针对小型企业的勒索软件攻击正在严重恶化。两个名为“麒麟”(Qilin)和“绅士”(The Gentlemen)的网络犯罪团伙据报道正在勒索软件即服务领域争夺主导地位,而中小型企业(SMBs)则被卷入这场交火。不再是单一的主导团伙勒索受害者,安全研究人员现在观察到两个激进的行动体竞相入侵网络、窃取数据并索要赎金,受害者往往是那些最无力承受业务中断的组织。

这种竞争之所以重要,是因为它改变了攻击者的动机结构。当两个团体在勒索软件经济中抢占市场份额时,双方都有理由行动更快、撒网更广,并追逐更容易得手的目标,而不是为获取尽可能大的一笔赎金而坚守不放。而通常IT团队精简、基础设施陈旧的SMB,恰好完美契合这一特征。

麒麟和绅士为何将目标锁定中小企业

大型企业往往会在检测工具、专职安全人员和事件响应服务上投入巨资。小型企业通常没有这种奢侈。对于需要权衡将有限时间和资源投向何处的勒索软件运营者来说,他们往往会选择阻力最小的路径,而这路径越来越通向SMB。

像麒麟和绅士这样的团伙之间的竞争,似乎正在加速这一趋势。当勒索软件即服务模式下的附属成员被激励去攻击尽可能多的受害者时,他们会倾向于选择防御较少、谈判和独立恢复能力更弱的组织。结果就是一种以数量为导向的策略,SMB从次要目标变成了默认目标。

这些勒索软件团伙如何获得初始访问权限

勒索软件运营者很少需要编写复杂的定制恶意软件来入侵。从行业追踪的大多数活动来看,初始访问往往源自一些更加平凡的弱点:暴露在外或保护不力的远程访问点、窃取或重复使用的凭据、未打补丁的软件,以及诱骗员工交出登录信息的钓鱼邮件。

一旦进入内部,攻击者通常会在网络内横向移动、提升权限,并定位备份系统,然后才部署实际的加密载荷。如果备份系统可以从同一个已被攻破的网络访问到,或者远程桌面和VPN访问没有严格控制,攻击者就拥有了所需的一切,可以锁定业务运营并索要赎金。数据窃取往往同步进行,这给了团伙第二个施压筹码:付钱,否则你被盗的文件就会被公开。World Leaks Mediaworks 数据泄露 事件正说明了,一旦被盗数据出现在泄露网站上供任何人下载,这第二阶段能造成多大的破坏。

勒索软件攻击对小型企业的真实代价

对于大型企业而言,勒索软件事件虽然痛苦但尚可生存。对小型企业来说,这可能是生死攸关的。恢复期间的停机会带来收入损失,且没有缓冲资金可供吸收。当工资单、客户记录或健康信息被泄露时,客户信任会迅速瓦解。无论公司规模大小,法律和监管义务同样适用,而取证调查、系统重建和潜在赎金支付的成本,可能会耗尽许多SMB赖以生存的现金储备。

麒麟和绅士之间的竞争给这一切增添了紧迫感。当团伙比拼速度和攻击数量而非选择性时,那些认为自己规模太小,不值得攻击者花时间的企业,正越来越多地被证明是错的。

分层防御:真正有效的VPN、备份和访问控制

SMB无需企业级预算就能显著降低风险,但他们确实需要堵住攻击者最依赖的缺口。

  • 保护远程访问。 如果员工或承包商需要远程连接,这种访问应当通过配置得当的VPN或零信任访问工具进行,并启用多因素认证,而不是让一个暴露的远程桌面端口对互联网敞开。
  • 隔离并测试备份。 与生产系统存储在同一网络中的备份是一种负担,而非安全网。离线或不可变的备份,并定期进行恢复测试,才是真正能让企业无需支付赎金即可恢复的东西。
  • 限制特权访问。 并非每个员工都需要管理员权限。限制访问可以缩小攻击者站稳脚跟后能够移动的范围。
  • 持续打补丁。 许多勒索软件入侵利用的是已有可用修复补丁的已知漏洞。规律的补丁更新节奏,可以关闭攻击者正在主动扫描寻找的大门。

这对你意味着什么

如果你运营或管理一家小型企业的IT,麒麟和绅士之间的竞争提醒你,勒索软件团伙正在积极搜寻像你这样的组织。假设自己太小而不会引起注意,已不再是一个安全的赌注。在勒索软件事件中恢复最快的企业,几乎总是在攻击前就已具备离线备份、限制性访问控制和安全的远程连接,而非事后。

关键要点

  • 随着敌对团伙争夺目标和速度,针对小型企业的勒索软件攻击正在加剧。
  • 薄弱的远程访问和糟糕的凭据管理仍是最常见的入口点。
  • 离线且经过测试的备份是避免支付赎金唯一最可靠的方法。
  • 限制特权访问即使在内网被突破后也能拖慢攻击者的速度。
  • 数据窃取常伴随加密发生,这意味着即使你从未打算支付赎金,主动安全防护也至关重要。

要在针对小型企业的勒索软件攻击中保持领先,并不需要庞大的安全预算。它需要堵住像麒麟和绅士这样的团伙当前正在积极利用的基础漏洞。