一家银行对犯罪者诚信的赌注

说到勒索软件,整个犯罪商业模式中最奇怪的部分之一,就是付款之后的那句承诺:把钱交出来,我们就删除你被盗的数据。总部位于阿拉巴马州的 River Bank & Trust 母公司 River Financial Corporation,似乎就按字面意思接受了这个承诺。在向美国证券交易委员会提交的 8-K 表格中,该银行披露,它“已采取措施试图封堵受影响的数据,包括从攻击者那里获得陈述”,实质上是拿到了一份书面保证,承诺被盗信息将被销毁。值得注意的是,这份文件并没有明确确认 River Bank 是否实际支付了赎金,尽管从勒索软件运营方获取此类“陈述”,通常只有在金钱易手之后才会发生。

对于任何倾向于相信勒索软件数据删除承诺的人来说,这次披露的时间点都相当尴尬。执法部门对 LockBit 勒索软件组织的清剿行动显示,即使在受害者已经支付勒索赎金的案件中,受害者的数据依然留存在该组织的基础设施上。换句话说,许多公司用来结案、安抚监管机构、客户及自家董事会的那个标着“数据已删除”的复选框,至少在某些有记录可查的案例中,根本就是假的。

为什么勒索软件的数据删除承诺极少站得住脚

付费给勒索软件团伙以换取数据删除的整个概念,建立在一个明显的矛盾之上:你是在要求一个犯罪组织——一个最初闯入你的网络并窃取敏感记录的团伙——自愿放弃其手中的筹码。这里没有任何执行机制,没有审计追踪,如果该团伙保留副本、在暗网市场上出售,或稍后用于第二轮勒索,受害方也完全没有法律追索权。安全研究人员早已警告,勒索软件团伙提供的“删除证明”视频、截图或书面声明,在设计上就是无法验证的。LockBit 被清剿一事,只不过为安全界许多人早已认定的想法提供了确凿证据。

对于金融机构而言,这一点至关重要。银行持有现存最为敏感的一些个人数据,包括社会安全号码、账户详情和交易历史。当这些数据在入侵中被窃取时,犯罪分子作出的删除承诺,实际上并不能为信息已被暴露的客户提供真正的保护。它充其量不过是提供给监管文件中的一个托辞罢了。

漏洞是如何发生的

River Bank 的事件并非凭空发生。根据早先的威胁情报报告,此次泄露与一名未经授权的攻击者利用一个老旧的 VPN 协议漏洞获取访问权限有关,这一细节在我们早先对 River Bank & Trust 勒索软件事件的报道中有过探讨。过时的远程访问基础设施仍然是勒索软件团伙最常见的切入点之一,这正是因为它通常位于网络边缘、易于扫描,并且在补丁管理周期中常常被忽略。一旦进入内部,攻击者通常会横向移动,定位有价值的数据存储,并在触发勒索软件载荷之前就将信息外传,这意味着数据盗窃往往在任何人发现异常之前就已发生了。

这对你意味着什么

如果你是 River Bank & Trust 的客户,或是任何一家已披露勒索软件事件的机构的客户,现实情况是:攻击者关于删除数据的任何承诺,都不应被视为安全的保证。一旦信息在勒索软件攻击中离开公司网络,无论事后获得了何种保证,都应将其视为永久性失密。这意味着要监控你的账户和信用报告是否有异常活动;对提及真实账户详情的网络钓鱼企图保持警惕(这是失窃银行数据在犯罪团伙间流传时常见的后续手段);并且,如果社会安全号码或账户号码属于被暴露的数据集,应考虑冻结信用。

对于正关注此事发展的企业和金融机构来说,其教训更为广泛。依赖勒索软件的数据删除承诺作为事件响应策略的一部分,甚至将其当作缓解步骤向监管机构披露,这本身就传递了一个错误信号,表明该组织对数据保护的重视程度存在偏差。经过验证的备份、网络分段,以及及时修补像 VPN 网关这类远程访问基础设施的补丁,远比从犯罪企业那里获取的任何保证更能保护客户数据。

要点总结

  • 将任何勒索软件组织删除被盗数据的承诺,都视为不可验证且不可执行的,而非真正的保障措施。
  • 如果你在已披露泄露事件的银行有业务往来,请密切监控银行对账单和信用报告,并考虑进行信用冻结。
  • 在已披露事件的数周乃至数月内,要格外警惕那些能准确提及账户或个人详情的网络钓鱼信息。
  • 各组织应优先修补已知的 VPN 和远程访问漏洞,因为过时的协议仍然是勒索软件团伙最主要的切入点。

随着勒索软件调查持续揭露犯罪团伙的承诺与其实际行为之间的差距,消费者和公司都应做好规划,假设被盗数据永远不会真正消失——无论勒索软件团伙以书面形式提供了何种陈述。