长期以来,各国政府一再警告企业不要向黑客支付赎金,理由是这样做不仅会让犯罪分子从网络攻击中获利,还会为下一次攻击提供资金。然而还有另一个不容忽视的原因:一旦你支付了赎金,黑客很可能不会就此罢手,而是卷土重来索取更多。
网络安全巨头 Proofpoint 于周三发布的一份报告显示,该公司对 953 家企业进行了调查,发现超过三分之一支付过赎金的企业遭到了第二轮勒索。这一发现印证了安全研究人员和网络防御人员长期以来的共识:与勒索团伙谈判根本无法出于善意达成协议,因为对方毫无主动收手的动机。
Proofpoint 的数据表明,勒索软件攻击和勒索类攻击已经从"一次性交易"模式演变为多重施压手段,例如以公开泄露窃取数据相威胁,将受害者长期置于压力之下。
尽管黑客过去曾声称会删除或销毁受害者的被盗数据,但过往案例早已证明这不过是谎言。
上个月,市场调研公司 Klue 遭到黑客入侵,其客户数据(包括多家网络安全公司的信息)因此外泄。该公司表示已与黑客达成协议,后者声称已删除相关数据,但 Klue 随后承认,另一个黑客组织窃取了部分被盗数据样本,导致其客户面临未来遭受勒索的潜在风险。
2024 年,医疗技术公司 Change Healthcare 也遭遇了类似困境。一个讲俄语的勒索软件团伙窃取了约 1.92 亿名美国人的健康与医疗数据,波及范围覆盖美国大多数人口。由于黑客与其附属机构(犯罪组织通常将攻击任务外包给合作团伙)之间产生内部纠纷,Change Healthcare 被迫向两个犯罪团伙分别支付赎金,以阻止敏感医疗数据被公开传播。
安全研究人员长期怀疑,勒索软件团伙和勒索组织即便在收到赎金之后,仍会保留受害者的被盗数据。2024 年,英国执法部门在打击高度活跃的 LockBit 勒索软件团伙的行动中,证实了这一判断。警方表示,他们在 LockBit 的服务器上发现了受害者的被盗数据,而这些受害者早在很久之前便已支付了赎金。
Q&A
Q1:Proofpoint 的报告显示,支付赎金后再次遭到勒索的企业比例是多少?
A:根据 Proofpoint 对 953 家企业的调查,超过三分之一支付过赎金的企业遭到了第二轮勒索。这一数据表明,支付赎金并不能让企业真正摆脱威胁,黑客往往会将已付款的受害者视为可持续利用的目标,持续施压索取更多钱财。
Q2:黑客承诺删除数据后,数据真的会被删除吗?
A:实际情况表明并不会。英国执法部门在 2024 年打击 LockBit 勒索软件团伙的行动中发现,即使受害者已支付赎金,其被盗数据仍被长期保存在 LockBit 的服务器上。Klue 和 Change Healthcare 的案例也说明,黑客删除数据的承诺缺乏可信度,受害者仍面临数据被二次利用或泄露的风险。
Q3:Change Healthcare 数据泄露事件中,为什么要向两个团伙分别支付赎金?
A:Change Healthcare 遭到一个讲俄语的勒索软件团伙攻击,该团伙窃取了约 1.92 亿名美国人的医疗数据。由于主犯团伙与其附属机构(负责实施具体攻击的外包团伙)之间发生内部纠纷,双方均掌握部分数据并分别提出勒索要求,Change Healthcare 不得不向两个团伙各自支付赎金,以避免敏感医疗信息被公开。