今天的勒索软件攻击中,五分之四都以相同的方式开始:凭借某个人的身份,而非服务器。据《马尼拉时报》报道的这一统计数据,捕捉到了一个已酝酿多年、如今已不容忽视的转变。攻击者不再竞相寻找未修补的服务器或零日漏洞。他们只是直接用通过网络钓鱼、购买或泄露获得的凭证登录,像任何授权用户一样从正门走进来。

这一转变之所以重要,是因为它改变了“安全”对大多数组织和个人而言的实际含义。防火墙无法阻止拥有有效用户名和密码的人。如果攻击者根本不需要利用漏洞,修补服务器也无济于事。基于凭证的勒索软件攻击已将战场从网络基础设施转移到人的身份上,这意味着最重要的防御措施也已改变。

为什么身份而非基础设施成为了勒索软件的新入口

多年来,勒索软件防御策略主要围绕基础设施展开:修补服务器、划分网络、监控入侵。这些防御措施仍然重要,但它们针对的威胁模型已日益过时。当五分之四的攻击始于登录而非入侵时,攻防格局就发生了变化。攻击者已经意识到,与利用技术漏洞相比,凭证更廉价、更迅速,且触发警报的可能性要低得多。

网络钓鱼工具包、凭证填充工具和信息窃取恶意软件,使获取登录信息成为一门低投入、高回报的生意。再加上大量在个人和工作账户之间重复使用的密码,攻击者甚至无需触碰防火墙就能获得源源不断的有效凭证。他们进入后,看起来不像入侵者,而像正在工作的员工、承包商或管理员,这正是该方法如此有效的原因。

窃取的凭证如何绕过传统安全防御

传统安全工具旨在检测异常:异常的流量模式、未授权的访问尝试、恶意软件特征。使用真实凭证的有效登录不会触动大部分这类警报。端点检测系统、入侵防御工具,甚至配置良好的防火墙,都是为了阻止试图破坏某些东西的攻击者。面对一个只是使用被交予的密钥(即使该密钥是窃取来的)的人,它们的有效性要低得多。

这也是勒索软件一旦获得访问权限后行动如此迅速的部分原因。关于Spirals 勒索软件行动的报道显示,攻击者在初始访问后不到24小时内就加密了整个受害环境。当进入不再需要利用漏洞时,更多的时间和资源会直接投入到破坏阶段。同样的模式也出现在与CVE-2026-0257(Palo Alto 防火墙中的一个身份验证绕过漏洞,被麒麟勒索软件攻击者利用)相关的攻击中,在这种情况下,被破坏的身份验证而非暴力破解,为攻击者提供了所需的立足点。

多因素认证和密码管理器作为第一道防线

鉴于窃取的凭证是主要入口,最有效的防御是让窃取的密码本身变得不那么有用。多因素认证(MFA)就是最明显的例子。即使密码通过网络钓鱼或数据泄露被窃取,MFA 也要求在授予访问权限前进行第二步验证,例如来自身份验证器应用或硬件密钥的验证码。它虽不能完全消除风险,但能阻断仅依赖登录凭证的攻击者最容易利用的途径。

密码管理器解决的是一个相关问题:密码重复使用。当人们在多个账户上使用相同密码时,一个凭证的泄露就可能解锁多个不相关的系统。密码管理器使用户能够为每个账户使用独特而复杂的密码,从而限制了一组凭证泄露时的波及范围。这两种工具设置起来都不复杂,而且都直接针对基于凭证的勒索软件攻击所利用的弱点。

VPN 在保护管理员和敏感账户访问中的作用

VPN 并非对抗凭证窃取的灵丹妙药,但它们发挥着特定且有用的作用,尤其对于管理员和远程访问敏感系统的人员来说。VPN 会加密用户与所访问网络之间的连接,有助于防止凭证在传输过程中被截获,特别是在不安全或公共网络上。对于管理关键基础设施的远程管理员而言,将 VPN 访问与 MFA 配合使用,为仅掌握窃取密码的攻击者增加了一道有意义的障碍。

有必要明确 VPN 做不到什么:它无法阻止有人利用有效的窃取凭证通过合法接入点登录。这就是为什么应将 VPN 的使用视为多层防御中的一层,与 MFA、密码卫生和访问监控协同作用,而非独立的解决方案。

这对你意味着什么

如果你管理着敏感账户,无论是企业还是个人用途,结论都很明确:你的密码已不再足够,而且很可能早已如此。基于凭证的勒索软件攻击之所以成功,是因为它们利用了可预测的人类习惯、重复使用的密码、未受保护的登录以及缺少二次验证步骤的账户。弥合这些缺口并不需要企业级的预算或技术专长,只需要对每个重要的账户都坚持良好的习惯。

可行的行动建议

  • 在支持的每个账户上启用多因素认证,从电子邮件、金融服务和任何管理访问权限开始。
  • 使用密码管理器生成并存储唯一密码,消除凭证在多账户间重复使用而被利用的风险。
  • 对于远程管理访问,将 VPN 使用与 MFA 结合,尤其是在公共或不受信任的网络上管理系统时。
  • 将凭证卫生视为一项持续的做法,而非一次性设置,因为新的账户和服务会定期增加。

勒索软件团伙之所以调整策略,是因为这种策略确实奏效。好消息是,应对措施——MFA、密码管理器和分层访问控制——已广为人知,且几乎任何人都能轻松获得。从“入侵”到“登录”的转变意味着防御的责任也已转移,如今它既取决于网络安全团队,也同样取决于个人的身份卫生习惯。