香港金融业遭遇双重打击
在约24小时内,香港发生了两起网络安全事件:一个自称Orova的勒索软件组织声称入侵了五家香港公司,其中至少包括一家受监管的资产管理公司,而香港证券及期货事务监察委员会(证监会)则作出了其首宗与勒索软件相关的执法行动。报道称,证监会谴责并罚款一家持牌法团210万港元,原因是其与一次勒索软件攻击相关的网络安全失误。监管机构将此处罚描述为一个信号:高级管理层,而不仅仅是IT部门,需为网络弹性承担责任。
这与其说是巧合,不如说是一种汇聚。勒索软件组织日益将金融服务公司作为目标,因为它们恰好持有那种敏感的客户数据,使勒索变得有效,而像证监会这样的监管机构数月来一直释放信号,表示他们打算在防御失败时追究持牌公司的责任。
双重勒索如何改变了勒索软件的游戏规则
传统的勒索软件在某些方面是一个更简单的问题。攻击者加密受害者的文件,并要求支付解密密钥的费用。拥有可靠、离线备份的组织通常可以恢复系统而不支付一分钱,从而有效抵消了攻击者的筹码。
双重勒索是Maze勒索软件组织在2019年底首创的一种战术,它填补了这一漏洞。攻击者不仅仅是加密文件,而是首先窃取受害者敏感数据的副本。即使组织能够从备份中恢复并拒绝支付解密费用,攻击者仍然持有第二张牌:他们威胁称,除非支付赎金,否则将在暗网泄露门户上公布被盗数据。这完全改变了计算方式。备份可以防止运营中断,但无法阻止数据泄露。这正是Orova似乎对其五家被报道的香港受害者施加的压力。
这种模式并非香港或Orova独有。全球受金融监管的实体都持有客户记录、交易历史以及身份证明文件,这些对犯罪分子而言具有价值,一旦泄露,对数据出现在泄露网站上的个人来说则极具破坏性。这正是一家英国国家投资机构泄露51名政府官员敏感数据约40小时时所显现的根本风险:一旦数据泄露,时机和遏制至关重要,但暴露本身无法撤销。
为何香港证监会的罚款影响超越香港
让此刻值得关注的不仅仅是又一个勒索软件组织声称有受害者。更在于一家金融监管机构从指引走向了执法。据报道,香港证监会此次罚款是其首宗专门针对勒索软件事件的罚款,传递出了一个在全球金融监管中持续加强的信号:网络安全失败不再被纯粹视为技术事件。它们是合规失败,给公司带来真实的财务和声誉后果,而且越来越地,对签署风险管理文件的高管们也是如此。
勒索软件组织不需要找到新颖的零日漏洞就能进门。许多入侵始于更平凡的失败:未打补丁的软件、薄弱的访问控制,或者员工落入网络钓鱼陷阱。这也是未修补的漏洞仍然是一个持续性切入点的部分原因;即便是像近期关于未修补的Windows零日漏洞的报道中详述的重大漏洞,也说明攻击者如何利用在补丁可用前便存在的缺口。受监管的公司现在被期望将这种暴露视为治理问题,而不仅仅是IT工单。
这对你意味着什么
如果你是金融服务公司的客户、员工或合作伙伴,此类事件提醒你,你的数据安全在很大程度上取决于IT部门之上做出的决策。在香港等司法管辖区,董事会和高级管理层现在明确对网络弹性负责,这应随着时间推移推动公司采取更强的基础防护措施:更好的备份卫生、更快的补丁和更严格的访问控制。
对于个人而言,实用的建议没有太大改变,但现在更为重要。监控在任何披露了泄露事件的公司持有的账户,对提及账户详情的意外通信保持怀疑,如果公司确认你的数据是泄露的一部分,考虑进行信用监控。双重勒索意味着即使公司迅速恢复了系统,你的数据仍可能正在流传,因此不要认为勒索软件事件已解决就意味着你的信息是安全的。
关键要点
Orova的入侵和香港证监会的罚款共同说明了勒索软件问责制的发展方向:监管机构不再满足于公司仅从攻击中恢复。他们希望有证据表明公司在第一时间采取了合理措施来预防攻击。对于读者而言,无论身在何地,实际的步骤保持不变:向与你合作的任何金融机构询问其泄露通知政策,在任何提供的地方启用多因素认证,并将任何泄露通知视为审查自己账户活动的提示,而非例行公事。




