CISA确认BianLian勒索软件策略重大转变

网络安全和基础设施安全局已确认,BianLian勒索软件组织——一个曾以锁定医院网络而闻名的团伙——自2024年1月起已完全停止加密文件。该组织不再乱序数据并索要解密密钥,而是专注于窃取敏感信息,并威胁除非受害者付款,否则将泄露这些数据。

这一确认很重要,因为它标志着勒索软件运营商业务流程的更广泛变化。多年来,标准操作手册包括加密受害者文件、投放勒索信,迫使组织在支付解密密钥或从备份重建之间做出选择。BianLian对此模式的偏离表明,单纯的数据窃取无需加密步骤,同样有利可图且执行起来远不复杂。

从加密到勒索:转变为何重要

加密整个网络需要时间、计算资源和一定程度的访问权限,这会增加攻击完成前被检测到的几率。直接从网络复制文件并悄悄退出更快,更难被实时发现,且仍为攻击者提供强大的筹码。如果一个组织能窃取患者记录、财务文件或内部通信,公开这些数据的威胁往往足以迫使受害者付款。

这种方法还绕过了组织为应对基于加密的攻击而建立的一些防御措施。许多公司已大量投资备份和恢复系统,专门削弱文件锁定勒索软件的影响。然而这些备份无法阻止一个从未触碰文件完整性的团伙,他们只是复制了数据后离开。CISA对这一转变的确认,与该机构密切跟踪的模式一致,其中包括勒索软件组织在漏洞广为人知后大规模利用高危漏洞的案例,例如CISA确认勒索软件团伙大规模利用BlueHammer漏洞,而非将其局限于狭窄的针对性攻击。

医疗保健机构仍处于瞄准目标

尽管BianLian改变了策略,但其过去针对医院网络的攻击历史仍值得关注。医疗保健机构持有现存最敏感的个人数据,包括病史、保险详情和治疗记录。这种敏感性正是数据盗窃勒索对该行业如此有效的原因。一家面临患者记录被公布或出售风险的医院,无论其系统是否曾经被加密,都有强烈动机快速付款。

获取这些网络的初始访问权限,往往仍依赖于利用已知漏洞,这是CISA在其已知被利用漏洞目录中反复记录的模式。该机构最近标记了一个已在野外被利用的Linux权限提升漏洞,说明攻击者无论进入后做什么,依然依赖未修补的系统作为入口。

这对你意味着什么

如果你的组织处理敏感数据——无论是医院、小型企业,还是任何存储客户信息的实体——这一转变改变了“勒索软件防护”应有的形态。备份策略依然重要,但已不足以单独应对。像BianLian新方法这样的数据盗窃攻击,要求组织同样重点防范未经授权的访问,并监控异常的出站数据转移,因为损害发生在文件离开网络的瞬间,而非加密之时。

对个人而言,启示更为切身。如果持有你医疗记录、财务详情或个人信息的组织遭受数据盗窃攻击,你可能永远不会看到勒索信,也听不到系统被加密的消息。第一个麻烦的迹象可能只是一封数据泄露通知信,甚至更糟——发现你的信息被出售或在线上泄露。

可操作的应对措施

各组织应优先使用能够标记大规模或异常数据传输的网络监控工具,而不仅仅是勒索软件特定的加密警报。快速修补已知漏洞仍然至关重要,因为初始访问通常仍依赖利用未修补的系统。个人应保持警觉,关注来自医疗保健提供商和金融机构的泄露通知,一旦收到,考虑信用监控或身份盗窃保护服务。随着BianLian等勒索软件组织不断调整其方法,掌握这些变化——而非假设昨天的防御仍能应对今天的威胁——是最佳的保护方式。