瑞士法院判处一名52岁的乌克兰男子近13年监禁,罪名是开发Nefilim勒索软件变种,此案可追溯至2020年对Stadler Rail的网络攻击,至此结案。这一判决是欧洲法庭审理的较为重大的勒索软件起诉案之一,也为了解勒索软件运营的实际运作方式以及受害者拒绝支付赎金后的结果提供了一个有益的窗口。
从恶意软件事件到勒索软件定罪
2020年Stadler Rail遭到攻击时,该公司最初并未使用“勒索软件”一词。当时,它仅将事件描述为涉及“极有可能导致数据泄露”的恶意软件,并称攻击者试图勒索一大笔钱,威胁如果赎金未付就公开窃取的文件。Stadler当时拒绝支付,正如今年另一起事件后一样。这一拒绝为刑事调查奠定了基础,最终确认了攻击中所用Nefilim勒索软件代码背后的个人。
Nefilim是结合文件加密与数据窃取的一波勒索软件家族之一,这种策略通常被称为双重勒索。运营者不是简单地锁定受害者的系统,而是先窃取敏感文件,然后威胁如果受害者不付款就公开这些文件。这种方法给组织带来了额外压力,因为即使有强大的备份策略,也无法抵御公开数据泄露带来的声誉和监管后果。我们此前对苏黎世勒索软件审判的报道详细介绍了检方如何构建案件,寻求12年刑期,而法院最终判处了近13年。
为何此案的意义超越瑞士
导致长期监禁的勒索软件起诉仍然相对罕见,主要因为许多运营者所在的司法管辖区难以引渡或逮捕。此案之所以引人注目,正是因为最终锁定了可识别的个人,进行了刑事审判,并由瑞士法院作出了重大判决。它表明,执法部门和检方在某些情况下可以成功地将勒索软件代码追溯到其开发者,并在最初攻击发生数年后追究其责任。
此案还强化了勒索软件事件中反复出现的模式:拒绝支付的受害者不一定面临更糟的结果,而支付赎金也不能保证被盗数据不会被泄露。Stadler Rail在2020年以及今年再次决定不支付,这与安全研究人员和执法机构的建议一致,他们通常建议不要为勒索软件运营提供资金,因为付款并不能撤销泄露,而且往往会资助进一步的犯罪活动。
这对你意味着什么
对大多数读者来说,此案并非直接威胁,但它提醒人们勒索软件运营在幕后实际如何运作。像针对Stadler Rail这样的攻击通常始于被盗凭证、钓鱼邮件或被利用的软件漏洞,而不是某种不可阻挡的力量。编写和部署勒索软件代码的人,在某些情况下是可以被识别、起诉和判刑的,即使在攻击发生数年之后。
如果你在一个处理敏感数据的组织工作,此案强调了这样一个重要性:假设任何成功的入侵都可能涉及数据窃取,而不仅仅是加密。仅靠备份策略是不够的。组织需要制定事件响应计划,考虑到文件可能被泄露的情况,并且需要在攻击发生之前而非混乱之中决定其对赎金支付的立场。对于个人用户,启示与我们长期建议的类似:强大且唯一的密码、多因素认证,以及谨慎处理电子邮件附件和链接,仍然是抵御使勒索软件攻击成为可能的初始访问技术的最有效防御手段。
关键要点
这一判决表明,勒索软件运营者并非不可触碰,耐心的调查工作最终可以将一段恶意代码与编写它的人联系起来。对于组织而言,此案强化了拒绝赎金要求并为数据泄露场景做好准备的价值,而不是假设加密是唯一风险。对于个人而言,这提醒人们勒索软件攻击几乎总是始于普通的安全失误——弱密码、未修补的系统或成功的钓鱼尝试——所有这些都可以通过基本的安全卫生习惯加以预防。随着越来越多的勒索软件案件进入法庭,预计对这些运营如何融资、运作并最终被瓦解的持续审视将会继续。




