当执法部门窥见幕后真相
2024年2月,一个国际执法机构联盟摧毁了LockBit背后的基础设施,这是近期最为猖獗的勒索软件团伙之一。调查人员在进入LockBit系统后发现的,远不止犯罪活动的证据。他们发现,该团伙保留了窃取的受害者数据副本,即便此前已告知受害者(通常是在收到赎金后)数据已被删除。
这一细节的意义,远不止表面看起来那么简单。多年来,遭受勒索软件攻击的组织遵循的标准应对方案中,包含一个沉默而令人不适的选项:支付赎金,获取攻击者的删除承诺,然后就此翻篇。LockBit的曝光证实了许多安全研究人员长期以来的怀疑:那个承诺往往毫无价值,而受害者通常无从得知。
受害者被告知的情况与实际发生的情况之间的鸿沟
勒索软件谈判通常私下进行,由事件响应公司、保险公司或受害者组织自身居中协调。当犯罪团伙声称已删除窃取的文件时,几乎没有任何独立方式能验证这一说法。受害者实际上被要求去相信那个当初入侵其系统、窃取其数据的同一伙人。
LockBit案例揭示了这种信任为何是错付。即便一个犯罪组织足够老练,能为受害者运营一套功能完善的“客服”系统,配备谈判门户和删除证书,其实际销毁有价值被盗数据的根本动机依然不存在。数据具有转售价值、要挟价值和未来勒索价值。删除数据与攻击者自身利益相悖。
这种脱节很少像数据泄露公告那样成为头条新闻。悄悄付钱让问题消失的公司,没什么理由公开承诺未被履行的事实,尤其是如果他们根本无从发现的话。这种沉默,正是导致不利后果比公开记录显示得更为频繁的部分原因。LockBit基础设施被捣毁,是极少数让承诺与现实之间的鸿沟变得可见的案例之一,正如谷歌捣毁与中国共产党关联的黑客网络那次事件,揭开了那些本不会为受影响组织所知的活动幕后。
这为何应改变组织对勒索软件的思考方式
实际的启示并非支付赎金永远都是错误的选择。每起事件都有其自身的法律、运营和财务压力,一些组织仍可能认定付款是其最不坏的选择。启示在于,绝不能将付款视为数据暴露问题的解决方式。
一旦数据离开组织的控制,就应将其视为永久泄露,无论随后得到何种保证。这意味着通知义务、客户沟通和风险评估都必须按失窃数据仍在扩散的情况来推进,因为它很可能确实如此。那些假定付款后就能干净收场的网络保险保单和事件响应计划,都建立在一个过时且日益失信的前提之上。
这对你意味着什么
对于个人而言,如果你的数据可能卷入了与勒索软件攻击相关的泄露事件,LockBit的披露提醒我们,不要因为某家公司宣布事件已“解决”就放松警惕。罪犯的删除承诺并非保证,你的信息在头条新闻淡去后很久仍可能处于暴露状态。
对于企业,尤其是没有专门安全团队的中小型企业来说,这是一个注重预防而非谈判的案例。强大的备份实践、网络分段和基本的端点安全措施,能降低你落入需要依赖勒索者口头承诺境地的几率。审视个人和职业账户的受保护方式,包括敏感流量是否通过安全连接传输,是合理的起点;一些组织会查看类似IVPN或Mozilla VPN这类提供商对比页面上的选项,作为减少暴露面整体努力的一部分,尽管没有哪款单一工具能取代完整的安全策略。
可操作的要点
- 假设在一次勒索软件事件中被盗的任何数据,即便收到了删除承诺,也无限期地处于风险之中。
- 不要让赎金支付替代全面的泄露通知和客户保护措施。
- 优先做好备份和网络分段,这样支付攻击者就永远不会是唯一可选的选项。
- 如果你收到通知说你的数据卷入了某次泄露,在最初公告之后很长时间内,都要持续监控你的账户和信用报告。
- 推动任何处理你数据的组织,就其在勒索软件事件中的响应方式而不仅仅是是否支付,保持透明。
LockBit被捣毁,为我们提供了一次罕见、未经粉饰的机会,让我们得以一窥在罪犯不再掌控叙事之后,网络敲诈实际上是如何运作的。将删除承诺当作事实,而非来自敌对行为者的未经证实的声明,已经让太多受害者产生了虚假的终结感。保持怀疑,并时刻做好准备,仍然是更优的长期策略。




