跑路。
三个你以为在保护你的误区,其实是三扇没锁的门
回看这几天社区里的数据事故案例,中招最狠的往往不是马虎的人,而是对自己的安全措施有误解的人。
误区一:做了 RAID,数据就安全了。
RAID 防的是硬盘物理损坏,防不了文件层面的破坏。勒索病毒加密文件时,RAID 只会忠实地把加密后的数据同步到每一块盘上,阵列显示健康,但文件已经全废了。知乎数据恢复这行有句话:最难受的案例,就是"硬盘没坏,数据没了"。

知乎上最近有个吵得很凶的观点:有老玩家直接主张"家用不要用任何形式的raid,包括raid1,单块硬盘独立建存储池"。知乎这话听着极端,但逻辑和本文一致:对家庭用户来说,RAID 解决的是"盘坏了",不是"数据没了",真正兜底的是备份和快照。
误区二:我是普通用户,没人看得上我。
自动化攻击脚本不挑食,全天候扫全网。你的数据可能确实不值钱,但你的机器值钱——可以当肉鸡,可以挖矿,可以当跳板。知乎年报里还有个数字:2025 年超过 45% 的入侵始于弱口令和凭据泄露。知乎"admin/123456"这种组合、默认账号不改密码,扫到就是进。风险是冲着端口来的,不是冲着你这个人来的。
误区三:有备份就万事大吉。
如果你的备份和 NAS 在同一台机器、同一个局域网里,勒索病毒进来时会连带加密——Sorry 甚至就是故意这么干的。真正能在勒索面前保命的,只有"碰不到的离线副本"和"回得去的过去版本",也就是冷备份和快照。
社区里今年已经出现过真实案例:有摄影博主的 NAS 平时关机冷备,某天开机差点全部损毁,“差点把我吓死”,最后靠厂商工程师远程救回,感叹"玩摄影的这个数据真的是无价的个人回忆"。小红书也有群晖用户中招勒索后,只能把整个恢复过程发帖复盘,“第一张就是勒索信”。小红书它们的共同点是:不出事则已,一出事,丢的都是花钱也买不回来的东西——几年的孩子照片、婚礼视频、工作文档。
30分钟,五步,现在就自查
把自查清单整理出来,几乎全部能在管理界面里完成,大部分一分钱不花。
第一步:停用默认账号,换强密码(10 分钟)。 删除或停用默认的 admin 账号,新建一个管理员,密码用长随机字符串,且不和任何网站重复。这一步做完,绝大多数自动化爆破会失效,因为脚本撞的都是默认账号,名字改了,它连门都找不到。知乎
第二步:管理端口不要直接上公网(10 分钟)。 SMB、SSH、Web 管理页面只在局域网里用。远程访问优先走厂商官方的加密中转或内网穿透,速度是稍微慢一点,但至少你家公网 IP 上没有敞开的入口。知乎如果确实需要端口映射,至少改掉默认端口,并开启登录失败锁定。
第三步:打开固件自动更新(2 分钟)。 年初飞牛 fnOS 那次 0day 漏洞(可访问 NAS 上任意文件)在社区引起轩然大波,教训之一就是别让管理入口裸奔在公网,也别让老版本一直裸跑不打补丁。知乎厂商补丁的发布速度通常比很多人想的快,真正的问题出在常年不更新的机器上。
第四步:开启快照(5 分钟)。 快照是勒索面前最便宜的后悔药——文件被加密,能直接回滚到几分钟前的版本。

群晖的 Snapshot Replication 完全免费,威联通类似功能部分需要付费授权,飞牛也内置了文件快照。知乎注意:快照和主数据在同一块盘上,防勒索、防误删有效,防不了硬盘物理损坏,别把它当最后一道保险。
第五步:只备"不能重建的数据"(唯一可能花钱的一步)。 先给数据分类:影视库、安装包这类没了能再下,家庭照片、视频、工作文档这类丢了就永远没了,只给后一类做冷备——拷到移动硬盘,拔线放抽屉,或者在网盘留一份异地副本。知乎容量一两 TB 就够,影音库不用跟着陪跑。

做到什么程度,看你属于哪一类:
轻度用户(主要备份手机照片):第一到四步 + 冷备照片,收工。
影音党(片库丢了无所谓):一到四步全做,第五步只冷备照片和文档。
素材党创作者(全部身家在一台机器上):五步全做,加一份异地云副本,每月做一次恢复演练——备份没验证过,等于没有备份。
往后留意的三个信号
最后留三个信号,出现任何一个,就把这份清单重过一遍:
你的 NAS 品牌官方发布了针对所用固件版本的安全公告;
登录日志里出现异地、异常的登录尝试;
安全圈爆出新的勒索病毒变种(比如这次的 Sorry)。
用社区里被转了很多遍的一句话收尾:机器坏了可以再买,硬盘涨价可以慢慢囤,只有数据,没了就是真没了。知乎现在花 30 分钟,比出事后花几千块求数据恢复机构接单,划算得多。