
發生了什麼事
新型勒索軟件組織洩密網站的出現,已成為網絡安全領域中一個持續且令人擔憂的事件模式。這些網站通常託管在暗網上,作為威脅行為者公開點名羞辱拒絕支付贖金的受害者的平台,並經常發布被盜數據作為入侵證據,以施加額外壓力。這一趨勢突顯了勒索軟件操作的持續有效性和盈利能力,推動了新組織及其基礎設施的激增。監控勒索軟件活動的平台所提供的公開數據,持續記錄著新的受害者披露。
這些平台持續監控和追蹤這些洩密網站,提供對新發布的受害者和負責組織的洞察。披露的內容突出了這些組織的全球影響力和多樣化的目標,影響了多個大洲的不同行業。來自新興洩密網站的持續不斷的新受害者數據,表明了一個高度活躍和適應性強的威脅環境,安全專業人員必須持續追蹤和理解。即使有波動,新披露的巨大數量也表明了一個強大且不斷擴大的犯罪生態系統。
為什麼這種模式會不斷重複
新型勒索軟件洩密網站不斷湧現的主要驅動力是勒索軟件即服務 (RaaS) 模型和直接攻擊已證實的財務成功。威脅行為者利用被盜數據作為一把雙刃劍:加密系統以造成運營中斷,並竊取敏感信息以進行雙重勒索。這種雙重壓力顯著增加了支付贖金的可能性,使得這種商業模式極具吸引力。
新組織進入門檻低,通常得益於聯盟計劃和現成的工具,進一步助長了這種重複。成熟的組織經常分享或出售其勒索軟件變種、基礎設施,甚至談判策略手冊,使新實體能夠迅速開展運營。這些運營的分散性,加上互聯網的全球覆蓋,使得歸因和執法行動變得困難,使這些組織能夠相對不受懲罰地運作並不斷演變其策略。
勒索軟件洩密網站的激增,嚴峻地提醒我們,數據外洩與加密相結合,已成為最大化勒索槓桿的預設策略。
攻擊者的逐步策略
典型的勒索軟件攻擊生命週期,最終導致洩密網站披露,遵循一個明確的順序。初始訪問通常是通過面向公眾的應用程序中的漏洞、導致憑證洩露的網絡釣魚活動或遠程桌面協議的利用而獲得的。初始感染越來越被認為是勒索軟件攻擊的主要前兆,提供了初始立足點和有價值的憑證。
一旦進入內部,攻擊者會專注於權限提升和橫向移動,繪製網絡圖,識別關鍵系統,並竊取數據。這種數據盜竊對於雙重勒索策略至關重要。最後,他們部署勒索軟件負載,加密系統並留下勒索筆記。如果受害者拒絕支付,被盜數據隨後會發布在該組織專用的洩密網站上,通常會附帶樣本以證明真實性,以脅迫支付或僅僅損害受害者的聲譽。
防禦者錯過了什麼
許多組織仍然錯過了關鍵的早期指標和強大的預防措施。一個常見的疏忽是修補和漏洞管理不足,導致其邊界存在可利用的弱點。弱身份驗證機制,特別是對於遠程訪問服務,也為威脅行為者提供了簡單的入口點。初始感染的普遍存在表明在它們升級為全面勒索軟件部署之前,未能檢測和修復妥協向量。
此外,網絡分段不足使攻擊者可以輕鬆橫向移動,將局部入侵轉變為企業範圍的妥協。許多事件響應計劃也缺乏靈活性或資源,無法在威脅建立後有效地遏制和根除威脅,導致駐留時間延長和更廣泛的數據外洩。缺乏針對新興勒索軟件組織及其 TTP 的全面威脅情報來源也使防禦者處於被動而非主動的境地。
實用的防禦清單
為了應對新勒索軟件組織及其洩密網站的持續威脅,CISO 和安全工程師應優先採取以下行動:
- 實施強大的漏洞管理計劃: 定期掃描並修補關鍵漏洞,特別是面向互聯網的資產。根據可利用性和資產關鍵性優先進行修復。
- 加強訪問控制和身份驗證: 在所有服務中強制執行多因素身份驗證 (MFA),特別是對於遠程訪問、VPN 和特權帳戶。實施零信任原則。
- 增強端點檢測和響應 (EDR): 部署先進的 EDR 解決方案,以檢測和響應可疑活動,包括初始感染和早期橫向移動嘗試。
- 嚴格分段網絡: 隔離關鍵系統和數據,限制橫向移動的可能性,並將入侵限制在網絡的較小部分。
- 開發和測試事件響應計劃: 定期進行桌面演習和模擬,以確保您的團隊能夠有效地檢測、遏制、根除和從勒索軟件攻擊中恢復。
- 維護離線、不可變備份: 確保關鍵數據定期備份到不可變存儲,與網絡隔離,以便在不支付贖金的情況下進行恢復。
- 訂閱威脅情報來源: 利用追蹤新興勒索軟件組織、其 TTP 和已知洩密網站域名的來源,以保持知情和主動。
現代攻擊性測試如何捕捉到這一點
傳統的邊界防禦和靜態安全評估通常無法識別現代勒索軟件組織利用的複雜攻擊路徑。這就是先進的攻擊性測試,特別是帶有可執行概念驗證 (PoC) 的自主攻擊性測試,證明其無價之處。我們的平台,憑藉其威脅情報驅動的自主攻擊性測試,模擬真實世界的攻擊場景,包括新勒索軟件組織偏愛的場景,以揭示隱藏的漏洞。
通過持續模擬初始訪問技術、權限提升、橫向移動和數據外洩,此類測試可以在攻擊者利用它們之前識別弱點。例如,它可以找出允許初始感染獲得立足點的錯誤配置,或者發現勒索軟件組織針對的未修補系統。可執行的 PoC 精確演示了攻擊者將如何入侵系統,提供具體證據和可操作的修復步驟,有效地揭示了可能導致洩密網站披露的攻擊路徑。
接下來要注意什麼
勒索軟件格局仍然高度動態,有幾個趨勢值得密切關注。勒索軟件模型的演變,新組織的出現和現有組織的品牌重塑,可能會持續下去。我們應該預期勒索策略會進一步多樣化,超越雙重勒索,可能會納入其他方法來增加壓力。
對特定行業的目標將會繼續,因為這些行業通常擁有關鍵數據,並且對停機時間的容忍度較低。從地理上看,雖然某些地區仍然是主要目標,但在其他地區活動增加的可能性很大。此外,初始感染和隨後的勒索軟件攻擊之間的相互作用將變得更加明顯,需要一個統一的防禦策略來解決初始妥協和後續利用。防禦者和日益複雜的攻擊者之間持續的貓捉老鼠遊戲,需要警惕和適應性安全策略。
相關閱讀

Five Eyes Warns AI Will Speed Cyberattacks in Months — Why Continuous Threat Learning Beats Another AI Point Tool
The Five Eyes agencies say advanced AI could reshape cyber threats within months, not years. The defensive answer is not another AI product — it is a continuous threat-learning loop that turns every real-world incident into checks, controls, and human-reviewed patch recommendations.

剖析「釣魚即服務」的拆解:CISO 應對不斷演變威脅的指南
執法機構正日益瓦解複雜的「釣魚即服務」(PaaS)行動,然而潛在威脅依然存在。本文深入探討這些套件的結構、有效拆解的挑戰,以及 CISO 和安全工程師必須實施的關鍵防禦策略。

揮之不去的陰影:剖析針對關鍵基礎設施的最新國家支援型 APT 行動
國家支援的 APT 活動近期急劇增加,例如一個組織在東南亞部署新的後門,突顯了威脅環境的不斷演變。CISO 和安全工程師必須了解這些模式,以加強防禦,抵禦複雜的對手。
