Jack Henry称拒绝敲诈勒索要求

金融科技提供商Jack Henry确认其是数据被盗事件后的勒索企图目标,该公司表示不会向攻击者付款。据《美国银行家》报道,黑客设定了付款最后期限。目前该期限已过,被盗数据尚未公开出现,至少目前还没有。

Jack Henry的决定使其与一个令人担忧的趋势背道而驰。尽管联邦政府多年来一直警告不要支付勒索软件赎金,但根据报道中引用的财政部建议,金融服务公司仍在大量向勒索者付款。Jack Henry的拒绝之所以引人注目,正是因为其所在行业的许多组织选择了相反的道路。

联邦机构为何警告不要付款

支付赎金的压力是可以理解的。当客户数据、内部系统或业务运营面临风险时,写张支票可能感觉像是最快解决问题的办法。但FBI和另外两个联邦机构在2023年联合发布的指导意见明确指出,付款很少能带来受害者期望的结果。该指导意见明确表示,支付赎金“不能确保你的数据被解密,不能确保你的系统或数据不再受到威胁,也不能确保你的数据不会被泄露。”

换句话说,付款是一场胜算极低的赌注。犯罪团伙没有法律义务履行他们的承诺,也没有任何执行机制迫使他们删除被盗文件或防止他们在收到付款后私下出售数据。一些付款的受害者最终再次成为目标,要么被同一团伙,要么被得知该组织愿意付款的其他团伙盯上。

还有一个更广泛的后果:每一次成功付款都强化了这种商业模式。勒索软件和敲诈团伙之所以能运作,是因为经济账对他们有利。每一次付款,即使是不情愿的,都在资助下一次针对其他公司(可能是同行业的公司)的攻击。

金融行业的勒索软件困境

Jack Henry的情况说明了为什么这些指导方针在实践中经常被忽视。该公司提供银行和信用合作社使用的技术基础设施,这意味着任何数据泄露的影响都会远远超出其自身范围。正如我们此前在Jack Henry勒索软件攻击报告中所报道的,这起事件并非始于复杂的技术漏洞利用。它始于一个电话——提醒人们攻击者越来越多地针对人的信任,而非软件漏洞。

这个细节在这里很重要。语音钓鱼和社会工程学策略旨在通过说服员工自愿交出访问权限来完全绕过技术防御。一旦获得该访问权限,由此产生的数据盗窃不仅影响一家公司的记录,还会影响依赖其服务的每个机构的客户信息。这正是拒绝付款的决定如此重要的部分原因:这是代表更广泛的终端客户和金融机构网络所采取的立场,而不只是Jack Henry自身。

尽管官方有建议,金融公司仍向勒索软件敲诈者付款,这表明这种权衡在现实世界中是多么困难。董事会和高管们在声誉损害、监管风险和运营停机时间之间权衡,与付款可能限制损害的几率(不确定但非零)进行比较。Jack Henry选择了坚守底线,到目前为止,期限已过但没有数据泄露,这表明该决定尚未立即产生反效果,尽管情况仍可能发生变化。

这对你意味着什么

如果你是一家依赖Jack Henry基础设施的银行或信用合作社的客户,这起事件提醒你,你数据的安全往往取决于你从未直接接触过的供应商。即使你所在的银行从未在技术上被攻破,供应商的勒索软件攻击或数据盗窃也可能影响你。这是现代金融服务建立在共享技术平台之上的结构性现实。

这个案例还提供了一个有用的教训,说明组织应如何应对敲诈企图。联邦指导方针一贯倾向于不付款,而Jack Henry的公开立场与该建议一致,而非行业中更常见的悄然付款做法。

实际建议

以下是你面对此类新闻时可以采取的措施:

  • 关注金融机构的违规通知,即使潜在事件发生在供应商而非银行本身。
  • 在金融行业数据被盗后的数周内,监控你的账户和信用报告是否有异常活动。
  • 如果你被告知数据可能包含在违规事件中,考虑设置信用冻结或欺诈警报。
  • 对主动打来的要求账户验证或登录凭据的电话保持警惕,因为社会工程学仍然是此类攻击最常见的切入点之一。

Jack Henry拒绝向勒索者付款不会是这一政策立场的最后一次高调考验,但它确实表明,即使在压力之下,遵循联邦指导方针也是可能的。对消费者而言,最好的防御仍然是保持警惕:监控账户、核实意外请求,并在这些事件持续在金融行业发酵时保持知情。