不可变备份已成为各组织试图逃避勒索软件团伙攻击的首选方案。其卖点很简单:锁定一份数据副本,使其无法被修改、删除或加密,攻击者便会失去筹码。但数据恢复公司DriveSavers最近的一篇博客文章对这一假设提出了质疑,阐述了为什么不可变备份仍可能被攻破、为什么解密器并非受害者所期望的万全之策,以及专业数据恢复在勒索软件响应计划中的真正定位。

不可变性是一种设置,而非保证

不可变存储的核心思想是,一旦数据被写入,在设定的保留期内便无法被更改或删除,即使是拥有管理员权限的人也无法操作。这种保护是真实存在的,但它完全取决于配置和管理方式。如果保留策略设置得过短,如果能够禁用不可变性的凭据遭到入侵,或者备份软件在锁定生效之前就被利用,那么这种保护就可能被撤销或完全绕过。

对于任何将不可变备份作为单一防线依赖的组织来说,这是一个重要的区别。这项技术降低了风险,但并未消除勒索软件运营商日益针对的人为错误和配置错误。了解备份架构的攻击者会针对管理层、账户和时间窗口下手,而不是试图强行攻破无法破解的锁。这与安全研究人员在其他勒索软件行动中记录的情况一致,包括自2024年12月以来运营Anubis勒索软件RaaS模式的组织,这些组织表现出根据组织部署的防御措施调整策略的模式。DriveSavers在姊妹篇《不可变备份:勒索软件的最后一道防线》中对这一主题的更广泛报道也提出了同样的观点:不可变性提高了门槛,但并未消除门槛。

当解密器救不了你时

DriveSavers这篇文章挑战的第二个假设是,获得或购买解密器就能保证顺利恢复。解密器——无论是付款后由攻击者提供,还是研究人员破解了旧版勒索软件后发布的——都不是万能的解决方案。文件在加密过程中本身就可能被损坏,解密器可能在某些文件类型或部分被覆盖的数据上失效,而且付款并不总能产生有效的密钥。

这与近期其他关于赎金支付结果的研究结果相吻合。一项覆盖澳大利亚和新西兰的研究发现,36%的赎金支付未能恢复数据,另一项英国研究发现,22%的勒索软件受害者面临二次勒索。综合来看,这些数据强化了DriveSavers的论点:将付款或解密视为终点而非起点,会让组织暴露于重复失败的风险之中。

数据恢复的真正定位

这就是专业数据恢复服务的用武之地——它不是备份或解密器的替代品,而是在两者都失效时的补充层。当不可变副本不完整、已损坏或无法访问,且解密器不存在或无法完全恢复可用文件时,专业恢复工作有时可以直接从受损的存储介质或部分加密的卷中重建数据。这比从干净的备份中恢复更慢、技术要求更高,但它正是为了填补备份在承诺与实际交付之间的差距而存在的。

问题的规模凸显了这一差距为何重要。勒索软件活动在全球持续攀升,地区数据显示,2025年西班牙组织约占全球勒索软件攻击总量的3%。这种地理分布意味着备份和恢复规划已不再是小众的IT问题,而是几乎所有规模组织的基线运营要求。

这对你意味着什么

对个人和企业而言,关键结论并非不可变备份无效,而是它们需要成为分层策略的一部分,而非独立保证。隐私和数据完整性取决于整个链条:备份如何配置、谁拥有管理员访问权限、数据写入后不可变锁定应用的速度有多快,以及在备份和解密器都失败时存在哪些后备选项。那些将不可变存储视为最终解决方案而非需要维护的系统的组织,最有可能在实际攻击中才发现其局限性。

可执行要点

审查谁拥有能够更改或禁用不可变性设置的管理员权限,并尽可能严格地限制该访问权限。定期测试备份恢复,而不是仅仅假设不可变性就意味着可恢复性。不要将解密器(无论是购买的还是其他方式获得的)视为已确认的修复方案,直到文件实际验证完好。并在事件响应计划中保留数据恢复专家作为后备选项,因为不可变备份和解密器都有记录在案的失败点,而恢复过程有时仍能解决这些问题。

FAQ: Q1: 不可变备份如何仍会被勒索软件攻破? A1: 不可变性依赖于配置和管理,因此如果保留策略过短、能够禁用不可变性的凭据遭到入侵,或者备份软件在锁定生效之前被利用,这种保护就可能被撤销。 Q2: 为什么解密器在勒索软件攻击后不能保证修复? A2: 文件在加密过程中可能被损坏,解密器可能在某些文件类型或部分被覆盖的数据上失效,而且付款并不总能产生有效的密钥。 Q3: 不可变备份保护实际上能做什么? A3: 它可以防止已写入的数据在设定的保留期内被更改或删除,即使拥有管理员权限的人也无法操作,但它并不能保证免受所有攻击。 Q4: 勒索软件攻击者不试图破解不可变性,而是针对什么? A4: 他们针对管理层、账户和时间窗口下手,而不是试图强行攻破不可变存储的锁。 Q5: DriveSavers对不可变备份作为防御手段有何看法? A5: DriveSavers认为不可变备份降低了风险,但并未消除配置错误和人为错误,因此它提高了门槛,但并未消除门槛。 ---END---