摘要
勒索软件攻击在全球范围内持续增加其频率、复杂性和破坏性影响,已形成一个价值数十亿美元的非法产业。本白皮书分析了当前勒索软件形势,并概述了组织可以采取的步骤来准备和应对勒索软件攻击。
勒索软件的兴起: 自1989年以来,勒索软件攻击一直存在,但近年来其数量迅速增加。威瑞森2022数据泄露调查报告显示,13%的勒索软件入侵增加,比过去5年总和还要多。
勒索软件生命周期: 勒索软件开发者将恶意代码租赁/提供给具备实施针对性入侵并在企业网络中部署勒索软件能力的附属机构(俗称“操作员”)。理解勒索软件攻击的生命周期有助于商业专业人员识别威胁,评估风险并实施有效的缓解策略。
勒索软件事件类型:
- 隔离系统的批量自动化感染:威胁行为者撒下非常宽泛的网,并且严重依赖自动化来利用和传播勒索软件到机会目标。
- 勒索软件即服务(RaaS)提供者:攻击者使用一种犯罪化的软件即服务(SaaS)版本,其中勒索软件活动风险(例如成本、资源和法律风险)被降低,收益在联盟成员和RaaS(勒索软件即服务)提供者之间共享。
- 企业勒索软件(又名“狩猎者”):威胁行为者专注于以勒索为目的的定向入侵。受害者通常是中小企业和大型的企业网络。
当前观察到的勒索软件趋势:
- 勒索软件即服务 (RaaS):这是一个旨在支持企业勒索软件运营的新颖交付模式。
- 威胁组织运营的变化:威胁行为者通过使用常见的匿名服务隐藏自己的身份,并利用道德上灵活的VPN和云服务提供商来进一步掩饰他们的来源。
- 零日漏洞攻击正在增加:网络钓鱼活动不再是攻击者获得立足点的最成功方法,零日漏洞利用更为普遍。
- 勒索软件的进入门槛正在降低:网络攻击的形势发生了显著变化,随着勒索软件即服务(RaaS)的出现,恶意行为者可以利用付费使用的恶意软件来发起和维持勒索软件活动。
- 使用人工智能创造勒索软件正在兴起:人工智能(AI)的可访问性和易用性使其可以被武器化,进一步降低了勒索软件的入门门槛。
- 三元勒索:一种战术,其中使用额外的攻击(即分布式拒绝服务)来对目标组织施加额外的压力。
- 双重敲诈:一种由威胁行为者采用的一种策略,该行为者先加密目标的文件,然后窃取并威胁要发布这些文件。
应急准备与响应:
- 治理: 勒索软件,正如我们商业活动中面临的任何其他威胁一样,需要一种规范化的预防方法和保护立场。
- 管理: 管理层有责任制定战略,并投入必要的资源来开发有效的勒索软件防御战略。
- 关键角色: 识别企业业务、流程和技术中的关键角色,例如应急响应小组、法律顾问、危机沟通人员等。
- 流程与目标: 勒索软件管理的关键阶段包括计划和准备、检测/识别、遏制、根除、恢复、死后评估/评估。
- 公共沟通与披露: 在勒索软件攻击后成功应对事件响应流程的关键在于询问是否以及如何与内部和外部利益相关者沟通。
保证:
- 勒索软件准备评估: 组织可以考虑利用勒索软件准备审计计划,以确定企业应对勒索软件攻击的整体准备情况。
- 勒索软件准备情况测试: 桌面演练和模拟是组织网络安全准备计划的重要组成部分。
- 勒索软件准备培训: 最终用户和信息技术人员都需要接受勒索软件攻击的培训。
结论: 制定明确的策略和路线图以降低大规模攻击的可能性,是揭露勒索软件攻击本质的第一步——一个可避免的灾难。当企业为勒索软件建立了在其愿意接受的风险水平内进行管理的明确策略时,就可以做出明智的决策。