新的勒索软件重复勒索数据揭示了什么
DataBreaches.Net的Connor Jones报道的最新数据证实了安全研究人员多年的猜测:向勒索软件团伙支付赎金并不会让这场磨难就此终结,反而往往只是新一轮敲诈的开端。根据报告中引用的调查数据,去年有58%受影响的英国组织选择满足赎金要求。在这些支付赎金的组织中,22%再次遭到同一或另一犯罪团伙的攻击,要求支付第二笔赎金。
这意味着,大约每五个做出艰难支付决定的组织中,就有一个没有为他们的金钱换来任何持久的保障。勒索的循环只是重新开始,有时几周内就会卷土重来。这种勒索软件重复赎金支付的模式正在成为当前威胁格局的一个显著特征,迫使安全团队和高管们重新考量支付赎金是否算得上是理性的应对措施。
为什么支付一次就会招来第二次攻击
从犯罪分子的角度来看,重复勒索的逻辑很简单。一旦某个组织表现出愿意支付赎金,它就成了一个被标记的目标。勒索软件操作者会记录哪些受害者屈服了、支付速度有多快、以及愿意交出多少钱。这些信息通常在关联网络中流传,有时会在以勒索软件即服务模式运作的犯罪团伙之间出售或共享。
一次支付了50万美元的受害者实际上已经表明,它拥有充足的现金储备和风险承受能力,可以再次支付。攻击者知道,如果导致首次入侵的潜在漏洞从未被彻底修复,第二次入侵——即使不那么复杂——也很可能得手。在许多双重甚至三重勒索案件中,窃取的数据即使在支付赎金后也不会被删除,尽管有着相反的承诺,这就为后续以发布同样的被盗信息为威胁再次索要赎金留下了可乘之机。
这正是包括联邦调查局在内的执法机构一直建议不要支付赎金的原因。支付并不能保证数据恢复,不能保证删除窃取的文件,而且如这些新数据所示,也不能保证攻击者会远离。
能够降低勒索软件风险的主动防御措施
如果支付赎金并不能可靠地解决问题,那么更可持续的路径是一开始就降低成功入侵的几率。在事件响应调查结果中,几个防御层面始终是遏制事件与灾难性后果之间的分水岭。
网络分段限制了攻击者在获得初始立足点后能够移动的范围。与单一扁平网络(单一被破坏的凭据就能访问一切)不同,分段环境迫使攻击者为每一个额外的进展而苦苦争夺,为防御者争取检测和响应的时间。
零信任访问控制假设没有任何用户或设备是自动可信的,即使在企业内部网络也不例外。每一个访问请求都需要验证,这使得仅凭窃取的凭据极难解锁关键系统。
可靠、经过测试的离线备份仍然是最有效的勒索软件防御手段之一。当组织能够从干净的备份中恢复运营而无需与任何人谈判时,被加密的文件就不再是筹码。关键是“经过测试”:未通过实际恢复演练进行验证的备份往往在最需要的时候失效。
多因素身份验证、及时修补面向互联网的系统,以及持续监控异常的横向移动,这些共同构成了基线,将能够迅速恢复的组织与最终面临二次勒索的机构区分开来。
组织应该做些什么而不是支付赎金
当勒索软件事件真的发生时,快速支付赎金以使问题消失的本能是可以理解的,尤其是在客户、监管机构或董事会要求快速解决的巨大压力下。但重复勒索的数据清楚地表明,支付赎金并非可靠的退出策略。对组织更有利的做法是尽早引入执法机构,聘请能够评估数据泄露真实范围的事件响应专业人员,并对受影响的相关方保持透明,而不是假设悄悄支付一笔赎金就能让问题消失。
这对你意味着什么
无论你是为小企业管理IT,还是在较大组织中监督安全策略,这些数据都是重新调整优先级的明确信号。指定用于赎金应急储备的资金,远不如投入到分段项目、零信任实施和定期测试的备份基础设施上。网络保险保单和事件响应预留合同也应进行审查,以确保它们强调预防和恢复能力,而不仅仅是覆盖赎金支出。
对个人而言,在较小的层面上要点也类似:强而独特的密码、多因素身份验证以及定期备份个人和家庭设备,能够降低单次勒索软件感染演变为重复噩梦的可能性。
可行的要点
- 将支付赎金视为最后的手段,而非第一响应计划;数据显示它往往无法终止威胁。
- 投资网络分段,使单个被攻破的账户无法暴露整个环境。
- 对内部和远程访问采用零信任原则,验证每个请求,而不是只信任网络位置。
- 维护离线且定期测试的备份,使恢复不依赖于与犯罪分子谈判。
- 在攻击发生之前,现在就制定好事件响应计划,这样决策才不会在恐慌和压力下做出。
勒索软件重复赎金支付现象的抬头,是将资源从被动谈判转向主动防御的有力论据。现在就做出这种转变的组织,将远比那些仍寄希望于一次支付就能让问题消失的机构处于更有利的地位。




