什么是勒索软件即服务 (RaaS)?

作者

Jim Holdsworth

Staff Writer

IBM Think

Matthew Kosinski

Staff Editor

IBM Think

什么是勒索软件即服务 (RaaS)?

勒索软件即服务 (RaaS) 是一种网络犯罪商业模式,勒索软件开发人员将勒索软件代码或恶意软件出售给其他黑客(称为“加盟成员”),然后他们使用这些代码发起自己的勒索软件攻击。

勒索软件即服务模式在网络罪犯中颇受欢迎。根据 IBM® X-Force Threat Intelligence Index,勒索软件仍然是一种常见的网络威胁,占所有网络犯罪事件的 20%。LockBit 和 BlackBasta 等许多最臭名昭著、最具破坏性的勒索软件都是通过 RaaS 销售进行传播的。

RaaS 模式的激增不难理解。通过将部分工作外包给 RaaS 提供商,潜在黑客可以更快、更轻松地实施网络犯罪。即使技术专长有限的威胁行为者现在也可以发起网络攻击

RaaS 是互惠互利的。黑客无需开发自己的恶意软件即可从勒索中获利。同时,勒索软件开发人员无需攻击网络即可增加利润,并且可以从他们原本无法找到的受害者那里获利。

勒索软件即服务如何运作?

RaaS 的工作方式与合法的软件即服务 (SaaS) 商业模式相同。勒索软件开发人员(也称为 RaaS 运营商)承担开发和维护勒索软件工具和基础设施的工作。他们将工具和服务打包成 RaaS 套件,然后出售给其他黑客(称为 RaaS 加盟成员)。

大多数 RaaS 运营商使用以下收入模式之一来销售套件:

  • 按月订购
  • 一次性费用
  • 加盟计划
  • 利润共享

按月订购

RaaS 加盟成员支付经常性费用(有时每月只需 40 美元)以访问勒索软件工具。

一次性费用

加盟机构支付一次性费用来直接购买勒索软件代码。

加盟计划

加盟机构按月支付费用,并与运营商分享它们收到的赎金中的一小部分。

利润共享

运营商不预先收取任何费用,但会从加盟机构收到的每笔赎金中抽取大量佣金,通常为 30–40%。

RaaS 套件在整个地下生态系统的暗网论坛上做广告,一些勒索软件运营商积极招募新的加盟成员,并在暗网上投入数百万美元进行招募活动。

购买 RaaS 套件后,加盟成员获得的不仅仅是恶意软件和解密密钥。他们通常会获得与合法 SaaS 供应商同等水平的服务和支持。一些最先进的 RaaS 运营商提供此类便利条件,例如:

  • 持续的技术支持。
  • 访问黑客可以交换技巧和信息的私人论坛。
  • 支付处理门户—因为大多数赎金支付均要求采用比特币等无法追踪的加密货币。
  • 用于撰写自定义赎金信件或协商赎金要求的工具和支持。

RaaS 攻击的网络安全挑战

所有勒索软件攻击都可能造成严重后果。根据 IBM® 数据泄露成本报告,勒索软件泄露为受害者造成的平均损失为 491 万美元。但来自 RaaS 加盟成员的攻击为网络安全专业人员带来了额外的挑战,包括:

  • 勒索软件攻击的大致原因
  • 网络罪犯趋于专业化
  • 更有弹性的勒索软件威胁
  • 新的施压策略

勒索软件攻击的大致原因

在 RaaS 模式下,实施网络攻击的人员可能与开发所用恶意软件的人员不同。此外,不同的黑客团伙可能会使用相同的勒索软件。网络安全专业人员可能无法明确将攻击归因于任何特定团伙,从而使分析和抓获 RaaS 运营商和加盟机构变得更加困难。

网络罪犯趋于专业化

就像合法经济一样,网络犯罪经济也导致了劳动分工。威胁参与者现在可以专业化和完善他们的技术。开发人员可以专注于制作越来越强大的恶意软件,而加盟成员可以专注于开发更有效的攻击方法。

第三类网络罪犯称为“接入经纪人”,专门渗透网络并向攻击者出售接入点。专业化使黑客能够更快地移动并实施更多攻击。根据 X-Force Threat Intelligence Index,准备和开始勒索软件攻击的平均时间从 2019 年的 60 多天下降到目前的 3.84 天。

更有弹性的勒索软件威胁

RaaS 允许运营商和加盟机构分担风险,从而提高了各自的弹性。抓获加盟机构并不会取缔运营商;如果运营商被抓捕,加盟机构可切换到另一个勒索软件套件。众所周知,黑客还会重组和重塑他们的活动以逃避监管部门的打击。

例如,在美国外国资产控制办公室 (OFAC) 制裁 Evil Corp 勒索软件团伙后,受害者停止支付赎金以避免受到 OFAC 的处罚。作为回应,Evil Corp 更改其勒索软件的名称,以保持付款顺利进行。

新的施压策略

使用 RaaS 攻击的网络罪犯发现,如果不对受害者的数据进行加密,他们往往还可要求更快提供更高的赎金。恢复系统的额外步骤可能会减缓付款速度。此外,越来越多组织已改进其备份和恢复策略,从而减轻加密对其造成的危害。

相反,网络罪犯会攻击拥有大量敏感个人身份信息 (PII) 的组织(例如医疗保健提供方),并威胁要泄露这些敏感信息。为了避免承受泄露带来的尴尬和可能的法律后果,受害者通常会支付赎金。

值得注意的勒索软件即服务变体

很难确定哪些团伙需对哪些勒索软件负责,或是哪些运营商发起了攻击。话虽如此,网络安全专业人员多年来已确定了一些主要的 RaaS 运营商,包括:

  • Tox
  • LockBit
  • DarkSide
  • REvil/Sodinokibi
  • Ryuk
  • Hive
  • Black Basta
  • CL0P
  • Eldorado

Tox

Tox 于 2015 年首次被发现,被很多人认为是第一个 RaaS。

LockBit

根据 X-Force Threat Intelligence 指数,LockBit 是最常见的 RaaS 变体之一。LockBit 经常通过网络钓鱼电子邮件进行传播。值得注意的是,LockBit 背后的团伙会试图招募由其目标受害者雇佣的加盟机构,从而使渗透更为轻松。

DarkSide

DarkSide 的勒索软件变体被用于 2021 年针对美国 Colonial Pipeline 的攻击,这被认为是迄今为止对美国关键基础设施最严重的网络攻击。DarkSide 于 2021 年被取缔,但其开发人员发布了名为 BlackMatter 的后续 RaaS 套件。

REvil/Sodinokibi

REvil 也称为 Sodin 或 Sodinokibi,制作了 2021 年针对 JBS USA 和 Kaseya Limited 的攻击中使用的勒索软件。REvil 曾是最流行的勒索软件变体之一。俄罗斯联邦安全局于 2022 年初关闭了 REvil,并对几名关键成员提出了指控。

Ryuk

在 2021 年取缔之前,Ryuk 是最大的 RaaS 运营商之一。Ryuk 背后的开发人员随后发布了 Conti,这是另一种主要 RaaS 变体,它曾于 2022 年被用于攻击哥斯达黎加政府。

Hive

Hive 于 2022 年 Microsoft Exchange Server 遭受攻击后声名鹊起。在 FBI 取缔该运营商之前,Hive 加盟成员一直对金融公司和医疗保健组织构成重大威胁。

Black Basta

Black Basta 这一威胁出现于 2022 年,并迅速在北美、欧洲和亚洲造成 100 多名受害者。利用定向攻击,黑客会提出双重勒索:均用于解密受害者的数据,又威胁会向公众散布敏感信息。

CL0P

2023 年,CL0P 勒索软件团伙利用文件传输应用程序 MOVEit 中的漏洞泄露了数百万人的信息。

Eldorado

2024 年初,勒索软件论坛上的广告中宣布推出 Eldorado RaaS。三个月内,美国和欧洲已有 16 名受害者受到攻击。1

防范勒索软件即服务

虽然 RaaS 改变了威胁态势,但很多勒索软件防护标准做法仍然可以有效地抵御 RaaS 攻击。

很多 RaaS 加盟成员在技术上不如以前的勒索软件攻击者那么熟练。在黑客和网络资产之间设置足够强大的障碍可能会完全阻止某些 RaaS 攻击。一些可能有用的网络安全策略:

  • 全面的事件响应计划
  • 基于异常的检测工具
  • 缩小网络攻击面
  • 网络安全培训
  • 实施访问控制措施
  • 维护备份
  • 与执法部门合作

全面的事件响应计划

事件响应计划对于 RaaS 攻击特别有用。由于难以找出攻击原因,因此,事件响应团队不能指望勒索软件攻击始终使用相同的策略、技术和程序 (TTP)。

此外,在事件响应者踢出 RaaS 加盟机构时,访问代理可能仍会在其网络上处于活跃状态。主动的威胁搜寻和彻底的事件调查可帮助安全团队消除这些规避的威胁。

基于异常的检测工具

要识别正在进行的勒索软件攻击,组织可以使用基于异常的检测工具,例如某些端点检测和响应 (EDR) 以及网络检测和响应 (NDR) 解决方案。这些工具使用智能自动化、人工智能 (AI)机器学习 (ML) 功能来近乎实时地检测新威胁和高级威胁,并提供更好的端点保护。

勒索软件攻击可能会在最早阶段被发现,而其中涉及突然在没有任何警告的情况下启动异常的备份删除或加密流程。甚至在攻击之前,异常事件还可能是黑客即将发起攻击的“早期预警信号”,而安全团队可对其加以阻止。

缩小网络攻击面

组织可以通过以下方式帮助减少网络攻击面:频繁进行漏洞评估并定期应用补丁,关闭经常被利用的漏洞。

防病毒软件、安全编排、自动化和响应 (SOAR)安全信息和事件管理 (SIEM) 以及扩展检测和响应 (XDR) 等安全工具也可以帮助安全团队更快地拦截勒索软件。

网络安全培训

向员工展示如何识别并规避常见的勒索软件媒介,包括网络钓鱼、社交工程和恶意链接。

实施访问控制措施

多重身份验证零信任架构和网络分段有助于防止勒索软件接触敏感数据。

维护备份

组织可以定期备份敏感数据和系统映像,最好备份在硬盘驱动器或其他可以断开网络连接的设备上。

与执法部门合作

在执法部门的帮助下,组织有时可节省遏制的成本和时间。

根据 IBM 数据泄露成本报告,执法部门介入的勒索软件受害者的泄露成本平均降低了近 100 万美元,不包括支付的任何赎金成本。此外,借助执法部门的介入,识别和遏制泄露事件所用时间也从 297 天缩短到了 281 天。

相关解决方案
IBM FlashSystem Cyber Resilience

人工智能驱动的存储,可检测网络威胁,并通过不可篡改、可恢复的快照保护数据。

深入了解 FlashSystem Cyber Resilience
勒索软件防御解决方案

采用零信任方法,通过有效的端点威胁检测来检测和应对勒索软件。

探索勒索软件防范解决方案
事件响应服务

全天候专家支持,检测、遏制和恢复网络事件,最大限度地减少影响,帮助企业保持安全。

了解事件响应服务
采取后续步骤

利用 IBM FlashSystem Cyber Resilience 和勒索软件防护功能保护您的数据,实现 AI 驱动的威胁检测、不可篡改的备份以及快速从网络攻击恢复。

  1. 深入了解 FlashSystem Cyber Resilience
  2. 探索勒索软件解决方案