勒索软件的历史可追溯至 20 世纪 80 年代,其演变速度在 21 世纪加快。2006 年,Archievus 木马病毒首次使用高级 RSA 加密技术,标志着技术飞跃;2008 年比特币的出现助长了勒索软件的快速增长。LockBit 等勒索软件组织曾以 RaaS 模式闻名,后被“克罗诺斯行动”摧毁,但很快卷土重来;RansomHub 成为 2024 年最活跃的勒索软件变种。
2024 年,勒索软件攻击大幅升级:86% 的事件涉及运营停机或声誉损害;初始勒索金额中位数同比增长近 80%,最终支付中位数降至 267,500 美元。勒索软件分为加密型和 Locker 型,前者加密文件,后者锁定设备。典型攻击步骤包括入侵系统、发现有价值数据、阻止访问、发出赎金通知、接受赎金和承诺恢复访问。
现代勒索软件攻击速度加快,MTTE 从 2021 年的 9 天降至 2023 年的 2 天,预计 2025 年可能低至 25 分钟。常见攻击方法包括恶意邮件附件/链接、易受攻击的凭证、CVE 利用等。所有互联网连接的设备均可能受攻击,供应链和关键漏洞成为焦点。2024 年,医疗保健、专业和法律服务等行业最受关注。
勒索软件战术演变包括多阶段攻击、数据外泄、针对关键基础设施和 AI 增强操作。执法部门虽取得成效,但勒索软件行动仍具韧性。未来趋势包括 AI 加速攻击、关键基础设施受国家层面攻击、RaaS 实现 AI 增强、供应链脆弱性加剧等。
多重勒索趋势分为三波:传统加密、数据盗窃与加密结合、故意业务中断。常用技术包括加密、数据盗窃、拒绝服务和骚扰,其中加密占 92%,数据盗窃占 60%,86% 事件涉及业务中断。无加密的勒索(如数据盗窃或删除)也在上升,近半受害者能从备份中恢复。
防御建议包括:开发 AI 感知和最终用户感知计划、实施零信任备份和恢复架构、建立综合权限管理、创建多重勒索事件响应程序、制定供应链安全协议、确保监管合规准备。核心建议包括:实施 AI 驱动的威胁检测和响应、部署零信任网络架构、建立威胁搜寻能力、加强电子邮件安全、实施 DNS 安全措施、增强漏洞管理计划、保护云和混合环境、创建全面的安全监控、建立高级端点保护。
案例研究表明,Unit 42 能快速遏制攻击并恢复运营。Cortex XDR 和 Cortex XSIAM 可检测和阻止高级勒索软件攻击,提供端到端可视性和快速响应选项。Unit 42 MDR 可增强 SOC 团队,加速检测、调查和响应。遭遇攻击后,应隔离网络、验证备份、搜索解密工具、执行 IRP。