StormEncryptor 做了什么以及如何通过 RMM 工具传播

据相关报道,一种名为 StormEncryptor 的新勒索软件正由一个与中国有关联的威胁组织部署。攻击者据称并不完全依赖钓鱼邮件或软件漏洞,而是滥用远程监控和管理(RMM)工具——这正是 IT 团队用来远程管理和排查整个组织内计算机故障的软件。

这一细节很关键。RMM 平台在设计上就受到信任。它们通常以高权限运行,并且因为组织需要其正常工作,而被允许绕过许多安全控制。当攻击者入侵或劫持 RMM 工具时,他们继承了同样的可信访问权限,能够在网络中横向移动、植入勒索软件并接触敏感系统,而不立即触发警报。这种策略对威胁行为者越来越有吸引力,正是因为它将恶意活动混入合法 IT 运营的日常噪音中。

为什么双重勒索勒索软件正成为常态

传统勒索软件的说法很简单:要么付钱,要么永远无法访问你的文件。这种模式已基本过时。StormEncryptor 符合安全研究人员多年来追踪的一种更广泛模式:加密只是攻击的前半部分。后半部分通常被称为双重勒索,即在数据被锁定之前悄悄复制敏感数据,然后威胁如果未支付赎金就泄露或出售这些数据。

这种变化改变了受害者的考量。即使拥有可靠备份系统、能够在不支付赎金的情况下恢复被加密文件的组织,仍然面临被盗数据被公开或拍卖的威胁。双重勒索将技术上的不便转变为声誉和法律危机,因为泄露的数据可能包括客户记录、财务文件或内部通信,从而引发监管审查和违规通知义务。

与国家有关的威胁行为者以及数据盗窃风险上升

让 StormEncryptor 与普通网络犯罪不同的是其据称与中国有关联的组织的关系。与国家有关联或受国家容忍的威胁行为者往往拥有更多资源、更耐心,并且目标通常比纯粹出于经济动机的犯罪团伙更广泛。即使一场活动表面上看起来像标准勒索软件,一个疑似有国家背景的组织的参与也令人怀疑,被盗数据是否可能用于超越简单获利的情报目的。

这种模式呼应了一种更广泛的趋势:出于政治或地缘政治动机的组织越来越多地将传统勒索策略与其他议程结合起来。我们曾见过类似情况:一个黑客行动主义组织因政策争端威胁对欧盟机构发动网络攻击,这表明网络行动不再与地缘政治或激进主张截然分开。对企业而言,无论动机如何,实际影响都是一样的:敏感数据最终脱离你的控制,其后果可能持续多年。更广泛的数据经济加剧了这种风险,因为被盗记录可能远远超出最初攻击者的范围传播,而立法者正试图通过诸如众议员伯切特针对数据经纪人漏洞提出的法案等措施来解决这一问题。

实用防御:备份、网络分段和加密关键系统

好消息是,即使攻击者不断改进其交付方法,勒索软件防御的基本要点并未改变。鉴于 StormEncryptor 据报的运作方式,有几项优先事项尤为突出:

  • 审计并限制 RMM 访问权限。 任何远程管理工具都应要求多因素身份验证,尽可能限制在特定 IP 范围,并密切监控异常登录时间或命令模式。
  • 对网络进行分段。 如果 RMM 工具或单台工作站被入侵,网络分段可以限制攻击者在遇到死胡同之前能扩散的范围。
  • 维护离线且经过测试的备份。 只能从主网络访问的备份很可能与其他一切一同被加密。离线或不可变备份仍然是对抗基于加密的勒索最可靠的保障。
  • 加密静态敏感数据。 如果攻击者确实设法窃取了文件,加密数据作为筹码的价值会大大降低,因为它无法轻易被读取或转售。

这对你意味着什么

如果你经营一家小企业或管理组织的 IT,这则消息提醒你:你最信任的工具,比如远程监控软件,需要与面向公共互联网的任何东西一样受到严格审查。攻击者越来越倾向于寻找阻力最小的路径,而一个被入侵的 RMM 凭据可能比暴力破解攻击安静得多。即使是个人用户也应留意:双重勒索活动通常始于被盗凭据或通过日常监控和追踪收集的数据,这就是为什么了解你更广泛的暴露面很重要。我们的AI 驱动监控指南介绍了实用步骤,以减少此类组织最终试图利用的数据痕迹。

关键要点

StormEncryptor 勒索软件及其双重勒索策略突显了一个简单的事实:加密只是现代勒索软件攻击的一部分,而数据盗窃往往是更具破坏性的一半。组织应将 RMM 工具视为需要严格访问控制的高价值目标,投资于在主动入侵期间无法被触及的离线备份,并加密敏感数据,使其即使被盗也失去价值。没有任何单一工具能阻止这类攻击。分层防御,加上清楚了解数据存放位置以及谁可以访问数据,仍然是减少你在围绕双重勒索构建的勒索软件活动中暴露面的最有效方法。