支付赎金并不能保证任何事

一项覆盖澳大利亚和新西兰的新研究,用扎实的数据印证了安全专业人士多年来警告的事情:支付勒索软件赎金是一场赌博,而非保证。据《保险业务》(Insurance Business)报道,该地区遭受勒索软件攻击的组织中有 34% 选择支付赎金。其中 36% 表示支付仍未能恢复数据,要么是因为攻击者扣留了解密密钥和访问权限,要么是因为攻击者后来再次出现,索要更多钱财。

这意味着超过三分之一的付款没有带来真正的恢复。对于正在权衡是否支付的组织,以及那些个人数据存放在被入侵系统中的客户、员工和患者来说,这是一次令人警醒的现实检验。勒索软件从来都不是一笔简单交易,而这些数据证实,即使受害者满足攻击者的要求,也常常仍然要承担后果。

为什么“直接付钱”是个错误的问题

保险行业在这里的角度很能说明问题。经纪人和保险公司传统上把勒索软件讨论框定为一个二元选择:付还是不付。但失败率表明,这个问题完全没抓住重点。即使支付成功,也无法抹去攻击者已经访问过敏感系统、复制或外泄了数据,并表明他们随时可以再次回来的事实。

这反映了勒索经济已经陷入的更广泛模式。正如我们在探讨勒索经济为何持续存在时所提到的,勒索软件团伙之所以调整商业模式,正是因为付款虽然不可靠,但仍然普遍到足以维持这个产业。当超过三分之一的已支付赎金既没有提供可用的解密,也没有干净利落地收手时,这表明许多犯罪活动要么组织混乱,要么故意欺骗,要么把第一笔付款当作进一步勒索的立足点,而不是了结方式。

对于正在制定事件响应计划的组织来说,这些数据要求根本性转变:真正的问题不是“支付后我们如何恢复一切?”而是“无论是否支付,我们能恢复什么?”这把勒索软件准备工作重新聚焦到韧性上,而不是谈判上。

预防仍然胜过谈判

对付失败赎金支付的最有效防御,就是永远不需要考虑支付赎金。一些实用措施可以持续降低攻击者的筹码:

  • 离线和不可变备份。 如果数据可以从攻击者从未接触过的备份中恢复,整个赎金谈判就变成可选,而不是紧急。
  • 网络分段。 限制入侵者进入网络后可以移动的范围,可以缩小任何单次入侵的破坏半径,使攻击者无法一次性加密所有内容。
  • 静态敏感数据加密。 即使攻击者外泄了文件,加密数据对他们进行二次勒索或转售的价值也低得多。
  • 多因素认证和强大的访问控制。 许多勒索软件事件始于单个被泄露的凭据;MFA 在很大一部分情况下堵住了这扇门。

这些措施都不是什么新奇手段。它们是标准实践建议,但根据这些数据,仍有太多组织没有完全落实,考虑到有如此多组织最终不得不与攻击者谈判。

减少初始入侵的暴露面

勒索软件并非始于加密。它始于最初的入侵,通常通过钓鱼获取凭据、暴露的远程访问入口或未打补丁的软件。这正是网络级保护(包括配置了强认证和受限访问范围的 VPN)发挥辅助作用的地方。单靠 VPN 并不能阻止勒索软件,但它可以通过确保远程连接经过加密和认证来减少攻击面,使攻击者更难截获凭据或利用暴露的服务作为入口。

这对你意味着什么

如果你的数据存放在可能成为目标的组织里,这项研究提醒你,勒索软件攻击很少干净利落地结束,即使组织支付了赎金。在加密前被外泄的数据仍然可能泄露或被出售,无论是否付款。如果你收到涉及你信息泄露的通知,请认真对待:更改重复使用的密码,警惕提及该事件的钓鱼尝试,并监控账户是否有异常活动。

对企业来说,信息同样直接。赎金支付不是恢复计划,而是带有真实失败概率的最后手段。保险可以帮助弥补财务损失,但没有哪份保单能恢复攻击者根本没打算归还的数据。

可操作要点

  • 假设任何赎金支付都有相当概率不奏效,并制定不依赖攻击者配合的恢复计划。
  • 将离线、经过测试的备份置于网络保险之上,作为主要恢复策略。
  • 对网络进行分段并强制执行 MFA,以限制单个受损账户如何演变为全面攻击。
  • 如果你被告知数据卷入泄露事件,请立即采取行动,而不是假设赎金支付已经解决问题。

勒索软件之所以仍然是一种持续威胁,正是因为付款有时确实有效,只是其可靠性不足以让组织把未来押在上面。更安全的道路是在攻击发生前减少暴露,而不是在攻击成功后再去谈判。