勒索软件是一种恶意软件(malware),它会阻止用户访问文件、数据或系统,并要求支付赎金以恢复访问权限。在许多现代勒索软件攻击中,网络犯罪分子还会在加密数据之前窃取敏感信息,并威胁称,如果受害者拒绝付款,就会将这些信息泄露出去。
加密、数据窃取与勒索相结合,使勒索软件成为各种规模企业都必须严肃面对的网络安全风险。一次成功的攻击可能会导致业务运营中断、机密信息泄露、带来监管风险,并造成高昂的恢复成本。
勒索软件的定义:Ransomware 是什么意思?
在网络安全领域,勒索软件是指用于数字勒索的恶意软件。攻击者获得设备或网络的访问权限后,可能会加密文件、锁定系统、窃取信息,或同时采用多种手段。随后,受害者会收到赎金要求,通常要求以加密货币支付。
支付赎金并不能保证数据一定能够恢复,也不能保证被窃取的信息会被删除。即使支付了赎金,组织仍可能面临业务停机、恢复费用、声誉受损以及后续攻击等问题。
勒索软件是如何运作的?
勒索软件攻击通常会经历以下几个阶段:
-
初始访问。 攻击者通过网络钓鱼攻击、被盗凭据、暴露在外的远程访问服务、恶意下载,或尚未修补的软件漏洞进入目标环境。
-
扩大入侵范围并进行侦察。 进入环境后,攻击者可能会寻找高价值系统、提升权限、窃取凭据,并在网络中横向移动。在有针对性的攻击中,攻击者可能会在部署勒索软件之前潜伏一段时间而不被发现。
-
数据窃取或加密。 攻击者会加密关键业务文件,同时也可能将敏感数据窃取并传输至外部。如果备份能够从已遭入侵的环境中访问,也可能成为攻击目标。
-
勒索。 勒索通知会要求受害者付款,以换取解密密钥或攻击者不公开被盗信息的承诺。一些攻击者还会通过威胁制造进一步的业务中断或公开披露信息来施加额外压力。
常见的勒索软件类型有哪些?
勒索软件有多种形式。加密型勒索软件(Crypto ransomware) 会加密文件,使用户在没有解密密钥的情况下无法访问这些文件;而锁屏型勒索软件(Locker ransomware) 则会阻止用户访问操作系统或设备。泄密型勒索软件(Leakware) 又称 Doxware,主要通过窃取敏感信息并威胁将其公开来实施勒索。
现代攻击越来越多地采用双重勒索 (Double extortion) 模式,即同时实施数据加密和数据窃取。另一种重要模式是勒索软件即服务(Ransomware-as-a-Service,RaaS),即勒索软件开发者向合作攻击者提供攻击工具和基础设施。LockBit 等知名勒索软件团伙的运作模式表明,勒索软件生态系统可以将复杂的恶意软件与基于合作伙伴的商业模式结合起来。
不同勒索软件类型所采用的技术和攻击目标可能存在很大差异。
勒索软件与恶意软件有什么区别?
恶意软件是一个广义概念,泛指用于破坏系统、干扰系统运行、实施监控或未经授权访问系统的软件。勒索软件则是恶意软件中的一种特定类型。
并非所有恶意软件都会索要钱财。木马可能会建立未经授权的访问渠道,间谍软件用于收集信息,而蠕虫则能够在不同系统之间传播。勒索软件最显著的特点在于其勒索目的:攻击者会阻止受害者访问系统或数据、窃取信息,或同时采取这两种手段,然后要求受害者付款。
企业如何预防勒索软件攻击?
没有任何一种单独的网络安全控制措施能够阻止所有勒索软件攻击。因此,组织应采用多层防御策略,同时降低初始入侵发生的可能性,并减轻成功入侵所造成的影响。
及时为操作系统和应用程序安装补丁,尤其是面向互联网的服务。如果无法立即完成修复,虚拟补丁可在正式补丁部署期间提供额外保护,抵御攻击者利用已知 Web 应用程序漏洞发起的攻击。
身份安全同样至关重要。组织应使用多因素身份验证(MFA),实施最小权限访问原则,并限制不必要的远程访问。零信任网络模式还可以通过持续验证用户和设备,并限制攻击者在单个账户或系统遭到入侵后的横向移动能力,进一步降低风险。
面向互联网的应用程序也应受到保护,以防漏洞被利用。Web 应用防火墙(WAF)能够识别并阻止恶意 Web 请求,包括试图利用常见应用程序漏洞及新兴威胁发起的攻击。
组织应维护受到保护或与生产环境隔离的备份,并定期测试数据恢复流程。备份不应依赖与生产环境相同的凭据或访问路径,因为勒索软件攻击者往往会在开始加密之前尝试破坏备份。
CDNetworks 如何帮助降低勒索软件风险?
作为多层网络安全策略的一部分,CDNetworks 可以帮助组织降低遭受勒索软件攻击的风险。企业安全访问(Enterprise Secure Access,ESA)采用零信任原则,对用户身份、设备安全状态和访问行为进行验证,从而帮助限制未经授权的访问以及攻击者在企业应用之间进行横向移动。
对于面向互联网的应用程序,CDNetworks 的 Web 应用防火墙能够阻止恶意请求,并防御攻击者可能利用其作为初始入侵入口的各类漏洞。如果勒索行为还包括针对业务可用性的攻击,Flood Shield 2.0可防御大规模网络层和应用层 DDoS 攻击。
这些能力是对终端防护、备份、邮件安全和事件响应等安全控制措施的补充,而不是替代。
遭遇勒索软件攻击后应该怎么办?
如果检测到勒索软件,应迅速隔离受影响的系统,以限制攻击进一步扩散。启动组织的事件响应流程,保留相关日志和证据,禁用已遭入侵的账户,并确认敏感数据是否在被加密之外还遭到了窃取。
不要仓促决定支付赎金。支付赎金并不能保证能够成功恢复数据,也不能保证被窃取的信息会被删除,同时还可能带来法律或合规方面的问题。
应尽可能使用干净的系统和可信备份进行恢复。在重新连接受影响的资产之前,应调查攻击者最初是如何获得访问权限的,并修复相关的底层漏洞、被盗用的凭据或配置缺陷。
常见问题
勒索软件是病毒吗?
不完全是。勒索软件是一种恶意软件,而计算机病毒则是另一种恶意软件,其特点是通过感染文件或程序进行自我复制。勒索软件主要是根据其数字勒索用途来定义的,而不是根据其传播方式来定义。
不支付赎金可以清除勒索软件吗?
勒索软件本身通常可以被清除,但清除恶意软件并不会自动解密受影响的文件。可以通过干净的备份进行恢复;对于某些已知的勒索软件变种,也可能有可用的解密工具。因此,在攻击发生之前准备好经过测试且与生产环境隔离的备份,是提升勒索软件抵御与恢复能力最重要的措施之一。