通常所说的“勒索病毒”,更准确的名称是“勒索软件”。它是一类用于敲诈的恶意软件,并不都具备传统计算机病毒的自我复制能力。有的直接加密文件,有的锁住设备,还有的与数据窃取结合,利用企业担心资料泄露的心理索要钱财。
从锁住电脑,到加密企业数据
按主要表现,勒索软件可以分为文件加密型和设备锁定型。
文件加密型会对文档、图片、数据库等内容进行加密。文件可能仍保留在原来的目录中,但应用程序无法正常读取。企业使用的财务账套、合同、设计图纸和生产资料,都可能成为目标。它造成的损坏不能靠修改文件后缀或重新安装办公软件解决。
设备锁定型主要限制用户使用电脑或其他设备,例如阻挡正常进入系统,并显示付款要求。这类攻击不一定加密全部文件,但设备无法使用,同样会影响工作。
还有一些恐吓式程序,会弹出虚假的感染提示或处罚通知,诱导用户付款。它们未必真的加密了数据,外观却可能与勒索提示相似。因此,出现索款弹窗和数据确实遭到加密,是两种需要区分的情况。参考:微软勒索软件科普
“双重勒索”为什么让企业更被动?
勒索攻击并不总是以加密文件为终点。
有些攻击者会先窃取资料,再加密企业系统。一方面要求支付解密费用,另一方面威胁公开数据,这通常被称为“双重勒索”。即使企业另有备份,可以恢复业务,客户信息、商业合同或内部资料外泄的风险也不会因此消失。
另有一些数据勒索活动主要依靠窃取信息和威胁曝光,不一定部署文件加密程序。严格来说,这类行为与传统勒索软件并不完全相同,但都以数据或系统受损的后果作为敲诈筹码。参考:No More Ransom企业指南
它是怎样进入电脑和服务器的?
恶意邮件和伪装文件是常见入口。攻击者可能把恶意内容包装成业务附件、下载链接或软件安装包,诱导收件人打开、运行,或交出账号密码。文件名称看起来像合同、发票或采购资料,并不能说明里面的内容可信。
恶意网站和被利用的软件漏洞也是传播途径。某些攻击不需要员工主动打开附件,攻击者便可通过存在漏洞的联网服务进入系统。
账号被盗后,攻击者还可能借助远程访问渠道进入企业网络。这种情况下,最初看到的可能是一次账号登录,勒索程序是在后续活动中才被投放的。参考:微软对勒索攻击入口的说明
“公司里没人乱点链接”,并不能单独证明不会发生勒索攻击。员工终端、远程访问服务和业务服务器,可能对应不同的入侵入口。
为什么一台电脑出问题,会影响整个公司?
勒索攻击既可能由恶意程序自动执行,也可能有人在幕后持续操作。
在人工操控的攻击中,攻击者取得最初访问权限后,可能继续寻找权限更高的账号和更有价值的数据。办公电脑有时只是入口,文件服务器、数据库和备份系统才是后续目标。
如果被控制的账号能够访问共享文件或管理其他设备,影响就可能超出最初那台电脑。并不是所有勒索软件都会自动在网络中传播,但攻击者可以利用已有权限扩大破坏范围。
这也解释了为什么有的事件表现为多台设备、多个部门几乎同时出现异常:发现文件被加密的时间,不一定就是入侵开始的时间。
破坏性不只体现在赎金金额上
对企业而言,数据无法读取会直接影响业务。财务可能无法核对账目,仓库无法查询库存或开单,生产部门无法读取图纸和工艺资料。即使最终恢复系统,中断期间的工作也需要重新衔接。
恢复本身还可能带来数据缺口。如果只能恢复到较早的备份时间点,之后新增或修改的记录就需要重新核对。查杀恶意程序,也不会自动解密已经受损的文件。
当攻击伴随数据窃取时,影响又会延伸到客户关系和商业保密。文件能够重新打开,并不意味着被盗的副本已经从攻击者手中消失。
勒索软件因此不同于一般的电脑故障。它会有意利用企业对数据和系统的依赖,制造停工、丢失资料或信息曝光的压力,再以此索要赎金。了解它的危害,需要同时看到文件受损、业务中断和数据泄露这几种后果。
本文为勒索软件知识科普,不涉及具体企业的安全事件认定,也不代表某一软件品牌或部署方式的整体安全水平。