网络威胁与对策

勒索软件

约 5 分钟阅读

什么是勒索软件

勒索软件 (Ransomware) 是一种加密受感染计算机中的文件,并以解密为条件索要赎金 (Ransom) 的恶意软件。赎金通常以难以追踪的加密货币 (如比特币) 形式索要。

2020 年代的勒索软件不再局限于加密文件,结合“双重勒索 (Double Extortion)”的手法已经普及。攻击者在加密数据的同时还会窃取数据,并以“不支付赎金就公开数据”进行威胁。此外还出现了联系受害者的合作伙伴和客户以施加压力的“三重勒索”,以及完全不加密、仅以公开窃取的数据作为威胁手段的“无加密勒索”。

攻击方已经形成分工,提供勒索软件本体与攻击基础设施的一方,与实际入侵组织并投放的一方相互分离,这种“RaaS (Ransomware as a Service)”形态不断扩大。由于无法自行开发工具的攻击者也能参与,实施攻击的群体因此扩大。

在 IPA 的《信息安全 10 大威胁 2026》(2026 年 1 月公布) 中,“勒索攻击造成的危害”位列面向组织的威胁第 1 位,在面向组织的类别中已连续 11 年入选。

主要感染途径

  • 钓鱼邮件:具有代表性的感染途径。诱使对方打开伪装成账单或配送通知的附件 (带宏的 Office 文件、ZIP 压缩包内的可执行文件)。自 Office 的宏被默认阻止以来,滥用 OneNote 文件和 ISO 镜像的手法也已被发现。
  • VPN 设备的漏洞:利用未安装补丁的 VPN 设备或远程桌面 (RDP) 的漏洞入侵。日本警察厅指出,暴露在互联网上的 VPN 设备等被滥用是主要的入侵途径。
  • 供应链攻击:通过软件的更新功能或托管服务提供商 (MSP),一次性将感染扩散到大量组织。在 2021 年 7 月的 Kaseya 事件中,该公司公布受影响的下游企业为 800 至 1,500 家。
  • 社会工程学:通过电话或聊天冒充 IT 支持人员,诱导对方安装远程访问工具。这利用的不是技术漏洞,而是人的心理。

有效的预防策略

防范勒索软件需要多层次的方法。

  1. 实践 3-2-1 备份规则:在 2 种不同介质上保留 3 份数据副本,其中 1 份存放在异地。由于勒索软件也会加密网络可访问的备份,离线备份 (气隙隔离) 至关重要。
  2. 及时补丁管理:尽快为操作系统、VPN 设备和应用程序应用安全补丁。优先处理已有已知利用的漏洞补丁。
  3. 网络分段:将网络划分为多个区段,即使一个区段被攻破也能遏制扩散。将关键系统和备份服务器隔离在独立区段。
  4. 端点检测与响应 (EDR):部署 EDR 解决方案,检测可疑行为 (大规模文件加密、卷影副本删除) 并自动隔离受影响端点。
  5. 邮件安全:实施邮件过滤以阻止恶意附件和 URL。对附件进行沙箱分析增加额外保护层。

感染时的应对步骤

一旦感染勒索软件,请不要慌张,按以下步骤处理。

  1. 立即断开网络:拔掉受感染终端的网线,关闭 Wi-Fi。这是防止感染横向扩散的最优先行动。
  2. 不要支付赎金:即使支付也无法保证会得到解密密钥,而且支付会成为攻击者的资金来源,助长下一次攻击。各国执法机关也呼吁不要答应支付。
  3. 保全证据:保存赎金索要画面的截图、被加密文件的样本以及日志文件。
  4. 联系事件响应团队:联系内部 CSIRT 或安全厂商,获得专业人员的支援。个人用户可向警方的网络犯罪咨询窗口求助。
  5. 确认解密工具:在由欧洲刑警组织 (Europol) 等运营的 No More Ransom (nomoreransom.org) 上,确认是否已公开针对该勒索软件的免费解密工具。

感染后的恢复有时需要数周甚至数月。事先的准备 (备份与应对计划) 将决定性地左右受害规模的大小。

常见误解

勒索软件只针对大企业
中小企业和个人也经常成为目标。安全措施薄弱的中小企业实际上被攻击者视为"容易下手的目标"。医院、地方政府和中小制造企业的受害案例大量报告。
支付赎金就能恢复数据
有报告显示支付后未提供解密密钥、解密失败或仅恢复部分文件的情况。支付过一次的组织往往被视为"有付款记录的目标"而再次遭到攻击。
分享

相关术语

相关文章