什么是 Interlock 勒索软件?
一份新的勒索软件检测指南揭示了 Interlock,这是一种围绕双重勒索构建的勒索软件行动:攻击者悄悄从受害者网络中窃取敏感数据,加密系统,然后威胁若不在紧迫期限内支付赎金就公开窃取的文件。这种数据窃取与加密相结合的做法,已成为现代勒索软件组织的标准操作手册,而 Interlock 的手段恰好表明这些行动已变得多么周密。
根据该指南,Interlock 的与众不同之处在于它作为命令行驱动的二进制文件运行。这一设计选择的意义可能比听上去更大。与依赖单一的自动化例程不同,操作者可发出特定的命令行参数,精确控制每次加密运行的行为方式,从而对目标文件、文件夹或系统以及攻击的实时展开方式进行精细化掌控。
深入 Interlock 的战术、技术和过程
该检测指南剖析了 Interlock 在侵入网络后所依赖的几项持久化和规避手段。该恶意软件利用计划任务和注册表修改来保持在受感染系统上的存在,这些技术使其能够在重启后存活,即便初始进程被终止也能继续运行。
更令人担忧的是 Interlock 如何利用同样的机制削弱系统的防御能力。该勒索软件会禁用防火墙并篡改证书,这两项改动可以悄然剥离组织赖于检测和拦截恶意流量的多层防护。一旦防火墙被禁用,用于外传被盗数据的出站连接就能以少得多的审查顺利通过。当证书被篡改时,安全工具就更难验证系统上运行的文件和进程是否合法。
由于 Interlock 接受命令行参数,检查端点日志和进程历史的安全团队确实有机会在其运行时抓住它。异常的命命令行字符串、意外的计划任务创建以及防火墙或证书的突变,这些都是此类检测指南建议组织密切关注的信号。
双重勒索为何加剧隐私风险
双重勒索正是将勒索软件事件从系统中断演变为全面隐私危机的原因。仅加密本身可以通过备份和系统重建来解决。但一旦数据被窃取,损害就会远远超出受害组织本身。员工记录、客户数据、财务细节,或者在医疗保健机构的情况下,患者信息,如果赎金未及时支付,都可能被公开或出售。
这类攻击可能造成的伤害规模并非理论上的。Kettering Health 数据泄露事件影响了近 170 万患者,它表明一次涉及数据窃取的勒索软件入侵会向外波及,影响到大量与该泄露事件无直接关系、且往往无法立即知晓其信息已遭泄露的人。Interlock 指南中描述的双重勒索活动正是遵循同样的基本结构:先窃取,再加密,接着威胁泄露。
这正是检测与恢复同样重要的原因所在。在数据离开网络之前,赶在 Interlock 这样的命令行驱动二进制文件处于规避和持久化阶段时发现它,远比事后进行谈判更有效。
这对你意味着什么
大多数读者并不负责加固企业防火墙,但 Interlock 勒索软件对日常隐私仍具有切实的影响。如果你是一家遭遇双重勒索攻击的组织的客户、患者或员工,你的个人数据就可能成为攻击者使用的筹码之一,无论你是否直接接触过受感染的系统。
对于 IT 和安全团队来说,该指南对命令行参数、计划任务、注册表更改、防火墙状态和证书完整性的强调,为构建检测规则提供了一个实用的起点。监控这些特定区域的未授权更改,能够在加密和数据外传完成之前就标记出 Interlock 的入侵行为。
可行建议
- 组织应监控意外的计划任务创建和注册表修改,特别是那些与防火墙或证书设置相关的修改。
- 安全团队应记录并审查端点上的命令行活动,因为 Interlock 的命令行参数可以揭示正在进行的攻击的范围。
- 个人应认真对待任何持有其信息的组织发出的数据泄露通知,因为像 Interlock 这样的双重勒索组织专门威胁要泄露窃取的个人数据。
- 仅靠备份不足以防范 Interlock 勒索软件;由于它在加密前会窃取数据,因此恢复计划需要考虑数据泄露问题,而不仅仅是停机时间。
- 了解 Interlock 等组织的运作方式,有助于组织和个人更早识别预警信号,并在事件发生时更快响应。




