Cl0p 勒索软件攻击全球大型企业,却未锁定任何文件
与 Cl0p 勒索软件集团相关的新一轮攻击已波及全球多家大型企业,而此次攻击方式的不同之处在于其“不作为”。与传统勒索软件不同,Cl0p 完全没有加密受害者的系统。相反,该集团悄悄复制敏感文件,然后威胁称除非受害者支付赎金,否则将在专门的泄露网站上公布这些文件。没有乱码的数据库,没有索要解密密钥的赎金说明,只有曝光的威胁。
这种通常被称为“数据窃取勒索”的手法已成为 Cl0p 的标志性策略,而最新一轮针对全球企业的攻击表明,即使没有锁定系统所带来的破坏性后果,这种方法依然可以非常有效。
Cl0p 手段的不同之处
大多数勒索软件集团遵循一套熟悉的套路:渗透网络,尽可能多地加密文件,然后要求支付解密密钥的费用。这种模式依赖于制造运营混乱。当医院无法访问患者记录,或工厂无法运行生产线时,付款压力会立即变得极为紧迫。
Cl0p 在很大程度上已放弃这种方法。通过完全跳过加密,该集团避免了因系统明显故障而惊动受害者。数据可以在几天甚至几周内悄然外泄,而无人察觉任何异常。勒索随后才到来,通常是在攻击者已经审查了所窃取的数据,并找出最具破坏性的材料进行威胁之后。
这对该集团而言并非新战术。Cl0p 有着大量记录,表明其倾向于攻击广泛使用的企业软件,而非逐一针对个别公司。此前的攻击活动曾针对 PTC Windchill 和 FlexPLM 系统,这些是制造业和产品设计行业广泛使用的企业平台。另一次攻击浪潮则专门针对 基于 PTC Windchill 构建的产品生命周期管理平台,显示出清晰的模式:找到一个广泛部署软件中的漏洞,然后打击所有运行该软件的组织。
为何针对软件而非仅仅针对公司,能让破坏规模成倍扩大
这正是 Cl0p 与机会主义勒索团伙的区别所在。该集团不是逐一挑选目标,而是经常利用同时被数百或数千个组织使用的软件中的单一漏洞。这意味着一次成功的漏洞利用就能在完全不相关的行业——从制造业到物流再到专业服务——中产生数十名受害者。
卷入这最新一轮攻击的全球企业,除了运行相同的易受攻击软件或暴露的系统之外,很可能没有太多共同点。这正是关键所在。Cl0p 的模式将数据窃取视为一场数字游戏:通过共享基础设施撒下大网,然后在数据已经到手之后,再筛选出哪些受害者值得施压。
为何数据窃取与加密同样重要
多年来,勒索软件的报道主要集中在加密上,因为那是攻击中可见且具有破坏性的部分。但 Cl0p 的崛起提醒人们,被窃取的数据本身才是现代网络犯罪的真正货币。即使不锁定任何系统,攻击者也能提取客户记录、财务数据、知识产权或内部通信,然后以公开曝光的威胁作为筹码。
这一点之所以重要,是因为数据窃取攻击的后果并不会在勒索要求解决后就结束。被窃取的数据可能被出售、即便支付赎金仍被泄露,或在头条新闻淡去很久之后被用于后续诈骗和身份盗窃。
这对你意味着什么
如果你是一家使用受此类攻击影响的企业软件的公司的员工、客户或合作伙伴,即使你从未与攻击者直接互动,你的个人或财务信息也可能面临泄露风险。数据窃取勒索并不要求你的组织遭受可见的停机,你的信息才会处于风险之中。
对组织而言,这种转变凸显了将数据暴露视为与系统可用性同等重要的顶级威胁的必要性。以加密为重点的防御手段(如备份)无法阻止一个从一开始就不触及你文件完整性的集团。漏洞管理(尤其是针对广泛使用的第三方软件)以及监控异常外发数据传输,比以往任何时候都更加重要。
可操作的建议
对你使用的任何服务发出的泄露通知保持警惕,即使通知中没有明确提及加密或勒索软件。在所有提供该功能的地方启用多因素认证,因为被盗凭据往往是这些攻击活动的切入点。定期审查你与供应商共享的个人数据,并考虑尽量减少不必要的暴露。组织应优先快速修补面向互联网的企业软件,因为 Cl0p 的历史表明它倾向于大规模地利用这些系统作为入口。随着数据窃取勒索成为勒索软件领域中的首选策略,了解哪些平台和供应商受到影响,是个人和企业都能采取的最实际步骤之一。




