|
在网络威胁无处不在的当下
1 j! \4 ]+ K, R( W
4 Z1 U: }3 G/ M7 `$ N5 i) e4 ]& P 企业遭遇勒索攻击是件很糟心的事
3 P4 E1 b% t# r" W+ M' ~6 W z
1 U3 F9 \" @; D1 y( @ 但还有比这更糟心的
7 e6 w8 V8 r. `8 K+ u" H
8 y/ l9 u3 ?$ T. ~& v8 K: N1 y 那就是
* [2 g! X$ W& v; Y+ u1 O
R1 m ]4 h9 l8 O 同时被三伙黑客勒索!
2 p' L3 @) ^. C+ B- y) ^
6 m2 |% @0 w2 R$ V* j' Y 三封勒索信
2 P& `! Z% F7 K+ O6 e; f3 A3 T. J8 F! S
今年上半年,某汽车制造商在两周内遭遇了连续三起勒索攻击。, ?# M' I/ D# H3 `. B3 x
2 ]2 `# f8 _7 i4 H4 e1 |
三个勒索团伙都以同一个远程桌面协议(RDP)的错误配置为切入点发动袭击,他们各自执行勒索软件、加密数据、留下赎金要求,其中一些文件甚至被三重加密。- Q3 L' H2 N9 e9 Z
8 G8 G9 H% d% ~( o7 |! J8 [ 值得玩味的是,本起攻击事件中,第三家黑客组织BlackCat在撤场前不仅清理了自家活动痕迹,还将前两个攻击者LockBit和Hive的行为日志一并删除掉。
' c$ z: j; ?) Y9 f' V+ g
* d( N7 G' X! t* V. G “同一时间段发起攻击”、“基于相同的漏洞获取网络权限”、“日志信息一起删除”——三起攻击的相似之处不止一星半点,难道是巧合吗?- N, y7 e, j: Z" N. E; L0 `
- K, d% a! [ h; K: }: l$ P. b. j

5 a! m: e5 P$ P2 o" V4 E9 n) G$ J2 a
尽管目前研究人员尚未找到证据证明这三起攻击是犯罪分子协调好的预谋行为,但需要警觉的是,一股不同寻常的攻击风向正在勒索网络中兴起。
' `- V% T% t8 ?5 F1 L9 N$ R
% g, P0 ~6 P# m( v8 {. J- j 多重攻击& Q5 m# V. @) y1 y: b5 ]
4 W& }) I! S1 Z S, i+ s 在一般认知里,地下网络犯罪集团之间大多存在黑吃黑的情况:他们相互争夺资源,千方百计阻止对方扩张,比如加密矿工通常会在同一个系统上灭掉竞争对手,远程访问木马(RAT) 看到其他恶意软件家族也会将其从受感染的系统中踢出去……1 |1 ~6 P c) Q& L! O- S! H
3 B& f3 q; M L4 z 不过勒索软件攻击者似乎并没有遵循这一趋势,除了前述BlackCat帮忙删除前两家黑客组织活动日志,还有个例子是黑客组织Karakurt Team曾利用LockBit勒索团伙创建的后门窃取数据并勒索赎金。0 B- ~% P; l( D0 r, F
! C+ `4 s% }# T' r 为什么勒索软件攻击者们会达成这种友好的合作呢?可能有如下原因:; J# X2 V3 B% c/ ~4 K8 r
- A' [; i/ F1 G" B" M
●勒索团伙之间不存在争夺CPU资源或僵尸网络规模的利益冲突,所以没必要扼杀竞争。
, Z# n* Y! ^# A- P1 t
* E( f8 i0 m& h8 ~" i ●初始访问代理 (IAB)为勒索软件铺平了道路。初始访问代理就是那些贩卖网络初始访问权限的人,他们先通过多种方式,如暴力访问远程桌面协议(RDP)或远程管理软件、利用系统中未修补的漏洞等获得受害者网络初始访问权限,之后再转售他人以获利。' N4 D" ^0 k- l8 u4 }8 C
\* E ~+ p4 g( M- [ 自此网络犯罪分子不必在前期投入大量时间去识别目标、破解密钥,只需将精力用在部署更多攻击活动上,从而获得更高收益。
, @* w1 h5 u- }; W; j! P- V5 ` ^. B p# l& B& ]/ ?
●近些年勒索软件的暴利吸引了不少犯罪者加入,勒索软件即服务(RaaS)也降低了网络攻击的门槛,在这个狼多肉少的拥挤市场上,黑客们可能认为对目标施加的压力越大(多次攻击),受害者支付的可能性就越高。- x) \% t/ w- `+ z, v8 T
* m6 h: j# J/ y( P# v e9 j: k " a( K' Q. {# V: L* w
! G+ L+ L* ]: | 多重攻击现象对企业意味着灾难,一个绑匪的赎金要求已经吃不消了,更何况这些绑匪的数量要乘以N,多份赎金加起来,恐怕数十万、数百万乃至数千万美金都打不住。7 Y) s& W; Z2 ?* `
, n2 S+ z/ k+ t; G. m3 u
另外,受害者不仅要面对更多对手,而且业务数据经过重叠加密,要想在短时间内从这些攻击中恢复过来,技术困难可能难于上青天。
! n3 P: a% k+ o/ b* h2 U6 O- z4 u1 J: d. H# w5 M% X+ u
化被动为主动
" y, ]- D2 g+ d" F% F$ z+ b
0 H5 n+ K2 j& L: d1 N) l( h0 R 虽然黑客攻击手段不断翻新,网络威胁形势一直在演变升级,但这并非无解,应对安全风险,首要的法子是避免成为受害者。6 o3 m( B" j$ ~( q- E2 D
* p7 o- k/ q. `$ F 组织可以在整个网络中实施强密码和多因素身份验证,如上述三重攻击事件所示,远程桌面协议等给黑客的登堂入室大开方便之门,但使用复杂密码和多因素身份验证在很大程度上可以抵御账户入侵威胁。 V8 X& M( \1 n1 f2 [6 w2 M5 A7 I
* t% T8 O% h1 F& |2 X/ Q2 K) r 黑客用以入侵网络的另一种常见手段是利用漏洞,对此组织必须尽快应用安全更新,该打补丁打补丁,以免不法分子滥用已知漏洞与修复程序发起勒索攻击。
7 g/ K$ y& X, h; b! N n/ r. z4 w9 y, a& I
另外,如果组织自身应对网络威胁的能力有限,可以信赖戴尔科技集团这样的专业选手。面对数据时代下的安全诉求,戴尔科技集团以全面完善的技术、解决方案和多种现代化手段,帮助企业加强数据安全、提高网络弹性,筑牢安全根基。
7 d, T% m" d& K, c
4 O6 h( m* T& P$ m f 为了更好地帮助用户应对数据安全挑战,戴尔科技集团着力构建了“三位一体”的数据保护策略,即备份(BR)+容灾(DR)+数据避风港(CR),让企业用户面对不同威胁时可按需采取不同的保护措施。
& @/ G" O. Y7 f7 `
/ v; K; r. }8 S7 k “三位一体”数据保护以PowerProtect DD系列产品为基础构建,PowerProtect DD可无缝集成用户的现有环境与新型应用,建立统一的数据保护资源池,打破备份数据孤岛,简化多云工作负载的数据保护流程。$ q$ d* \" |. s) Z
( C4 u: X8 a9 l, M2 l( u * PowerProtect DD数据保护专用存储设备采用英特尔?Xeon?可扩展处理器,可以快速、安全、高效地保护和管理用户数据,并为多云工作负载实现简化和高效运营。
" N$ Z+ T& E: \) w' y5 Y( E: f. | [- u( E+ j
在这个数据保护体系中,备份(BR)方案以可靠、快速、低成本的恢复策略可满足企业用户对大规模数据的备份需求,容灾(DR)方案可为关键业务数据提供全面且高效的保护,避风港(CR)方案可自动执行端到端工作流,保护和隔离关键数据、识别可疑活动,并在需要时执行数据恢复,提高业务从网络攻击中恢复的能力。
1 T% H7 k, H3 L1 F% X1 b- d- {2 u& S) Z. E8 m
特别值得一提的是PowerProtect Cyber Recovery避风港(CR)方案,作为应对网络威胁的大杀器,PowerProtect Cyber Recovery于2020年得到美国银行家协会联合多家金融机构和协会成立的非营利组织Sheltered Harbor正式认可,多年来在全球多个行业守护多家客户的网络安全。
7 l) @% y3 e# S2 O/ l
3 V+ ^& R: H& C% x8 P- R* m Cyber Recovery 通过Air Gap网闸隔离机制和副本锁定机制阻断勒索病毒感染备份数据的可能性。为防止备份文件被恶意删除,系统同时对隔离保存库内的数据进行锁定,确保备份数据副本不可加密、不可篡改、不可删除。一旦“最坏情况”发生,还可迅速对数据进行隔离、清洗、扫描,让核心业务起死回生。
, [# H3 R+ ]. b2 ?& W
% H$ `8 V7 H7 }/ G* e; X# l/ c- }" d 同时,CyberSense可对存储区的所有数据执行完整的内容索引以确认完整性,并且在文件可能发生损害时发出报警,从而主动识别风险。借助Cyber Recovery方案,当生产系统的数据和备份数据遭遇勒索软件加密,数据避风港会基于干净的数据实现数据恢复和业务还原,提高数据保护和恢复的成功性,提升企业部署方案的信心。5 o2 L- T# w0 a6 X+ E
`. Q) |# p s* h: M 在层出不穷的网络威胁态势下,戴尔科技集团永远是您值得信赖的合作伙伴,我们提供全面的网络弹性,助您安全地进行业务创新并实现突破。" I( v1 O7 i6 R1 S( U) w) o
0 I( Q9 K. b) @/ I. O+ A& |
2 r* @7 {' ]! r0 q3 g7 V7 X5 V. `
7 `7 a3 Q5 r3 e4 g4 C4 C8 I
|
|