勒索软件团伙在窃取数据离开网络前将其加密

勒索软件一直依赖速度和隐蔽性,而攻击者正在同时改进这两者。最新的转变涉及加密的勒索软件数据外泄:团伙不再在安全工具的眼皮底下悄悄从受害者网络中复制文件,而是在被盗数据离开大楼之前就将其加密。其结果是,对许多监控系统而言,这起盗窃看起来像是普通的加密流量,而非入侵。

这一点之所以重要,是因为数据窃取已成为现代勒索软件勒索的支柱。攻击者不再只是锁住文件并索取解密密钥的赎金。如今许多人会先窃取敏感数据,并威胁如果不支付赎金就将其公开泄露,这种策略被称为双重勒索。在窃取的数据出门时对其进行加密,为攻击者增添了另一层保护,使防御者更难以在盗窃发生时发现它,而不仅仅是在损害造成之后。

为什么加密使数据外泄更难被捕获

传统的网络和终端安全工具旨在检查流量中看起来可疑的模式:异常的文件传输、与已知恶意服务器的连接,或大量数据流向不熟悉的 destination。当这些数据在离开网络之前被加密时,安全工具往往无法区分合法的加密备份、云同步,还是犯罪分子正在窃取客户记录和财务文件。

这正是加密外泄的核心问题:它不仅隐藏了被窃内容本身,还能伪装窃取行为本身。严重依赖内容检查或基于签名检测的安全团队,只能面对加密数据块,几乎无法获得关于其中内容或真正去向的线索。这迫使防御者将重点转向行为信号,例如异常的时间、意外的目的地或异常的数据量,而不是试图读取流量本身的内容。

一场不断升级的猫鼠游戏

这一发展最好被理解为攻击者与防御者之间持续往来的一部分。随着组织在检测内部系统上的勒索软件加密和识别已知恶意软件签名方面做得更好,攻击者通过改变加密数据的方式和时机来适应。将加密提前到攻击链更早的阶段,即外泄阶段,而不仅仅是最后锁定文件,是对检测能力提升的直接回应。

这是一种在更广泛的勒索软件操作中反复出现的模式。勒索策略也变得更加激进和更具针对性,包括有报道称团伙使用AI更严厉地施压受害者尽快付款。加密外泄和AI驱动的施压活动都反映了同样的潜在趋势:勒索软件组织正在将其操作专业化,把技术规避和心理施压视为同一勒索策略的两面。当防御者堵住一个缺口时,攻击者又打开另一个,循环持续不断。

这对你意味着什么

对大多数个人而言,这种转变是间接体现的。如果你有业务往来的公司遭到使用加密外泄的勒索软件团伙攻击,数据泄露可能会更长时间未被发现,这意味着你的个人数据可能在任何人注意到或通知受影响客户之前被暴露更久。检测延迟往往也意味着披露延迟,因此人们可能在事后很久才知道自己的信息被盗。

对组织而言,信息更明确:仅围绕检查文件内容或匹配已知恶意软件签名构建的检测策略已不再足够。安全团队需要更密切地关注行为异常,例如意外的出站连接、异常时段的不寻常数据量,或流向与正常业务运营不符的目的地的流量。当被外泄数据的内容本身被隐藏时,网络分段、严格的访问控制以及对外发加密活动的监控都变得更加重要。

减少暴露的实用步骤

虽然加密外泄是最好由安全团队处理的技术挑战,但组织和个人都可以采取措施来限制暴露:

  • 组织应投资于基于行为的监控,而不是仅依赖内容检查,因为加密流量可以掩盖实际被窃的内容。
  • 限制谁有权访问敏感数据,可减少攻击者即使在网络中获得立足点后能够外泄的数据量。
  • 定期测试事件响应计划有助于确保更快的检测和遏制,即使攻击者正在使用旨在延迟发现的技術。
  • 个人应假定泄露通知可能比过去来得更晚,并应主动监控账户和信用报告,而不是等待公司联系。
  • 了解勒索策略如何演变,包括越来越多地使用AI向受害者施压,可以帮助组织和个人更好地预判如今的勒索软件事件与几年前相比可能是什么样子。

加密的勒索软件数据外泄再次提醒我们,网络犯罪分子会不断适应防御的改进。好消息是,了解这些策略有助于组织重新思考其检测策略,也有助于个人对泄露可能不像过去那样迅速浮出水面这一现实保持警惕。保持知情和主动仍然是最有效的防御手段之一,无论对安全团队还是对他们所保护数据所属的人们而言都是如此。