一项新研究审查了多个主要勒索软件操作背后的技术基础设施,包括INC Ransom、Lynx、MedusaLocker以及与LockBit相关的活动,结果发现尽管这些组织以不同品牌名义运作,它们依赖的却是惊人相似的攻击模式。这种一致性对任何试图理解勒索软件的人来说都很重要,因为这意味着防御者用来捕获一个团伙的工具和战术,往往也能同时用于对抗其他几个团伙。

不同勒索软件品牌背后的共享基础设施

媒体报道勒索软件时,往往把每个有名字的团伙都描述成拥有自身独特套路的完全独立犯罪企业。这项研究揭示的现实更混乱,而且在某些方面对防御更有用。通过追踪与INC Ransom、Lynx、MedusaLocker和LockBit相关攻击中所使用的基础设施,也就是服务器、命令与控制通道以及暂存系统,研究人员在据称互不相关的行动中发现了反复出现的技术指纹。

这种重叠反映了勒索软件生态系统中其他地方已经可见的更广泛趋势。正如关于勒索软件团伙达到创纪录的93个活跃团队的报道所涵盖的那样,尽管核心技术,以及在某些情况下实际基础设施,被重复使用或共享,犯罪地下世界已经碎片化为大量有名字的行动。勒索软件即服务附属成员经常在不同品牌之间流动,而泄露或被转售的工具包意味着不同的“团伙”在底层可能看起来非常相似。

先窃取,后加密:双重勒索的标准

这项研究揭示的最清晰模式之一是时机。在锁定受害者系统之前,大多数被研究的勒索软件操作都会先悄悄窃取敏感数据。加密,也就是攻击中因为系统突然停止工作而受到注意的部分,通常是最后一步,而不是第一步。

这种顺序是双重勒索的支柱:攻击者悄悄窃取数据,然后加密文件,再威胁如果不支付赎金就公开泄露窃取的数据。这让受害者有两个单独付款的理由,也让攻击者即使公司能够在不支付解密密钥费用的情况下从备份恢复系统,仍握有筹码。这种策略已经变得如此标准,以至于它的缺席如今会成为例外而非规则,这也与另一项发现相吻合,即随着赎金支付降至历史低点,勒索策略正在转变,当受害者拒绝付款时,这推动团伙采取更严厉的施压策略。

为什么早期检测如今是最佳防御

由于数据窃取通常远早于加密发生,因此往往存在一个窗口期,有时是几天或几周,在此期间入侵正在进行,但尚未演变成全面危机。这项研究识别出的基础设施模式为防御者提供了一种发现该窗口期的方法:反复出现的命令与控制行为、暂存技术,以及在INC Ransom、Lynx、MedusaLocker和与LockBit相关活动中出现的网络特征。

这很重要,因为初始入侵正日益成为攻击者利用的最薄弱环节。本网站报道的另一项研究发现,79%的勒索软件事件始于被盗凭据,而不是复杂漏洞利用。将其与攻击者进入后行为可预测的基础设施结合起来,就会形成更清晰的图景:大多数勒索软件攻击并不是无法阻止的零日杰作。它们依赖被盗访问权限和重复使用的工具,而如果组织知道该寻找什么,这两者都会留下可检测的痕迹。

这对你意味着什么

对普通用户来说,这项研究提醒人们,勒索软件很少凭空出现。它通常伴随被盗密码、网络钓鱼电子邮件或暴露的远程访问点而来,而且通常在任何东西被锁定或勒索信出现之前很久就已经窃取数据。对企业和IT团队来说,结论更直接:监控主要勒索软件家族共享的基础设施模式,可以在数据窃取阶段捕获入侵,在加密发生之前就采取行动。

对个人来说,实际防御一如既往:唯一密码、多因素认证,以及对意外登录提示或凭据请求保持警惕。勒索软件团伙依赖被盗访问权限进门,因此切断这一访问点,就能在更高级的基础设施战术发挥作用之前消除它们的大部分优势。

关键要点

  • 名称不同的勒索软件团伙往往共享底层基础设施和战术,这意味着为一个团伙构建的检测工具通常也适用于其他团伙。
  • 数据窃取通常发生在加密之前,为防御者创造了可采取行动的检测窗口。
  • 被盗凭据仍然是最主要的入口点之一,因此密码卫生和多因素认证是现有最有效的防御措施之一。
  • 组织应优先监控入侵的早期迹象,而不仅仅是勒索软件最后、最显眼的阶段。

理解勒索软件基础设施实际如何运作,而不是把每次攻击都当作孤立事件,可以为个人和组织提供一条更清晰的路径,在威胁升级之前将其捕获。持续了解这些共享模式,是保持领先一步的最简单方法之一。