
勒索軟體是一種惡意程式,會把您的檔案或整台裝置劫為人質,直到收到贖金為止。它不是偷走電腦,而是把門鎖起來,然後向您收取開鎖的費用。
究竟什麼是勒索軟體攻擊?要如何阻止它?以下說明這類攻擊如何展開、可能造成的影響,以及如何透過降低自身弱點來防護勒索軟體。
- 勒索軟體是以勒索為目的的惡意軟體,它會加密檔案、鎖定裝置或竊取資料,直到支付贖金為止。
- 多數感染源自網路釣魚郵件、惡意下載、外洩的帳密,或尚未修補的軟體。
- 現代攻擊者常會在加密之前先將資料外流,因此僅有備份可能無法完全還原損害。
- 付贖金通常不是明智選擇;解密可能失敗,而且被竊資料仍可能遭到公開或販售。
- 隔離備份、即時更新、強化帳號安全與安控軟體並用,能大幅降低風險。
- 若裝置已被感染,請立即將其斷線,並保留贖金勒索訊息作為證據。
什麼是資安領域的勒索軟體?
在 資安 範疇內,勒索軟體的定義很簡單:以勒索為目的所製作的惡意程式。它會透過 加密 等手段阻止您存取檔案或整台裝置,並要求支付贖金。許多變種會先竊取資料,使其成為當今最嚴重的資安威脅之一。
此名稱結合「贖金(ransom)」與「軟體(software)」,描述的不只是程式類型,還有一套經濟模式。與間諜軟體偏好隱匿以獲利不同,勒索軟體必須讓受害者知道檔案被鎖定,且了解攻擊者的要求,才能產生效益。
勒索軟體是病毒嗎?
不完全相同。兩者都是 惡意軟體 的一種,但名稱強調不同面向。病毒以其傳播方式定義,會將自己的複本插入其他檔案或程式;而勒索軟體以其行為定義──加密您的檔案並索取贖金。
勒索軟體如何運作?
勒索軟體通常分階段運作。惡意程式首先取得裝置的存取權,然後尋找重要資料,很多情況下會先將資料複製外流,接著加密檔案,最後顯示贖金要求。

攻擊者如何取得存取權?
主要有三條路徑:網路釣魚郵件、被竊的帳密,以及未修補的軟體。只有第一種需要有人點擊,因此感染往往可在沒有明顯下載行為的情況下開始。
一封 網路釣魚 郵件會假冒發票、配送通知或同事身分,收件人一旦開啟附件或連結就可能安裝惡意程式。遭入侵的網站與假冒軟體下載也以相同原理運作。
帳號憑證路徑較為隱蔽。一個在無關事件中外洩的密碼,數月後仍可能在遠端存取門戶上有效,攻擊者因此可直接用合法登入取代費力爭取的立足點。
未修補的軟體則不需任何詐欺;攻擊者利用漏洞即可入侵,使用者不需採取任何行動。
攻擊者取得存取權後會發生什麼事?
攻擊者通常不會立刻加密。首先會偵察網路、鎖定最有價值的檔案,並把它們複製到自己的伺服器。只有在完成這些步驟後,才會加密檔案並留下贖金說明,並設下最後期限與可能公開資料的威脅。
偵察階段可能持續數天到數週,重點放在受害者最不願失去的項目,例如家用電腦的照片庫,或公司網路中的客戶資料與備份檔案。
攻擊者為何要求贖金?
受害者願意為自己的檔案支付的價格,遠高於攻擊者透過其他管道能賣到的價錢。被盗的資料還得賣給有需求的人,價格由買方決定。使組織無法使用自身系統,會逼出一個必須談判的買家,這就是勒索的商業邏輯。
有哪幾個著名的勒索軟體範例?
勒索軟體的歷史可回溯到1989年,當時有個原始程式透過軟磁片散布並要求以郵寄方式付款;自2000年代中期以來此類攻擊穩步演變。兩起攻擊特別改變了大家對勒索軟體擴散速度與範圍的預期。
WannaCry
2017年05月,WannaCry 在數天內感染約20萬台電腦,遍及約150個國家。它透過過時的 Windows 系統漏洞自我散播,不需要電子郵件誘騙或任何人點擊。針對該漏洞的修補程式早已發布數週,安裝修補程式的機器未受影響。WannaCry 讓勒索軟體登上頭條,而教訓仍然存在:未修補的軟體能把單一感染變成流行病。
Maze 與現代勒索軟體
Maze 在2019年改變了操作手法。它的操作者在加密之前先竊取資料,並把拒付贖金的受害者樣本公開,證明僅靠良好備份已不足以降低風險。這種做法很快成為常態。像 LockBit、Akira 與 Qilin 等團伙如今運作類似企業,配有談判入口與資料外洩網站。
勒索軟體有哪些主要類型?
勒索軟體類型 通常依其對資料與裝置造成的影響來分類,而非依其背後的攻擊團伙。簡言之,勒索軟體會加密檔案、鎖定裝置、竊取資料,或三者兼具。
加密型勒索軟體(Crypto ransomware)
加密型勒索軟體會使用強大的 密碼學 來加密個別檔案,同時讓裝置繼續運作。文件、試算表與照片會顯示但無法開啟,檔名常被改成不熟悉的副檔名。電腦通常僅能正常到足以顯示贖金訊息的程度。
鎖機型勒索軟體(Locker ransomware)
鎖機型會鎖住整台裝置而非單一檔案。全螢幕訊息會取代桌面,鍵盤與滑鼠通常只能輸入付款資料。底下的檔案往往保持完整,因此從恢復角度看,locker 類型有時比加密型更容易處理。
資料竊取型勒索軟體
部分現代勒索軟體以竊取敏感資訊為優先,有時會在加密之前或取代加密行為。勒索來自於威脅公開或販售被竊資料,因此即便從備份還原檔案,也無法消除隱私風險。
何謂雙重勒索、三重勒索,以及勒索軟體即服務?
勒索軟體已形成一個產業,這三個術語描述的是其運作方式,而非程式如何撰寫。
雙重與三重勒索
雙重勒索把加密與竊取配對。即便付了解密金鑰,受害者仍可能面臨第二次索求以保證資料不被公開。三重勒索則進一步施壓,例如聯絡受害者的客戶、讓服務下線,或直接騷擾員工。
什麼是勒索軟體即服務?
勒索軟體即服務(Ransomware-as-a-Service, RaaS) 的運作類似訂閱制。開發者建立惡意程式與付款基礎設施,然後將其出租給執行攻擊的網路犯罪者,雙方分贓。此一模式降低了技術門檻,導致 活躍攻擊者數量 增加,也使得勒索成為最有利可圖的 網路犯罪 形式之一。這也解釋了為何同一個勒索家族會出現在成千上萬起看似無關的攻擊中。
勒索軟體有哪些警示徵兆?
勒索軟體通常會在攻擊前或攻擊期間露出端倪;及早辨識能限制損害。如果下列多項徵兆同時出現,請將該裝置視為已感染並立即採取行動。
常見的感染徵兆
特別留意以下症狀:
- 檔案突然無法開啟,或出現不尋常的新副檔名
- 以文字檔、桌布或彈出式視窗出現的贖金通知
- 鎖定畫面要求付款以恢復存取權
- 安全軟體在未經您操作下被停用
- 異常的磁碟活動或系統明顯變得遲緩
- 網路磁碟、共用資料夾或連接裝置上的檔案變得無法讀取
贖金通知通常長什麼樣子?
大多數贖金通知遵循一個範本:聲明檔案已被加密或遭竊、要求以 加密貨幣 支付的金額、付款指示或聯絡管道,並設下最後期限。有些還會加上倒數計時器或威脅公開資料。
若發現贖金通知,請立即將受影響裝置斷線,並避免刪除已加密的檔案,直到確認惡意程式種類。
勒索軟體如何在您的裝置間擴散?
攻擊者攻陷單一機器通常不難,真正的損害來自於感染向外擴散後的情況。

網路磁碟與共用資料夾
勒索軟體會把第一台被攻陷的機器當作出發點。任何受感染使用者能開啟的項目,惡意程式通常也能開啟,因此映射的磁碟與共用資料夾立即成為攻擊範圍。一些變種還會掃描網路上的其他裝置,造成一台筆電在數小時內變成全公司範圍的問題。
雲端儲存與備份
同步並非真正的 備份。若受感染的機器上的資料夾與雲端同步,已加密的版本可能會自動取代健康的檔案。攻擊者也知道這點,尋找並刪除備份已成為現代攻擊的常規步驟。
可移除媒體
USB 隨身碟與外接磁碟更簡單且仍然有效。任何在加密時連接著的裝置,很可能會與其他檔案一併被加密,因此長期插著的備份磁碟並沒有看起來那麼安全。
共通點在於「連線」,因此及早隔離受感染的裝置非常重要。
勒索軟體可能造成哪些損害?
贖金要求是最顯著的成本,但對個人與企業而言,損害遠超過贖金本身。
對個人的影響
對家用使用者來說,損失多為個人層面。一整個十年的家庭照片、報稅記錄、雲端儲存與存檔可能在一個下午變得無法取用。若攻擊者同時外流資料,身分盜用 會成為長期的隱憂。許多受害者表示,心理壓力是最難受的部分,往往在技術問題解決後仍長期影響生活。
對企業的影響
對組織而言,停機時間通常是最大開銷。訂單停擺、人員閒置、客戶流失,在系統重建期間都是直接成本。
被竊資料可能觸發資安事件通知、監管調查,並不得不對客戶說明資訊洩露的情況。小型企業常成為攻擊目標,因為攻擊者預期它們的防護較薄弱。
如何預防勒索軟體?
雖然無法完全避免所有勒索軟體,但有幾個簡單習慣可以阻擋大多數攻擊。
為資料建立備份
備份能把災難變成不便。遵循 3‑2‑1 原則:保留三份資料、存放於兩種不同的儲存類型,其中一份離線或異地保存。離線備份可使用斷開連線的外接磁碟或專用備份服務,而非雲端同步,因為同步會把已加密的檔案也鏡像上去。
保持軟體與裝置更新
更新會修補勒索軟體可能利用的漏洞,因此為作業系統、瀏覽器、應用程式與電腦安全軟體開啟自動更新。
保護您的帳號
被竊的登入憑證是常見入侵方式,因此帳號安全就是防勒索的一環。為每個帳號使用獨一無二的密碼,交由密碼管理器保存,並在可用時啟用多因素認證。優先保護那些一旦遭入侵會造成最大影響的帳號:電子郵件、雲端儲存,以及任何允許遠端存取裝置的服務。
使用可信賴的安全軟體
安全軟體能提供習慣之外的多一道防護,監控惡意檔案、可疑行為與加密進程的典型活動。專門的 防勒索工具 能在檔案被觸及之前阻擋許多攻擊。把它視為多層防護中的一層,而非替代備份與更新的萬能解方。
遭遇勒索軟體後應該做什麼?
遭遇勒索軟體後的首要目標是遏止損害並釐清情況,在做出任何復原決定前先評估狀況。

隔離受感染裝置
一旦懷疑有勒索軟體,立刻將該機器從無線網路(Wi‑Fi)斷線並拔除網路線。移除所有外接磁碟與 USB 隨身碟,並在其他裝置上暫停雲端同步(若可行)。
隔離可阻止惡意程式存取共用資料夾與網路上其他機器。若為工作用裝置,請立即告知您的 IT 團隊,因為他們可能希望自行處理隔離事宜。
保存證據並尋求可信協助
保留贖金通知,且不要刪除已加密的檔案。這些項目能協助辨識勒索軟體家族,進而決定是否存在免費的解密工具。拍下畫面並記錄問題開始的時間。
由執法單位與資安公司共同運作的 No More Ransom 專案,提供辨識工具與合法的解密工具,且免費可用。向當地主管機關通報攻擊也可能有助,某些地區對企業還有通報義務。
應該付贖金嗎?
一般不建議支付。沒有保證會收到可用的解密金鑰;有受害者付款後仍一無所獲。被竊資料仍可能被洩露或販售,因為無從驗證罪犯是否真的刪除資料。付款也可能標記您為願意付款的對象,招致重複勒索;在某些司法轄區,支付贖金甚至可能有法律風險。
被勒索軟體加密的檔案能恢復嗎?
能否復原取決於您是否有乾淨的備份,或是否有針對該勒索軟體家族可用的解密工具。
從備份還原檔案
備份是最可靠的復原途徑,但有一個條件。必須在勒索軟體完全移除後才執行還原,否則新還原的副本可能再次被加密。事前製作的離線或異地備份最理想。也檢查您雲端服務的版本歷史,有些服務會保留較舊的檔案版本,即使即時版本已被加密仍可能存活。還原後請測試檔案是否完整以確認事件是否真正結束。
檢查是否有合法的解密工具
有些免費解密工具存在,但僅限於某些勒索軟體家族,通常是因為開發者失誤或金鑰被執法單位繳獲。No More Ransom 的辨識工具能根據樣本檔判定該變種,並在有對應解密器時指向下載來源。避免透過搜尋結果隨意下載「免費解密工具」,那常是再感染的偽裝。如果當下沒有可用的解密器,請保留已加密的檔案,未來可能會出現解密工具。
延伸閱讀:
推薦產品:
FAQs
智慧型手機會被勒索軟體感染嗎?
會,主要是 Android 裝置。通常透過側載應用、假更新或惡意連結進入,且多數情況會鎖定畫面而非加密檔案。iPhone 很少遭到感染,不過詐騙彈出式視窗有時會假冒勒索訊息以嚇使用者付錢。
勒索軟體只會鎖定企業嗎?
不會。企業因為能獲得較高贖金常被盯上,但個人也經常遭到網路釣魚、惡意下載與被入侵網站攻擊。家用使用者有時更容易成為受害者,因為較少人為每台裝置設置隔離備份或在所有裝置上安裝並更新安全軟體。
勒索軟體會傳播到我網路上的其他裝置嗎?
會。許多變種在感染一台機器後會掃描網路上的磁碟、共用資料夾與連接裝置。雲端同步與持續連線的磁碟也可能把已加密的檔案複製到備份中。將受感染裝置斷線能限制擴散。
一場勒索軟體攻擊需要多久?
加密本身可能在幾分鐘或數小時內完成。但若攻擊者先竊取資料,他們可能已在網路內潛伏數天或數週,因此看似突然的可視攻擊,其實是長時間準備的結果。
