新加坡的最新研究向正在权衡是否支付勒索赎金的企业发出一个令人不安的提醒:付款往往并不会终结这场磨难。据《新加坡商业评论》报道,50%遭遇勒索攻击的本地组织向攻击者支付了赎金,而在这些支付赎金的勒索软件受害者中,有相当大比例的人随后发现自己面临第二次勒索要求。
这一发现打破了一种普遍假设,即支付赎金是让代价高昂的问题迅速消失的捷径。对许多组织而言,情况似乎恰恰相反:这向犯罪团伙表明受害者既有意愿也有能力付款,使其成为下一轮攻击的首选目标。
研究发现了什么
这项研究的核心数据简单却发人深省。在接受调查的新加坡组织中,有一半经历过勒索软件或勒索攻击的组织选择向攻击者付款。这是在巨大压力下做出的五五开的决定,通常伴随系统被加密、运营中断以及声誉损失在即等因素共同左右着最终结果。
令这组数据尤为值得关注的是后续情况:在那些付款的组织中,有相当大比例并未获得完结。相反,他们收到了第二次勒索要求,无论是来自同一团伙卷土重来,还是来自利用相同访问权限或泄露数据的关联攻击者。这种模式并非新加坡独有。其他地区也出现了类似的发现,包括分析显示勒索软件团伙对22%已付款受害者进行二次勒索,而新西兰的另一项研究发现,大约每5笔赎金付款中就有1笔遭到背叛,攻击者尽管收到了付款,仍再次索要赎金。
综合来看,这些数据点在不同市场中描绘出一幅一致的图景:支付赎金并不能可靠地买到安全,而且在相当数量的案例中,这可能会增加再次成为攻击目标的几率。
攻击者为何会再次索要赎金
一旦从犯罪分子的角度来考虑,这种行为逻辑就非常直接了。一个已经付款的受害者向勒索者展示了三件有价值的东西:他们有可动用的资金,他们已认定付款比替代方案更可取,而且他们可能缺乏技术防御能力来防止再次入侵。
勒索软件运营越来越像企业,有着自己的内部指标。直白地说,一个付款的客户就是一个经过验证的潜在目标。一些团伙还以联盟或加盟模式运作,这意味着受害者的数据或网络访问权限可以被完全不同的犯罪组织转售或再利用,导致第二次勒索要求与首次攻击背后的团伙毫无关系。无论哪种情况,受害方都承担着双倍的风险。
这种动态正是为什么网络安全机构和研究人员长期以来一直警告不要将赎金支付视为一种解决方案,而不是一种暂时且不可靠的权宜之计。
超越赎金支付:构建真正的防御体系
如果付款并非确保问题解决的保障,那么组织和个人应该将精力集中在哪里呢?答案在于首先降低成功攻击的几率,并在攻击发生时限制损失。
这要从基础做起:维护离线的、经过测试的备份,以便在不与攻击者谈判的情况下恢复加密数据。同时还要加强远程访问控制,因为被泄露的凭据和暴露的远程桌面协议仍然是勒索软件团伙常见的入侵入口。对敏感流量进行加密,并为远程和混合办公使用安全、配置得当的VPN连接,可以减少犯罪分子赖以获取初始立足点的攻击面。针对网络钓鱼企图的员工培训——网络钓鱼仍然是勒索软件载荷的主要传播方式——完善了一套不依赖于寄希望于攻击者信守承诺的分层防御策略。
这对你意味着什么
尤其对于中小型企业而言,这项研究应重塑其事件响应规划。如果你的组织有朝一日遭遇勒索软件攻击,不应将付款决定视为一个干净的退出策略。在预算和规划时应假定付款可能只能换来暂时的喘息,而非永久的解决方案。这意味着要有一份书面的事件响应计划,提前准备好法律和监管指导,并清醒地认识到付款可能会招致进一步的攻击,而非终结攻击。
对于个人和远程工作者而言,启示更加个人化:攻击者利用的薄弱环节——从未打补丁的软件到不安全的连接——往往可以通过基本的良好习惯而非昂贵的工具来预防。
关键要点
- 根据这项新研究,一半遭遇勒索攻击的新加坡组织向攻击者付款。
- 相当比例的勒索软件受害者在付款后仍收到了第二次勒索要求,这与全球范围内的类似发现相呼应。
- 付款应被视为最后的手段,而非解决活跃攻击的保证方案。
- 强大的备份、安全的远程访问以及网络钓鱼防范意识,可以降低完全面临这种决策的几率。
- 组织在规划事件响应时应假定攻击者可能会再次出现,而非假定付款就能终结威胁。
归根结底,这项研究呼吁将重点从被动的付款决策转向主动的预防。那些最有可能经受住勒索软件攻击考验的企业,是那些永远不必决定付款是否值得冒险的企业。




