一份新发布的威胁行为者画像将焦点对准了麒麟勒索软件,这是一个以合作模式与严酷的双重勒索策略为核心的勒索组织。麒麟并不亲自发动攻击,而是向附属者提供勒索软件工具和技术支持,然后从附属者从受害者那里榨取的赎金中抽取分成。这种结构在勒索软件界已日益普遍,而了解其运作方式是保护你自身数据的第一步。
麒麟的附属者模式如何运作
麒麟以勒索软件即服务(RaaS)提供者的身份运作。与单一团伙执行每次攻击不同,麒麟负责构建恶意软件和支持基础设施,然后将其授权给实施实际入侵的附属者。这些附属者识别目标、获取网络访问权限并部署勒索软件,一旦受害者付款,便与麒麟瓜分收益。
这种分工正是RaaS运作如此顽固、难以被剿灭的原因。即便执法机关捣毁了一个附属者或某处基础设施,核心团队及其工具包仍能继续运作,新的附属者也能顶上,发起新的攻击。这也意味着有能力发动麒麟式攻击的潜在人员比传统的黑客团队更大,因为附属者无需从零开始编写勒索软件,只需取得网络访问权限,并愿意部署交给他们的工具即可。
双重勒索战术
麒麟有别于更早期、更简单的勒索软件的地方,就在于它的双重勒索手法。在传统的勒索软件攻击中,文件会被加密,受害者被要求支付赎金以换取解密密钥。麒麟则施加第二层压力:在加密受害者文件之前,其附属者会悄悄地从网络上窃取敏感数据。若受害者拒绝付款,或即使已经付款,攻击者仍会威胁将窃得的数据公开,或出售给其他犯罪分子。
这种策略极大地提高了受害者的风险。即使是拥有可靠备份系统、无需支付赎金就能恢复被加密文件的组织,仍然面临着破坏性数据泄露的威胁。这种杠杆作用正是双重勒索之所以成为勒索软件生态默认战术的确切原因。我们在近期的其他事件中也看到了类似的情形,包括导致数千个账户暴露的Ecopetrol勒索软件未遂事件,以及Genesis勒索软件团伙针对一家人力资源公司宣称掌握的700GB数据。在这两起事件中,真正的压力点不是被锁定的文件,而是数据暴露的威胁。
为何窃取的数据会不断出现在别处
一旦数据在双重勒索攻击中被窃取,它未必只会留在最初的攻击者手中。失窃记录常常最终在暗网论坛流传,或被其他威胁行为者重新打包以牟取进一步的利益。这一模式在Iliad Italia客户数据集在暗网论坛上架出售的事件中得到了印证,被泄露的信息在最初的入侵过后很久又找到了新的利用途径。同样值得注意的是,一些团伙在向受害者施压方面已变得多么激进,例如当ShinyHunters团伙通过篡改学校登录门户来升级其Canvas勒索活动以强迫付款时所展现的那样。麒麟的模式完全契合这一更广泛的趋势:先窃取,后加密,并在最初入侵结束后很久都利用公开曝光的威胁作为杠杆。
这对你意味着什么
如果你是一名个人用户,麒麟及类似的勒索软件运作提醒你,你的个人数据往往是在针对你与之打交道的组织——雇主、医疗服务提供者、学校及服务公司——的攻击中的附带伤害。你通常无法自行阻止这些攻击,但你可以通过尽量减少分享的敏感数据、为每个账户使用唯一密码,并留意你的信息是否已出现在泄露数据中的迹象,来限制数据泄露对你个人造成的损害。
如果你负责企业的IT管理,麒麟基于附属者的双重勒索性质意味着,预防工作必须在数据离开你的网络之前完成。网络分段能限制攻击者在初次入侵后可移动的范围,从而减少即便某个系统沦陷后可供窃取的数据量。加密静态和传输中的敏感数据则增加了另一层保护,因为若失窃数据已被妥善加密,对威胁要将其公开的攻击者而言,其利用价值就会大为降低。
可操作的关键要点
对你的网络进行分段,使得单一设备或账户的沦陷不会让攻击者访问你的整个基础设施。维护离线且经过测试的备份,这样仅凭加密本身无法迫使你做出支付决定。加密敏感文件,使得即便数据被窃取,其价值也会降低。并且,要认真对待服务提供商发来的任何有关勒索软件事件的通知,因为像麒麟这样的双重勒索团伙惯于将泄露威胁付诸实施。了解麒麟这类团伙的运作方式,是你保护自身数据、避免其成为下一次泄露事件一部分的最实际步骤之一。




