一项南非勒索软件赎金支付禁令可能即将出台,如今这已成为一场热议,而最积极的倡导者之一恰恰是曾经付过赎金的人。据TechCentral报道,MIP Holdings首席执行官理查德·弗斯支付了一笔赎金,亲眼看到了这笔钱换来了什么,如今他希望此类付款被法律禁止。Orange Cyberdefense的多米尼克·怀特则呼吁采取不同的方式。

这场分歧的意义远不止于董事会会议室。当犯罪分子将公司数据扣为人质时,面临风险的信息通常属于普通客户和员工。南非如何回答这个问题,将决定这些人在事态发展中拥有多大的话语权。

为什么一位付过赎金的CEO希望禁止赎金支付

弗斯的立场之所以有分量,是因为它来自亲身经历。他不是在纸上谈兵;他面对过这个抉择,支付了赎金,并得出结论:国家应该彻底剥夺公司选择付款的权利。

报道摘要并未逐一阐明他推理的每个部分,因此替他代言是不妥的。但禁令的逻辑不难理解。勒索软件团伙之所以不断发动攻击,是因为有利可图。支持者认为,如果付款违法,针对南非组织的经济诱因就会减少。禁令还能解除高管在危机之中决定是否付款所承受的压力。法律将替他们做出决定。

还有一个公平性的论点。付了赎金的公司资助了下一次攻击,而这一代价由全国所有其他组织共同承担。

为什么安全专家对禁令持反对意见

Orange Cyberdefense的多米尼克·怀特主张采取不同的方式,而非全面禁止。我们掌握的摘要未详述他的具体提议,因此我们不会妄加猜测。我们能够说的是,更广泛的政策辩论给了批评者几个常见的担忧。

第一,禁令可能惩罚受害者。一家已经在应对系统被锁、数据被窃的公司,还可能因为试图恢复而面临法律风险。第二,禁令可能将付款转入地下:如果付款违法,一些受害者可能会悄悄付款、避免报告攻击,从而使当局和其他组织获得的信息更少。第三,是实际操作层面的问题。批评者常常认为,资金更应该花在预防上,比如备份、网络分段和事件响应规划,这样公司就永远不会被迫做出选择。

这些观点都没有解决这个问题。它们解释了为什么理性的人——包括那些亲身经历过攻击的人——会得出不同的结论。

禁令能否保护被窃取的个人数据

这是对读者影响最直接的部分。支付赎金不保证任何事情。犯罪分子可以保留被盗数据的副本、将其出售或日后泄露,无论他们当初承诺了什么。因此,即使出于最好的意图,付款对你个人信息的保护也是脆弱的。

禁令不会改变这一现实。如果一家公司被入侵,你的数据可能已经在犯罪分子手中。禁令能改变的是未来攻击的激励机制。它无法单独做到的是让组织减少数据存储、正确加密数据或迅速通知受影响的人。这些义务属于另外的法规和实践中。

勒索团伙也并非总是依赖加密。有些只是窃取数据并威胁公开,这意味着一家公司的系统可能完全正常运行,却仍然面临勒索要求。我们对ShinyHunters如何从大型组织窃取和泄露数据的报道展示了这种施压模式在现实中如何运作,以及为什么犯罪分子的付款承诺不可信赖。

这对你意味着什么

大多数人永远不会成为决定是否支付赎金的那个人。你更可能是某个被攻击公司内部数据被泄露的客户。这意味着,对你而言,政策辩论在日常生活中的重要性不如你自己的防范准备。

无论南非作何决定,都要假设任何持有你数据的组织都可能发生泄露。禁令最终可能会减少攻击,但它不会在一夜之间消除暴露风险,也不会告诉你你的信息何时已经泄露。

如果你的数据被扣为人质该怎么办

如果一家公司告诉你,你的数据涉及勒索软件或勒索事件,请为自己采取行动,而不是等待任何谈判的结果。

  • 更改密码,包括受影响服务的密码以及你在任何地方重复使用过的密码,并开启多因素认证。
  • 留意你的账户是否有异常交易,如有任何异常,请联系你的银行。
  • 警惕钓鱼攻击。 被盗的联系方式常被用于后续引用该泄露事件的可信诈骗。
  • 询问公司哪些数据被窃取、是否支付了赎金,以及正在采取什么措施保护你。
  • 限制你分享的信息。 你交出的越少,可被窃取的就越少。

关于这些步骤应用于南非事件的具体案例,请参阅我们的指南:标准银行客户现在应该做什么。

要点总结

关于南非可能引入的勒索软件赎金支付禁令的辩论,实质上是一场关于激励机制、受害者和权衡取舍的辩论。弗斯的呼吁具有亲身经历者的可信度——他付了钱,并对结果感到后悔。怀特的替代方案反映了这样一种担忧:仅靠禁令可能无法修复根本性的薄弱环节。两种立场都认同,支付赎金并非保护人们数据的好方法。

不要等待立法。保护好你的账户,对提及泄露事件的消息保持警惕,并遵循我们标准银行指南中的实用步骤。要了解勒索团伙的实际运作方式,请阅读上方链接的ShinyHunters报道。