勒索软件不再仅仅是锁定文件并要求付款。根据 Index Engines 公布的新发现,一些变种在构建时还带有第二个目标:规避检测与恢复,使受害者在不愿付款的情况下恢复正常的途径更少。以下是该公司的说法、更广泛的模式以及您可以采取的应对措施。
Index Engines 研究声称了什么
Index Engines 自称是网络韧性领域的领导者,其通过一份新闻稿公布了 CyberSense 研究实验室的最新发现。核心主张是,较新的勒索软件变种被设计用来规避检测并破坏恢复工作。
我们获得的新闻稿内容较为简短,因此我们不会推测具体的变种、技术方法或统计数据。同样值得记住的是,这是一份公司公告,而 Index Engines 在网络韧性领域销售产品。应将这些发现视为一家供应商的研究,而非独立验证。即便如此,其传达的核心信息与安全专业人士多年来的建议一致:攻击者瞄准的是安全网,而不仅仅是数据。
现代勒索软件如何规避检测并瞄准备份
当研究人员说勒索软件被构建为规避检测时,他们通常指的是它被设计为避免触发那些本应发现它的工具,例如杀毒软件或监控系统。当他们说它破坏恢复时,他们指的是它瞄准您用来恢复系统的工具,最明显的就是备份。
这很重要,因为许多组织将备份视为一种保障。其逻辑是:如果出了问题,我们从备份恢复。这个计划只有在备份完好、可访问且干净的情况下才有效。如果恶意代码到达备份副本,或随着时间推移悄悄损坏数据,恢复可能会把问题连同文件一起带回来。
这就是为什么单一层次的保护是有风险的。检测软件可能会漏掉一些东西。备份也可能受到影响。两者单独都不是完整的答案,而这项研究强调了假设其中一个能弥补另一个的危险。
为什么小企业和个人面临风险
大型企业有安全团队和恢复预算。较小的组织和个人通常只有一个一直插着的备份驱动器,或者一个他们认为是备份的云同步文件夹。同步并不等同于备份:如果文件在本地被加密或损坏,同步服务可能会忠实地复制这些损坏。
后果也不仅限于失去访问权限。近期事件表明,攻击期间被窃取的数据可能最终被公开。在Stormous 勒索软件攻击荷兰教会网络事件中,该组织声称对此负责并泄露了数据,这提醒人们,即使是恢复了系统的组织也可能仍然面临暴露风险。被盗数据也可能出现在出售列表中,例如据称的巴拉圭民事登记数据库挂牌出售。良好的备份有助于您恢复,但它们无法把已泄露的数据收回来。
实用防御:备份、分段与响应计划
所有这些都不需要恐慌。一些习惯可以大幅提高您的胜算。
- 遵循 3-2-1 原则。 重要数据保留三份副本,存储在两种不同类型的存储介质上,其中一份存放在异地或离线。
- 使用离线或不可变备份。 未连接到您网络的离线副本,或在一定时间内无法被更改或删除的不可变副本,对攻击者来说更难触及。
- 测试您的恢复。 从未恢复过的备份只是一种假设,而不是计划。尝试恢复几个文件,并定期进行完整系统恢复,以确认其有效。
- 对网络进行分段。 将备份系统、服务器和敏感数据与日常设备分开,这样一台机器上的感染就不容易扩散到所有地方。
- 限制访问权限。 对备份系统和管理账户使用唯一凭据和多因素认证,并且只授予人们所需的访问权限。
- 保持软件更新。 打补丁可以关闭攻击者进入的许多门。
- 制定响应计划。 提前决定该联系谁、如何隔离受影响的设备、干净的备份在哪里,以及由谁处理沟通。打印一份副本,因为在事件期间您的文件可能无法使用。
这对您意味着什么
如果您经营一家企业,结论是检测工具和备份应被视为相互独立但相互重叠的保障措施,并且两者都应经过验证。如果您是个人,请检查您的备份是否没有永久连接到您的计算机,并且至少有一份副本是断开的或受到更改保护的。
VPN 可以保护您在传输中的流量,但它无法阻止已经落在您设备上的勒索软件。备份卫生、更新以及谨慎处理电子邮件附件和链接,才是这里的关键工作。
立即审计您的恢复设置
Index Engines 的公告是一个有用的提醒,即使细节仍然有限。勒索软件规避检测与恢复是一种您可以提前防范的风险。本周,花一个小时审查您的备份存放在哪里,确认至少有一份副本是离线的或不可变的,测试一次恢复,检查您的网络分段,并写下简单的响应计划。要了解攻击发生后可能发生的真实情况,请阅读我们关于 Stormous 勒索软件事件及其 10GB 数据泄露的报告。




