一年之后:内华达究竟发生了什么
在威胁行为者悄然渗透内华达州政府系统一年后,官员们分享了关于此次攻击如何展开以及该州如何应对的新细节。据州长技术办公室称,黑客在州政府网络内部潜伏了很长一段时间未被发现,随后于8月底部署了勒索软件。这种攻击者在发动攻击前潜伏在网络内部、摸清系统和访问点的驻留时间,是高级勒索软件行动的典型特征,也是防御者最难实时捕捉的问题之一。
当勒索软件最终激活时,它扰乱了州政府服务,迫使官员们做出一个关键决定:支付赎金还是重建。内华达选择不支付。
内华达为何拒绝支付赎金
该州的事后报告中,将这一决定归功于对其备份系统的信心。内华达没有与勒索者谈判,而是依靠现有的数据备份从头重建受影响的系统。正如报告中所详述的,结果意义重大:基本服务在28天内恢复,约90%受攻击影响的州政府数据得以恢复,且未向攻击者支付一分钱。
这一结果的意义超越了内华达州的边界。勒索软件团伙依赖于这样一个假设:受害者别无选择,只能付款。当一个组织能够证明其备份是最新的、与主网络隔离的、且确实可以恢复时,就消除了攻击者所持有的大部分筹码。这与其他备受关注的勒索企图中的动态类似,包括攻击者直接接触并贿赂内部人员以帮助其获取访问权限的案例,正如特斯拉内部人员挫败100万美元勒索软件贿赂阴谋中所见,在该案中,公司抵御金钱诱惑和内部渗透的能力与其技术防御同样重要。
迈向零信任
在攻击发生之后,内华达州的技术领导层已表示将转向零信任安全模型。零信任是一个建立在简单前提之上的框架:任何用户、设备或应用程序都不会被自动信任,即使它已经在网络边界内部。每一次访问请求都必须被持续验证,无论其来源何处。
这种方法直接解决了让内华达攻击者能够长时间未被发现地操作的漏洞。传统的网络安全通常假设边界内部的任何东西都是安全的,而这正是让入侵者能够在部署勒索软件之前四处活动的盲点。零信任模型将要求在每一步进行持续验证,使攻击者更难在系统内部安静潜伏同时策划更大规模的攻击。
这对你意味着什么
大多数读者并不在运营一个州政府网络,但内华达经验中的教训同样适用于个人和小型组织。勒索软件不会因规模大小而区别对待,而那些让内华达免于支付赎金的相同原则——可靠的备份和限制入侵者一旦进入后能移动的范围——是任何人都可以付诸实践的。
从备份开始。如果你还没有将重要文件的副本存储在主要设备和云账户之外的地方,无论是外部硬盘还是你控制的某项服务,现在就是建立的时候。目标是冗余:如果一份副本被入侵或加密,另一份仍然完好无损。
同时也要注意任何单个账户或设备拥有多少访问权限。使用唯一密码、启用多因素认证、限制共享设备上的管理权限,这些都是内华达州现在在州一级采用的零信任原则的小规模版本。
更大的图景
内华达的经历之所以是一个有用的案例研究,恰恰因为它没有以付款告终。该州拒绝支付,以有效的备份和快速恢复时间线为支撑,表明韧性规划可以削弱勒索软件团伙所依赖的筹码。它也说明了为什么州和地方政府——与私营部门安全团队相比往往资金不足、人手不够——仍然是具有吸引力的目标:攻击者在赌恢复成本太高或太慢,受害者会直接付款让问题消失。
可操作的要点:
- 维护与主网络或设备分离的备份,并测试它们是否确实能正确恢复。
- 在所有提供多因素认证的地方启用它,尤其是在包含敏感数据的账户上。
- 限制账户和设备权限,使单个被盗用的登录凭证无法授予广泛访问权限。
- 留意异常的账户活动,因为攻击者通常在发动攻击前潜伏数周或数月未被发现。
- 关注你所依赖的组织——从地方政府到工作场所的IT部门——在内华达这类事件后如何更新其安全实践。
勒索软件攻击不会消失,但内华达的恢复表明,准备——而不仅仅是预防——可以决定一次攻击是变成灾难还是可控的 disruption。




