Proofpoint 关于重复攻击的研究发现
网络安全公司 Proofpoint 的一项新研究,对那些将支付赎金视为快速解决方案的组织敲响了警钟。研究显示,超过三分之一的公司在支付赎金后,又遭遇了二次勒索企图。换句话说,支付赎金并不能了结事件;对于相当一部分受害者而言,这只是翻开了新的一章。
这一发现之所以重要,是因为它挑战了危机时刻董事会里普遍存在的一种假设:付钱给攻击者是让问题消失的最快途径。Proofpoint 的数据表明情况恰恰相反。一旦一家公司表现出支付意愿,它就可能成为重复攻击的目标,攻击者既可能是原先的团伙,也可能是其他得知该组织软弱可欺的团伙。
为什么支付赎金无法保证数据安全
Proofpoint 指出的核心问题是,赎金谈判建立在与犯罪分子的信任之上,而这些罪犯根本没有义务信守承诺。支付赎金解锁加密文件,并不能保证被盗数据未被复制到别处,也无法阻止攻击者将访问凭证、网络拓扑或外泄文件转售给其他犯罪集团。
这正是该研究所描述的重复勒索循环的机理。现代勒索软件操作越来越多地依赖双重勒索,即在加密系统的同时窃取敏感数据,然后再索要赎金。即便按约定拿到了解密密钥,被盗数据本身仍然是一笔负资产。它可能被用于第二次敲诈,在犯罪市场上被出售,或被从原始攻击者手中购买访问权的完全不同的威胁行为者所利用。支付赎金解决了眼前的系统中断,但对于组织数据暴露的根本问题却无济于事。
中小企业面临的日益增长的威胁
虽然大型企业历来占据勒索软件新闻的头条,但中小型企业正越来越多地成为攻击目标,原因往往是它们用于检测、响应和恢复的资源较少。这些组织尤其容易陷入 Proofpoint 所描述的重复勒索模式,因为单次成功的支付就可能给它们贴上愿意且有能力再次付款的标签。
这种态势已在专门针对小型组织的勒索软件即服务(RaaS)模式中上演。正如我们对 Qilin 和 The Gentlemen 勒索软件团伙加大中小企业攻击力度 的报道所述,这些团伙正通过聚焦于那些可能缺乏谈判经验、法律顾问或事件响应基础设施的企业来争夺主导地位,而这些正是大公司能够调集的资源。当一家小公司付过一次钱后,它可能没有资源从根本上改变之后的安全态势,从而让同样的漏洞为下一次攻击敞开大门。
降低风险:备份、加密和事件规划
Proofpoint 的发现强化了安全专业人士多年来反复强调的信息:预防和准备比谈判更重要。一些切实可行的步骤可以显著降低攻击的可能性以及事后的损失。
首先,维护离线或不可变的备份,并定期进行测试。当备份缺失、过时或在攻击中同样被加密时,支付赎金往往就成了唯一选择。其次,对静态和传输中的敏感数据进行加密,这样即便攻击者外泄了文件,被盗数据的价值也极其有限。第三,在攻击发生之前,而非攻击期间,制定一份事件响应计划。该计划应包括明确的角色分工、沟通协议以及预先审核的法律和取证联系人,这样就不会在恐慌和时间压力下仓促决策。
组织还应假设,任何被入侵触及的数据最终都可能公开露面或被转售,无论是否支付了赎金。通过客户通知程序、信用监控服务和法律审查来为这一可能性做好准备,远比指望犯罪团伙在收款后删除被盗文件可靠得多。
这对你意味着什么
如果你的组织面临勒索软件索求,Proofpoint 的研究表明,不应将支付赎金视为了结事件的保证。勒索软件重复勒索支付风险真实存在且有据可查:付款可能让你成为靶子,而非终结事件。无论你经营的是小型企业,还是为大型公司管理安全,最稳妥的假设是,除非你解决了导致入侵的根本原因,否则任何勒索软件事件都可能不只发生一次。
关键要点
- 不要以为付款就意味着威胁结束。Proofpoint 发现,超过三分之一的付款受害者会面临二次勒索企图。
- 优先考虑不可变且经过测试的备份,这样支付永远不会是你唯一恢复途径。
- 加密敏感数据,以限制即使系统遭入侵后数据外泄造成的损害。
- 在攻击发生前,而非攻击过程中,制定并演练事件响应计划。
- 认识到像 Qilin 和 The Gentlemen 这样的团伙正越来越多地瞄准小企业,因此无论公司规模大小,主动防御都至关重要。




