您的团队能否及时捕获下一个零日?
加入安全领导者的行列,订阅 Think 时事通讯,获取有关 AI、网络安全、数据和自动化的精选资讯。快速访问专家教程和阅读解释器,我们会将这些内容直接发送到您的收件箱。请参阅 IBM 隐私声明。
勒索软件即服务 (RaaS) 是一种网络犯罪商业模式,勒索软件开发人员将勒索软件代码或恶意软件出售给其他黑客(称为“加盟成员”),然后他们使用这些代码发起自己的勒索软件攻击。
勒索软件即服务模式在网络罪犯中颇受欢迎。根据 IBM® X-Force Threat Intelligence Index,勒索软件仍然是一种常见的网络威胁,占所有网络犯罪事件的 20%。LockBit 和 BlackBasta 等许多最臭名昭著、最具破坏性的勒索软件都是通过 RaaS 销售进行传播的。
RaaS 模式的激增不难理解。通过将部分工作外包给 RaaS 提供商,潜在黑客可以更快、更轻松地实施网络犯罪。即使技术专长有限的威胁行为者现在也可以发起网络攻击。
RaaS 是互惠互利的。黑客无需开发自己的恶意软件即可从勒索中获利。同时,勒索软件开发人员无需攻击网络即可增加利润,并且可以从他们原本无法找到的受害者那里获利。
加入安全领导者的行列,订阅 Think 时事通讯,获取有关 AI、网络安全、数据和自动化的精选资讯。快速访问专家教程和阅读解释器,我们会将这些内容直接发送到您的收件箱。请参阅 IBM 隐私声明。
RaaS 的工作方式与合法的软件即服务 (SaaS) 商业模式相同。勒索软件开发人员(也称为 RaaS 运营商)承担开发和维护勒索软件工具和基础设施的工作。他们将工具和服务打包成 RaaS 套件,然后出售给其他黑客(称为 RaaS 加盟成员)。
大多数 RaaS 运营商使用以下收入模式之一来销售套件:
RaaS 加盟成员支付经常性费用(有时每月只需 40 美元)以访问勒索软件工具。
加盟机构支付一次性费用来直接购买勒索软件代码。
加盟机构按月支付费用,并与运营商分享它们收到的赎金中的一小部分。
运营商不预先收取任何费用,但会从加盟机构收到的每笔赎金中抽取大量佣金,通常为 30–40%。
RaaS 套件在整个地下生态系统的暗网论坛上做广告,一些勒索软件运营商积极招募新的加盟成员,并在暗网上投入数百万美元进行招募活动。
购买 RaaS 套件后,加盟成员获得的不仅仅是恶意软件和解密密钥。他们通常会获得与合法 SaaS 供应商同等水平的服务和支持。一些最先进的 RaaS 运营商提供此类便利条件,例如:
在 RaaS 模式下,实施网络攻击的人员可能与开发所用恶意软件的人员不同。此外,不同的黑客团伙可能会使用相同的勒索软件。网络安全专业人员可能无法明确将攻击归因于任何特定团伙,从而使分析和抓获 RaaS 运营商和加盟机构变得更加困难。
就像合法经济一样,网络犯罪经济也导致了劳动分工。威胁参与者现在可以专业化和完善他们的技术。开发人员可以专注于制作越来越强大的恶意软件,而加盟成员可以专注于开发更有效的攻击方法。
第三类网络罪犯称为“接入经纪人”,专门渗透网络并向攻击者出售接入点。专业化使黑客能够更快地移动并实施更多攻击。根据 X-Force Threat Intelligence Index,准备和开始勒索软件攻击的平均时间从 2019 年的 60 多天下降到目前的 3.84 天。
RaaS 允许运营商和加盟机构分担风险,从而提高了各自的弹性。抓获加盟机构并不会取缔运营商;如果运营商被抓捕,加盟机构可切换到另一个勒索软件套件。众所周知,黑客还会重组和重塑他们的活动以逃避监管部门的打击。
例如,在美国外国资产控制办公室 (OFAC) 制裁 Evil Corp 勒索软件团伙后,受害者停止支付赎金以避免受到 OFAC 的处罚。作为回应,Evil Corp 更改其勒索软件的名称,以保持付款顺利进行。
使用 RaaS 攻击的网络罪犯发现,如果不对受害者的数据进行加密,他们往往还可要求更快提供更高的赎金。恢复系统的额外步骤可能会减缓付款速度。此外,越来越多组织已改进其备份和恢复策略,从而减轻加密对其造成的危害。
相反,网络罪犯会攻击拥有大量敏感个人身份信息 (PII) 的组织(例如医疗保健提供方),并威胁要泄露这些敏感信息。为了避免承受泄露带来的尴尬和可能的法律后果,受害者通常会支付赎金。
很难确定哪些团伙需对哪些勒索软件负责,或是哪些运营商发起了攻击。话虽如此,网络安全专业人员多年来已确定了一些主要的 RaaS 运营商,包括:
Tox 于 2015 年首次被发现,被很多人认为是第一个 RaaS。
根据 X-Force Threat Intelligence 指数,LockBit 是最常见的 RaaS 变体之一。LockBit 经常通过网络钓鱼电子邮件进行传播。值得注意的是,LockBit 背后的团伙会试图招募由其目标受害者雇佣的加盟机构,从而使渗透更为轻松。
DarkSide 的勒索软件变体被用于 2021 年针对美国 Colonial Pipeline 的攻击,这被认为是迄今为止对美国关键基础设施最严重的网络攻击。DarkSide 于 2021 年被取缔,但其开发人员发布了名为 BlackMatter 的后续 RaaS 套件。
REvil 也称为 Sodin 或 Sodinokibi,制作了 2021 年针对 JBS USA 和 Kaseya Limited 的攻击中使用的勒索软件。REvil 曾是最流行的勒索软件变体之一。俄罗斯联邦安全局于 2022 年初关闭了 REvil,并对几名关键成员提出了指控。
在 2021 年取缔之前,Ryuk 是最大的 RaaS 运营商之一。Ryuk 背后的开发人员随后发布了 Conti,这是另一种主要 RaaS 变体,它曾于 2022 年被用于攻击哥斯达黎加政府。
Hive 于 2022 年 Microsoft Exchange Server 遭受攻击后声名鹊起。在 FBI 取缔该运营商之前,Hive 加盟成员一直对金融公司和医疗保健组织构成重大威胁。
Black Basta 这一威胁出现于 2022 年,并迅速在北美、欧洲和亚洲造成 100 多名受害者。利用定向攻击,黑客会提出双重勒索:均用于解密受害者的数据,又威胁会向公众散布敏感信息。
2023 年,CL0P 勒索软件团伙利用文件传输应用程序 MOVEit 中的漏洞泄露了数百万人的信息。
2024 年初,勒索软件论坛上的广告中宣布推出 Eldorado RaaS。三个月内,美国和欧洲已有 16 名受害者受到攻击。1
虽然 RaaS 改变了威胁态势,但很多勒索软件防护标准做法仍然可以有效地抵御 RaaS 攻击。
很多 RaaS 加盟成员在技术上不如以前的勒索软件攻击者那么熟练。在黑客和网络资产之间设置足够强大的障碍可能会完全阻止某些 RaaS 攻击。一些可能有用的网络安全策略:
要识别正在进行的勒索软件攻击,组织可以使用基于异常的检测工具,例如某些端点检测和响应 (EDR) 以及网络检测和响应 (NDR) 解决方案。这些工具使用智能自动化、人工智能 (AI) 和机器学习 (ML) 功能来近乎实时地检测新威胁和高级威胁,并提供更好的端点保护。
勒索软件攻击可能会在最早阶段被发现,而其中涉及突然在没有任何警告的情况下启动异常的备份删除或加密流程。甚至在攻击之前,异常事件还可能是黑客即将发起攻击的“早期预警信号”,而安全团队可对其加以阻止。
组织可以通过以下方式帮助减少网络攻击面:频繁进行漏洞评估并定期应用补丁,关闭经常被利用的漏洞。
防病毒软件、安全编排、自动化和响应 (SOAR)、安全信息和事件管理 (SIEM) 以及扩展检测和响应 (XDR) 等安全工具也可以帮助安全团队更快地拦截勒索软件。
向员工展示如何识别并规避常见的勒索软件媒介,包括网络钓鱼、社交工程和恶意链接。
组织可以定期备份敏感数据和系统映像,最好备份在硬盘驱动器或其他可以断开网络连接的设备上。
在执法部门的帮助下,组织有时可节省遏制的成本和时间。
根据 IBM 数据泄露成本报告,执法部门介入的勒索软件受害者的泄露成本平均降低了近 100 万美元,不包括支付的任何赎金成本。此外,借助执法部门的介入,识别和遏制泄露事件所用时间也从 297 天缩短到了 281 天。
1New Ransomware-as-a-Service 'Eldorado' Targets Windows and Linux Systems. The Hacker News, 8 July 2024.