为速度而生的新型勒索软件变体

安全研究人员发现了一种名为Spirals的新型勒索病毒变体,能在不到24小时内加密整个受害者网络,这一速度远快于许多成熟勒索病毒家族通常所需的时间。如此之快归功于一种称为间歇加密的技术,该恶意软件对任何大于5MB的文件应用该技术。Spirals并不对大型文件的每个字节都进行加扰,而是只加密部分内容,从而大幅缩短处理时间,同时仍能使数据在没有解密密钥的情况下无法使用。

这种效率至关重要,因为勒索软件运营者长期以来面临一种权衡:攻击完成网络加密所需的时间越长,防御者就越有机会发现异常活动并在造成实际损害前将其关闭。Spirals将这一窗口压缩到一天之内,一旦恶意软件在受入侵的环境中激活,安全团队可用的响应时间就少得多。

攻击如何展开

Spirals在受感染系统上加密文件后,会直接在受害者的C:\盘放置一份名为RECOVERY_SECTION.log的勒索信。该信包含与攻击者协商付款的指引。与许多现代勒索软件操作一样,Spirals采用双重勒索模式:除了锁定文件,背后的组织声称在加密开始前就已窃取了敏感数据。

受害者被给予六天的严格期限,超期后攻击者威胁会公开窃取的信息。这种策略已成为勒索软件生态的标准做法,正是因为它有效。即使那些拥有良好备份、可以在不支付赎金的情况下恢复加密文件的组织,仍然面临客户记录、员工数据或专有信息被泄露到暗网泄密网站的压力。这种模式与Genesis勒索软件攻击United Personnel事件如出一辙,那家招聘机构面临着数百GB数据被加密和泄露的双重威胁。

为何更快的加密会提高所有人的风险

Spirals带来的压缩攻击窗口不仅对直接受害者组织产生影响。勒索软件事件越来越多地涉及窃取客户、患者或员工的个人数据,这些人对组织的安全态势没有直接作用,但当数据被泄露时,却要承担下游风险。医疗保健系统尤其频繁成为目标,正如iRhythm勒索软件数据泄露事件暴露了心脏患者数据所揭示的。当加密在数小时内完成而非数天时,安全团队在攻击者完成加密和为勒索威胁提供燃料的数据窃取之前,隔离受影响系统的机会就更少了。

对于普通互联网用户来说,勒索软件攻击的实际后果很少因恶意软件加密文件的速度而异。最重要的还是该泄露事件中涉及的个人数据会怎样。正如我们在数据泄露后你的数据会怎样一文中所剖析的,被窃取的信息通常会在初始泄漏站点之外广泛流传,被买卖、重新包装用于网络钓鱼活动、身份盗窃和撞库攻击,远在新闻报道淡去之后。

这对你意味着什么

如果你是一名个人消费者,Spirals本身不是你需要直接防御的对象。这种勒索软件针对的是组织网络,而非个人设备。但其所代表的更广泛趋势——更快、更高效的攻击以及更紧的勒索期限——意味着数据泄露通知很可能会在更少的预警和可能更广的范围内不断到来。如果你有业务往来的公司或雇主披露与Spirals相关的泄露事件,请认真对待并迅速行动,而不是坐等自己的数据是否出现。

对于IT和安全团队来说,六天的泄露期限同样压缩了事件响应的时间表。检测和遏制必须迅速完成,因为一旦加密本身在不到24小时内完成,以天为单位的传统响应窗口可能不再足够。

可操作的应对措施

如果你收到引用Spirals或类似快速行动勒索软件变体的数据泄露通知,请立即更改受影响账户的密码,并在所有提供的地方启用多因素认证。在收到通知后的几周内,监控你的银行对账单和信用报告是否有异常活动,因为这些攻击所窃取的数据往往不会立即出现在公开网络上。如果泄泄露及社会保障号或医疗记录等敏感标识符,考虑设置欺诈警报或信用冻结。组织应优先考虑网络分段和快速检测工具,因为Spirals等攻击的速度几乎没有留下缓慢事件响应的余地。持续关注你使用的公司和平台是否披露了安全事件,仍然是在问题升级前保护自己的最简单方法之一。