勒索软件团伙数量创纪录,但受害者数量并未上升

本季度勒索软件活动达到了新的里程碑,不是因为攻击放缓,而是因为攻击者领域变得更加拥挤。根据ITBrief报道的最新数据,该期间数据泄露网站追踪到93个活跃的勒索软件团伙,创下历史新高。然而,尽管操作者数量激增,受害者总数与上季度相比基本持平。

乍一看,这听起来像是好消息。但事实并非如此,至少不像表面看起来那样。数据泄露网站记录本季度共有2,139个勒索软件受害者,与前三个月基本持平,但仍比去年同期高出33%。换句话说,勒索软件生态系统并未降温,只是分散到了更多团伙中,每个团伙在仍在增长的大盘中分得较小的一部分。

为什么更多团伙并不意味着风险降低

活跃勒索软件操作数量创纪录,表明犯罪生态系统的结构发生了重大转变。多年来,少数主导性的勒索软件品牌控制了大部分攻击量。当执法部门摧毁其中一个主要行动时,受害者数量通常会明显下降,然后才反弹。

这种模式似乎正在瓦解。随着93个团伙现在竞争攻击目标,勒索软件经济看起来不再像少数犯罪垄断,而更像一个碎片化的市场。较小、较新或改头换面的团伙可以吸收大型行动曾经独立产生的攻击量。这使得整体威胁更具韧性。打击一两个知名团伙不再能显著削弱总攻击活动,因为还有几十个团伙随时准备填补空缺。

这种碎片化对防御者和注重隐私的组织也有实际影响。更多团伙意味着战术、工具和勒索谈判行为的更多变化,这使得构建单一的防御手册更加困难。有些团伙依赖老套的钓鱼和远程访问漏洞利用,而另一些则迅速利用企业软件中新披露的漏洞。最近的一个例子是Storm-1175利用N-central漏洞部署StormEncryptor,这表明广泛使用的IT管理软件中一个未修补的漏洞可以多么迅速地成为全面勒索软件事件的入口。

攻击率持平但稳定下的隐私影响

当勒索软件受害者数量持平时,人们很容易将其理解为局势稳定。但建立在同比33%增长和活跃团伙数量创纪录基础上的持平数字讲述了一个不同的故事:风险基线只是上升了,并在那里稳定下来。

每一起勒索软件事件都包含超出锁定文件的数据泄露成分。大多数现代勒索软件行动将加密与数据盗窃相结合,当受害者拒绝付款时,就在泄露网站上发布被盗记录。这意味着个人信息、财务记录、健康数据和内部通信越来越面临公开曝光的风险,而不仅仅是运营中断。随着更多团伙运营独立的泄露网站和谈判基础设施,追踪被泄露数据的最终去向对受害者和研究人员都变得更加困难。

对消费者而言,这种碎片化很重要,因为它成倍增加了个人数据被曝光的途径。医疗保健提供商、学区或小企业供应商的数据泄露,同样可能导致公开数据泄露,就像大型企业遭遇攻击一样。活跃团伙数量创纪录表明,攻击者越来越愿意针对安全预算可能较弱但仍持有敏感个人数据的较小或中型组织。

这对你意味着什么

如果你是个人,实际风险并没有发生巨大变化,但持有你数据的某个组织遭受勒索软件攻击的几率已经悄然增加。如果你经营一家企业,尤其是中小型企业,活跃团伙数量创纪录意味着你不能再假设自己太小而不会成为目标。攻击者正在多样化,而这种多样化正在填补过去保护较小组织免受严重勒索软件团伙侵害的空白。

关键要点是,勒索软件威胁不再由少数臭名昭著的团伙名称来定义。它是一个广泛、碎片化的生态系统,数十个操作者正在积极寻找脆弱入口点,从未修补的软件到暴露的远程访问工具。

可执行的要点

  • 将供应商和第三方软件修补视为优先事项,而非事后考虑。广泛使用的IT工具中的漏洞仍然是勒索软件团伙的常见入口点。
  • 假设任何持有你个人数据的组织,无论规模大小,都可能成为目标。监控泄露通知,如果收到事件通知,考虑信用或身份监控。
  • 企业应维护离线且经过测试的备份,并制定考虑数据盗窃和泄露网站曝光的应急响应计划,而不仅仅是系统加密。
  • 及时了解影响你所在组织依赖的软件的特定勒索软件活动和被利用漏洞,因为新团伙采用这些战术的速度比以往任何时候都快。

本季度活跃勒索软件团伙数量创纪录是一个信号,表明威胁格局正变得更加分散,更难通过单一打击行动来破坏。受害者数量持平并不意味着风险持平。它们意味着压力只是找到了新的传播方式。