失去防护的端点成为薄弱一环
Sophos 报告的一起新记录的 Interlock 勒索软件事件,清晰地说明了一个安全团队数月来一直警示的问题:一个未受保护的端点就能让攻击者有足够的时间窃取凭据并潜伏下来,而不被任何人察觉。据 Sophos 称,这起事件的发生正是因为一台设备缺少端点保护,导致 Interlock 组织可以在不触发任何警报的情况下活动,而这些警报通常会在受监控的机器上标记出可疑行为。
这个缺口事关重大。在没有安全软件监视端点的情况下,攻击者有了缓慢而从容地行动的空间,他们可以收集登录凭据,并设置长期驻留机制,以便在初始入侵很久之后仍能保持网络访问。这提醒我们,勒索软件运营者正越来越不依赖强行突破防御,而更倾向于悄悄收集那些能让他们从正门大摇大摆走进来的“钥匙”。
为什么窃取的凭据才是真正的目标
Interlock 事件符合 Sophos 一段时间以来一直在记录的模式。Sophos 早先的研究发现,79% 的勒索软件始于窃取的凭据,这一数字凸显了身份盗窃在现代勒索软件行动中的核心地位。Sophos 的另一份报告更进一步,指出被入侵的登录凭据已成为勒索软件的首要入口,超越了软件漏洞,成为攻击者青睐的方式。
Interlock 事件表明,从攻击者的角度来看,这种转变是合理的。利用软件漏洞通常需要精确的时机,并且可能触发那些用于捕捉异常利用企图的检测系统。相比之下,窃取一个有效的凭据并用其登录,看起来就像正常的用户活动,尤其是在一台没有防护软件来标记异常的端点上。一旦进入内部,攻击者无需强行穿越网络;他们可以使用已经拥有合法访问权限的账户四处移动。
这也与更广泛的身份相关发现相吻合。Sophos 最近的一份报告发现,2025 年全球 71% 的组织至少遭遇过一次与身份相关的入侵事件,这进一步说明凭据盗窃并非专属于高端攻击者的利基技术。它已成为包括 Interlock 在内的众多勒索软件团伙的默认入侵策略。
持久化是问题的另一半
对攻击者来说,窃取凭据只有在能持续使用,或在原始账户被锁定后能用其他方式再次进入时才有价值。这就是 Sophos 在这起事件中强调的第二个要素:未受保护的端点给了 Interlock 足够长的不受干扰的时间来建立持久化机制,实际上就是构建了一个后门,即使窃取的凭据最终被发现并吊销,他们也能卷土重来。
凭据盗窃之后进行持久化,这一两步过程正是将一次可控事件与长期入侵区分开来的关键。能够迅速发现凭据滥用的组织通常可以在严重损害发生前切断访问。但当受影响设备上没有任何监控时,攻击者就能在防御者察觉异常之前完成这两个步骤。勒索软件领域之外的其他事件也遵循着类似的轨迹;Plaza Home Mortgage 的一台被入侵的电脑就足以引发一场波及客户社会安全号码的数据泄露调查,这表明在一个原本安全的环境中,一个薄弱点就足以酿成大祸。
这对你意味着什么
对于普通用户和小型组织而言,从 Interlock 事件中吸取的教训并非空谈。端点保护不仅仅是企业清单上的一项打勾项;它是将可能持续数周的入侵转变为当天即被发现的关键层。如果你管理着设备,无论是个人笔记本电脑还是小型办公网络,一台连接到共享资源且未受保护的机器,会给网络上的每个人带来风险,而不仅仅是其拥有者。
凭据卫生同样至关重要。在不同账户间重复使用密码、跳过多重身份验证,或在某人离开组织后仍保留其旧账户,这些都会给攻击者更多机会,利用窃取的登录信息溜进来,而非利用软件漏洞。这种趋势也不仅限于 Interlock;它呼应了近来占据头条的更广泛事件,包括俄罗斯 Zimbra 间谍活动与 Stadler Rail 勒索事件交织的情况,这些事件让人们注意到这些凭据驱动的攻击已变得多么花样百出且顽固难除。
值得采取的务实步骤
确保每台接入敏感系统的设备(包括用于远程办公的个人电脑)都装有有效的端点防护。在所有支持的地方强制启用多重身份验证,因为这能削弱被盗密码的价值。定期审计账户,查找未使用或孤立的凭据,并监控异常的登录模式,而不是假设有效的用户名和密码就意味着是合法用户。
Interlock 事件之所以成为一个有用的案例研究,恰恰因为它并不新奇。它不需要新颖的漏洞利用或高级的零日漏洞。它只需要一个未受保护的端点和足够的时间,去窃取那些看起来普普通通的登录凭据。对大多数组织来说,弥补这一缺口完全在能力范围内,而这样做仍然是抵御那些明显已认定凭据而非代码才是最容易入侵途径的勒索软件团伙的最有效防御手段之一。




