大多数关于勒索软件的新闻头条都聚焦于那几个家喻户晓的名字,但一类更低调的威胁行为者正被证明具有同等的破坏力。不太知名的勒索软件组织正日益抛弃那些让 LockBit 和 Cl0p 等组织臭名昭著的庞大附属网络,转而选择规模小、纪律严明、更难被渗透、也更难被预测的团队。Royal,一个大约在9月出现的组织,是这一转变最清晰的例证之一,它提供了一个有用的案例研究,说明为什么对于这些组织所针对的企业而言,规模更小并不意味着更安全。

一种不同的商业模式:封闭团队取代附属成员

大多数大型勒索软件行动都采用附属成员模式,即勒索软件即服务模式。核心开发者构建并维护恶意软件,然后将其授权给轮换的附属成员,由后者实施实际的入侵,以换取赎金的分成。这是一种高效的结构,让单一恶意软件能够扩展到数十甚至数百次同时进行的攻击,但它也制造了薄弱环节。附属成员会疏忽大意、泄露细节或被逮捕,而执法部门通过追查最薄弱的环节,在瓦解这些网络方面取得了切实的成功。

Royal 完全绕过了这种模式。该组织没有招募广泛的附属成员基础,而是以一个更小、更紧密的核心团队运作,据信其中包括 Conti 的前成员——Conti 是分裂之前最多产、技术最精湛的勒索软件行动之一。这样的出身很重要。一个由经验丰富的操作者组成的组织,他们早已知道如何在企业网络中穿行、规避检测并谈判赎金,不需要规模就能有效运作。它需要的是纪律,而封闭的结构更容易保持纪律。

对于防御者而言,这是威胁格局中一个意义重大的变化。附属成员驱动的组织往往会留下一系列不一致的战术痕迹,因为太多不同的人在使用同一套工具。相比之下,像 Royal 这样的封闭团队往往以更高的一致性和更强的运营安全性运作,这可能使其活动在入侵的早期阶段更难被识别特征和归因。

双重勒索仍是共同主线

尽管存在结构性差异,Royal 与当今几乎所有其他活跃的勒索软件组织都有一个共同的战术:双重勒索。该组织不是简单地加密受害者的文件并索要解密密钥的赎金,而是首先从网络中窃取敏感数据。如果赎金未支付,威胁就不仅仅是文件被锁,而是被盗数据的公开泄露,其中可能包括客户记录、财务信息或内部通信。

这种双管齐下的施压行动已成为行业标准,因为它行之有效。即使拥有可靠备份系统、可以在不支付赎金的情况下恢复加密数据的组织,仍然面临数据泄露带来的声誉和监管后果。这是一种无论组织规模大小或名气如何都会出现在整个勒索软件生态系统中的战术。规模更小、更新的入局者与老牌名字一样乐于使用它。最近 M3RX 勒索软件声称攻击了一家西班牙软件公司 并窃取了数百 GB 数据的案例,遵循的是同一套剧本:渗透、窃取、加密,并威胁曝光,直到支付赎金为止。

这种模式告诉企业的是,勒索软件组织的规模或名气并不能很好地代表风险。一个相对不知名、只有少数熟练操作者的团队,可以实施与一个占据头条的组织相同的双重勒索攻击,并造成相同的后果。

这对你意味着什么

对于安全团队和企业主而言,Royal 及类似组织带来的教训是:围绕监视一小串著名勒索软件名字而建立的威胁监控是不完整的。不太知名的勒索软件组织往往由来自已解散或已更名组织的经验丰富的操作者组成,这意味着即使没有庞大的公开影响力,他们的能力也可以与更大的名字相匹敌。

这对组织如何看待网络访问也有直接影响。由于双重勒索依赖于攻击者能够在触发加密之前在网络中移动并提取数据,限制横向移动是现有最有效的防御措施之一。强大的网络分段、严格的访问控制,以及对异常出站数据传输的监控,可以在窃取完成之前发现入侵,即使初始入侵未被阻止。安全的远程访问工具,包括正确配置并启用多因素认证的 VPN,仍然是减少暴露攻击面的最简单方法之一,而像 Royal 这样的组织正是依赖这些攻击面来获得初始立足点。

可操作的要点

企业不需要按名字追踪每一个不起眼的勒索软件组织来保护自己,但他们确实需要假设,任何未修补的系统或暴露的远程访问点,都可能成为他们从未听说过的组织的潜在入口。几个实际步骤就能带来真正的改变:保持远程访问工具已修补并置于多因素认证之后,对网络进行分段,使单个被入侵的账户无法触及敏感数据,监控可能表明窃取正在进行的大规模或异常出站数据传输,并维护经过定期测试而不仅仅是存储的离线备份。

不太知名的勒索软件组织并不是占据新闻的大名字的脚注。正如 Royal 和其他更小型的封闭团队行动所表明的那样,可见度的降低往往伴随着操作技能的提高,而不是风险的降低。以同样严格的防御态度对待每一个组织,无论熟悉与否,是保持领先于它们的最可靠方式。