
发生了什么
新型勒索软件组织泄露网站的出现已成为网络安全领域中持续存在的、令人担忧的事件模式。这些网站通常托管在暗网,充当威胁行为者公开点名羞辱拒绝支付赎金的受害者的平台,并经常发布被盗数据作为妥协证据,以施加额外压力。这一趋势凸显了勒索软件行动的持续有效性和盈利能力,推动了新组织及其基础设施的扩散。监测勒索软件活动的平台公开数据显示,新的受害者披露持续不断。
这些平台持续监测和跟踪这些泄露网站,提供有关新公布受害者和相关组织的信息。披露的数据突显了这些组织的全球影响力及多样化的攻击目标,影响了多个大洲的不同行业。这种来自新兴泄露网站的持续涌入的新受害者数据表明,安全专业人员必须持续跟踪和理解一个高度活跃和适应性强的威胁环境。即使存在波动,新披露事件的巨大数量也表明了一个强大且不断扩大的犯罪生态系统。
为什么这种模式会不断重复
新型勒索软件泄露网站持续出现的主要驱动力是勒索软件即服务(RaaS)模型和直接攻击已被证明的财务成功。威胁行为者将窃取的数据用作一把双刃剑:加密系统以破坏运营,并窃取敏感信息以进行双重勒索。这种双重压力显著增加了支付赎金的可能性,使得这种商业模式极具吸引力。
新组织的低门槛,通常由联盟计划和现成工具促成,进一步助长了这种重复。老牌组织经常分享或出售其勒索软件变体、基础设施,甚至谈判策略手册,使新实体能够迅速开展行动。这些行动的分散性,加上互联网的全球覆盖范围,使得归因和执法行动充满挑战,从而使这些组织能够相对不受惩罚地运作并不断演变其策略。
勒索软件泄露网站的扩散清楚地表明,数据窃取与加密相结合已成为最大化勒索筹码的默认策略。
攻击者的逐步策略
典型的勒索软件攻击生命周期,最终导致泄露网站的披露,遵循明确定义的顺序。初始访问通常通过公共应用程序中的漏洞、导致凭据泄露的网络钓鱼活动或远程桌面协议的利用来获得。初始感染日益被认为是勒索软件攻击的主要前兆,提供了初始立足点和有价值的凭据。
一旦进入内部,攻击者会专注于权限提升和横向移动,绘制网络图,识别关键系统,并窃取数据。这种数据盗窃对于双重勒索策略至关重要。最后,他们部署勒索软件有效载荷,加密系统并留下勒索信息。如果受害者拒绝支付,被盗数据就会发布到该组织的专用泄露网站上,通常附带样本以证明真实性,以胁迫支付或仅仅是为了损害受害者的声誉。
防御者错过了什么
许多组织仍然错过关键的早期指标和强大的预防措施。常见的疏忽是补丁和漏洞管理不足,在其边界留下可利用的弱点。弱身份验证机制,特别是对于远程访问服务,也为威胁行为者提供了简单的入口点。初始感染的普遍性表明在它们升级为全面勒索软件部署之前未能检测和修复妥协向量。
此外,网络分段不足允许攻击者轻松横向移动,将局部突破转化为企业范围的妥协。许多事件响应计划也缺乏敏捷性或资源来有效遏制和消除已建立的威胁,导致驻留时间延长和更广泛的数据窃取。缺乏针对新兴勒索软件组织及其TTP的全面威胁情报源也使得防御者处于被动而非主动的境地。
实用防御清单
为了应对新型勒索软件组织及其泄露网站的持续威胁,CISO和安全工程师应优先考虑以下行动:
- 实施强大的漏洞管理计划: 定期扫描并修补关键漏洞,尤其是在面向互联网的资产上。根据可利用性和资产关键性优先进行修复。
- 加强访问控制和身份验证: 在所有服务中强制执行多因素身份验证(MFA),特别是对于远程访问、VPN和特权账户。实施零信任原则。
- 增强端点检测和响应(EDR): 部署高级EDR解决方案,以检测和响应可疑活动,包括初始感染和早期横向移动尝试。
- 严格划分网络: 隔离关键系统和数据,限制横向移动的可能性,并将突破限制在网络的较小部分。
- 制定并测试事件响应计划: 定期进行桌面演练和模拟,以确保您的团队能够有效检测、遏制、消除和从勒索软件攻击中恢复。
- 维护离线、不可变备份: 确保关键数据定期备份到不可变存储,与网络隔离,以便在不支付赎金的情况下进行恢复。
- 订阅威胁情报源: 利用跟踪新兴勒索软件组织、其TTP和已知泄露网站域的源,以保持信息灵通和主动。
现代进攻性测试如何能够发现这一点
传统的边界防御和静态安全评估通常无法识别现代勒索软件组织所使用的复杂攻击路径。这就是高级进攻性测试,特别是带有可执行概念验证(PoC)的自主进攻性测试,证明其无价之处。我们的平台,凭借其威胁情报驱动的自主进攻性测试,模拟真实世界的攻击场景,包括新型勒索软件组织偏爱的场景,以揭示隐藏的漏洞。
通过持续模拟初始访问技术、权限提升、横向移动和数据窃取,此类测试可以在攻击者利用弱点之前识别它们。例如,它可以查明允许初始感染获得立足点的错误配置,或发现勒索软件组织攻击的未打补丁系统。可执行的PoC精确地展示了攻击者将如何入侵系统,提供具体的证据和可操作的修复步骤,有效地揭示了可能导致泄露网站披露的攻击路径。
接下来关注什么
勒索软件格局仍然高度动态,一些趋势值得密切关注。勒索软件模型的演变,新组织的出现和现有组织的品牌重塑,可能会持续存在。我们应该预见到勒索策略将进一步多样化,超越双重勒索,可能会整合其他方法来增加压力。
针对特定行业的攻击将继续,因为这些行业通常拥有关键数据且对停机时间的容忍度较低。从地理上看,虽然某些地区仍然是主要目标,但其他地区的活动可能会增加。此外,初始感染和随后的勒索软件攻击之间的相互作用将变得更加明显,需要统一的防御策略来解决初始妥协和后续利用。防御者和日益复杂的攻击者之间持续的猫鼠游戏需要警惕和适应性的安全策略。
相关阅读

Five Eyes Warns AI Will Speed Cyberattacks in Months — Why Continuous Threat Learning Beats Another AI Point Tool
The Five Eyes agencies say advanced AI could reshape cyber threats within months, not years. The defensive answer is not another AI product — it is a continuous threat-learning loop that turns every real-world incident into checks, controls, and human-reviewed patch recommendations.

剖析网络钓鱼即服务(PaaS)的拆除行动:CISO应对不断演变威胁的指南
执法机构正日益瓦解复杂的网络钓鱼即服务(PaaS)行动,但潜在威胁依然存在。本文深入探讨了这些工具包的构成、有效拆除的挑战,以及CISO和安全工程师必须实施的关键防御策略。

挥之不去的阴影:解读针对关键基础设施的国家支持APT最新活动
近期国家支持的APT活动激增,例如一个组织在东南亚部署了新的后门,这凸显了不断演变的网络威胁格局。首席信息安全官和安全工程师必须理解这些模式,以加强防御,抵御复杂的对手。
