双重勒索软件究竟窃取了什么
多年来,应对勒索软件攻击的标准建议很简单:做好备份,就可以在不支付赎金的情况下恢复系统。如今,这条建议已不再足够。现代勒索软件团伙不再仅仅加密你的数据,而是会先窃取(盗走)你的数据。这就是所谓的双重勒索,它从根本上改变了受害者和防御者的应对逻辑。
其运作方式如下:在攻击者触发加密、将你锁在文件之外之前,他们会悄悄将敏感数据复制出你的网络——客户记录、财务文件、员工信息、知识产权,凡是能找到的都带走。只有当数据被抽走之后,可见的攻击才会开始。这意味着,当你发现勒索信或被锁定的文件时,盗窃已经发生。从备份中恢复解决的是加密问题,但完全无法阻止攻击者威胁泄露或出售被盗数据。
这种转变之所以重要,是因为它让每一次勒索软件事件都变成潜在的数据泄露,无论你是否在某处留存着完好无损的备份。因此,双重勒索软件防护必须在攻击者接近你的加密密钥之前就早早开始。
为什么支付赎金并不能保证拿回数据
值得向任何在攻击期间权衡选择的组织重申一点:没有任何法律合同约束勒索软件团伙在收到付款后删除被盗数据。这些是犯罪企业,不受任何可执行协议的约束。支付赎金并不强制他们销毁你的文件副本,也无法阻止他们稍后将数据转售给其他罪犯或泄露出去。
已支付赎金的企业过往记录同样令人不安。即使支付了赎金,也无法保证能拿回可用数据,更无法保证同样的数据不会在未来的勒索企图再次出现。攻击者有一切动机保留副本作为筹码,因为一个曾为免于难堪或监管曝光而付过款的受害者,可能在新的压力下再次付款。
随着勒索手段的不断演变,这种态势只会愈发加剧。一些团伙现在使用自动化工具来加速并个性化对受害者的施压行动,这一趋势在勒索软件团伙如今如何利用AI向受害者施压一文中有详细介绍。结论始终如一:预防和遏制远比寄望于犯罪团伙遵守非法交易的承诺更重要。
网络分段和VPN使用作为第一道防线
由于数据盗窃发生在可见攻击之前,最有效的防御是那些能限制入侵者所能触及范围的措施,而不仅仅是爆炸发生后的应对。
网络分段是其中的核心。当所有设备和服务器都位于一个扁平网络中时,攻破单个工作站的攻击者通常可以横向移动,触及文件服务器、备份系统以及包含敏感记录的数据库。将网络划分为隔离区域,将财务系统与普通员工访问分开,将备份基础设施与生产系统隔离,并限制管理访问权限,这意味着一个被攻破的账户或设备不会一下子打开通往一切的大门。
安全的远程访问同样至关重要。从外部连接的员工和承包商是攻击者的常见入口,尤其是当远程访问依赖暴露的协议或弱身份验证时。使用配置正确的VPN并采用强身份验证,而不是将远程桌面或管理端口直接暴露在互联网上,可以堵住最常被利用的网络入侵路径之一。结合多因素身份验证和最小权限原则(只给用户和系统实际需要的访问权限),这些措施能减少单次泄露可暴露的数据量。
数据卫生是这第一道防线的补充。不知道存储了哪些敏感数据、数据存放在哪里、谁可以访问的组织,无法限制攻击者能窃取什么。定期审计并尽量减少存储的敏感数据、对静态数据进行加密、删除不再需要的数据,即使攻击者真的进入网络,也能缩小攻击目标。
在遭受攻击之前制定事件响应计划
即使是强有力的预防措施也可能在顽固攻击者面前失效,这就是为什么事件响应计划必须在危机出现之前就存在,而不是在危机之中。在攻击进行中、承受压力且面对攻击者的倒计时威胁时临时制定的计划,极有可能导致代价高昂的错误。
一个有效的计划会明确谁有权做出决策,包括是否联系执法部门或外部事件响应专家,而且是在事态升级之前就确定下来。它定义了在检测到可疑活动的那一刻如何隔离系统以阻止横向移动,并建立了沟通协议,确保法律、技术和高管团队不会基于不同信息各自为战。它还专门针对双重勒索的现实情况做出安排:由于即使加密被及早发现,数据也可能已被窃取,计划应包括评估哪些数据可能已泄露,并根据法律要求通知受影响方的步骤。
这对你意味着什么
对大多数组织而言,实际转变是这样的:勒索软件防御不能再纯粹被视为备份和恢复问题。双重勒索意味着,在你意识到攻击正在进行之前,损失往往已经造成。这使得访问控制、网络分段和安全远程连接与恢复规划同等重要。如果你的组织或个人设置依赖远程访问敏感系统,使用信誉良好的VPN并采用强身份验证是基础步骤,而非可选项。攻击者在入侵后施压受害者的手法也越来越高明,这一点本身就值得深入理解。
可操作要点
- 假设任何勒索软件事件同时可能也是数据泄露事件,并据此规划应对措施,而不仅仅是围绕文件恢复。
- 对网络进行分段,使单个被攻破的设备或账户无法触及一切,尤其是备份系统。
- 要求任何对内部系统的远程连接都使用VPN并配合多因素身份验证,避免将远程访问协议直接暴露在互联网上。
- 审计你实际存储的敏感数据及其位置,删除或加密不需要的数据。
- 现在就制定并演练事件响应计划,包括决策权限和沟通步骤,以免在攻击进行中临时拼凑。
- 不要将支付赎金视为可靠的恢复途径。没有任何合同迫使攻击者删除被盗数据或提供可用的解密工具,支付也无法保证你的数据不会再次浮出水面。




