熟悉的云工具沦为数据外泄渠道
当Sygnia的事件响应人员深入调查一起双重勒索勒索软件攻击时,他们发现了令所有依赖云存储进行业务运营的人担忧的事情:此次入侵背后的攻击者被确认为Vice Society勒索软件组织,他们利用微软OneDrive作为窃取企业数据的主要渠道。威胁行为者没有部署可能触发警报的自定义数据外泄恶意软件,而是依赖于一个几乎所有组织都已信任并列入白名单的工具。
双重勒索已成为大型勒索软件行动的默认策略。攻击者不仅加密文件并索要解密密钥的赎金,还会首先窃取敏感数据,然后威胁称如果受害者不再次付款就公开泄露这些数据。这种策略在最近的多次事件中反复出现,包括仍在全球范围内持续攻击各组织的LockBit 5.0双重勒索活动。Vice Society案例之所以引人注目,并非因为其勒索模式本身,而是因为其悄无声息地将窃取的数据转移出去的方法。
为什么隐藏在OneDrive流量中如此有效
大多数企业安全工具都设计用于标记异常的外联连接、未知IP地址或连接到互联网的未识别应用程序。OneDrive不会触发这些警报,因为它是一个合法的、广泛部署的微软服务,安全团队通常会默认允许。通过将窃取的文件混入OneDrive同步活动中,Vice Society的操作者能够将其外泄流量与正常日常云使用融合在一起。
这是Sygnia取证调查的核心教训:攻击者越来越成功,不是通过在技术上开辟新天地,而是通过滥用组织对主流平台已有的信任。这种模式在威胁格局的其他地方也有体现。类似的情况发生在隐藏在受损VS Code扩展中的恶意代码导致数千个仓库被窃取的事件中,同样是因为受信任的开发者工具而非明显可疑的工具成为了攻击载体。当传递机制看起来司空见惯时,检测就变得困难得多,攻击者不被发现的操作窗口也会更长。
Luna Moth:不同的威胁,同样的企业数据目标
Sygnia的团队还标记了另一个值得关注的独立威胁行为者:Luna Moth。与Vice Society的勒索加泄露方式不同,Luna Moth的策略更接近虚假订阅诈骗,这是一种社会工程手段,诱使受害者相信自己注册了需要取消的循环扣费。但最终目标绕回到让勒索软件组织如此危险的那个目标:企业数据。Luna Moth利用这种欺骗性入口来获取敏感商业信息,即使不一定会部署加密恶意软件。
这一区别对防御者来说至关重要。并非每一起严重的数据窃取事件都表现为带有勒索信和锁定文件的典型勒索软件攻击。一些组织完全跳过加密,直接基于窃取的数据进行勒索,这意味着安全团队不能仅依靠检测加密行为来发现正在进行的入侵。
这对你意味着什么
对于IT和安全团队而言,此案例提醒我们,将OneDrive等服务列入白名单并不等同于保护它。监控应扩展到通过受批准云应用传输的异常数据量,而不仅仅是陌生目的地。数据防泄漏工具、针对云同步行为调优的异常检测,以及对谁可以移动大量数据的严格访问控制,现在比以往任何时候都更加重要,尤其是当攻击者精炼其策略的方式如同AI已经在重塑勒索软件操作一样,迫使托管服务提供商彻底重新思考网络恢复战略时。
对于个人和较小的组织而言,启示更为广泛:在敏感文件到达云存储之前就对其加密,对云账户使用强身份验证,并对与订阅相关的电子邮件或提示保持警惕,这些都可以减少勒索软件组织以及Luna Moth这类社会工程攻击的暴露面。通过信誉良好的VPN或内置加密工具对流量和传输中的数据进行加密,可以增加一层保护,尽管它无法阻止已经获得合法账户访问权限的攻击者。真正能够限制损害的是分层防御,而非单一工具。
关键要点
- Vice Society通过OneDrive外泄窃取的数据,利用组织对主流云服务的信任,而非依赖自定义恶意软件。
- Luna Moth的运作方式不同,使用类似虚假订阅诈骗的策略来达到同样的目标:企业数据窃取。
- 监控云应用行为的异常数据量,而不仅仅是陌生目的地,对于发现此类外泄至关重要。
- 双重勒索仍然是主导性勒索软件模式,这意味着即使备份可以让你避免支付解密赎金,被窃取的数据仍然构成风险。
- 在数据到达云端之前对其进行加密并实施严格的访问控制,无论攻击者采用何种技术,都能减少暴露面。
随着勒索软件组织不断寻找在众目睽睽之下隐藏的方法,及时了解这些技术的演变是组织和个人可以采取的、通往更好保护的最简单步骤之一。




