国内救援实践、法律合规与迪妙研究规划。解密工具研究不是纯技术命题,它同时处于法律、伦理与公共安全治理的交叉点上。本卷收束全专题:立足中国实践,划清合规红线,并公布课题组的六大研究方向与路线图。
我国已形成"公益平台 + 安全厂商 + 应急队伍 + 法治保障"四位一体的反勒索救援格局,其能力密度在全球范围内位居前列。
360反勒索服务平台是国内最具代表性的公益入口,提供家族识别、工具分发与云端GPU破解。据其《2025年勒索软件流行态势报告》:2025年新增支持8款勒索病毒解密(其中7款为全球独家),全年受理求助2179起、协助逾2200名用户完成486万份文件解密,挽回经济损失逾4700万元;2025年7月国际执法机构公开Phobos/8Base解密信息后,360基于14个RSA私钥在国内率先实现该家族解密支持[20][36]。
针对弱口令密钥包的GPU破解,国内厂商率先将Hashcat类技术云端化、产品化:用户提交密钥包后由GPU集群离线运算,部分家族破解时间从数月压缩至分钟级。该路径显著降低了非技术受害者的使用门槛,是"工程化善意"的典范[20][23]。
以Solar安全应急响应团队等为代表的本土应急力量,在数百起真实案件的"黄金一小时"处置中沉淀出标准作业程序,并将二次攻击率、高危事件占比等指标纳入公开年度报告,为解密工具研究提供了不可替代的一线需求牵引[19]。
《网络安全法》《数据安全法》《关键信息基础设施安全保护条例》及网络安全等级保护制度(GB/T 22239-2019)共同构成勒索事件处置的法治底座;2025年9月11日公布、11月1日起施行的《国家网络安全事件报告管理办法》进一步压实了事件报告义务,倒逼备份与应急预案建设[25]。
解密工具研究的终极意义,是让"付不付赎金"不再是一个被迫的选项。而在必须直面该决策的时刻,以下边界必须被清楚认知。
多家机构的持续调查表明,支付赎金不能保证获得完整、可用的解密密钥,部分家族收款后失联或仅部分交付;Sophos《State of Ransomware》系列报告长期追踪支付率与恢复率数据,其结论一致指向"支付不是可靠的恢复策略"[16]。
美国财政部OFAC于2021年发布专门指引:协助支付受制裁主体索要的赎金,可能使支付方、保险方、谈判中介面临民事甚至刑事责任。跨国经营企业须在法律顾问参与下评估该风险,避免"恢复数据、触犯他法"的双重损失[6]。
勒索事件涉及《刑法》第285、286条相关罪名的,受害单位应及时向公安机关报案;关键信息基础设施运营者须依《关基保护条例》落实应急与报告义务;处置过程涉及的数据跨境传输(如寻求境外厂商救援)应遵守《数据安全法》与出境评估要求[25]。
No More Ransom项目、CISA指南及我国执法机关提示共同指向同一立场:赎金支付支撑RaaS生态扩张。解密工具研究、完善备份与应急演练,是替代支付的三条正当路径——这正是本课题存在的根本理由[1][5]。
强制事件报告已成国际通行做法,跨境经营机构需同时满足多法域要求。下表基于各法域公开立法与官方指南整理。
| 法域 | 核心制度 | 与本课题相关的要点 |
|---|---|---|
| 欧盟 | NIS2指令、DORA条例 | NIS2要求基本服务运营者发生重大事件后24小时内提交早期预警、72小时内正式通报、一个月内提交最终报告;DORA自2025年1月17日起适用于金融领域,对ICT韧性提出更高要求 |
| 美国 | CIRCIA(2022年立法确立)、CISA #StopRansomware Guide | 关键基础设施运营者网络事件与赎金支付报告的义务由CIRCIA确立,实施细则由CISA持续制定;FBI多次以"渗透打击+密钥分发"处置大案(Hive、BlackCat、LockBit) |
| 英国 | NIS条例、NCA主导的Operation Cronos协作模式 | NCA为LockBit受害者建立密钥申领与解密指导通道;执法机构明确倡导"不支付赎金"立场 |
| 韩国 | KISA勒索应急响应机制 | 2024年2月基于密码学分析发布Rhysida免费解密工具,国立科研机构、高校与执法协同的亚洲范式 |
| 日本 | 警察厅主导的国际联合解密发布机制 | 2025年7月由警察厅发布Phobos/8Base解密工具,经Europol EC3与FBI向全球共享 |
| 中国 | 《国家网络安全事件报告管理办法》(2025年11月1日施行)等 | 分级报告时限:关基运营者1小时、中央和国家机关单位2小时、其他网络运营者4小时;12387热线等六类报告渠道 |
依托CNNIC与公共互联网反网络钓鱼工作组的平台资源,课题组按"一年打基础、两年出工具、三年成体系"的节奏推进以下方向。
系统研究从内存、页面文件、休眠文件、网络流量中提取加密密钥的技术方法,形成标准化取证操作手册与自动化提取原型工具。
建立勒索软件加密实现缺陷分析管线,针对弱随机数、硬编码密钥、IV复用等弱点开发针对性解密原型;优先覆盖国内高发家族。
跟踪GPU破解技术演进,评估云端破解在合规前提下面向公益服务开放的模型,发布弱KDF家族破解可行性评估报告。
持续跟踪No More Ransom、Avast、Emsisoft、Kaspersky、Bitdefender、360等平台发布的解密工具,建立统一索引并标注来源可信度分级。
面向非技术用户编写图文版解密工具使用指南,将本卷SOP转化为可执行的公众科普内容,纳入学院攻防演练课程素材库。
建立"识别—匹配—指导"三步援助流程,协助受害者确认家族、匹配工具、指导恢复,并将典型案例脱敏后反哺研究与教学。
以下文献均为真实存在、公开可访问的一手来源;条目按本专题引用编号排列,访问核验日期:2026年9月。
全文完 · 迪妙网络空间安全学院 勒索软件研究课题组 · 学术支持:中国互联网络信息中心(CNNIC)· 公共互联网反网络钓鱼工作组