被勒索后的各种问题

勒索软件攻击后的问题——如何解密文件可能只是最不起眼的一个

犯罪分子不断寻找新的方法让勒索软件受害者付钱

99-ransomware-problems-decryptor-aint-one-showcase_image-6-p-2936

现在越来越多的勒索团伙窃取了更多的数据,因为这有助于迫使更多受害者支付赎金。(基于数千起调查事件)

被勒索软件攻击可能会让受害者觉得他们有99个问题,而有时如何解密文件变得无关紧要。这是因为使用勒索软件的团伙不断寻找创新的新方法,从加密的恶意软件受害者那里勒索加密货币。

安全专家说,越来越多的组织已经采取了可行的措施来防范勒索软件,包括频繁地备份所有系统,并离线存储这些备份。因此,如果他们遭受勒索病毒感染,他们可以简单地删除系统并从备份中恢复,甚至不需要考虑支付赎金。

作为回应,从2019年11月开始,Maze团伙开始在加密系统之前窃取数据,然后利用数据泄露的威胁,试图迫使更多的受害者付钱。不幸的是,这种策略不仅奏效了,而且被许多其他黑客团伙效仿

根据今年第二季度调查的数千起案例,目前有22%的勒索案件涉及数据泄露。

同样,贝克豪斯特勒(Baker Hostetler)数字风险咨询和网络安全团队的联席负责人、律师克雷格霍夫曼(Craig Hoffman)告诉我,在他的公司协助调查的勒索软件案件中,至少有25%的攻击者声称,他们不仅对系统进行了加密,而且还窃取了数据。

拼命寻找解密器

过去的勒索软件攻击,大多数攻击发生在2020年之前——当被攻击者支付赎金时,通常是因为他们想要得到解密工具,使他们能够恢复数据,否则他们会丢失。

但有时并不能保证他们能取回自己的数据,犯罪团伙可能无法提供这种工具,不是所有的加密恶意软件都写得很好,这意味着它有时会删除之前错误地加密文件,导致文件无法恢复。解密工具的编码质量也各不相同,有些在恢复文件方面不太成功。

更多付费理由

然而,今天,组织也可能因为下列原因之一或多个而付出代价:

封口费:付钱给勒索软件攻击者,让他们不提这件事,可以防止安全事件被公众知晓。

指名道姓:如果犯罪团伙把受害者的名字贴在他们的“数据泄露”网站上,一些受害者会花钱让他们的名字被删除。

防止泄漏:受害者可以付钱给犯罪团伙,让他们不要泄露数据,或者在他们开始泄露数据之后,让他们停止泄露。

拍卖预防:至少Sodinokibi公司已经开始将更多知名受害者的数据拍卖给出价最高的竞标者。目前尚不清楚这是否仅仅是一种营销噱头——这些拍卖似乎从未收到过可行的出价——这种威胁可能会导致一些受害者付出代价。

删除承诺:一些组织向攻击者支付报酬,以换取窃取的数据永远不会泄露,并永久删除所有副本的承诺。

如果这些策略听起来很熟悉,那是因为它们很古老,即使它们最近才被用来劫持数据。正如数字取证专家和事件响应者@LitMoose所指出的,虽然勒索可能只是勒索,但受害者的经历——包括被要求的金额、谈判的准备程度和整体的威胁气氛——会根据攻击者的复杂程度而有所不同。

“我处理的勒索案件越多,我就越觉得自己跟暴徒混在一起。

底线都是非常相似的,但是它有多糟糕实际上取决于运气。

有时候你会遇到老头子。

有时你会遇到慢性子的艾迪表弟。”

 

Moose(@LitMoose)

然而,窃取数据、指名道姓和羞辱受害者等行为,已经为犯罪分子带来了更高的利润。

在最近的许多案例中,尽管受害者能够从备份中完全恢复数据,但他们会感到“被迫进行敲诈谈判,并可能向威胁方支付费用,因为他们认为,如果信息泄露,可能会对他们的业务造成不可弥补的损害,因此他们最终会为防止泄露支付费用。”

他告诉我:“顾客们确实想避免品牌受损,但不幸的是,到目前为止,我认为这是一种成功的策略,罪犯们迫使更多的受害者付钱,而不是像以前那样。”

他指出,即便如此,一旦数据丢失,一个组织仍然需要遵守所有相关的数据违反法律,无论被盗信息是否最终出现在数据泄露网站上。

“点名羞辱”策略可能很快就会失败,这是有希望的。他补充道:“幸运的是,这种情况发生得太频繁了,以至于这些名字和耻辱网站变得如此混乱,我认为它的效力已经消失了。”“这种情况经常发生,以至于公司都不觉得这有什么大不了的,”或者至少他希望这种现象正朝着这个方向发展。

更多的受害者为删除付费

与此同时,越来越多的公司承认向勒索软件攻击者支付过赎金,而不是因为他们需要解密工具。

例如,基于云的营销、筹款和客户关系管理软件供应商Blackbaud今年7月表示,它向勒索软件攻击者支付赎金,不是因为需要解密器,而是因为客户信息被盗。“因为保护我们客户的数据是我们的首要任务,我们支付网络罪犯的要求,并确认他们删除的副本已被销毁,”Blackbaud说(见:集体诉讼质疑Blackbaud的黑客收益)。

同样,犹他大学(University of Utah)最近向攻击者支付了45.7万美元赎金,以换取他们承诺删除被窃取的员工和学生信息。

作为这笔钱的回报,该大学还获得了一个解密工具,“然而,这并不是支付赎金的主要考虑因素,”该大学的CISO的科里·罗奇告诉信息安全媒体集团。“我们能够从备份中恢复几乎所有的文件,但是有解密和恢复上次备份后创建的文件的能力是很有用的。”

犯罪问题:为什么要改变?

需要澄清的是,安全专家和执法官员继续敦促各组织不要支付赎金,因为这样做会直接资助进一步的犯罪,并导致犯罪分子用类似的计划瞄准新的受害者。

正如受害者支付的平均赎金(当他们支付时)持续上升所证明的那样,勒索软件对有犯罪倾向的人来说仍然非常成功。因此,西格尔预测,我们不太可能看到犯罪分子的策略在短期内发生任何重大变化。

他表示:“这太有利可图了,不能再做其他事情。”“如果你经营的企业利润率在80%到90%之间,而且每个月都在增长,你会改变吗?”不,你要改变什么都是疯了。你为什么要做不同的事情?”

新闻资讯

NEWS

首页    被勒索后的各种问题