勒索软件真正的利润引擎并非加密

多年来,勒索软件防御一直把焦点放在文件被加密的那一刻。然而,《国家首席信息官评论》报道的新发现明确指出,对于背后的犯罪分子来说,加密往往是勒索软件攻击中价值最低的部分。真正的收益来自数据窃取,而且这种收益并不会随着赎金支付或系统恢复而停止。

根据这份报告,54% 的受影响组织支付了赎金要求。考虑到加密系统会带来多大的破坏,这个数字本身并不令人意外。真正引人关注的是后续发生的事情:37% 的付款组织随后收到了来自同一攻击者或另一攻击者的再次勒索要求。换句话说,超过三分之一自认为已经结案的事主发现自己又回到了原点,为同一批被盗数据再次进行谈判。

被盗数据为何能持续为攻击者带来收益

一旦攻击者在部署加密之前将数据窃取出来,他们就能获得多重、彼此独立的收入来源,而不必依赖事主系统持续被锁定。报告列举了以下几种:

  • 公开披露威胁:攻击者威胁要泄露敏感文件,除非支付第二笔款项,即使已经为解密密钥支付了原始赎金。
  • 被盗数据的转售:无论原始事主是否付了款,信息都会被拿到犯罪市场上出售给其他威胁行为者。
  • 凭据滥用:在被盗文件中发现的用户名、密码和访问令牌,会被用来入侵其他账户或系统,有时甚至波及合作伙伴组织或供应商。
  • 后续攻击:从一次入侵中收集到的详细信息,例如网络拓扑图、供应商合同或内部通信,会让未来的入侵变得更容易、更有针对性。

正因为如此,安全研究人员越来越倾向于将现代勒索软件描述为一个附带加密的数据窃取问题,而不是反过来。加密会造成数天乃至数周的运营中断。但被盗数据却可能被武器化长达数月甚至数年之久。

这种动态最近一次公开上演的例子,涉及塔塔电子数据泄露事件,该事件泄露了 iPhone 18 Pro 的机密。当时,一个自称“世界泄密”的勒索软件组织在获取内部系统访问权限后,公布了未发布的敏感产品信息。这类案例表明,被盗的企业数据对攻击者而言,在初次入侵之后很久仍具有价值,同时也说明,即便没有有效的加密载荷,仅仅公开披露这一威胁就能迫使组织做出艰难的决定。

为什么支付赎金并不能保证事情到此结束

37% 这个重复勒索数字尤其值得关注,因为它削弱了一种普遍看法:以为支付了赎金就能了结事件。实际上,一旦数据离开了组织的网络,事主就无法验证副本是否已被销毁,攻击者会不会转售这些信息,或者另一个团伙是否已经拿到了同样的文件。支付赎金解决的是加密问题,但对于数据窃取问题却毫无帮助,因为那批数据在被窃取的那一刻起,就已经脱离了事主的控制。

这对组织思考自身应对勒索软件的防范能力有着直接影响。备份与恢复规划对于让系统重新上线至关重要,但它无法阻止数据泄露、转售或第二次勒索企图。通过网段划分、严格的访问控制,以及从一开始就尽可能减少所存储或可触及的敏感数据量,来防止数据外泄,这一点的重要性丝毫不亚于恢复规划。

这对你意味着什么

无论你是在为小企业管理信息技术,还是仅仅在保护自己的账户,这些数据带来的教训都是相同的:假设任何涉及你信息的泄露事件都可能带来持续的暴露风险,而不是一次性事件。如果你有业务往来的公司披露了勒索软件攻击,请把它视为一种开放式风险。与那次泄露事件相关的重复使用密码、旧账户凭据和个人详细信息,很可能会在头条新闻沉寂许久之后,再次出现在凭据填充攻击或后续诈骗之中。

对于组织而言,需要吸取的核心经验是,将数据最少化与网段划分作为勒索软件防御的基础,而非事后修补的手段。限制从任何单一被攻陷节点能够访问到的敏感数据量,即使攻击者成功入侵,也能缩小他们能够窃取的数据范围。

可操作的建议

  • 每个账户使用唯一密码,如果你收到涉及你数据的泄露通知,即使事隔数月,也要立即更换密码。
  • 尽可能启用多因素认证,以削弱被盗凭据的使用价值。
  • 如果你经营一家企业,请审查存储了哪些敏感数据以及谁可以访问这些数据;暴露的数据越少,攻击者所拥有的筹码就越少。
  • 切勿认为支付赎金或系统恢复后就万事大吉。持续监测数据泄露或被二次勒索的迹象。
  • 对网络进行分段,避免单台被攻陷的设备或账户暴露你整个数据环境。

勒索软件最大的优势,并非频频登上头条的加密行为,而是在此之前悄然发生的数据窃取,它能在最初的危机看似解决之后,长久地为攻击者创造价值。