美国一家金融机构遭勒索软件攻击

Check Point Research 7月6日的威胁情报报告以一个发人深省的条目开篇:美国金融机构河岸银行与信托公司(River Bank & Trust)在遭未经授权行为者入侵其母公司的网络后,遭受了勒索软件攻击。根据与披露相关的报道,初始入侵发生在大约6月16日,使得攻击者在内部网络中潜伏了数周,然后才部署勒索软件载荷。这种从初始入侵到最终影响之间的时间差是现代勒索软件攻击中反复出现的主题,也正是那种应该引起任何与银行、与金融服务提供商合作或依赖金融服务的人担忧的细节。

让这起事件在银行业之外同样值得关注的是据报所涉及的攻击向量:过时的 VPN 协议。与 Check Point 公告相关的报道指出,与勒索软件相关的行为者利用了组织未能淘汰或修补的传统 VPN 实现。这并非一种新颖的技术。过时的 VPN 协议长期以来一直是攻击者的薄弱入口,但它们在金融服务等高价值环境中的持续使用,凸显了大型组织按照威胁所要求的速度现代化安全基础设施有多么困难。

为何过时的 VPN 协议在泄露报告中屡见不鲜

VPN 本应是一种安全控制手段,而非负担。但较旧的 VPN 协议——其中一些甚至早于现代加密标准和认证实践——往往在生产环境中存留的时间远超它们本应退役的时间。遗留系统之所以被保留下来,其原因与安全毫无关系:供应商合同、与旧硬件的兼容性,或者仅仅是因为迁移一个“仍能运行”的系统的操作性风险。

问题在于攻击者会主动扫描这些弱点。过时的 VPN 协议可以提供一种相对隐秘的方式进入企业网络,特别是当它缺乏多因素认证或强健的会话监控等现代保护时。一旦进入内部,就像河岸银行与信托公司的案例中似乎发生的那样,攻击者可以花上数周时间横向移动、提升权限,并找到最具破坏性的位置来部署勒索软件,而在这之前不会触发任何警报。

为何金融机构依然是高价值目标

银行和金融控股公司拥有大量的敏感数据:账号、交易记录、个人身份信息,而且通常通过母子公司关系与更广泛的企业网络互联。这种互联性在本案例中值得注意,因为据报道,入侵是通过母公司的网络发起的,而非直接经由河岸银行与信托公司自身的系统。勒索软件运营者深知,金融机构面临着巨大的监管和声誉压力,需要迅速解决事件,这可能使它们更有可能支付赎金或快速和解,而非冒险承受长时间中断。

这种模式也反映了 Check Point 持续威胁情报报告中涵盖的一个更广泛的趋势:威胁行为者日益倾向于将攻击目标放在组织认为“够用”的基础设施和访问点上,而不是追逐零日漏洞。旧的 VPN 协议、未修补的远程访问工具以及被忽视的网络边缘,始终是比炫目的新漏洞利用更具生产性的攻击面。

这对您意味着什么

如果您是银行或金融机构的客户,这起事件提醒您,您的数据安全在很大程度上取决于幕后做出的基础设施决策,而您对这些决策既没有可见性,也无法掌控。这并不意味着您无能为力。监控您的账户是否有异常活动、使用强大且唯一的密码,以及在银行提供的任何地方启用多因素认证,仍然是您个人最佳的防御手段。

如果您为任何组织管理 IT 或安全事务,尤其是那些通过供应商关系或公司架构与金融服务相连的组织,这起事件就是一个有力的论据,证明现在就审计您的 VPN 基础设施,而非等待事件发生后再做。风险并非假设性的,此处的报道时间线——初始访问早于勒索软件部署数周——表明在入侵与检测之间的空档中可能积累多大的损害。

此类事件更广泛的隐私影响也关乎组织如何处理一般敏感数据。正如一份最近的 GAO 关于人工智能隐私风险的报告 所述,组织用于处理个人和金融数据的系统和工具正以往往超过旨在保护它们的安全控制的速度扩展。遗留的 VPN 协议只是基础设施落后于风险这一更大模式的一个缩影。

可行建议

对个人而言:在所有金融账户上启用多因素认证,定期监控对账单,并将意外的账户通知视为直接与您的机构核实活动而非点击嵌入链接的信号。

对组织而言:清点并淘汰过时的 VPN 协议,在所有远程访问点强制执行现代认证标准,并认为任何母子公司网络连接的安全性都仅取决于其最薄弱环节。像影响河岸银行与信托公司这样的勒索软件活动表明,入口点很少有什么奇特之处。它通常是所有人都忘记更新的那部分基础设施。