AI勒索软件网络防御:战术转变下的新优先事项

Check Point的新研究凸显了勒索软件运营者工作方式的转变,以及为什么旧的备份与恢复策略本身已不再足够。数据显示了一些反直觉的现象:随着备份和恢复技术的进步,攻击者并没有放弃,而是选择了适应。赎金支付率已连续六年下降,从2019年约85%降至今天约23%,这种下降正在重塑攻击者的策略,使其对网络层防御(如网络分段和受控远程访问)施加了更大压力。

这对任何负责保护业务系统的人都很重要,对围绕AI勒索软件网络防御的更广泛讨论同样重要,因为那些曾经让人觉得可选的工具(网络分段、VPN网关访问、最小权限网络)正在从辅助性手段转变为核心手段。

AI如何降低入行门槛

Check Point的研究指出,人工智能是降低运营勒索软件所需技术技能的一个因素。过去需要专门编码知识、自定义恶意软件开发或对目标环境深度熟悉的任务,现在可以通过AI工具加速或自动化。这不一定意味着AI一夜之间创造了新的攻击类别,但确实意味着更多人可以用更少的经验参与勒索软件运营,而现有团伙可以更快、更大规模地运作。

这种门槛的降低与勒索软件领域已有的更广泛模式相吻合。正如关于勒索软件生态系统分裂为数十个活跃团伙的报道所指出的,该领域并未围绕少数主导者整合。相反,它正在分裂为许多更小、更敏捷的运营体。AI工具可能加速了这种分裂,因为它使较小或较新的团伙更容易发起可信的攻击,而不需要过去构成门槛的资源。

为什么支付率下降正推动攻击者转向数据窃取

赎金支付率的下降并非勒索软件正在消退的迹象,而是加密本身已不再是可靠的赚钱手段的迹象。当组织可以从备份中恢复系统而无需支付时,加密曾经提供的杠杆作用就消失了。攻击者的回应是将重心转向数据窃取和基于公开曝光威胁的勒索,而不是仅仅依赖锁定文件。

这对防御者来说是一个有意义的区别。围绕“我们有良好的备份,所以我们覆盖了”构建的勒索软件策略解决了威胁的加密一半,但在加密发生之前几乎无法阻止数据被复制和外泄。如果攻击者可以在网络中横向移动、找到敏感数据存储并悄悄提取信息,那么备份对该部分攻击就不再相关。勒索威胁从“付钱让我们还你数据”转变为“付钱否则我们泄露已经拿走的东西”。

备份的不足:网络分段和受控访问的论据

这就是网络架构变得与恢复规划同等重要的地方。备份可以防止数据丢失,但无法阻止攻击者浏览扁平网络、在系统间跳转、并触及他们本就不应被授权访问的数据。在这种环境下,两项管控措施变得更加重要:

网络分段限制了攻击者在获得初始访问权限后能移动多远。如果被攻陷的设备位于隔离的分段中,且通往敏感系统的路径受限,那么即使AI辅助工具帮助攻击者快速进入,漏洞的爆炸半径也会大幅缩小。

基于VPN和身份感知的访问控制限制了谁以及什么能够接触内部资源。现代访问方法不是在某人进入边界后允许广泛的网络访问,而是持续验证身份和设备状态,并通过受控的加密通道路由流量。这降低了单一被攻陷的凭据或端点成为整个网络网关的可能性。

这些管控措施共同解决了备份无法覆盖的攻击链部分:侦察和横向移动阶段——数据窃取真正发生的阶段。

这对你意味着什么

对IT和安全团队而言,结论很简单:恢复规划和访问控制需要被视为互补而非可互换。良好的备份可以防止加密造成的停机和数据丢失,但不能阻止窃取,而窃取正日益成为攻击者依赖的杠杆。无论公司规模如何,审查你的网络是扁平还是分段的,以及远程和内部访问控制有多严格,都是实际的下一步。

对个人用户和较小的组织而言,这一原则同样适用。限制任何单一设备或账户可以访问的范围,对远程连接使用强访问控制,对异常账户活动保持警惕,都能降低一个被攻陷的入口点演变为全面漏洞的可能性。

可行要点

  • 不要仅依赖备份;它们解决加密问题但不解决数据窃取,而数据窃取现在是主要的勒索手段。
  • 审计网络分段,以限制设备或账户被攻陷时的横向移动。
  • 通过身份验证而非广泛的边界信任来加强VPN和远程访问控制。
  • 关注勒索软件团伙的演变方式,因为AI工具正在使更多、更小、更快的运营体在分裂的生态系统中出现。
  • 将AI勒索软件网络防御视为持续的纵深防御策略,而非一次性升级。

随着AI继续重塑勒索软件的经济性和运作机制,表现最好的组织将是那些将网络防御而非仅仅恢复作为第一道防线的组织。