近(jìn)年(nián)來(láiβ✔),勒索攻擊已經成為(wèi)主流的(de)•÷&攻擊方式。從(cóng)勒索事(shì)件(jiàβ©≥₩n)數(shù)量上(shàng)看(kàn),近(jì©λn)年(nián)來(lái)勒索攻擊數(shù)量整體(tǐ)呈上(shàn∞ >g)升趨勢,針對(duì)終端的(de)勒索攻擊數(shù)量≈≈有(yǒu)所下(xià)降,定向勒索數(shù)量有(yǒu¶₽)所上(shàng)升。從(cóng)單個(gè)事(s÷Ω ₹hì)件(jiàn)的(de)勒索金(jīn)額看(kàn)"σ→δ,勒索贖金(jīn)數(shù)額不(bù)斷增加。根據Bleepi£∏ngComputer的(de)數(shù)據,2021年(nián♣©ε)第四季度的(de)平均贖金(jīn)為(wèi)3∞'↕22,168美(měi)元,比上(shàng)一(<↔✘εyī)季度增長(cháng)了(le)130 %。贖金(jīn)支付的(de)中位數(s →∞hù)為(wèi)117,116美(měi)元,與第三季度相(xiàng)β☆≠比增長(cháng)了(le) 63%。
勒索軟件(jiàn)的(de)攻擊特征
與其它攻擊行(xíng)為(wèi)不(bù)同,勒索攻擊為(wèi)了(l★"↑e)能(néng)夠順利完成加數(shù)★λ據解密或數(shù)據竊取,有(yǒu)一(yī)些(xiē↓✔)特有(yǒu)的(de)行(xíng)為(wèi):φ↑≠★在勒索執行(xíng)前,部分(fēn)勒索™±€軟件(jiàn)會(huì)通(tōng)過查看(kàn)系統₩σ→∏中是(shì)否存在别的(de)勒索軟件(jiàn)執♦®φ♦行(xíng),以确保自(zì)身(shēn)軟件(jià→ n)的(de)順利執行(xíng);在進行(xíng)加密或竊取行(xíngδ↕)為(wèi)前,通(tōng)過對(duì)落地(dì)路<∞λ©(lù)徑進行(xíng)掃描,确認竊取或加密的(de)文(wén)件(≠ε₩αjiàn)是(shì)否為(wèi)重要(yào)文(wé≤δα≈n)件(jiàn);在執行(xíng)加密時(sh™ í),會(huì)産生(shēng)文(wén)件(jiàn)後綴∞♠¥←變化(huà)或被頻(pín)繁修改的(de)情況。
主流防護技(jì)術(shù)
據觀察,基于上(shàng)述勒索軟件(jiàn₹δπ)的(de)攻擊特征,市(shì)場(chǎng)上(shàng)Ω<≥δ形成了(le)四種有(yǒu)效的(de)專業(yè)針對(d α™uì)勒索攻擊的(de)檢測及防護技(jì)術(shù),包≥Ω≠括誘餌文(wén)件(jiàn)技(jì)術(shù)、∞∑$ 文(wén)件(jiàn)狀态變更識别、內(nèiΩγ ☆)核搶占、數(shù)據資産操作(zuò)管控四種技(jì)術(shù>€β),這(zhè)四種技(jì)術(shù)各✘Ω÷ε有(yǒu)其自(zì)身(shēn)的(de)優缺點。π₽"
1. 誘餌文(wén)件(jiàn)技(jì)術(shùπ'&)
描述:通(tōng)過部署一(yī)個(gè)幾乎不(bù)可(kě)φ ≠能(néng)人(rén)為(wèi)或正常應用(yònΩ¶πg)訪問(wèn)的(de)文(wén)件(jiàn),并通↑↔↓λ(tōng)過設定一(yī)個(gè)阈值進行(xíng)監控,一(y↔♣↑ī)旦某進程對(duì)該文(wén)件(jiàn)的(de)訪問(wèn)超©<過這(zhè)個(gè)阈值,則認為(wèi)該進程為(wè ∑±☆i)異常進程,可(kě)能(néng)為(w∞ε∞≈èi)勒索軟件(jiàn)的(de)進程。
優點:誘餌文(wén)件(jiàn)識别方法所利用(yòng)的(♦$de)勒索軟件(jiàn)行(xíng)為(wèi)特征是(shì)幾乎所有(✔•δ₩yǒu)勒索軟件(jiàn)均具備的(de),所以此産品具有(y₽₽>ǒu)較強的(de)普适性。
缺點:無法應對(duì)基于數(shù)據竊取的(de)雙重勒索。
2. 文(wén)件(jiàn)狀态變更識别
描述:對(duì)文(wén)件(jiàn)狀态進行(xíng)監測♥∏,一(yī)旦發現(xiàn)該文(wén)件(jiànγ✔)夾的(de)文(wén)件(jiàn)存在:(1)對'✘®(duì)大(dà)量文(wén)件(jiàn)的 ↔↑↑(de)原地(dì)讀(dú)寫;(2)進行¶¥(xíng)大(dà)量創建同名不(bù)☆π≤γ同擴展名文(wén)件(jiàn)的(de)工(gōng)作(zuò);(♠§ε£3)對(duì)大(dà)量文(wén)件(jiàn)增加後綴等,✘α∑©則認為(wèi)存在風(fēng)險,需要(yào)對(duì©Ω)文(wén)件(jiàn)進行(xíng)備份處₹↔•理(lǐ)。
優點:在文(wén)件(jiàn)變更時(shí)可(kě)以對(duì)文(∞wén)件(jiàn)進行(xíng)備≤←£份,一(yī)旦出現(xiàn)被解鎖等情況,能(néng)夠及時(shí)↑✘™有(yǒu)效恢複。
缺點:無法應對(duì)基于數(shù)據竊取的(de)雙重勒索。
3. 內(nèi)核搶占
描述:利用(yòng)部分(fēn)勒索軟件(jiàn)在執行(xíng)₹λ前會(huì)檢索是(shì)否有(yǒu)别的(de)勒索軟件(jiàn)<→在內(nèi)核處有(yǒu)記錄這(z ≤hè)一(yī)特點,通(tōng)過僞造加密标識誘騙勒索病毒φ∞≠退出程序。
優點:對(duì)系統影(yǐng)響較小(xiǎo),且能(néng £'€)應對(duì)各種類型的(de)勒索攻擊。
缺點:隻有(yǒu)部分(fēn)勒索軟件(jiànγ☆ )會(huì)執行(xíng)內(nèi)核檢測工(gōng)作(zuò),局¥σ≈↑限性較大(dà)。
4. 數(shù)據資産操作(zuò)管控
描述:在計(jì)算(suàn)執行(x ☆íng)環境中以文(wén)件(jiàn)夾、磁盤等方式劃分(fēn)出安全空$'λ(kōng)間(jiān),在此空(kōng)間(jiān)'₩™內(nèi)的(de)數(shù)據資産采用($≤yòng)白(bái)名單的(de)方式進行(xíng)資産訪問(wèn)。極≠∏限情況下(xià),可(kě)以将整個(gè)設備作(zασuò)為(wèi)安全空(kōng)間(jiān)•ε,對(duì)全盤進行(xíng)保護。
優點:能(néng)夠對(duì)任何類型的(d✘♣↑↑e)勒索攻擊進行(xíng)防護,具有(yǒu)較↕< 高(gāo)的(de)安全性。
缺點:會(huì)占用(yòng)一(yī)φσ部分(fēn)內(nèi)存、空(kōng)間(jiān),且隻能(né≈♥↓ng)對(duì)有(yǒu)限數(shù)據資源進行(xíng)防護×↕,适用(yòng)于高(gāo)價值數(shù)據的(de)保護。
用(yòng)戶選型因素考量
勒索攻擊防護是(shì)在建立網絡安全防護體<★(tǐ)系時(shí)需要(yào)考慮$≈的(de)一(yī)部分(fēn),用(yòn×<™g)戶需要(yào)根據自(zì)身(shēn)的>(de)業(yè)務特點、安全目标,判斷是(shì✔♦)否需要(yào)獨立建立勒索軟件(jiàn)的(de)★♣防護體(tǐ)系。
具體(tǐ)可(kě)考慮以下(xià)幾個(gè)因素:
1. 是(shì)否是(shì)勒索攻擊的(de)主要(yào)目标範♠↕"圍
雖然存在對(duì)特定企業(yè)的(de)定向勒索攻擊,但≥(dàn)大(dà)部分(fēn)勒索攻擊通(tōng)常将定≤$↔ 向攻擊定為(wèi)對(duì)某個(gè)行(xíng)業(yè)、某Ω₹δ個(gè)行(xíng)業(yè)或某個(gè)地(dì)區(qū)進行₩✘¥(xíng)攻擊。因此,自(zì)身(shēn≠&ε→)所處的(de)行(xíng)業(yè)、所處的(de)地(dì)域等β↔都(dōu)會(huì)對(duì)自(zì)己造成影(yǐn♣✔α&g)響。
2. 是(shì)否有(yǒu)充足的(de)預算(suàn™¥↔δ)
在與甲方溝通(tōng)當中,預算(suàn®• ♠)是(shì)否充足一(yī)直是(shìλβ©)企業(yè)在進行(xíng)安全建設時(shí)必須要(yào)面對(dδ♠uì)的(de)問(wèn)題。勒索軟件(ji←&àn)防護是(shì)已具備基本防護能(néng)力後,針對(d≤♥uì)特定安全風(fēng)險進行(xíng)的(de)防護手段。Ω★↔δ因此,如(rú)果在沒有(yǒu)足夠充♠™✘足的(de)預算(suàn)時(shí),首要(yào)考慮的(de)是(sh∑©εì)做(zuò)好(hǎo)整體(tǐ)防禦,獨立勒索軟件(j♥ iàn)防護技(jì)術(shù)可(kě)以融合在終端安全防護、數(≈↔δπshù)據安全防護等防護能(néng)力之內(nèi)。
3. 是(shì)否曾經被成功攻擊
勒索組織不(bù)會(huì)因為(wèiγ" §)企業(yè)曾經被勒索,就(jiù)不(bù)再勒索該企'•✔業(yè),企業(yè)被重複勒索的(d←♣₹₩e)現(xiàn)象時(shí)有(yǒu)發生(shēng)。202←©σ1年(nián)9月(yuè)日(rì)本科(kē)技(' jì)巨頭奧林(lín)巴斯(Olympus)被BlackMatter 勒 ¶索軟件(jiàn)攻擊,而在10月(yuè)10日(rì),奧林(lín)Ω₩ ₩巴斯又(yòu)被Macaw勒索。企業(yè)被成功攻擊讓别的(de)攻₹'∏↕擊者認為(wèi)其容易被攻破;企業(yè)支付贖金(☆≥jīn)則讓别的(de)攻擊者認為(wèi)其®♥₹更容易支付贖金(jīn)。
防護建議(yì)
用(yòng)戶可(kě)以在整體(tǐ)安全防護¶♦之上(shàng),采用(yòng)有(yǒu)針對(duì)性的(de)勒索→✘<軟件(jiàn)防護技(jì)術(shùΩ )。主流的(de)勒索軟件(jiàn)防護産品大(dà)緻分(fēn)∑>>≥為(wèi)針對(duì)系統安全的(de)防護以及針對(d<₩uì)文(wén)件(jiàn)安全的(de&>§★)防護。企業(yè)在進行(xíng)勒索軟件±λ§(jiàn)産品選型時(shí),需要(yào)判斷自(zì)身(shēnφδ)更需要(yào)何種網絡安全産品。如(rú)果對(du$λ£ì)業(yè)務連續性要(yào)求高(gāo↕♥'™),建議(yì)選擇基于誘餌文(wén)件(jiàn)的(de)勒索¥σ∞™防護産品;如(rú)果對(duì)數(shù)據安Ω ♠∑全性要(yào)求高(gāo),建議(yì)φ≥σ"選擇基于文(wén)件(jiàn)狀态變更γβ→識别的(de)勒索防護産品或數(shù)據¥↓資産操作(zuò)管控産品。