攻击者正在改写勒索软件的行动剧本

多年来,应对勒索软件攻击的标准建议很简单:保留良好的备份,就可以在不支付赎金的情况下恢复系统。但如今,仅靠这一建议已不够。Helixstorm的一份新报告揭示了勒索软件备份攻击中一个令人不安的转变:威胁行为者现在会在触碰任何生产文件之前,先追捕备份基础设施。

据该报告称,攻击者会在接触任何单个文件之前先搜寻备份控制台,缩短保留窗口而非直接删除备份,并悄悄破坏恢复数据,让受害者直到为时已晚才意识到自己的“安全网”已经消失。这是一种蓄意策略。如果一家公司可以从备份中恢复系统,赎金要求就失去了筹码。因此,攻击者通过确保恢复不再可行来适应这一局面。

这种战术并非一夜之间出现。勒索软件运营者多年来一直在完善双重勒索手段——即使在加密之后,被盗数据仍被用作额外的筹码,正如CRPx0勒索软件的双重勒索方式所展示的那样。首先针对备份只是这一策略顺理成章的下一步:在攻击尚未被察觉之前,就消除受害者的所有选项。

为何此事关乎隐私,而不仅仅是系统可用性

大多数关于以备份为目标的勒索软件的报道都聚焦于业务连续性:系统停机多久、赎金要多少、运营多久能恢复。但还有一个隐私层面值得更多关注。

当攻击者攻破备份控制台时,他们不仅仅是在威胁你恢复文件的能力。他们往往还能获得历史数据副本,包括客户记录、财务细节、健康信息或员工个人数据——这些数据可能已从实时系统中删除,但仍存在于备份归档中。一个被破坏或被窃取的备份可能一次性暴露数月甚至数年的留存个人信息,远超单个生产服务器上可能存储的数据量。

这是勒索软件团伙调整其商业模式以最大化筹码这一更广泛模式的一部分。FBI最近关于Gunra勒索软件扩展为完整勒索软件即服务模式的警告表明,一旦这些战术被证明有效,就会迅速传播。当一个团伙在首先攻击恢复系统方面取得成功时,这种技术就会被打包出售给加盟者,使面临同一威胁的组织数量成倍增加。

规模较小的组织也未能幸免。关于中小型企业勒索软件检测率上升的研究,包括2026年初来自印度的调查结果,表明攻击者正在广撒网,而非仅聚焦大型企业。小型公司的备份基础设施往往监控更少、隔离更差,使其更容易成为这种战术的目标。

不可变与离线隔离恢复的优势

Helixstorm报告指出,不可变和离线隔离的备份系统是对抗这一趋势的最强防御。不可变备份在设定的保留期内无法被更改或删除,即使拥有管理员凭据也无法操作。离线隔离备份则与主网络在物理或逻辑上隔离,意味着攻破生产系统的攻击者无法直接转向备份环境。

这两种方法结合起来,弥补了勒索软件团伙已经学会利用的漏洞。如果攻击者无法访问或修改备份,缩短保留窗口或破坏恢复点就会变得困难得多。这并不能完全消除风险,但能移除攻击者目前用来剥夺受害者筹码的最便捷路径。

从行业整体来看,这标志着勒索软件并未放缓,而是在不断演变。最近的分析表明,2025年勒索软件活动是重新洗牌而非下降,这支持了上述观点。攻击者并未消失;他们正在精炼首先打击组织基础设施的哪些部分。

这对你意味着什么

如果你负责管理企业的IT基础设施,或者只是为一个小团队监督备份,这种转变改变了“良好的备份习惯”的定义。仅仅定期运行备份已不够。你需要验证这些备份是否真正受到防篡改保护,备份控制台的访问是否受到严格限制和监控,以及恢复点是否定期测试而非想当然地认为可用。

对于普通消费者而言,这一启示更为间接但依然重要。当你打交道的一家公司遭受勒索软件攻击且其备份也被攻破时,暴露的个人数据范围可能比最初报道的更大。值得密切关注提及备份或归档系统的泄露通知,因为这通常意味着比典型的单系统泄露更广泛的数据暴露。

关键要点

勒索软件备份攻击代表了这些威胁运作方式的重大转变,其影响超越了停机时间和赎金支付。组织应审计其备份是否真正不可变并与主网络隔离,核实谁有权访问备份管理控制台,并按固定时间表测试恢复流程,而非将备份视为设置后便无需再管的“安全网”。消费者应警惕公司如何描述任何泄露的范围,尤其是当提及备份系统时,因为这通常意味着暴露的个人数据量比最初头条所暗示的更大。