勒索软件受害者支付赎金希望能让问题消失,但往往事与愿违。一项新发布的全球研究《AI时代勒索软件报告》调查了来自12个市场的近1000名安全专业人士,发现支付赎金远非万无一失的解决方案。调查结果进一步印证了安全研究人员多年来反复发出的警告:勒索软件二次勒索支付是一个真实且不断增长的风险,而非罕见个案。
《AI时代勒索软件报告》发现了什么
这项调查描绘了一幅令人警醒的组织应对勒索软件攻击的图景。遭受攻击的组织中,超过半数(54%)最终选择支付赎金以尝试恢复敏感数据。在支付者中,56%确实重新获得了文件或系统的访问权限。但更令人担忧的数字在于接下来发生的事:超过三分之一的受害者(37%)在支付第一次赎金后,又收到了第二次勒索要求。
仅这一项统计数据就足以改变组织对勒索软件应对方式的思考。支付不是一次性交易就能了结事件。在这项研究中,对超过三分之一的受害者而言,这只是更漫长、更昂贵的循环的开端。
为什么支付赎金不能保证安全或数据恢复
值得认真审视这里的数据。即使在支付赎金的组织中,也有近一半未能完全恢复数据。而那些确实拿回文件的组织中有相当一部分再次成为攻击目标——无论是同一攻击者要求更多钱,还是另一个团伙看到了支付行为,认为受害者愿意谈判。
这一模式与其他近期研究一致。vpn.social 报道的一项 Proofpoint 调查同样发现,支付勒索软件团伙赎金往往适得其反,相当一部分支付受害者面临新的勒索企图。一旦组织支付赎金,就可能被列入已确认付款者名单,这些信息在犯罪团伙之间流传,使该组织成为未来攻击中更具吸引力的目标,而非相反。
此外,勒索软件谈判中不存在可执行合同。攻击者在资金到账后,没有任何法律或声誉动机履行协议。解密密钥可能不完整、存在缺陷,或者根本不会发送。被盗并作为筹码的数据,无论承诺如何,仍可能被出售、泄露或用于第二轮勒索。
预防替代方案:备份、加密和网络分段
鉴于上述风险,更具韧性的策略是降低你首先需要决定是否支付的可能性。以下做法经反复验证是有效的防御手段:
- 维护离线的、经过测试的备份。 与主网络断开连接并定期测试恢复能力的备份,意味着组织无需与攻击者谈判即可恢复。
- 对静态和传输中的敏感数据加密。 即使攻击者窃取文件,强加密也能限制他们实际使用或出售的能力,从而削弱数据泄露威胁的筹码。
- 网络分段。 将系统划分为隔离区域,限制勒索软件在获得初始立足点后的传播范围,将损害控制在一个较小的组织范围内。
- 持续打补丁和监控。 许多勒索软件入侵仍然利用已知的未修补漏洞或薄弱的远程访问凭据,因此基本的安全卫生措施能堵住大部分入口点。
这些措施都不能使组织对攻击免疫,但结合起来,它们既能降低成功入侵的可能性,也能减轻一旦发生入侵时支付的压力。
在攻击发生前制定事件响应计划
在勒索软件事件后表现最好的组织,往往是那些在攻击发生前就已演练过应对方案的组织。这意味着要有一个书面计划,明确谁来决定是否支付、通知哪些法律和执法联系人、如何处理与员工和客户的沟通,以及如何隔离和恢复系统。
进行桌面推演,即让员工模拟攻击场景,可以在没有真实压力的情况下发现计划中的漏洞。它还能在事件真正发生时加快实际响应速度,缩短暴露窗口,减少仅仅因为没有其他现成方案而支付赎金的诱惑。
这对你意味着什么
对于IT领导者和安全团队而言,这份报告提醒人们,勒索软件二次勒索支付已足够常见,应纳入规划考量,而非最坏情况下的离群值。将赎金支付视为一种失败概率很高的最后手段,而非可靠的保险单。像为任何其他核心基础设施成本做预算一样,为预防措施(备份、分段、监控)投入资金,因为数据表明,从长远来看,这比与攻击者反复谈判更便宜。
对于没有专职安全团队的个人用户和小型组织,同样的原则可以缩小规模适用:保留任何不可替代内容的离线副本,在可用之处使用加密,并提前知道如果系统被锁定该联系谁。
关键要点
- 遭受勒索软件攻击的受访组织中,54%支付了赎金,但只有56%的支付者完全恢复了数据访问权限。
- 37%的支付组织遭到第二次勒索要求,表明支付并不能结束风险。
- 离线备份、加密和网络分段既能降低成功攻击的几率,也能减轻支付压力。
- 在攻击发生前制定的经过测试的事件响应计划,能缩短恢复时间并减少对赎金支付的依赖。
- 读者可查阅 Proofpoint 调查结果,获取关于赎金支付未能解决问题频率的额外佐证数据。




