Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

网络安全术语表攻击目录

勒索软件攻击完整指南

勒索软件攻击完整指南

勒索软件攻击会对受害者的文件或系统进行加密,并要求支付赎金以恢复访问。它可能会中断业务运营、造成数据丢失,并导致重大的财务和声誉损害。

属性

详细信息

攻击类型

Ransomware

影响等级

严重

目标

企业、政府、医疗机构、教育机构、关键基础设施、SMB

主要攻击途径

钓鱼邮件,通过漏洞进行利用(RDP、VPN、未修补的系统)、被盗凭据、前置恶意软件、供应链/托管服务提供商(MSP)

动机

经济利益、情报窃取、破坏、黑客行动主义

常见防护方法

多因素认证(MFA)、补丁管理、终端检测与响应(EDR/XDR)、防火墙、安全意识培训、网络分段、不可变备份

风险因素

级别

潜在损害

关键

执行难易程度

中-高

可能性

不确定您能多快检测到勒索软件活动?

与我们的专家沟通,强化您整个环境中的检测与响应能力。

什么是勒索软件攻击?

勒索软件是一种恶意软件,会在勒索款被支付之前阻止对计算机系统的访问,或加密有价值的数据。它会通过网络传播,例如借助钓鱼邮件、恶意下载,以及利用尚未修补的漏洞。一旦被激活,它会锁定文件或系统,并要求支付费用(多数以加密货币形式)以解除访问限制。

勒索软件是危害组织(所有规模)的最具破坏性的恶意软件形式之一,因为它会直接影响业务连续性,扰乱运营,并同时造成财务和声誉方面的损害。

勒索软件变种

勒索软件有多种形式和类型,每一种都会使用不同的策略来迫使受害者付款。包括:

  • 加密型勒索软件(crypto): 会加密文件,并要求支付解密密钥的费用。
  • 锁定型勒索软件(Locker): 拒绝访问整个系统,将用户彻底锁定。
  • 泄露软件/人肉软件(Leakware/doxware): 如果不支付赎金,就威胁要发布敏感数据。
  • 敲诈软件(Scareware): 显示虚假的警告或安全警报,以欺骗用户付款。
  • 擦除器(Wipers): 会永久销毁数据,而不是索要赎金,从而造成不可逆的损失。

勒索软件已经发生了显著演变:从 1989 年的 AIDS 木马(通过软盘传播)到 2017 年的 WannaCry(利用可蠕虫化的漏洞对全球系统造成瘫痪)。到 2025 年,攻击者已采用“三重勒索(triple extortion)”,将数据加密、数据泄露以及直接威胁受害者的客户与合作伙伴结合起来。这使得现代勒索软件比以往任何时候都更具攻击性、影响范围更广。

勒索软件是如何运作的?

勒索软件攻击遵循结构化的生命周期:入侵、加密、勒索。通过理解勒索软件运作的每个阶段,组织能够尽早识别警示信号,并在造成大范围损害之前做出响应。

步骤 1:感染

攻击始于初始入侵。常见的入口包括:

  • 包含恶意附件或链接的网络钓鱼邮件
  • 来自被入侵网站的“无需点击”的下载(Drive-by downloads)
  • 利用面向互联网的服务,例如远程桌面协议(Remote Desktop Protocol, RDP)
  • 滥用被盗或弱口令凭据
  • 软件、VPN 或第三方服务中的未打补丁漏洞
  • 投放前导恶意软件/“商品化”加载器,例如 Emotet、QakBot、Bumblebee
  • 攻破托管服务提供商(MSP)及供应链合作伙伴,以广泛分发勒索软件

一旦进入目标环境,恶意软件就会建立立足点,并继续进行横向移动和权限提升。

第 2 步:执行

渗透之后,勒索软件会执行其有效载荷。它首先会扫描本地和网络驱动器中有价值的文件,删除影子副本和备份以阻止恢复,并且有时会窃取凭据以进行权限提升。部分变种会使用内置工具(例如 PowerShell 或 Windows Management Instrumentation (WMI))来实现隐蔽执行。现代勒索软件还可能在继续后续步骤前,部署额外的工具或脚本来禁用安全防护,例如杀毒软件以及其他安全工具。

第 3 步:加密与敲诈

这一阶段的攻击回答了一个问题:勒索软件会对它获得控制权的文件做什么?在这一阶段,恶意软件会使用混合加密来锁定关键文件和系统。混合加密将用于保护数据的快速对称加密与用于保护密钥的强非对称加密结合起来;密钥由攻击者使用私钥(private key)进行控制。在加密之前或加密过程中,攻击者会窃取敏感数据,以增强其筹码。随后,他们会要求支付赎金,以换取解锁文件所需的解密密钥。随着时间推移,策略已从单次敲诈(文件加密)演变为双重敲诈(加密 + 数据盗取),如今又发展为三重敲诈;这种方式通过例如威胁针对受害者的客户和合作伙伴,或发动分布式拒绝服务(DDoS)攻击等手段来进一步施压。

第 4 步:索要赎金

一旦完成加密,被感染的系统上就会出现勒索公告,其中包含付款说明和截止期限。攻击者为了匿名性,通常要求使用比特币(Bitcoin)或门罗币(Monero)等加密货币支付。为了隐藏身份和位置,他们会通过基于 Tor 的门户转发通信。这些门户还会被用于托管赎金支付网站或“泄露网站(leak sites)”,并在付款后提供解密指令。

第 5 步:扩展

在更高级的攻击中,勒索软件会利用被盗凭据,并通过利用域信任关系在网络中横向传播。随后,攻击者会入侵更多终端,以扩大控制范围并加密更多系统。他们也可能会针对或加密备份、云环境以及连接的供应链,以最大化破坏并减少可用的恢复选项。这些策略会提高攻击者在勒索谈判过程中的讨价还价能力。

第 6 步:结果

在攻击完成之后,受害者要么支付赎金(但无法保证数据能够恢复),要么拒绝支付,并选择通过备份、解密器以及执法或事件响应支持进行恢复。每条路径都伴随着成本、风险和后续行动。

攻击流程图

下图以及一个示例故事展示了勒索软件攻击活动从攻击者最初入侵到最终业务后果的演变过程。

勒索软件攻击流程图

在一家金融服务公司中,勒索软件攻击始于一名员工打开了钓鱼邮件。该邮件安装了恶意软件,并使攻击者获得了网络访问权限。不久之后,关键文件被加密,敏感数据也被外传至攻击者服务器。

在受影响的系统上显示了勒索通知,要求付款,并威胁要泄露被盗数据。IT 团队遏制了攻击,从离线备份中恢复系统,并联系了执法部门。

组织没有支付赎金,而是重建受影响的系统,并通过更好的备份、MFA 以及员工培训来加强防御。

勒索软件攻击示例

以下是一些备受关注的、真实发生的重大勒索软件(ransomware)事件示例,展示了不同的攻击手法、影响和动机。

案例

影响

WannaCry (2017)

WannaCry 攻击(2017)利用了未修补的 Windows 系统中的 EternalBlue 漏洞。它迅速蔓延至 150 多个国家,并在数天内感染了超过 20 万台计算机。在许多情况下,攻击者要求每台被感染机器支付 300–600 美元作为赎金。不过考虑到感染规模巨大,付赎金的受害者寥寥无几。

该攻击严重扰乱了医疗等关键行业,其中英国的国家医疗服务体系(NHS)遭受的打击尤为严重。全球范围内,全部经济影响估计在 40–80 亿美元之间,使 WannaCry 成为历史上最具破坏性的网络安全爆发事件之一。

NotPetya (2017)

NotPetya 攻击(2017)紧接着 WannaCry 攻击不久发生,但破坏性远胜其前。它属于“会像擦除器一样运行的勒索软件”,旨在造成不可逆损害,而不是收取赎金。该攻击起源于乌克兰,源于被入侵的会计软件更新,并迅速在全球扩散,瘫痪了包括 Maersk、Merck、Mondelez 以及 FedEx 的 TNT Express 在内的多家跨国企业。全球总损失超过 100 亿美元,而 Maersk 单独报告的损失约为 3 亿美元。

Colonial Pipeline attack (2021)

2021 年,DarkSide 勒索软件团伙领导了 Colonial Pipeline 攻击,该事件袭击了美国关键能源基础设施。此次攻击迫使美国最大的燃料管道在数天内停运,该管道为美国东海岸近 45% 的燃料供给提供保障。因此引发了燃料短缺、抢购恐慌以及广泛的中断。公司支付了 440 万美元赎金,其中部分资金后来被 FBI 找回。

Costa Rica government attack (2022)

哥斯达黎加政府遭受的勒索软件攻击(2022)展示了勒索软件如何扰乱整个国家。Conti 组织以 27 个政府机构为目标,其中包括财政部和劳动部,导致经济活动、税收征集、进出口服务、海关以及薪资支付受到破坏。由于该攻击造成的预计损害超过 2 亿美元,哥斯达黎加总统宣布进入全国紧急状态。

勒索软件(ransomware)攻击的后果

勒索软件(ransomware)攻击带来的后果远不止数据加密和赎金支付本身。它们对组织财务、运营、声誉和法律地位造成的影响,可能引发长期挑战。

影响范围

描述

财务

勒索软件事件会通过直接赎金支付、取证调查成本、系统恢复费用以及延长的停机时间,造成显著的财务压力。即使组织不支付赎金,也将面临数百万美元的事故响应、恢复支出、损失收入以及法律处罚。此外,受害者可能还会遇到更高的网络保险保费。

运营

业务流程和运营的中断会立刻发生且十分严重。关键系统将变得无法访问,导致生产线、供应链运作以及关键服务停摆。组织可能不得不回到低效且缓慢的手工流程。恢复工作可能需要数天或数周,从而影响生产力与业务连续性。

声誉

勒索软件事件也可能损害组织的声誉。客户会失去对公司保护其数据能力的信心,而负面媒体报道可能会侵蚀公众信任。长期影响包括客户流失、新客户难以吸引,以及与合作伙伴和投资者关系紧张。

法律/监管

勒索软件攻击可能引发法律与监管方面的后果。窃取敏感数据可能导致违反数据保护法(例如 GDPR 或 HIPAA),迫使组织报告泄露事件,并可能面临调查、诉讼和监管罚款。在受监管行业中,此类泄露还可能导致暂停许可证、额外的合规审计,以及监管监督机构的处罚。

勒索软件(ransomware)攻击的常见目标:谁处于风险之中?

坦率地说,任何依赖数字系统来存储数据或提供服务的组织都可能遭受勒索软件(ransomware)攻击。然而,由于数据价值更高、运营至关重要,或网络安全资源相对有限,某些行业面临更高的风险。下面是一些最常见的勒索软件(ransomware)攻击目标。

医疗机构

医院、诊所和医学研究机构是勒索软件攻击者的首要目标。这些机构处理极其敏感的患者数据,例如电子健康记录(EHRs)和个人身份信息(PII)。由于医疗系统必须保持运行以确保患者安全,攻击者利用这种紧迫性,迫使受害者支付赎金。

政府与公共部门

市政当局、部委和州政府机构管理着至关重要的市民服务,如税收征集、公共安全和公用事业。针对这些实体的勒索软件攻击可能使关键业务瘫痪,导致影响整个社区的大规模中断,并侵蚀公众信任。许多政府部门仍在运行旧式系统,且网络安全预算不足,使其成为网络犯罪分子相对容易的目标。

教育行业

学校、大学和研究机构保存着大量属于学生、教职员工和校友的个人数据,以及可能吸引网络犯罪分子的宝贵研究数据。COVID-19 大流行期间远程与混合式学习的兴起,进一步扩大了它们的攻击面。在 IT 预算有限且数字化依赖不断增加的情况下,许多教育机构已成为勒索软件的常见受害者,面临高昂的停机损失、数据被盗以及关键研究工作可能丢失的风险。

金融机构

银行、保险公司和金融科技(fintech)企业因能够接触金融资产和敏感的客户数据而吸引攻击者。发生泄露可能让他们获得直接的经济收益,并获得用于欺诈或转售的有价值被盗信息。此外,金融行业必须遵守严格的合规法规,这会通过处罚、客户流失和声誉受损进一步放大勒索软件事件的后果。

关键基础设施

能源供应商、公用事业、交通网络以及电信公司构成了社会的支柱。在该领域发起的勒索软件攻击可能造成深远的中断,例如停止燃料配送、切断电力或禁用通信系统。例如,2021 年 Colonial Pipeline(美洲殖民管道)攻击导致美国出现广泛的燃油短缺,凸显勒索软件可能带来国家级的后果。

中小型企业(SMBs)

中小企业(SMBs)是勒索软件最常见的受害者之一。许多企业缺乏预算来实施先进的安全基础设施,使其成为颇具吸引力的“低垂果实”。攻击者更倾向于将其作为供应链攻击中的跳板,以渗透到更大的目标。对中小企业造成的财务影响可能是毁灭性的:长时间停机和赎金要求可能威胁其生存。

制造业与零售业

工厂、物流服务商和零售公司依赖相互连接的系统,例如 POS(销售点)终端、供应链软件和生产网络。勒索软件攻击可能使生产线停摆并冻结电子商务交易,进而造成巨额收入损失。攻击者会利用这些情形——因为停机的每一小时都会给企业带来成本。

风险评估

要了解勒索软件攻击的风险水平,需要评估其潜在影响、实施难易程度以及总体发生可能性。下面将讨论每个风险因素及其依据。

风险因素

等级

潜在损害

关键
勒索软件网络攻击可能彻底中断业务运转,加密关键系统,并导致严重的财务损失。除赎金支付外,组织还将面临恢复成本和监管处罚。对关键行业(如能源或医疗)的攻击甚至可能引发国家级的中断,如 Colonial Pipeline 事件所示。

实施难易程度

中到高
由于 Ransomware-as-a-service(RaaS)的兴起、预先构建的钓鱼工具包以及泄露的漏洞利用工具,攻击者面临的进入技术门槛更低。即使是技术能力较弱的威胁行为者,也可以通过购买或订阅这些服务来发起复杂攻击。虽然横向移动和数据外泄等某些阶段仍需要专业知识,但总体实施相对容易。

可能性


勒索软件是全球最普遍的网络安全威胁之一。来自领先网络安全机构的报告持续将勒索软件列为各行业中最主要的事件类型,覆盖从小型企业到国家级基础设施。

根据 Statista,在2023年,全球72.7%的组织报告称遭受了勒索软件攻击。

如何预防勒索软件攻击

为防范勒索软件攻击,企业应实施一种防御策略,将强有力的技术控制、员工意识提升以及主动规划相结合。单一工具无法阻止所有攻击,但组织可以通过在系统、凭据以及人员行为方面处理漏洞,显著降低风险暴露。

面向互联网的系统

已观察到攻击者会利用暴露的服务和未打补丁的系统来获取初始访问。组织应当:

  • 定期对操作系统、Web 应用和固件应用补丁与更新,以修补已知漏洞。
  • 禁用诸如 SMBv1 之类的过时协议,因为它们会在勒索软件传播过程中被滥用。
  • 定期开展漏洞扫描和渗透测试,以识别薄弱环节。
  • 限制对远程管理端口(例如 RDP、SSH)的公网访问,并通过 VPN 或安全网关进行远程连接。

凭据

遭到泄露的凭据为勒索软件运营者提供了便捷的切入点。组织应:

  • 强制使用抗钓鱼的多因素认证(MFA),尤其是特权账号和远程账号。
  • 采用身份与访问管理(IAM)控制来管理用户权限,并自动化配置/取消配置(provisioning/deprovisioning)。
  • 使用密码管理器生成并存储强健、独特的密码。
  • 为降低横向移动的风险,管理员应使用普通账户完成日常任务,并仅在确实需要管理员权限时才切换到管理员账户。

网络钓鱼与社会工程

网络钓鱼是最常用的勒索软件投递方式。要建立防护措施:

  • 培训员工识别钓鱼邮件、伪造的登录页面以及可疑附件。
  • 实施如 DMARC、SPF 和 DKIM 之类的电子邮件身份验证标准,以阻止被伪造的域名。
  • 使用沙箱技术和先进的威胁防护工具来过滤电子邮件附件和链接。
  • 开展模拟钓鱼演练,以测试并强化安全意识。

端点保护

端点是勒索软件有效载荷的主要目标。要保护它们:

  • 部署端点检测与响应(EDR)工具,以监控行为并实时阻止恶意活动。
  • 实施应用白名单和黑名单,以防止未经授权的可执行文件运行。
  • 使用入侵检测系统(IDS)和 Sysmon 配置来记录并分析可疑的系统事件。
  • 集中管理并定期更新所有端点代理程序。

备份

你必须制定一套强有力的策略来备份系统和数据。这将帮助你在遭受攻击后快速恢复,并尽量减少损失。由于攻击者会尝试删除备份,你应确保备份以安全的方式存储。

  • 保持离线备份或不可变(immutable)备份,确保攻击者无法对其进行更改或删除。
  • 创建关键系统的金牌镜像(golden images),以便能够快速恢复。
  • 针对 SaaS 和云端工作负载,使用云到云(cloud-to-cloud)备份解决方案。
  • 使用身份与访问管理(IAM)系统来保护存放备份的系统,例如 MFA 和防火墙。
  • 定期测试备份还原流程,确保在需要时能够正常工作。

通用加固

强化整体安全态势,以减少攻击面。

  • 采用零信任架构:不论用户或设备位于何处,均必须进行验证。
  • 对网络进行分段,以遏制可能在各部门或系统之间传播的勒索软件。
  • 维护资产清单,以跟踪所有连接到您环境的设备、软件和服务。
  • 限制管理员权限,并在所有账户上强制执行最小特权原则。

先行恶意软件与终端防护

许多勒索软件攻击会由其他恶意软件(例如 TrickBot、Emotet 或 QakBot)先行发动,这些恶意软件会为勒索软件的部署做好系统准备。组织应当:

  • 使用带有启发式和行为检测功能的集中式管理杀毒软件与 EDR 解决方案。
  • 实施应用程序白名单和黑名单,以阻止未经批准的脚本和可执行文件。
  • 使用入侵检测系统(IDS)以及 Sysmon 配置来监控早期预警信号。
  • 尽早清除恶意软件,并隔离受影响的系统,以阻止攻击进一步传播。

第三方以及托管服务提供商(MSPs)

攻击者喜欢瞄准可信的供应商和 MSP,以一次性覆盖多个客户。

  • 制定合同,明确规定所有处理您数据或基础设施的第三方的安全义务。
  • 为供应商应用最小特权访问,以限制他们的网络可见性。
  • 要求在云环境中采用安全的云实践(SCPs),例如专用账号、加密以及多租户隔离。
  • 持续监控供应商活动和访问日志,查找异常情况。

为勒索软件事件做准备

即使采取了最佳防御措施,组织也必须做好应对勒索软件事件的准备。你的准备程度决定了你能多快完成恢复。

  • 制定并测试事件响应计划(IRP),明确角色分工、升级路径以及隔离处置流程。
  • 制定一份内部与外部沟通计划,其中应包括对媒体和客户的通知。
  • 将关键联系人和 IRP 文件的副本保存在离线介质中。这些可能包括高层管理人员、IT 团队、执法机构(例如 FBI 和 CISA),以及相关的信息共享与分析中心(Information Sharing and Analysis Centers,ISACs)。
  • 了解州法、联邦法以及国际法律下的数据泄露通知要求。
  • 明确网络保险与法律顾问的角色,以指导赎金决策以及事后恢复工作。

Netwrix 如何提供帮助

Netwrix 提供一套安全工具,帮助强化你的防御并提升针对勒索软件的事件响应能力。尽管 Netwrix Threat Manager 充当前线防护,但公司的其他解决方案也同样通过增强可视性、限制影响范围并实现更快的恢复来抵御勒索软件。

Netwrix Threat Manager

Threat Manager 提供实时威胁检测与自动化响应。

  • 它会实时持续监控文件系统和与身份相关的活动。借助先进的威胁模型,它能够检测类似勒索软件的行为(例如大规模文件操作、可疑的 RMM 工具使用、异常的写入或删除,以及异常的加密模式)。该应用程序还会识别整个 Active Directory 中的权限提升尝试、账户异常以及可疑的身份验证,并可为混合环境与 Microsoft Entra ID 无缝集成。
  • 它会触发自动化的遏制(隔离)操作,例如禁用已受损的账户、重置密码、结束活跃会话,并将账户标记为“compromised(已被入侵)”。
  • 它还会生成实时告警,并通过电子邮件或移动通知进行推送。
  • 它还可以通过 PowerShell 脚本、webhook 以及 SIEM/告警系统(Slack、ServiceNow、Teams)进行集成与自定义。
  • Threat Manager 除了本地(on-prem)AD 环境外,还会将保护扩展到 Microsoft Entra ID。

Netwrix Threat Prevention

Threat Prevention 通过在漏洞升级为入侵之前,对 Active Directory 中可疑的更改、存在风险的身份验证事件以及关键对象的更改发出警报或进行阻止,从而增加预防层。

Netwrix Endpoint Protector

Endpoint Protector 提供终端控制并防止数据丢失。它通过阻止“僵尸”USB和其他未授权设备,并控制文件传输来监控和管理数据传输。此外,它还会强制执行加密,并且甚至可以离线工作,从而降低数据外泄风险。

Netwrix Auditor

Auditor 可跟踪并报告系统变更、用户活动以及文件修改。它让您清楚了解谁在何时执行了哪些操作,这有助于识别勒索软件活动的早期迹象,并开展事后调查。

使用 Netwrix Threat Manager 检测并响应勒索软件。下载免费试用版。

检测、缓解与响应策略

能够快速检测并响应勒索软件攻击的组织,可以将损害程度和恢复时间降到最低。

检测

早期发现对于在勒索软件感染扩散之前阻止其蔓延至关重要。安全团队应持续监控系统和网络,以识别诸如以下的警示信号:

  • 可疑的文件活动,包括批量重命名文件、加密,或删除影子副本(用于系统还原)。
  • 异常的网络流量,例如数据传输出现意外的激增,或与已知的命令与控制(C2)服务器进行通信。
  • 使用诸如 Mimikatz 之类的工具进行凭据转储尝试,或访问 LSASS。
  • 远程监控与管理(RMM)工具的异常活动,或 Cobalt Strike 信标(beacons),这可能表明攻击者正在进行横向移动或维持驻留。

EDR、SIEM 和 Sysmon 解决方案支持主动监控,这有助于尽早发现这些指示,并触发告警以进行调查。

缓解步骤

一旦检测到勒索软件事件,安全团队必须迅速采取行动,以遏制威胁并保全证据。IT、法务和高管团队需要协同配合,以确保响应既有效又符合要求。

  • 立即将受感染的系统(单台计算机、服务器等)与网络隔离,以防止进一步传播。
  • 如有必要,可以将受影响的网络分段下线,以切断它们与未受破坏设备之间的通信。当你怀疑某个网络分段内的入侵已扩散到多台设备,或在无法立即识别所有受影响系统时,请执行此操作。
  • 在识别并断开已感染设备后,使用反恶意软件工具移除勒索软件。待所有系统都清理干净之前不要恢复正常运营,因为隐藏的恶意软件可能会重新出现并感染更多文件。
  • 当你确信网络已不含勒索软件后,运行全系统扫描,以发现可能在恢复后引发问题的任何残留恶意软件。
  • 尝试定位勒索软件或恶意软件的来源。这将有助于更容易判断感染是如何传播的。询问员工是否注意到其计算机上出现任何异常行为,或是否点击了可疑电子邮件中的任何附件或链接。
  • 为后续分析和调查保留取证证据,包括系统映像、内存转储以及日志文件。
  • 通知相关主管机构,例如 FBI、CISA,或你所在领域的信息共享与分析中心(Information Sharing and Analysis Center,ISAC)。

响应

在遏制威胁之后,重点将转向恢复系统并防止再次发生:

  • 重置所有密码,并撤销已泄露的凭据,以阻止攻击者访问。
  • 修补已被利用的漏洞,并加固系统以消除安全漏洞。
  • 使用“黄金镜像”(已验证无恶意软件的可信系统基线)对受影响的机器进行干净重建。
  • 如果备份文件已被黑客入侵或被删除,请寻找可能的解密工具。多家机构会通过可免费使用的工具和程序提供支持,这些工具和程序有助于解密数据,具体如 Resources and government support 部分所述。
  • 通过 StopRansomware.gov 或你所在行业的 ISAC 等可信平台,与更广泛的社区共享入侵指示(IOCs)。这可以帮助他人防御类似的攻击。

是否应该支付赎金?

FBI、CISA 和 NSA 强烈建议组织不要支付赎金。支付赎金会带来严重风险。

  • 无法保证数据一定会被解密,也无法保证攻击者不会再次出手。
  • 付款为犯罪运作提供资金,并鼓励进一步发动攻击。
  • 有些勒索软件组织属于被制裁实体,这意味着付款可能会违反联邦法律并引发处罚。

与其付款,不如考虑更安全的替代方案,例如:

  • 从安全备份中恢复,这些备份可离线维护,或存储在不可变存储中。
  • 使用 No More Ransom 项目提供的免费解密工具。
  • 联系执法机构;他们可能会在恢复过程中提供协助,或在不违反规定的情况下与攻击者进行谈判。

英国政府甚至提出了禁止支付赎金的建议。在该建议下,公共部门机构以及关键国家基础设施的运营方(包括 NHS、地方议会和学校)将被禁止满足勒索要求。

资源与政府支持

组织不必独自面对勒索软件。许多政府和行业资源都能提供协助、情报以及恢复工具。

美国政府机构

  • CISA (Cybersecurity and Infrastructure Security Agency): 提供事件响应指导、漏洞警报以及威胁情报
  • FBI (Federal Bureau of Investigation): 通过 Internet Crime Complaint Center (IC3) 接收网络犯罪报告,并协助开展勒索软件调查
  • NSA (National Security Agency): 提供网络安全公告、威胁情报以及国家安全防护
  • US Secret Service (USSS): 调查金融犯罪和具备网络要素的犯罪,包括针对关键基础设施的勒索软件攻击

免费公共资源

  • No More Ransom project: 提供免费的勒索软件解密工具、预防提示以及安全意识资源
  • MS-ISAC (Multi-State Information Sharing and Analysis Center): 为美国州、省级、部族和领地政府提供网络威胁共享、监测以及事件响应服务
  • StopRansomware.gov: 美国政府用于勒索软件预防、响应指导和报告的官方门户

指导框架

行业 ISAC

通过加入特定行业的 ISAC,组织可以共享情报、及时接收警报,并在其行业内协调防御工作。你可以在这里查看完整名单: National Council of ISACs

行业特定影响

勒索软件会以不同方式影响各个领域,但其后果在各行各业中都同样严重。每个行业都面临独特的运营、财务和监管风险,这些风险可能会扰乱服务、损害声誉,并侵蚀公众信任。

行业

影响

医疗健康

勒索软件攻击可能通过加密或阻止访问电子健康记录(EHRs)来瘫痪医院运营,从而导致手术延迟和患者护理中断。如果受保护的健康信息(PHI)被泄露,可能触发 HIPAA 违规,从而带来高额罚款。组织还可能遭受长期的声誉损害。

金融

对金融机构的攻击可能导致金融数据被盗、未经授权的交易以及持续的服务中断。这些事件会造成财务损失、PCI DSS 合规失败,并削弱客户信心。

政府

针对政府机构的勒索软件攻击可能会叫停关键公共服务,例如应急响应、交通和公用事业。该领域之所以成为高度目标,是因为干扰诸如电力或供水等关键基础设施可能引发广泛混乱。公民数据和机密信息一旦暴露,可能带来国家安全风险,并降低公众对政府机构的信任。

教育

学校、大学和研究机构会存储大量个人数据和研究数据。攻击可能会中断课程、泄露学生与教职员工的记录,并加密有价值的知识产权以索要赎金。

制造业

制造企业依赖持续的生产线以及连接的工业系统(IoT 和 SCADA)。勒索软件攻击可能会停止生产,导致巨额财务损失。由于停机成本极高,许多公司更倾向于尽快支付赎金以恢复生产。

技术与 IT 服务

技术公司和服务提供商是理想的攻击目标,因为他们为多个客户管理数据与基础设施。一旦发生单点入侵,可能会在供应链中扩散,并影响数百家组织。攻击者利用这种杠杆力量来造成更广泛的破坏,并索要更高的赎金。

Netwrix Data Classification 如何提供帮助

通过在本地和云环境中对敏感数据(医疗记录、金融信息、政府数据)进行分类和打标签,Netwrix Data Classification 使组织能够将保护和备份投入重新定向到最重要的内容上。该解决方案还可简化合规工作。它会对受法规约束的数据进行映射和标注(HIPAA、GDPR、PCI DSS),从而更容易生成报告、响应数据主体请求,并证明数据处理策略。

攻击演变与未来趋势

勒索软件攻击很可能会变得更快、更具适应性,并进一步实现自动化。由于人工智能使用不断增加、攻击扩展到云环境,以及对关键基础设施的瞄准,组织将更难检测并遏制这些攻击。通过保持对勒索软件趋势的领先,组织可以准备同样强大的防御措施来应对这一威胁。

关键统计数据与信息图表

勒索软件攻击数量和赎金要求一直在逐年上升。以下关键统计数据和图表将突出近期趋势及其带来的财务影响,为您提供一种数据驱动的视角,解释为何勒索软件仍然是各个行业组织最关注的问题之一。

  • 研究表明,钓鱼(phishing)确实是一种占主导地位的攻击途径。Guardz 的 33 Phishing Attack Statistics in 2024称:2023 年发生的数据泄露中,10 起中有 9 起源于针对员工的钓鱼攻击。
  • StationX 表示,网络钓鱼是投递勒索软件(ransomware)最常见的方法,导致了所有勒索软件攻击中的 45%。
  • 根据 Cyberint 的报告,2023 年报告的网络安全事件中,勒索软件的责任占比超过 70%。然而 Bright Defense 提到:在 2024 年,勒索软件占报告到的恶意软件事件的 32%,表现出显著下降。
  • 2024 年的平均赎金支付金额显著上升。例如,Sophos 报告称,向勒索软件支付赎金的组织,其平均赎金支付额从 2023 年的约 40 万美元上升到 2024 年的约 200 万美元,表明相较往年出现了急剧增长。不过,尽管勒索要求仍然很高,2024 年的赎金总支付额却明显下降——无论是从总价值来看,还是从支付受害者的占比来看。
  • 预计到 2031 年,全球勒索软件造成的损失将达到每年 2,650 亿美元。这些估算基于广泛引用的预测:勒索成本的“价格标签”将每年增长 30%。
  • 医疗行业仍然是最受攻击的行业第一名,其次是金融、政府和教育。根据 FBI 的 2024 年 Internet Crime Report ,医疗领域的网络威胁数量比其他任何关键基础设施行业都更多。报告的 444 起事件中,有 238 起是勒索软件威胁。然而,关键制造业的勒索软件事件更多,为 258 起。

展示常见攻击路径的饼图

显示常见攻击途径(attack vectors)的饼图

勒索软件攻击的地理热点地区(美国、英国、欧盟、澳大利亚)

2025 年勒索软件攻击的地域热点

最后的思考

让我们回到什么是勒索软件攻击。勒索软件攻击的定义不仅仅反映其犯罪层面的影响,它还暗示了在数据定义权力的时代,争夺控制权的“战斗”。

无论规模或行业如何,没有任何组织能够免受这种威胁。尽管这些统计数据令人警醒,好消息是:大多数勒索软件攻击都可以预防。

对勒索软件的防护无法仅靠单一解决方案取得胜利,而是需要通过技术控制、员工意识以及主动的安全思维相结合来实现。最终,能否生存下去,不取决于谁能躲过下一次攻击,而取决于谁做好了从中恢复的准备。

常见问题(FAQs)

分享到

滥用 Entra ID 应用权限——工作原理与防御策略

AdminSDHolder 修改——工作原理与防御策略

AS-REP Roasting 攻击:工作原理与防御策略

Hafnium 攻击——工作原理与防御策略

DCSync 攻击解析:对 Active Directory 安全的威胁

理解 Pass-the-Hash(PtH)攻击

什么是 Golden Ticket 攻击?工作原理、检测与防护

gMSA 利用攻击与 Golden gMSA 攻击详解

DCShadow 攻击——工作原理、真实案例与防御策略

ChatGPT 提示注入(prompt injection):了解风险、示例与防范

NTDS.dit 提取攻击详解

Kerberoasting 攻击——工作原理与防御策略

Pass-the-Ticket(传票)攻击解析:风险、示例与防御策略

理解密码喷洒(password spraying)攻击

明文密码提取(Plaintext Password Extraction)解析:风险、示例与防范

Zerologon 漏洞详解:风险、利用方式与缓解措施

Skeleton Key 攻击:工作原理与检测方法

Silver Ticket 攻击

横向移动(Lateral Movement):它是什么、如何运作及防护措施

中间人(MITM)攻击:它们是什么,以及如何防范

为什么 PowerShell 对攻击者来说如此受欢迎?

4 种服务账号攻击及防护方法

如何防止恶意软件攻击影响您的业务

什么是凭证填充(Credential Stuffing)?

使用 PowerUpSQL 破坏 SQL Server

什么是 Mousejacking(鼠标劫持)攻击,以及如何防御

使用 Security Support Provider(SSP)窃取凭据

彩虹表攻击:工作原理与防御方法

深入了解密码攻击及其防止方法

LDAP Reconnaissance

通过 Pass-the-Cookie 攻击绕过 MFA

Golden SAML 攻击终极指南