向勒索软件黑客支付赎金并不能确保平安

那些想要通过支付勒索赎金让问题消失的组织,或许需要重新考虑这一策略。TechRadar 报道的新研究发现,虽然 56% 的支付了赎金的受害者确实重新获得了系统访问权限,但超过三分之一(37%)的受害者在首次付款后不久又遭遇了第二次勒索要求。另有 2% 的受害者支付了赎金,但始终未能恢复其数据。

这些发现挑战了一种常见假设,即支付勒索赎金是一笔简单的交易:付款、获取解密密钥、然后继续前行。相反,数据表明,对相当一部分受害者来说,首次付款被攻击者视为开端而非解决。这与近期其他研究结果相符。一项独立的勒索软件报告发现近半数受害者支付后再次谈判,强化了勒索软件支付很少是一笔干净的一次性成本这一观念。

黑客为何会再次索要

从攻击者的角度来看,实施二次勒索的逻辑很简单。如果受害组织已经表现出愿意并能够付款,该组织就会成为后续勒索要求的更有吸引力目标。勒索软件团伙知道,面临恢复运营、保护客户数据或避免监管处罚压力的公司,往往宁愿再次付款,也不愿冒延长宕机时间或公开披露数据泄露事件的风险。

该研究还揭示了赎金谈判过程中的另一个复杂因素:价格弹性。报告中引用的专家指出,勒索软件运营者通常会降低最初的赎金要求,有些折扣甚至可达到原要价的 96%。这并非出于慷慨,而是一种谈判策略:最初的数字故意被抬高,真正的目标只是从受害者那里榨取一些付款,无论多少。理解这一动态很重要,因为它表明赎金要求并非由理性市场设定的固定价格。它们是谈判中的开场出价,旨在最大化一个本已承受压力的组织愿意支付的金额。

综合来看,虚高的初始要求、大幅折扣以及二次勒索的模式,勾勒出一个建立在杠杆而非公平交换基础上的生态系统。一旦受害者付款,攻击者就掌握了施压奏效的证据,这一信息可以被再次利用,既可以针对同一组织,也可以在犯罪圈内共享,证明该目标值得继续追逐。

这对你意味着什么

对于个人、小企业和大型企业来说,受到的启示并非在任何情况下都不应支付赎金(这是一个每个组织都必须根据自身的风险承受能力和法律义务来权衡的决定)。相反,启示在于,永远不应将付款视为有保证的解决方案。任何考虑支付赎金的人都需要为付款后并非最后一次勒索要求,以及即使钱财易手后数据恢复也无法保证的可能性做好准备。

这对于可能没有专门事件响应团队的小型组织和个人来说尤为相关。同一份显示受害者支付后再谈判的勒索软件报告强调,即使是资源充足的公司,在攻击后也难以为事件画上句号。没有专业事件响应支持,小目标在支付后获得有利结果的几率未必更高。

实际意义是,预防和准备远比事后的谈判技巧更重要。可靠的离线备份、经过测试的恢复流程以及强大的终端安全,从一开始就降低了攻击者的筹码。如果组织因能够从备份中恢复而永远无需考虑付款,那么整个勒索循环,包括二次勒索的风险,都将变得无关紧要。

可行的建议

以下几个具体步骤可以减少勒索软件暴露及其后续勒索循环的风险:

  • 定期执行并测试备份,将其存储在离线或单独的隔离环境中,以便恢复不依赖于攻击者的配合。
  • 将任何赎金支付视为具有后续勒索真实风险的商业决策,而非有保证的解决方案。
  • 在做出支付决策之前,让执法部门和有经验的事件响应专业人员参与进来,因为他们通常了解攻击团伙的过往行为。
  • 加强基本安全卫生,包括打补丁、多因素认证和网络分段,以从一开始就降低受害几率。

归根结底,这项研究提醒我们,勒索软件赎金买不来终结,它只是买来一次机会。那些致力于提升韧性而不是依赖谈判的组织,无论是否面临赎金要求,都处于更有利的地位。