勒索软件曾经有一套简单却残酷的套路:攻击者加密文件,要求支付赎金以换取解密密钥。付了钱,噩梦就结束了。这种模式已经改变。现代勒索软件团伙越来越多地在触发加密程序之前先窃取你的数据副本,然后威胁无论是否支付赎金都会公开这些数据。安全研究人员称之为双重勒索,这意味着恢复不再仅仅是恢复文件的问题。而是要假设你的数据已经离开了大楼。

为什么现代勒索软件在加密前先窃取数据

一旦组织认真对待备份,单纯的加密就失去了筹码。如果受害者可以直接从离线备份恢复,为解密密钥支付赎金就变得没有意义。攻击者随之调整策略,增加了第二个施压点:先窃取敏感文件。即使一家公司拥有完好的备份,现在也面临着被盗的客户记录、财务文件或健康数据被公开或出售给其他犯罪团伙的威胁。

这种转变在医疗保健和金融服务领域尤为明显,在这些领域,真正的战利品是数据本身,而不仅仅是系统正常运行时间。涉及ChipSoft医疗数据泄露影响数百万患者的DentaQuest数据泄露以及与ShinyHunters勒索团伙有关的McKesson数据泄露等事件都表明,攻击者现在将被盗记录视为独立于加密之外的谈判筹码。支付解锁文件的费用不再保证数据日后不会浮出水面。

攻击发生后第一小时的5个取证步骤

当发现勒索软件时,最初的六十分钟比事件中几乎任何其他阶段都更重要。恐慌驱动的行为,比如立即关闭每台机器,可能会销毁了解实际发生了什么的必要证据。相反:

  1. 隔离,而非关机。 将受影响的设备从网络中断开(拔掉网线,禁用Wi-Fi),而不是关闭它们。关机可能会清除易失性内存,其中包含攻击者如何进入以及访问了什么的线索。
  2. 立即保留日志。 防火墙日志、VPN访问日志和端点检测记录通常是攻击者首先试图清除的东西。在做任何其他事情之前,先导出或备份这些日志。
  3. 确定入口点。 检查钓鱼邮件、暴露的远程桌面端口或受损凭据的迹象。了解初始访问途径将决定后续的每一个决策。
  4. 确定哪些数据被触及,而不仅仅是被加密。 查找加密开始前数小时或数天内的异常出站数据传输。向不熟悉的外部IP地址进行的大文件传输是数据外泄发生的强烈信号。
  5. 尽早聘请取证专家或事件响应团队。 即使对于小型企业,能够正确记录时间线的专业人员对于法律、监管和保险目的至关重要。

在这个时间窗口内有条不紊地行动不仅有助于遏制。它还决定了你日后能否证明什么被窃取、什么没有被窃取,这对于通知义务和公开声明至关重要。

如何识别发生了哪种类型的数据窃取

并非每起勒索软件事件都涉及数据窃取,也并非每起数据窃取都涉及加密。区分两者需要查看具体证据:

  • 仅加密攻击会锁定文件,但在网络日志中没有大规模出站传输的迹象。勒索信通常只提及解密,而非公开数据。
  • 双重勒索攻击同时显示加密文件和数据暂存的证据,例如在攻击前不久创建的压缩归档,或来自外泄工具的异常身份验证。勒索信通常威胁在专门的泄露网站上公开数据。
  • 纯数据窃取(无加密)正日益独立出现,尤其是针对云数据库和SaaS平台。在这种情况下,系统正常运行,但攻击者悄悄复制记录,然后要求付款以防止公开。影响巴罗达银行的700GB暗网泄露Gentlemen勒索团伙声称的Veradigm数据泄露都表明,即使运营中断微乎其微,窃取声明也可能出现。

尽早区分这些场景有助于组织校准其响应,从数据泄露通知时间线到如何与受影响的客户沟通。

降低暴露面的防御层:加密、VPN和监控

鉴于双重勒索勒索软件假定无论怎样数据都会被暴露,最有效的防御是首先减少可暴露的内容。对静态敏感数据进行加密意味着即使攻击者窃取了文件,没有单独的密钥,内容仍然无法读取。使用VPN进行远程访问可以关闭最常见的入口点之一——暴露的远程桌面和VPN网关,其凭据薄弱或被重复使用,攻击者经常扫描并利用这些漏洞。持续的网络监控标记异常的出站数据量也可以在加密开始之前就发现正在进行的数据外泄。

这对你意味着什么

如果你经营一家小型企业或为其管理IT,双重勒索勒索软件的响应不能从勒索信出现时才开始。它从基本卫生习惯开始:存储在离线的加密备份、受监控的VPN访问而非暴露的远程桌面端口,以及一份书面的事件计划,明确说明第一小时内谁该联系谁。对于数据存储在医疗保健提供者、银行或福利管理机构手中的消费者来说,实际的建议是在收到数据泄露通知后保持警惕,因为即使公司坚称勒索情况已解决,被盗数据也可能浮出水面。

可操作的要点

  • 假设任何勒索软件事件都可能涉及数据窃取,而不仅仅是加密,直到取证证据证明并非如此。
  • 在第一小时内,隔离系统而不要关机,在日志被篡改或删除之前保留它们。
  • 对静态敏感数据进行加密,这样即使被盗,外泄的文件对攻击者的价值也更低。
  • 使用正确配置的VPN而非暴露的远程桌面协议来保护远程访问。
  • 关注你所使用的提供商发出的数据泄露通知,即使该组织声称勒索情况已得到控制,也要认真对待。

双重勒索已经重新定义了从勒索软件中“恢复”的含义。支付并不能保证你的数据保持私密,拒绝支付也不意味着它会消失。最能抵御这些攻击的组织和个人,是在攻击者进入之前很久就将数据保护视为日常习惯的那些。