一个自己打印赎金要求的勒索软件团伙
大多数勒索软件组织将勒索信作为文本文件散落在受害者加密的文件夹中。INC勒索软件则采取了一种更令人不安的做法:根据Picus Security的技术分析,该恶意软件还会尝试将勒索信直接发送至受感染网络中所有已连接的打印机和传真机,以实体方式打印出赎金要求,让楼内任何人都能看见。
这虽然只是一个小细节,但却充分说明了INC的运作方式。这个组织希望给受害者施加最大的心理压力,并且发现医疗和教育网络往往充斥着遗留打印机、共享传真线路以及IT团队很少审计的联网设备,为这种扰乱行为提供了肥沃的土壤。
为何医疗和教育领域频频遭受攻击
INC勒索软件自出现以来就一直被追踪为一种勒索软件即服务(RaaS)运作模式,它不仅针对零售和金融等行业,还反复攻击医院、诊所和学校。原因并不神秘。医疗网络依赖于相互连接的医疗设备、老旧的基础设施以及无法随时打补丁或离线否则会危及患者护理的系统。同时,教育网络通常在共享基础设施上为成千上万的学生和教职员工提供服务,安全预算有限且访问控制不一致。
这两个行业还恰好持有使双重勒索勒索软件有利可图的数据类型:患者记录、健康史、财务细节和未成年人个人信息。与许多现代勒索软件操作一样,INC不仅加密文件,还先窃取数据,并威胁如果不支付赎金就将其公开泄露,让受害者有两个不同的理由去服从。
这一套策略使医院成为风险极高的目标。当勒索软件锁死电子健康记录或排期系统时,其后果远不止是带来不便。它可能延误治疗、迫使救护车改道,并直接危及患者安全,这也是为什么医疗网络安全已成为IT部门之外的政策优先事项的部分原因。
访问点问题
勒索软件组织在部署任何东西之前需要找到进入网络的途径,而INC已表明它愿意利用任何能使其立足的漏洞。最近的一个案例很好地说明了这一点:SonicWall确认其SMA 1000系列设备中的两个关键零日漏洞在补丁发布前被INC勒索软件组织积极利用了22天。这种在修复程序存在之前近三周的活跃利用窗口期,正是勒索软件运营商所寻找的机会,尤其是针对那些可能因人手限制或运营需求而打补丁较慢的组织的远程访问设备。
这种模式凸显了关于勒索软件尤其是INC的一个更广泛的事实:初始入侵很少源自某种奇特的东西。它源自未打补丁的软件、暴露的远程访问工具或从未轮换的凭据。一旦进入内部,该组织就会横向移动,识别要窃取的有价值数据,部署其加密载荷,而INC还会试图将其消息打印出来以获得最大的可见性。
这对你意味着什么
如果你在医疗或教育系统工作或与之有互动,无论是作为员工、患者、学生还是家长,INC勒索软件提醒你,这些机构所持有的关于你的数据是真实的目标,而非假设性的。健康记录和学生数据之所以有吸引力,正是因为它们难以替代,且常常与金融或医疗欺诈机会相关联。
对于IT和安全团队而言,实际的教训在于打补丁的节奏和网络分段。远程访问设备、联网打印机和传真网关通常被视为低优先级设备,但INC的行为表明攻击者会利用网络上的每一台设备,无论多么普通,来达成其目标。将打印机和物联网类设备与核心系统进行分段,并在供应商披露漏洞时迅速为面向互联网的设备打上补丁,可以显著减少攻击面。
对于个人而言,可操作的步骤更为熟悉但仍值得重复:留意来自你的医疗服务提供方或学区的数据泄露通知,为存储个人或医疗信息的门户使用唯一密码,并警惕一旦被盗数据开始流通后常常伴随勒索软件事件而来的后续网络钓鱼尝试。
在定向勒索软件攻击中保持领先
INC勒索软件在针对医疗和教育领域方面并非独一无二,但其愿意实体打印勒索信的行为凸显了这些组织为强迫付款会走到何种地步。这些行业的组织应将每一台面向互联网的设备,无论多么不起眼,都视为潜在的入口点,而个人则应保持警惕,留意与持有其敏感数据的机构相关的泄露通知。意识和及时打补丁仍然是抵御这种毫无放缓迹象的威胁的最有效防线。




