如果你的安全团队去年在勒索软件相关新闻似乎减少时稍稍松了口气,那么新的研究表明,这种宽慰可能来得太早了。根据ZDNET的报道,勒索软件活动的明显下降根本不是网络攻击者的退缩。这是一次重新洗牌,攻击者改变了目标、手段和获利策略,而非收手。对于围绕去年威胁态势构建勒索软件防御策略的企业来说,这是一个重要的警醒。

为何勒索软件“减少”是幻觉

表面上看,报告中的勒索软件事件数量下降似乎是好消息。但研究人员指出,单纯的事件数量可能具有误导性。一些勒索软件组织会重塑品牌、分裂组织,或者安静一段时间后以新名称重新出现。另一些则从大量低价值攻击转向数量更少但更有针对性的行动,瞄准那些能够支付更高赎金的组织。当你仅通过新闻标题的数量来衡量成功时,就忽略了背后策略的转变。威胁并未缩小,只是形态发生了变化,而这种区别对企业如何分配安全预算和精力至关重要。

勒索软件组织如何重新洗牌其战术

这种洗牌体现在多个方面。攻击者越来越多地将数据窃取与加密相结合,因此即使一家公司拥有可靠的备份,如果拒绝付款,仍然面临敏感信息泄露的威胁。这种双重勒索模式正是Stadler Rail拒绝一个自称Everest的组织提出的1230万美元赎金要求时所发生的情形,它押注自身的恢复能力胜过数据泄露的风险。其他组织则在技术层面更具创造力。GodDamn勒索软件变种滥用已签名驱动程序来禁用杀毒工具表明,攻击者正在寻找绕过那些公司以为正在后台运行的安全防线的方法。勒索软件也不再只盯着金融或医疗等显而易见的目标。对Cropwise(与先正达集团相关的精准农业平台)的攻击,由一个名为ShadowByt3$的组织声称负责,提醒我们任何拥有宝贵运营数据的行业都可能成为目标。

企业现在需要的4项核心防御

鉴于这种重新洗牌,安全研究人员指出,无论威胁态势如何变化,仍有几项基本防御措施至关重要。第一,可靠且经过测试的备份,需与主网络隔离,这样生产系统的加密才不会同时危及恢复路径。第二,强大的身份和访问控制,包括多因素认证,因为被盗或弱凭证仍然是攻击者最常用的入侵点之一。第三,及时的补丁管理和漏洞管理,在防御者还未察觉之前就堵住攻击者潜入的漏洞。第四,网络分段,这会限制攻击者入侵后横向移动的范围,遏制损害,而不是让一个初始据点演变成整个网络沦陷。

这些想法没有一个是新的,但勒索软件战术的洗牌提醒我们,跳过其中任何一项都会为攻击者积极寻找的可乘之机。

VPN和加密访问在勒索软件防御中的作用

安全的远程访问在这个防御体系中扮演着安静但至关重要的角色。VPN和其他加密连接工具有助于确保在远程员工、分支机构与核心系统之间传输的数据不会被截获,并且可以配置为执行那种分段的访问,从而在凭证遭到泄露时限制横向移动。将VPN与严格的访问策略相结合意味着,即使攻击者获得了一个据点,他们也无法自动获取整个网络的蓝图。这一点尤其重要,因为勒索软件组织越来越多地将目标对准可能没有专门安全团队的小型组织和机构,正如一家美国政府机构在2TB数据被盗后向名为Kairos的组织支付了约100万美元的案例所示。加密、分段的访问虽不能阻止所有攻击,但会提高攻击者的成本和复杂性,这往往足以让他们转向更容易的目标。

这对你意味着什么

如果你是中小企业负责IT或安全的人员,关键收获不是恐慌,而是重新校准。不要认为去年减少的新闻标题意味着威胁已经过去。勒索软件组织本身就是适应性很强的企业,他们会根据什么有效来做出响应。这意味着你的防御也需要同样具备适应性,定期重新审视,而不是当作一次性的待办清单。

可操作的关键要点

审查你的备份策略,并确认备份已隔离且定期测试恢复能力,而不仅仅是创建备份。审查谁有权访问什么,并在所有远程和特权账户上加强多因素认证。及时修补,尤其是面向互联网的系统和VPN基础设施本身。最后,评估你的网络分段和安全远程访问配置是否真的能在攻击者突破第一道防线时将其限制住,而不要想当然地认为它永远用不上。那些把全企业范围的勒索软件防御策略当作一项持续的工作而非完成的项目来对待的组织,无论威胁接下来以何种形态出现,都最有可能安然度过。