組織遭受的攻擊次數(shù)(按行業(yè)劃分)
當(dāng)前,醫(yī)療行業(yè)成為勒索軟件攻擊的重災(zāi)區(qū),每個(gè)組織平均每周遭受 109 次攻擊(比年初增長 3%),其次是公用事業(yè)(59 次,增長 4%)和保險(xiǎn)/法律行業(yè)(34 次,增長 1%)。
地理數(shù)據(jù)
勒索軟件影響(按地區(qū)劃分)
如下圖所示,亞太地區(qū)的組織目前所遭受的勒索軟件攻擊次數(shù)最多。亞太地區(qū)的組織平均每家每周遭受 51 次攻擊。這一比例比今年年初增長了 14%。
北美地區(qū)僅隨其后,每個(gè)組織平均每周遭受 29 次攻擊(增長 25%),其次是歐洲和拉丁美洲地區(qū)(14 次,分別減少 6% 和 25%)和非洲地區(qū)(4 次,增長 34%)。
遭受攻擊的熱門行業(yè)(按地區(qū)劃分)
如下表所示,攻擊者涉足全球各個(gè)行業(yè)。在北美地區(qū),醫(yī)療組織遭受的攻擊最多,其次是軟件廠商;而在歐洲地區(qū),遭受攻擊最多的則是公用事業(yè)部門。在亞太地區(qū),保險(xiǎn)/法律和制造業(yè)受到的影響最大,而在拉丁美洲地區(qū),通信業(yè)和制造業(yè)分別位居一二。在非洲地區(qū),金融和銀行部門受到的攻擊最多,其次是制造業(yè)。
三重勒索勒索軟件:第三方威脅
不可否認(rèn)的是,在過去的 2020 年,尤其是自新冠疫情爆發(fā)以來,雙重勒索蔚然成風(fēng)。雖然無法掌握有關(guān)所有雙重勒索事件及其結(jié)果(并非全部予以披露和公布)的信息,但僅根據(jù) 2020-2021 年期間收集的統(tǒng)計(jì)數(shù)據(jù),就可以感受到該攻擊向量的強(qiáng)大破壞力。在過去的一年里,平均支付的贖金增長了 171%,當(dāng)前約為 31 萬美元。2020 年,上千家公司在拒絕黑客贖金要求之后遭遇了數(shù)據(jù)泄漏,在所有新發(fā)現(xiàn)的勒索軟件家族中,約 40% 的勒索軟件在攻擊過程中采用了數(shù)據(jù)滲透手段。這些數(shù)字充分反映了將數(shù)據(jù)泄露和勒索軟件威脅相結(jié)合的攻擊技術(shù)的巨大破壞性,但更令人擔(dān)憂的是,攻擊者仍在想法設(shè)法提高贖金支付額和威脅效率。
2020 年底和 2021 年初發(fā)生的多起重大攻擊都源于一條新攻擊鏈,這條攻擊鏈本質(zhì)上是對(duì)雙重勒索軟件技術(shù)的擴(kuò)展,即在雙重勒索攻擊過程中集成了其他獨(dú)特威脅,我們稱之為“三重勒索”。第一個(gè)值得注意的是 Vastaamo 心理治療中心攻擊事件。該攻擊發(fā)生在 2020 年 10 月,當(dāng)時(shí)這種攻擊方法極具創(chuàng)新性。這家擁有 40,000 名患者的芬蘭心理治療中心遭受了長達(dá)一年的數(shù)據(jù)泄露,最終黑客成攻竊取海量患者數(shù)據(jù)并發(fā)起勒索軟件攻擊。黑客要求該治療中心支付巨額贖金,更令人驚訝的是,他們還向每個(gè)患者單獨(dú)發(fā)送了電子郵件,要求他們支付少量贖金,否則將公布其心理治療記錄。該攻擊戰(zhàn)術(shù)在短時(shí)間內(nèi)獨(dú)領(lǐng)風(fēng)騷。
而不久之后,REvil 勒索軟件組織在 2021 年 2 月宣稱,他們?cè)陔p重勒索方案的基礎(chǔ)上又增加了兩個(gè)階段,即向受害者的業(yè)務(wù)合作伙伴和媒體發(fā)起 DDoS 攻擊并撥打騷擾電話。分發(fā) Sodinokibi 勒索軟件的 REvil 勒索軟件組織采用“勒索軟件即服務(wù)”業(yè)務(wù)模式。該組織現(xiàn)在免費(fèi)代其成員組織向記者和同事發(fā)起 DDoS 攻擊和撥打語音騷擾網(wǎng)絡(luò)電話,旨在對(duì)受害公司施加更大壓力,迫使他們?cè)谥付〞r(shí)間段內(nèi)按要求支付贖金。
即便取得了巨大成功,威脅組織仍在不斷尋求更具創(chuàng)新性、更富成效的業(yè)務(wù)模式。我們只能推定是攻擊者的創(chuàng)造性思維以及對(duì)雙重勒索軟件攻擊復(fù)雜場(chǎng)景的明智分析推動(dòng)了三重勒索技術(shù)的發(fā)展。盡管這些勒索軟件攻擊并未直接攻擊第三方受害者(例如公司客戶、外部同事和服務(wù)提供商)的網(wǎng)絡(luò)資源,但它們?cè)斐傻臄?shù)據(jù)泄露嚴(yán)重影響并損害了第三方受害者。無論黑客是否另外要求他們支付贖金,面對(duì)威脅他們都像是待宰的羔羊,一旦被瞄準(zhǔn),也將蒙受巨大損失。因此,他們自然是潛在的勒索目標(biāo),并且現(xiàn)在可能已經(jīng)成為勒索軟件組織的攻擊目標(biāo)。
防御勒索軟件
本報(bào)告中使用的數(shù)據(jù)為使用 Check Point 威脅防護(hù)技術(shù)檢測(cè)到的數(shù)據(jù),這些數(shù)據(jù)存儲(chǔ)在 ThreatCloud 中,并在其中予以分析。ThreatCloud 提供的實(shí)時(shí)威脅情報(bào)來自于部署在全球網(wǎng)絡(luò)、端點(diǎn)和移動(dòng)設(shè)備上的數(shù)億個(gè)傳感器。AI 引擎和 Check Point 情報(bào)與研究部門 Check Point Research 的獨(dú)家研究數(shù)據(jù)進(jìn)一步豐富了情報(bào)內(nèi)容。