新数据证实,支付赎金买不来持久安全
《The Register》重点报道、SC Media简报中提及的最新报告,进一步丰富了越来越多的证据:支付勒索软件赎金并不能可靠地阻止未来攻击。那些为了恢复数据或停止勒索而付款的组织,常常会再次成为目标,有时是同一个犯罪团伙,有时则是完全不同的团伙——后者得知受害者愿意付钱。尽管执法部门正开展协作行动(如克罗诺斯行动)从内部瓦解大型勒索软件团伙,但这种模式依然在浮现。
结论直接明了,却让许多组织感到不适:勒索软件付款与重复攻击密切相关,并非因为付款能保证安全,而是因为它往往向攻击者表明,目标有利可图且毫无防备。
为何付款会带来虚假的安全感
当企业被锁定在系统之外,或面临公开数据泄露的威胁时,支付赎金似乎是恢复正常运营的最快途径。但新数据印证了安全研究人员多年来的说法:付款只是一笔交易,并非保证。勒索软件团伙是犯罪企业,不存在可强制执行的约定,来确保数据会被删除、解密密钥确实有效,或同样的漏洞不会被再次利用。
付款的组织往往是因为缺乏适当的备份、事件响应计划或迅速重建系统的内部专业知识。这些潜在的弱点在支付赎金后通常依然存在,意味着当初放攻击者进来的大门常常还敞开着。付款应对了眼前的危机,却没有解决根本原因。
这正是一项Proofpoint调查发现,向勒索软件团伙付款常适得其反的原因,其反噬频率远超受害者预期。该调查以具体数字为警告提供了佐证,表明相当一部分付款的组织仍遭遇了数据丢失、额外的勒索企图或重复攻击。
勒索软件团伙如何识别并再次瞄准曾付款的目标
勒索软件运营越来越像商业运作,拥有加盟网络、面向受害者的客户支持,以及关于哪些目标值得攻击的共享情报。一旦某组织付了款,这一信息就会在犯罪团伙中流传,可能通过直接共享数据、出售网络访问权,或仅凭地下论坛中的名声传播。
一个迅速付款且没有明显抵抗的受害者,就成了人人皆知的软柿子:一个被证实愿意掏钱的目标。即使克罗诺斯行动等执法行动成功打乱了特定的勒索软件基础设施,导致最初入侵的底层访问中介生态、被盗凭据和未修补的漏洞,往往仍可供其他威胁行为者利用。瓦解一个团伙,并不一定能保护之前的受害者免遭利用同一弱点的其他团伙侵害。
实用防御:备份、网络分段与VPN加固
从这些数据中得出的最明确教训是:预防和恢复能力比谈判更为重要。以下几个实用步骤能带来显著改变:
- 做好离线备份并定期测试。 与主网络断开连接且定期测试恢复的备份,是彻底避免需要付款的唯一最有效方法。
- 对网络进行分段。 限制攻击者一旦进入内部后可横向移动的范围,能缩小任何单个受感染账户或设备的破坏半径。
- 加固远程访问。 VPN和远程桌面工具是勒索软件的常见入口。强制多因素身份验证、及时修补VPN软件并关闭未使用的远程访问点,可消除攻击者轻易获取的立足点。
- 在攻击发生前制定事件响应计划。 知道该联系谁、如何隔离受影响系统、如何与利益相关者沟通,能减轻为了快速让问题消失而付款的压力。
这对你意味着什么
无论你是为小企业管理IT,还是只管理自己的设备,这些数据传达的信息都一样:不要以为付款是安全网。如果你的组织遭遇勒索软件要求,应将该事件视为安全漏洞存在的信号,而不是一场需要解决并遗忘的谈判。最能迅速恢复并避免成为重复受害者的组织,都是在攻击发生前就投资于备份、网络监控和访问控制的,而不是事后才手忙脚乱地应对。
关键要点
- 新数据显示,勒索软件付款与重复攻击常常相伴而生,颠覆了付款可以解决威胁的假设。
- 针对特定团伙的执法行动,并不消除导致最初攻击的更广泛漏洞生态系统。
- 离线备份、网络分段和加固远程访问是比任何付款谈判都更可靠的防御措施。
- 组织应现在就制定事件响应计划,而不是在攻击进行中才决定如何应对。
勒索软件不会消失,但付款的决定不应被视为快速解决方案。优先做好预防、有韧性的备份和安全的远程访问,依然是让你的数据和组织远离攻击者准星的最有效途径。




