美國“不小心”泄露了一件武器,全球百萬人都……
近日,美國聯邦調查局(FBI)發布安全通告指出,勒索軟件團伙Conti試圖攻擊破壞十多家美國醫療和應急機構的網絡。

近年來,勒索軟件組織危害席卷全球,諸多國家、企業機構受到重創。
就在5月初,美國多個州進入緊急狀態,原因是黑客攻擊導致燃油管道大動脈被“掐斷”——美國最大的輸油管道Colonial Pipeline,在遭到勒索軟件攻擊后被迫關閉。
這是美國能源基礎設施遭受的最為嚴重、影響面最廣的攻擊之一,也是截至目前美國石油管道遭遇的第二起大型國際網絡安全威脅事件。
近年來,勒索軟件組織危害席卷全球,諸多國家、企業機構受到重創。但就是這樣的組織,不僅研發了勒索軟件,還培訓“下線”,坐收提成,直接把勒索襲擊當成一門生意運營了起來,甚至還發新聞稿,邀請記者采訪。
這是要鬧哪樣?
文丨崔赫翾 瞭望智庫觀察員
本文為瞭望智庫原創文章,如需轉載請在文前注明來源瞭望智庫(zhczyj)及作者信息,否則將嚴格追究法律責任。
1
花樣翻新
1989年,世衛組織艾滋病大會和"PC Business World"雜志的訂閱者同時收到了一份“禮物”——“艾滋病信息介紹軟盤”,軟盤上附有安裝該程序的詳細說明。
出于對艾滋病的好奇,2萬份軟盤被大家安裝在各種電腦上。隨即他們電腦C盤上的文件被加密,名稱也變成了一堆隨機字符。與此同時,屏幕彈出一條信息,稱軟件試用已經結束,用戶必須支付訂閱費,年費189美元,或378美元買斷,否則無法解鎖桌面。
不過,這個由生物研究員約瑟夫·L. 波普創造的名為“艾滋病信息木馬”的勒索軟件使用的是對稱加密,解密工具并沒花多少時間就修復了文件名。

2017年5月12日,英國倫敦,一名女士觀看遭到病毒攻擊的網頁。
此后,由于沒有更好的加密方法,勒索軟件基本上“銷聲匿跡”。
直到17年后的2006年,“Archievus”的出現開啟了勒索軟件新的紀元。它首次使用RSA加密,這種非對稱加密的勒索軟件難以移除,會將“我的文檔”目錄中所有內容加密,并要求用戶從特定網站購買解密文件。
7年后,Crypto Locker橫空出世,它的出現標志著勒索軟件行業開啟了全新時代。這是第一個將所有關鍵技術結合起來的勒索軟件——網絡釣魚、強加密和比特幣,也是當下勒索軟件的主要模板。
Crypto Locker病毒很容易被清除,但用戶的文件被強大的公鑰密碼技術加密后,幾乎無法解密。與此前不同的是,它還會設置最晚支付時間,規定受害者必須在收到通知后的72小時內支付贖金,否則所有的文件都將被銷毀。
后來,“撕票”這樣的勒索形式只能算普通,花樣在不斷翻新:2016年出現的Jigsaw堪稱“花式勒索”,它的勒索通告使用了《電鋸驚魂》系列電影里的Jigsaw角色(拼圖殺人狂)。如果150美元的贖金未被支付,它將會每60分鐘就刪除一份文件,如果受害者試圖終止該進程,或者重啟機器,它就會馬上刪除1000份文件。
還有堪稱挑戰道德的勒索軟件Popcorn Time,感染后用戶有7天時間選擇——要么支付贖金解鎖數據,要么感染兩位其他用戶,這樣你就可以免付贖金。感染虛擬機是沒有用的,在被感染的兩名用戶支付贖金后,成為傳播者的這位用戶就可以獲得免費的解密密鑰。
也有一些勒索軟件不走尋常路。
2018年,一個敘利亞人的電腦被Gand Crab病毒加密了,因無力支付勒索贖金,他再也無法看到因為戰爭喪生的小兒子的照片。隨后Gand Crab運營團隊放出了敘利亞地區的部分密鑰,并在之后的病毒版本中將敘利亞地區列入白名單,不再感染。
雖然這樣的舉動讓Gand Crab在國內有了“俠盜勒索”的名稱,但無法掩蓋其行為的非法性。該病毒在一年多的時間里經歷了5個大版本的迭代,16個月內共賺到20多億美元。2019年,Gand Crab運營團隊在公開聲明中表示,他們平均每人每年入賬1.5億美元,并且已經成功將這些錢洗白。“往后余生,要揮金如土,風流快活去”。
不過,他們的春秋大夢并沒有做多久,就在囂張聲明的半個月后,羅馬尼亞與歐洲多地區警方一起通過線上線下聯合打擊的方式,實現了對Gand Crab最新病毒版本v5.2的解密,這個勒索團伙最終覆滅。
2
一個都跑不了
縱然有諸多的安全防護措施,但潘多拉盒子還是逐漸被打開了。
目前,網絡安全風險已經成為全球企業和組織共同關注的五大主要風險之一。

如今的勒索軟件已經不再單純地加密數據,還會在互聯網上發布被盜數據。
首先,被勒索對象的數量急劇上升。
使用勒索病毒的成本非常低。在黑市上只要幾千元就可以購買一個未知病毒,如果購買者還不知道如何使用勒索軟件,客服會幫助他們發起攻擊。勒索成功一次就可以獲利幾萬元甚至幾十萬元,十幾倍到上百倍的利潤,著實讓人瘋狂。
2019年第一季度,Malwarebytes Labs公司總計偵測到35.5萬次針對企業的勒索軟件攻擊,比2018年同期的5.7萬次增加521%,比2018年第四季度的12萬次增加195%。
與2019年相比,2020年勒索軟件攻擊事件在全球范圍內環比增長高達62%,單在北美區域的勒索攻擊數量更是激增158%。而在下半年,勒索攻擊達到爆發期,零售行業受到的勒索攻擊增長量高達365%,醫療行業的勒索攻擊增長量也高達123%,其中Emotet惡意軟件的傳播甚至暴漲了4000%。
【注:Emotet具有用于進行銀行欺詐的模塊,主要針對德國、奧地利和瑞士的銀行進行攻擊,多年來,該惡意軟件被全球安全廠商歸類為銀行木馬。】
其次,被攻擊的目標范圍更廣了。
勒索軟件在運行模式、加密技術等方面不斷創新和改進,攻擊目標則呈現出從醫療、交通、政府、酒店等行業,向IoT、工控,以及公有云領域擴展的趨勢。
2016年3月,網絡攻擊導致孟加拉國央行8100萬美元被竊,值得慶幸的是,黑客進行轉賬操作時拼錯了一個英文單詞,銀行避免8億多美元的損失。
幸運并不是常態。
2017年,Petya勒索病毒暴發,歐洲多個國家被大規模攻擊,尤其烏克蘭的政府機構、銀行、企業等均遭大規模攻擊,甚至烏克蘭副總理的電腦也遭受攻擊。
2019年6月,世界最大飛機零件供應商之一ASCO遭遇勒索病毒攻擊,生產環境系統癱瘓,千名員工被迫帶薪休假。
2019年10月,全球最大的助聽器制造商之一Demant遭受勒索病毒入侵,損失高達9500萬美元。
2019年12月,一個名為Maze的黑客組織攻擊了佛羅里達州彭薩科拉市,該市電話、市政熱線、電子郵件服務器和賬單支付系統遭到破壞。
全球最大鋁生產商之一、挪威海德魯(Norsk Hydro)公司在這一年也未能幸免,勒索軟件Locker Goga的攻擊讓企業的IT系統遭到破環,500臺服務器和2700臺個人電腦無法正常運轉,員工電腦的屏幕上閃現著勒索留言,示意受害者電子郵件聯系解密工具和價格。
海德魯被迫臨時關閉多個工廠,并將挪威、卡塔爾和巴西等國家的工廠運營模式改為“可以使用的”手動運營模式,以繼續執行某些運營。
這家市值120億美元、全球擁有約200家工廠的巨頭的供應中斷,可能會引發全球鋁業恐慌,因為世界上只有少數公司能夠提供符合戴姆勒和福特汽車公司要求的產品,他們的客戶還包括特斯拉。
同年,美國海岸警衛隊(USCG)發布了一個海上安全警報,確認遭受Ryuk勒索軟件攻擊,導致其監管的一處設施的整個IT網絡癱瘓。這次攻擊迫使該設施在網絡事件響應階段完全關閉運營長達30多個小時。
最后,攻擊者的“胃口”變得越來越大。
如今的勒索軟件不僅僅涉及加密數據,還涉及數據泄露。這種“雙重勒索”首先會竊取受害者的機密數據,然后對受害者的文件進行加密。如果受害者拒絕支付贖金,就會公開數據。也就是說,如今的勒索軟件已經不再單純地加密數據,還會在互聯網上發布被盜數據。
2020年第一季度,企業平均支付的贖金增加至111605美元,比2019年第四季度增長了33%,2020年支付的贖金是2019年的兩倍。2021年第一季度贖金的平均值為220298美元,相比上個季度上漲43%。贖金的中位數為78398美元,相比上個季度上漲59%。
不過,即使支付了贖金,還是有人不講武德。2017年,美國好萊塢某醫療中心被黑客攻陷,并勒索340萬美元的贖金,經過一番討價還價后,醫院最終支付了1.7萬美元,運營得以恢復。但不久后,該院的就診記錄還是出現在數據黑市上。
3
誰在養蠱?
席卷全球的網絡危機是誰制造的?
2015年,美國《商業內幕》發表文章稱,一個十幾歲的黑客開發了一個可以創建網絡勒索軟件的工具,這樣普通網絡用戶可以輕松創建勒索軟件文件,劫持他人電腦資源,并從中勒索錢財。

2017年5月13日,美國華盛頓,一名工程師將電腦接入網絡。
如果說此前相當一部分勒索軟件屬于個人行為,那2017年5月12日,“Wanna Cry”勒索病毒在全球暴發的事件就頗有意味。
2017年4月14日晚,黑客團體影子經紀人公布了一大批網絡攻擊工具,其中包含“永恒之藍”工具。“永恒之藍”利用Windows系統的SMB漏洞可以獲取系統最高權限。
5月12日,不法分子通過改造“永恒之藍”制作了“Wanna Cry”勒索病毒并廣泛傳播。
電腦用戶會收到一封電子郵件,往往是打著工作邀約、發貨清單、安全警告等“幌子”,一旦打開相關鏈接,電腦就會中招。該勒索軟件隨即會對電腦存儲的文件進行加密,使用戶無法打開。電腦屏幕上彈出警告語:“你或許會試圖奪回文件,還是別浪費時間了!”
英國公共衛生體系國民保健制度的服務系統被病毒入侵后,多家醫院電腦癱瘓,不得不停止接待病人,一些救護車等醫療服務也受影響。
這款勒索病毒同樣波及了中國,它在校園網迅速擴散,夜間高峰期每小時攻擊約4000次。中國石油也表示,因全球“Wanna Cry”勒索病毒暴發,公司所屬部分加油站正常運行受到威脅,公司于5月13日1時,“緊急中斷所有加油站上連網絡端口”。
150多個國家和地區、10多萬個組織和機構以及30多萬臺電腦經歷了這場勒索狂潮,損失總計高達500多億元人民幣。
而“永恒之藍”的創建者是美國國家安全局(NSA)。
早在2016年,黑客組織影子中間人攻入美國國家安全局(NSA)的網絡“武器庫”——“方程式組織”,竊取了部分黑客工具和數據。
這個由美國國家安全局開發的網絡武器“永恒之藍”,只是美國國家安全局“方程式”組織所使用的眾多網絡武器之一。有業內人士表示,“方程式組織”是全球最頂尖的黑客團隊,這個團隊的加密程度無人能及。2010年毀掉伊朗核設施的震網病毒和火焰病毒,就被認為出自“方程式組織”之手。
不過,2017年美國《外交政策》辯解稱,人們誤解了國家安全局在創造“Wanna Cry”的過程中發揮的作用。該情報機構實際上并未創造“Wanna Cry”,而只是在無意中為這種病毒的誕生出了力。
多年來,美國通過在計算機上面的先天優勢,挖掘出了許多可以對他國網絡進行攻擊的系統漏洞和木馬病毒。通過打造堪比核武的全球最大網絡武器庫,在全球引發網絡軍備競賽,給全球的網絡安全帶來嚴重的威脅。
這種威脅最終反噬自己。2021年,美輸油管道運營商、華盛頓警局接連“中招”,被索高額贖金,國家一度進入緊急狀態。
4
迅速繳械為哪般?
面對巨額勒索,美國財政部外國資產控制辦公室曾發布咨文,警告組織不要向勒索軟件支付贖金,并聲稱此舉存在違反政府對網絡犯罪集團或國家黑客施加的經濟制裁的法律風險。
此舉雖然在一定程度上有可能截斷黑客的財路,但同時也使被攻擊的企業處境更加艱難,大部分企業、政府等還是會乖乖交付贖金。
因為,不少遭到勒索軟件攻擊的受害者在支付贖金后就被恢復了數據。這個比例在2018年只有49%,到2020年時已增長到了67%。
與此同時,支付巨額贖金刺激了勒索軟件的發展。企業、政府明知如此,為何還要支付?
原因很簡單,“傷不起”。
對于一些受害者而言,攻擊者竊取了知識產權,就等同抓住了他們的“命門”。
2017年“Wanna Cry”席卷全球后,網絡犯罪分子才意識到企業網絡的脆弱性。企業在知識產權開發上投入了大量資金,這些通常是企業最有價值的資產,如果數據被竊取出售給競爭對手或者公開泄露,對于企業競爭優勢和聲譽的打擊往往是災難性的,甚至會導致企業倒閉。
高校的學術數據更是核心資產。
新冠肺炎疫情迫使高等教育開始大規模變革,2020年全球針對大學的勒索軟件攻擊同比增長了一倍。2020年6月4日,Netwalker勒索軟件團伙聲稱已成功攻擊了加利福尼亞大學舊金山分校(UCSF),竊取了未加密的數據并對計算機進行加密。這所專注于健康科學領域的院校的醫學研究成果成了“肉票”。
最終,學校稱由于學術資料很重要,支付了部分贖金,約114萬美元。
對于另一些受害者而言,時間就是金錢。
勒索軟件更具針對性了,著重攻擊那些可獲得“最高投資回報”的行業,比如公共部門、醫院及制造業。以制造業為例,這個行業中修復及重新配置設備是出了名的困難,這是因為大部分此類設備必須持續運行,才能保證制造流程的順利運轉。
這些企業的生產線一旦遭受攻擊停工,供應鏈就會斷掉,導致產品線整個停產,最終利潤減少,股票價格下跌,甚至政治聲譽毀壞。
還有一些受害者,付出的代價可能是生命。
佐治亞理工學院的網絡安全研究專家披露了一款專門針對工業控制系統的惡意軟件。這款勒索軟件可以輕而易舉地“拿下”我們日常生活所必需的一些關鍵基礎設施。
研究團隊作出了模型演示,當某個工業控制系統被攻擊者惡意關閉之后,如果有關部門拒絕支付贖金,攻擊者就可以威脅在城市供水系統中添加過量的氯,這將會給整個城市居民的人身安全帶來危險。
對于醫院來說,勒索軟件的負面影響將會直接影響病人的安危。
還有一些趨勢令人細思極恐,有研究表明,在未來國際網絡空間戰場上,攻擊者對勒索軟件的利用將不再局限于經濟牟利,而更多轉向純粹的國家級破壞活動。
“通過對現有勒索軟件的修改,對其破壞性影響,以及其攻擊目標和時間規范的結合,可為進行國家級破壞行動提供行之有效的藍圖。”
5
絕不束手就擒
面對這些,被勒索者只有束手就擒的份嗎?
*修補漏洞
修補高危漏洞,讓勒索軟件沒有可乘之機。
比如傳統制造業中,由于部分定制化系統過于老化,且往往安裝工業生產、管理相關的獨立軟件,為了避免安裝操作系統補丁后影響業務系統的穩定性、兼容性,廠方通常不會升級系統,留下大量易被攻擊的、存在已知高危漏洞的系統。
*企業人員安全教育
在如今的勒索軟件攻擊中,網絡不法分子更擅長利用社交信息為誘餌,以及簡歷、訂單和護照等作為郵件主題,發動垃圾郵件或定向式攻擊。一旦受害者收到這些郵件并點擊鏈接或是下載附件,就有可能感染勒索病毒。所以,對企業員工和廣大普通計算機用戶進行持續的安全教育培訓具有十分重要的意義。
*網絡隔離
目前,勒索軟件在一臺PC上對數據進行加密并不是他們的最終目的,它們很可能會獲得網絡訪問權限,然后進行廣泛探索,以便盡可能多地傳播其惡意軟件,然后再觸發并加密所有內容。
為了防止勒索軟件的擴散,應該采取有效的網絡隔離措施,將關鍵的業務服務程序、數據和設備隔離到獨立的網絡中,防止來自網絡的感染。
*數據備份和恢復
可靠的數據備份可以將勒索軟件帶來的損失最小化,但同時也要對這些數據備份進行安全防護,避免被感染和損壞。
*人才培養
為了最大程度地提高攻擊效率,絕大多數勒索軟件都會選擇在正常上班時間之外采取行動,以避免被IT人員發現并掃除。在Fire Eye調查的案例中,76%的勒索軟件是在周末,或者上午8點~下午6點之外的時間段完成部署的。IT安全人才的嚴重短缺是目前企業政府面臨的一大難題。
勒索軟件攻擊危害巨大,但這只是數字時代網絡安全新挑戰的冰山一角。數字經濟的本質特征是軟件定義世界,未來,整個世界都將架構在軟件之上,整個世界的脆弱性將前所未有。因此,如果我們不能應對新的安全威脅,數字化跑得越快,安全積累的風險就會越大。
參考資料:
1.美國正在打造全球最大網絡武器庫引發網絡軍備競賽丨央廣網2019-06-13
2.揭秘勒索病毒背后黑客組織:偷了官方網絡武器庫丨山西晚報2017-06-11
| 留言與評論(共有 0 條評論) |



