为什么支付赎金并不能终结问题

当勒索软件锁死公司系统时,立刻付款了事的本能可以理解。安全公司 Proofpoint 一项覆盖 953 家企业的新调查表明,这种本能可能适得其反。调查结果显示,支付勒索要求的组织往往会变成更有吸引力的目标,而不是更安全。一旦犯罪团伙确认受害者愿意付款,同一个受害者就可能被标记为后续攻击的对象。

这一点很重要,因为赎金支付背后的逻辑一直建立在简单的交换之上:用金钱换取终结。高管们批准付款,相信这样能恢复系统、让被盗数据被删除、减少业务中断,并保护客户。Proofpoint 的研究表明,这种交换远不如大多数组织想象的可靠。付款并不一定会结束与攻击者的关系;在某些情况下,它反而开启了新的关系。

第二次勒索背后的商业逻辑

勒索软件团伙像企业一样运作,而企业会寻找回头客。从犯罪分子的角度看,一家已经证明愿意付钱的公司,就是一个可靠的收入来源。它有营运资金,有愿意快速批准付款的领导团队,而且很可能仍然存在当初让第一次攻击得手的漏洞。

最后一点至关重要。支付赎金能解决眼前的危机,但很少能修复最初让攻击者闯入的底层安全缺陷。如果同一个钓鱼入口、未打补丁的软件或暴露的远程访问点在事后依然存在,那就没有什么能阻止同一个团伙,或者购买了同一受害者数据访问权限的下线,再次尝试。我们早先对Proofpoint 勒索软件支付者研究的报道,更深入地探讨了这类重复事件的频率,以及支付行为本身如何充当信号,向其他犯罪集团表明目标防御薄弱。

在勒索风险开始前就降低它

好消息是,组织并非无能为力。降低勒索软件风险的步骤,大体上就是安全团队多年来一直推荐的措施,只不过这些数据让它们更具紧迫性。

维护离线、经过测试的备份,仍然是完全避免面对“付不付”抉择的最有效手段。如果能从备份恢复系统,无需攻击者的解密密钥,整个勒索的前提就瓦解了。网络分段也很重要:限制攻击者进入后横向移动的范围,可以缩小任何单次入侵的破坏半径,从而减少在赎金谈判中的筹码。

持续的威胁监控和端点检测有助于在入侵升级为全盘加密事件之前就捕获它们。许多勒索软件攻击从初始访问到最终有效负载释放,会持续数天甚至数周;这个窗口就是干预的机会。安全的远程访问实践,包括使用 VPN 进行加密连接以及对所有从公司网络外部登录的用户实施多因素认证,能够堵住犯罪分子常用的一个入口。这些措施都不能保证绝对免疫,但合在一起,就能大大降低企业最终面对勒索通知的概率。

这对您意味着什么

如果您的组织遭遇勒索软件,Proofpoint 的调查结果表明,不应将支付赎金视为干净的解决方案。在批准任何付款之前,值得问一句:底层的漏洞是否已被识别并修复?因为如果没有,付款可能只是与攻击者持续关系的第一笔“分期付款”。

这也是尽早而不是事后才让执法部门介入的时机。追踪勒索软件团伙的机构有时能提供解密工具、关于特定团伙行为的情报,或该团伙是否有过重复勒索历史的背景信息。在做出支付决定之前(而非之后)引入外部事件响应专业知识,能让组织更清楚地了解自己有哪些实际选择。

对于没有专门安全团队的小型企业,考量要素相似,但资源更单薄。这使得预防变得更加重要:像定期备份、打补丁软件和安全远程访问工具这样的基础卫生措施,对降低风险的作用,远超任何事后决策所能带来的效果。

关键要点

这份 Proofpoint 调查的核心教训很简单:赎金买来的是时间,不一定是安全。组织应该将每一次勒索软件事件都视为存在需要修复的安全漏洞的证据,无论是否支付赎金。值得优先采取的务实步骤包括:维护离线备份、网络分段、监测入侵早期迹象,以及用强认证和加密连接保护远程访问。

最重要的是,任何支付决定都应伴随一项严肃的修复计划,而不是代替它。勒索软件团伙在做生意,而数据表明,他们很清楚哪些客户值得收两次钱。