勒索软件
本文约需 2 分钟阅读
勒索软件是一种恶意软件,它会加密受感染计算机上的文件使其无法使用,并以恢复文件为交换条件索要赎金 (ransom)。其攻击目标广泛,从个人到大型企业、医疗机构、政府机关,造成的损害足以使业务本身停摆。进入 2020 年代以后,双重勒索型 (在加密数据之外,还以公开窃取的数据相要挟) 成为主流,麻烦之处在于即使能从备份恢复文件,数据被公开的压力依然存在。
历史背景
最早的勒索软件被认为是 1989 年的“ AIDS Trojan ”,它通过软盘传播。但真正成为重大威胁是在 2013 年的 CryptoLocker 之后。比特币等加密货币的普及使匿名收取赎金变得容易,从而助推了攻击的激增。 2017 年的 WannaCry 几乎同时扩散到世界各地,使勒索软件的威胁广为人知。 2020 年代, RaaS (Ransomware as a Service) 这一商业模式已经确立,即使没有技术能力的犯罪者也能实施勒索软件攻击。
感染途径
最常见的感染途径是钓鱼邮件的附件或链接。攻击者会使用带宏的 Office 文档,以及伪装成正规软件的可执行文件。利用远程桌面协议 (RDP) 漏洞进行的入侵也频繁发生。此外,还报告了通过滥用软件漏洞的漏洞利用工具包以及供应链攻击进行的感染。
现场使用案例
勒索软件的检测往往发生在夜间或假日,正是难以凑齐能做判断的人员的时段。首先要做的是把疑似感染的终端与网络断开:拔掉有线网线,并关闭无线连接。如果共享文件夹或云存储正在同步,被加密的文件会覆盖健全的副本,因此要同时停止同步。是否关机取决于恢复方针,所以不要擅自初始化或重启,先把能看到的信息记录下来 (屏幕上的赎金要求文本、扩展名的变化、发现的时间)。可用于恢复的只有此前与网络断开保存的备份,因此平时确认「断开保存的版本能回退到什么时候」,在这种场面就能立即判断是否可以恢复。
感染流程
实务中的预防与对策
预防的基本要点是:始终将操作系统和软件保持在最新状态、不打开可疑邮件的附件,以及定期备份。重要的是将备份保存在与网络断开的离线存储中。一个常见的误区是期望“只要支付赎金数据就会恢复”,但有大量案例报告显示,支付后数据仍未恢复,或再次遭到攻击。通过使用强随机密码保护 RDP 和云服务账户,并启用两步验证,可以大幅降低初始入侵的风险。
这篇文章对您有帮助吗?