多年来,勒索软件的套路看似简单:入侵、加密文件、要求付款才能解锁。但越来越多的报道——包括安全作家Stefanie Schappert近期的一篇客座分析——指向了一个不同的现实。勒索团伙如今在维护自身公众形象上投入的精力,不亚于入侵网络。理解其中的原因,能深刻揭示当今勒索软件团伙数据勒索的实际运作方式,以及它对那些个人信息最终落入错误数据库的人来说意味着什么。

勒索软件团伙为何在意公众形象

犯罪组织以盗窃和胁迫为生,却在意品牌形象,这听起来有悖常理,但声誉已成为这些团伙的一项功能性商业资产。当一个团伙声称已入侵某家公司时,受害者和安全研究人员都需要一个理由来相信威胁是真实的。一个以兑现泄露威胁、或在收到付款后确实删除数据而闻名的团伙,仅凭其存在本身就制造了筹码。认为团伙只是在虚张声势的受害者不太可能付款。而目睹过同一团伙公布前一个目标被盗记录的受害者,则更有可能迅速进行谈判。

这就是为什么一些勒索团伙维护泄露网站、发布声明,甚至在媒体报道细节有误时出面纠正。目的并非为了公关而公关,而是维护威胁的可信度,因为没有人害怕的威胁没有经济价值。

声誉驱动的勒索策略如何加大对受害者的压力

一旦团伙有了过往记录,就能更高效地施压。许多团伙不再单纯依靠加密来将受害者锁在自己的系统之外,而是先窃取数据,然后以公开曝光的威胁来胁迫目标,无论文件是否被加密。这有时被称为双重勒索,它之所以有效,是因为数据泄露造成的损害——监管罚款、诉讼、声誉损失——无法像被锁定的文件那样从备份中恢复。

这一转变解释了为什么近期如此多的泄露事件涉及客户记录、浏览历史或身份证件,而不仅仅是被锁定的服务器。当Zara的第三方泄露事件暴露了浏览和购买数据时,攻击者的价值不在于破坏Zara的运营,而在于个人数据本身,以及当团伙的声誉使曝光威胁变得可信时,这些数据所提供的筹码。

这对超越加密的个人数据保护意味着什么

对于普通消费者而言,这一趋势改变了对什么算作严重泄露事件的判断。仅加密型勒索软件主要影响被攻击的组织。数据勒索则影响到所有记录曾存放在该组织系统中的人,有时是在事件发生数年之后。Avis Budget泄露和解案和Quest Apartments泄露事件——后者中客人被告知需要实际更换护照和驾照——都说明了被盗个人数据在最初事件登上头条很久之后仍会持续造成伤害。密码可以重置,但护照号码和政府身份证件数据却没那么容易更换,这正是团伙越来越多地瞄准这类信息的原因。

攻击者在勒索尝试开始之前,还依赖键盘记录器等工具来收集登录凭证,悄无声息地捕获用户名和密码,这些信息随后被打包进被盗数据缓存或单独出售。了解键盘记录器的运作方式是理解凭证最初如何落入犯罪分子手中的有用起点。

建立假设已被入侵的安全态势

由于声誉驱动的勒索假设被盗数据最终会被泄露、变现或两者兼有,最现实的防御策略是假设入侵将会发生,而非寄望于它不会发生。这意味着维护离线或不可变备份,使加密威胁失去效力;监控账户的异常登录活动;并践行强凭证卫生习惯——为每项服务使用唯一密码,在所有提供多因素认证的地方启用它,并定期更新与敏感个人或财务信息相关账户的密码。

这对你意味着什么

如果你在过去几年中收到过泄露通知,勒索软件团伙数据勒索的趋势意味着风险并没有在通知信到达时结束。被盗数据往往会在原始事件解决很久之后继续流通、被转售或在未来的诈骗中重新出现。将每一份泄露通知视为持续存在的风险而非一次性事件,是最安全的做法。

可操作的建议

检查是否有任何账户使用了曾出现在以往泄露事件中的密码,并立即更新。在金融、电子邮件和身份相关账户上启用多因素认证。密切关注你曾有过业务往来的公司发来的通知,因为数据勒索团伙往往在初始攻击很久之后才泄露被盗记录。对于护照或驾照等敏感身份证件已被暴露的情况,请遵循官方关于更换的指导,而非假设风险已经过去。勒索软件团伙可能在意自身声誉以获取筹码,但保持知情和主动仍然是限制其造成损害的最可靠方式。