新的勒索软件支付数据揭示了什么
安全公司 Proofpoint 周三发布的一份新报告,给任何曾考虑向勒索软件团伙付钱了事的人带来了令人不安的确认:有相当一部分受害者在支付赎金后,最终会面临第二次勒索要求。该报告印证了安全研究人员和事件响应人员多年来一直主张的观点,即勒索软件谈判并非基于诚信进行,支付赎金并不能保证攻击者真正收手。
Proofpoint 的数据为防御方长期以来仅凭经验猜测的模式提供了确凿的数字依据。顺应勒索要求的组织并不是在购买终结。他们往往是在为同一攻击者或完全不同的团伙购买第二轮施压的筹码,让对方卷土重来,索取更多。
为什么支付赎金会招致二次攻击
从攻击者的角度思考,重复勒索的逻辑一目了然。勒索软件团伙的整个商业模式依赖受害者相信付款即可结束危机。但没有法律合同,没有执行机制,也没有足够的声誉风险能在钱款到手后约束攻击者的承诺。如果受害者已经展现出支付意愿和能力,那这名受害者就会变成更具吸引力的目标,而不是一个已结清的账户。
这也是为什么安全研究人员将勒索软件谈判描述为与正常商业交易截然不同的部分原因。对方根本没有真正收手的动机。成功勒索过一次的犯罪团伙,有充分理由去试探同一组织是否会再次支付,无论是通过重新加密系统、威胁第二次泄露之前窃取的数据,还是直接基于最初的入侵事件开启新一轮勒索。
这种动态与业界所称的双重勒索或多重勒索密切相关,即攻击者不仅加密文件,还事先窃取数据,从而掌握多个压力点,即便赎金已付,仍可压榨受害者。Proofpoint 的调查结果表明,即便最初的施压行动得逞,这个“水井”也未必会就此干涸。
未被察觉的入侵如何让重复勒索更容易
攻击者屡屡得手的一个原因是,许多受害者在决定支付时,并未完全弄清入侵的范围。如果一个组织发现被加密的文件并协商赎金时,尚未准确查明哪些数据被访问、复制,或留下了后门,那就等于在不知道真正要买回什么的情况下同意了价格。
检测与响应之间的这种差距是勒索软件研究中反复出现的主题。正如一篇关于勒索软件检测失败的相关报告所述,近半数勒索软件受害者在意识到攻击发生前就已丢失数据。这一延迟在此意义重大:如果受害者不知道攻击者在部署勒索软件前几周就已窃取数据,那么支付解锁文件的赎金,对于存放在犯罪服务器上的被盗信息毫无作用,这些信息可以通过二次勒索再次变现、单独出售,或在事后被用于新的泄露威胁。
防御步骤:备份、监控和事件响应规划
Proofpoint 报告的实际启示并非在任何情况下都绝不应支付赎金,而是绝不应将支付视为有保障的解决方案。组织以及管理较小网络或企业的个人,更应在上游的预防和检测方面投入,而不是依赖下游的谈判。
这意味着要保持定期、经过测试的离线备份,以便在不向任何人付钱的情况下恢复加密文件。意味着投资监控工具,在攻击者有时间窃取大量敏感信息之前捕捉未经授权的数据访问。还意味着在攻击发生之前就制定好事件响应计划,包括进行取证调查以确定确切被访问的内容,而不仅仅是文件是否被加密。
这对你意味着什么
对于小企业主和个人而言,这项研究传递的信息很明确:不要以为支付赎金是当下看起来快速、干净的解决方案。已经证明愿意对你进行勒索的攻击者,既有手段也有动机再来一次。抵御勒索软件重复勒索攻击的真正防线不是更好的谈判策略,而是通过强大的备份、更快的检测和清晰的响应计划,降低你从一开始就陷入这种境地的几率。
可操作的建议
- 将赎金支付视为最后手段,而非有保障的补救措施,因为 Proofpoint 的数据显示攻击者经常带着新要求卷土重来。
- 优先考虑离线、经过测试的备份,这样仅靠加密就无法迫使你做出支付决定。
- 投资能够尽早捕获数据外泄的检测工具,因为延迟检测会让攻击者在重复勒索中获得更多筹码。
- 在攻击发生之前制定事件响应计划,包括确定任何入侵全部范围的取证步骤。
- 假设赎金支付前被盗的任何数据仍是未来的风险,无论攻击者如何承诺。




