本文翻译自 M3AAWG(Messaging, Malware and Mobile Anti-Abuse Working Group,消息、恶意软件和移动反滥用工作组)于 2025 年 8 月更新的 Ransomware Active Attack Response Best Common Practices(勒索软件主动攻击响应最佳通用实践)。原文可在 http://www.m3aawg.org/ransomware_bcp_2025 获取。本文为完整中文翻译,仅供学习参考,如有歧义请以英文原版为准。
术语、定义、缩写和缩略语
本文档使用以下缩写。
ARRA American Recovery and Reinvestment Act of 2009(美国复苏与再投资法案,2009) BC/DR 业务连续性和灾难恢复(Business Continuity and Disaster Recovery) C2/C&C 命令与控制(Command and Control) CCPA 加州消费者隐私法案(California Consumer Privacy Act) CIRCIA 关键基础设施网络事件报告法案(Cyber Incident Reporting for Critical Infrastructure Act of 2022) CISA 网络安全和基础设施安全局(美国国土安全部下属机构) CISO, CxO 等 见第 2.6 节"人员" COPPA 儿童在线隐私保护法案(Child Online Privacy Protection Act,美国) CPRA 加州隐私权法案(California Privacy Rights Act) DFIR 数字取证与应急响应(Digital Forensics and Incident Response) DHS 美国国土安全部(Department of Homeland Security) FBI 美国联邦调查局(Federal Bureau of Investigation) GDPR 通用数据保护条例(General Data Protection Regulation,欧盟) HIPAA 健康保险可携性和责任法案(Health Insurance Portability and Accountability Act,美国) IAM 身份访问管理(Identity Access Management) IDS 入侵检测系统(Intrusion Detection System) IPS 入侵防御系统(Intrusion Prevention System) MAC 地址 媒体访问控制地址(Media Access Control Address,准唯一设备标识符) PIPEDA 个人信息保护和电子文档法案(Personal Information Protection and Electronic Documents Act,加拿大) SIEM 安全事件和事件管理软件(Security Incident and Event Management) SOC 安全运营中心(Security Operations Center) TCPA 电话消费者保护法案(Telephone Consumer Protection Act,美国) Tor 匿名化网络,原称洋葱路由(The Onion Router) TTP 策略、技术和程序(Tactics, Techniques, and Procedures) VM 虚拟机(Virtual Machine)
1. 范围
1.1 引言和概述
勒索软件(Ransomware)是一种恶意软件,攻击者将其加载到平台——如你的计算机、企业服务器、数据存储阵列、文件系统或其他脆弱点上。勒索软件限制对文件、服务、备份、日志、数据库及其他资源的访问,意图向依赖这些资源的所有者索取赎金1。限制访问通常涉及对文件进行加密,但也可能包括窃取数据、删除数据或篡改(更改原始数据),具体取决于恶意行为者的动机。"勒索软件犯罪团伙"现在被用作此类网络勒索计划的通用术语,即使可能并未安装任何实际加密封锁系统的软件——例如,仅在数据窃取后留下一张赎金通知。攻击者通常会在攻击现场提供付款指示,形式包括桌面上的通知、打印页面或更新的桌面壁纸。他们也可能通过其他方式联系受害者。承诺很简单:支付赎金,他们就会提供密钥并恢复系统功能。现实情况则不幸地更为复杂。
勒索软件已成为一种越来越常见的犯罪手段,恶意行为者的准入门槛极低2。受害者往往难以理解自己为何或以何种方式陷入这种境地。然而对恶意行为者而言,这通常只是一个数字游戏3和经济游戏4,受害者只是不幸被利用了某个漏洞。有时,恶意行为者更关注数据窃取、企业间谍活动或服务中断5。其他时候,他们也会在收到赎金后履约交付解密密钥6,7。在某些情况下,受害者基于其所在司法管辖区或被泄露的数据类型,可能负有特定义务(报告、不支付、执法介入)。例如,在美国,如果受害者是"受保实体"(Covered Entity)或"业务伙伴"(Business Associate),医疗数据可能受法定报告要求的保护。
2025 年更新:勒索软件在 2022 年曾短暂减缓增长。尽管它一直是执法行动的目标并经历了一些地缘政治波动,但它仍然具有破坏性和普遍性;2023 年和 2024 年都未能延续威胁水平的短暂下降趋势。针对关键基础设施的勒索软件持续增长8,天普大学关键基础设施勒索软件攻击(CIRA)数据集9记录的自 2013 年以来的事件已超过 2000 起,赎金金额也在增加10。
自本文档上一版本发布以来,我们看到了行为者针对勒索软件采取的新威胁活动和攻击向量。例如,AI 模型现在被用作感染向量11。我们已将针对这些威胁的防御措施和最佳实践纳入本文档。虽然勒索软件长期以来一直涉及拒绝服务或拒绝访问,但新的做法不再局限于这一初始影响;恶意行为者现在越来越多地在加密/删除之前就进行数据窃取,这带来了被窃数据被恶意使用或泄露的额外威胁。后续威胁既包括威胁告知数据主体有关攻击的信息,也包括威胁告知监管机构不遵守披露要求的情况12。到 2025 年,一些行为者开始转向纯粹以勒索为主的攻击,而勒索软件作为刑事问题的历史视角正被一种新的观点所取代——它已演变为国家安全问题,部分攻击被归类为恐怖主义13。
在此期间,网络犯罪分子并非唯一忙碌的一方。美国国土安全部网络安全和基础设施安全局(US DHS CISA)发布了《停止勒索软件指南》14和《勒索软件响应检查清单》15,我们也已将这些内容纳入本文档。此外,美国政府发布了关于网络安全事件披露的新要求16,这影响了许多公司如何应对事件中和事件后的决策流程;NIST 的《计算机安全事件处理指南》(SP 800-61r3)17提供了此流程的详细内容。
1.2 文档目的
本文档阐述了当你意识到自己成为受害者时可用的选项。它解释了如何权衡恢复过程中的风险和替代方案,如何支持业务连续性,以及如何应对这些问题。
本文档的目标读者是组织中负责信息技术团队的人员,特别是中小型企业的首席信息安全官(CISO)和首席隐私官(CPO)。大多数建议也适用于大型企业,尽管大型企业可能有其他组织结构。勒索软件事件恢复中的关键角色见第 2.6 节"人员"。
本文档的目标是提供一条贯穿勒索软件恢复所有阶段的简化路径。文档帮助探索每个阶段可用的选项,并就每个步骤应考虑引入哪些方(如执法机构、企业高管层、保险公司、法律团队等)提供见解。它还将讨论有用的工具、恢复选项、解密可能性、通知要求、监管合规等。本文档的目标并非提供一种放之四海而皆准的勒索软件应对方案,也并非告诉您如何解决每个决策点,并且这也不是您在此环境中可用的唯一资源18。这些方案将因您的组织和情境而异。
2. 勒索软件攻击?从这里开始
如果你怀疑你的组织已成为勒索软件攻击的受害者,请进入以下部分"勒索软件攻击?从这里开始"。本节旨在帮助那些最近经历过或正在经历攻击的人。它为正在进行的攻击过程中需要做出的各类决策提供指导,并说明如何在面临迅速行动的压力下权衡决策的各个方面。
如果你正在寻求提前防范勒索软件威胁的帮助,或了解恢复后的收尾步骤,可以参考外部资源——这些资源见第 2.8 节"事件后"。
步骤建议
首先通读整篇文档。即使你可能觉得没有时间,前瞻性地理解所有可能涉及的步骤也非常重要。你的情况是独特的,可能不会按照这里列出的顺序发展。某些活动会乱序发生,人员可能无法到位,某些决策可能不需要做出,其他决策可能会被提前推动,还有一些本文档未列出的决策可能也需要考虑。
从现在开始,记录一切。
注意:根据《2022 年关键基础设施网络事件报告法案》(CIRCIA),如果你在美国管辖范围内运营关键基础设施,你可能需要在合理相信事件发生后的 72 小时内履行报告义务19。NIS-2 实体必须在 24 小时内向其国家主管机构或 CSIRT 发出早期预警。
2.1 行动手册
CISA 的《网络安全事件和漏洞响应行动手册》20包含一个流程图,有助于指导流程。NIST 800-61r321 文档中的行动手册元素有助于理解和可视化流程的某些要素。
图 1:CISA 行动手册流程图
[图注:应对勒索软件有若干个后续阶段。请先通读本文档,并将其当作检查清单使用。以 CISO 领导的应急响应团队为起点,你将看到每个步骤标注的角色。这些角色的详细信息及可用性请参见下文第 2.6.1 节"内部资源"和第 2.6.2 节"外部资源和服务"。]
步骤建议:准备一本新笔记本,在笔记应用中创建一个笔记空间,或专门划出一块空间用于此活动中的研究和文档记录;需注意这些笔记可能在后续阶段成为发现程序的对象。如果尚未创建本文档的物理离线副本,现在是创建这样一份参考材料的好时机。
步骤建议:不要关闭被怀疑已遭攻陷的机器。避免凭直觉关停被怀疑已遭攻陷的设备。后文会有进一步说明。
步骤建议:断开已遭攻陷的机器与网络的连接。如果它们使用以太网线连接,直接拔掉网线。应切断与已知已遭攻陷机器的直接网络连接。
步骤建议:受感染的机器可能通过 Wi-Fi 连接,甚至可能通过多个接入点或扩展器。在此阶段,你可能尚未知晓哪些机器已感染、哪些未感染。直觉步骤可能是关闭 Wi-Fi 路由器或创建新的 SSID/密码。请勿这样做。这样做可能会禁用连接到系统的关键任务、关键安全或关键安全设备(例如分别对应 DNS、胰岛素泵或企业警报系统)。请考虑网络分段(network segmentation)、设备隔离(quarantining devices),或开启 MAC 地址过滤以使用允许列表和阻止列表作为网络接入管理的工具。查找进入网络的每个外部接入点、具有蜂窝连接的系统、用于多种连接方式的多余路由器等。
步骤建议:隔离和/或检查企业身份验证和授权系统(如 Active Directory)。这些通常是最初的渗透目标,也可能在恢复过程中或恢复后成为攻击者重返网络的途径。
步骤建议:优先保护任何备份系统或对这些系统的访问权限。这对后续工作至关重要;你需要隔离备份,然后确认其完整性。
决策点:你现在需要做出的首要真实决策之一,就是是否以及何时请保险公司介入协助。请参见第 2.5.1 节"联系网络安全保险和事件响应团队"。
步骤建议:这只是流程的初始阶段。调整节奏,不要急于求成。
图 2:流程概览
[图注:流程示意图展示了检测、分析、响应各阶段及其子组件。]
2.2 检测
参与角色:
- 网络管理员(Network Administrator)
- 首席信息安全官(CISO)
- 首席信息官(CIO)
- 勒索软件顾问(Ransomware Consultant,见第 2.6.2 节"外部资源和服务")
- 取证数据支持(Forensic Data Support,见第 2.6.2 节"外部资源和服务")
通知方式:CISO 通知以下高管调查正在进行中:
- CIO
- CEO
- 首席财务官(CFO)
- 首席法务官(CLO)
勒索软件攻击的迹象
此阶段是应急响应的第一部分。验证事件是否已发生并确定攻击类型非常重要。此类信息的指标可能广泛多样,但理想的起点包括但不限于:
- 防病毒软件日志和警报
- IDS/IPS/IDPS 软件:日志、警报、警告
- 完整性检查软件:校验和、签名镜像、软件镜像验证
- 监控服务:网站、电子邮件、软件服务监控器
- 云服务提供商:服务托管、虚拟机(VM)和容器
- SIEM 软件:事件日志、时间记录、警报
勒索软件通常会有以下特定迹象:
- 文件被重命名,扩展名变为新格式
- .doc 或 .docx 文件出现不寻常的文件名
- 文件无法访问且不可读
- 系统可能不稳定,或因关键文件被加密而崩溃
- 网站可能被篡改或修改——这可能是迹象,也可能就是攻击的全部内容。分析哪些内容可能已被攻陷以及如何处理所需的更改
- 页面可能打印了勒索软件通知和勒索要求
- 攻击者也通过其他方式(如新闻媒体或社交媒体)表明了自身存在
还存在其他情形:潜在受害者通过电子方式(短信、电子邮件等)收到通知,但实际上并未成为企业防线被渗透的受害者。
确认系统均为可操作、可访问状态,且防护措施完好无损:
- 使用工具扫描存储中的恶意文件或活动
- 检查日志记录
- 确认授权变更
- 查看身份验证尝试记录
如果你能确认自己已成为受害者,能否识别哪些系统受影响、哪些未受影响?在记录分析过程时,寻找策略、技术和程序(TTP)——这些在后续步骤和执法机构调查中可能有用。MITRE ATT&CK® 框架22有助于诊断 TTP 并使用正确的分类术语。
完成识别后,进入下一步骤。
如果你认为自己未成为受害者或不确定,第 2.4 节"响应"中仍有需要考虑的活动。这些可能表明敌对行为者仍然对某些系统或网络具有某种程度的访问权限,需要更新和扩展防御措施。
此阶段的关键是交付物(见下文)的准备工作;该准备工作包括你的组织将如何响应、谁来做决策、遵循什么流程、谁将与系统交互以及如何交互。
交付物:CISO 随后分享检测活动的结果,包括:
- 初步范围
- 受影响的系统
- 后续步骤的清晰沟通(参见下文"分析"部分)
CISO 应告知他人:
- 常规业务活动可能会暂停
- 需要做出与这一勒索软件活动相关的决策
- 可能需要引入额外的资源来提供帮助
冷静地告知他人有一个计划和策略正在执行中,这将有助于在整个过程中合理分配资源。由于对此类事件产生情绪反应是常见现象,建议与 CHRO 合作,看看是否可以提供心理咨询选择。
2.3 分析
参与角色:
- 网络管理员
- CISO
- CIO
- CLO
- 网络安全保险事件响应团队(见第 2.6.2 节)
- 勒索软件顾问(见第 2.6.2 节)
- 取证数据支持(见第 2.6.2 节)
- 可能还包括外部法律顾问(Outside Counsel,见第 2.6.2 节)
通知方式:CISO 与以下人员分享响应计划:
- CIO
- CEO
- COO
- CFO
确认受害状态后,重要的是更全面地了解你的组织将面临什么。这项活动涉及界定:
- 受影响的系统
- 数据边界
- 受影响的用户
- 受影响的項目/产品/服务
- 面向客户的部分
- 面向公众的部分
评估受攻陷类型与自身能力之间的关系非常重要。攻击者是否能够访问未加密的数据?攻击者是否能够修改数据?你的组织是否能够知道攻击者是否修改了数据?
尝试确定所使用的恶意软件类型、网络是如何被攻陷的,以及哪些系统之间存在关联。确保记录在此过程中发现的所有漏洞;在此发现阶段,恶意软件分析师(Malware Analyst,见第 2.6.2 节)会非常有帮助。
步骤建议:在此过程中:将所有笔记保存在本节开头提到的那本笔记本中。
步骤建议:在笔记本中创建一个关于恶意软件描述信息的章节。考虑以下问题:
- 文件还能使用吗?
- 响应是否有时间限制?
- 要求是什么?
- 是单一威胁还是有多个行为者/多种要求?
- 企业转向替代创收方式和工作管理方式的难度如何?
步骤建议:在评估范围时,准备以下内容并用于系统化评估:
- 网络拓扑图
- 连接/路由点的标识
- 内部网络分段图
识别并准备激活任何可用的分段保护措施。
确定优先级:
- 关键业务运营
- 网络安全
- 敏感数据存储
- 人事档案
- 财务支持系统
步骤建议:
- 更新恶意软件/防病毒解决方案,并对每台机器进行恶意软件扫描,即使那些没有可疑行为的机器也不例外
- 确定所发现的恶意软件或勒索软件的类型
- 查阅在线资料了解该特定恶意软件的功能和攻击目标
- 列出已知受感染的机器
步骤建议:在勒索软件顾问、网络安全保险事件响应团队和取证数据支持的指导下:
- 开始收集来自受感染机器的日志文件和取证信息并进行分析
- 尽可能规划系统的分段和隔离方案
记住检查入侵检测系统(IDS)、入侵防御系统(IPS)、防火墙或其他外围或内部防御系统的日志文件。它们可能看似不在攻击路径上,但有助于识别其他可能已遭攻陷的系统。
步骤建议:与 CLO(通常还涉及外部法律顾问)一起:
- 确定哪些地方、区域或国家层面的通知要求适用于你的组织
- 确定这些通知的时间限制、内容要求和接收方
CLO 应向其他高管传达这一信息,并与 CMO 协调信息传达。通知活动通常发生在下面的"响应"步骤中,但时间线可能要求对原计划进行调整。
此阶段的关键产出是一份响应计划,包含以下内容(注意:其中部分文档可能已经存在,可作为起点使用):
- 一份网络拓扑图,突出显示或标识出受感染系统、现有边界以及任何在响应活动之前设立的新边界
- 受感染系统的分段和隔离方案
- 系统之间的依赖关系映射。例如,数据库可能被多个系统使用。如果某些数据库被恢复而其他未被恢复,数据库之间的完整性和一致性可能导致后续应用和链接错误
- 对业务运营的影响评估,并为公司设定预期。该评估还回答了哪些类型的数据被泄露(或可能被泄露):业务交易、财务数据、机密信息、健康数据、人事记录或其他受保护数据。对于可能被泄露的数据类型,是否存在围绕披露的监管要求?这些可能包括但不限于 HIPAA、COPPA、TCPA、GDPR、CCPA、CPRA 和 PIPEDA
- 法律部门可能还会就潜在责任、信用报告及其他监管要求提出额外期望和问题。这很大程度上取决于业务的性质
- 每个重点系统或依赖系统的备份/恢复方案
响应计划应在通过 CISO 分享之前,由分析团队检查其完整性和准确性。
决策点:CISO 将与团队其他成员分享响应计划。响应计划将帮助企业决定是否引入执法机构以及参与范围(如果范围能够得到充分控制)。请参见第 2.5.2 节"联系执法机构,以及何时联系"。
接下来的首要任务是防止进一步的损害或入侵。
2.4 响应
响应阶段分为四个子阶段:参与(Engagement)、遏制(Containment)、根除(Eradication)和恢复与补救(Recovery and Remediation)。
步骤建议:在分析阶段,你已经识别出可用的分段保护措施。按照计划激活这些措施。正是在响应阶段,团队将首次在网络和设备上采取实际行动。
步骤建议:如果尚未完成,使用安全的即时通讯应用为组织高层领导创建一个带外(out-of-band)且非企业通訊的渠道(理想情况下这应该已经存在,如果不存在则创建这样一个群组)。每个人都应在手机上安装 Signal 并已完成对其他参与方的安全验证——如果尚未完成,这将是首先需要采取的行动。
步骤建议:分析阶段还包括关于适用于组织的通知要求的步骤建议。在响应阶段,CMO 通常与外部法律顾问和 CLO 合作,起草满足法律/监管义务的声明,通知相关部门已发现勒索软件事件。可能存在不同的法定要求,可能超出了上述范围,但这是代表公司交付该信息的阶段。
参与角色:
- 网络管理员
- CISO
- CIO
- CMO
- 网络安全保险事件响应团队
- 勒索软件顾问
- 恶意软件分析师
通知方式:CISO 向以下人员分享恢复报告和决策:
- CEO
- CFO
- CLO
2.4.1 参与
你不太可能仅凭一己之力处理这次勒索软件事件。在流程完成之前,情况会变得更加困难。尽早确定响应团队的成员将在以后节省时间和精力。审视你的团队、预算和可用资源。你的首要目标是确定以下角色的人选或聘用对象:
- 技术响应团队及负责人
- 内部沟通响应团队及负责人
- 外部沟通响应团队及负责人
第 2.6 节"人员"将对职责的细粒度分配提供重要参考。
2.4.2 遏制
本部分包含若干活动:
- 将备份与其他系统分离
- 将受感染的系统从网络中断开,但再次强调:不要关闭这些系统
- 主动对剩余系统运行外部端口扫描,检查是否有意外端口处于开放状态
- 在每个系统上运行本地恶意软件检测,以发现进一步的漏洞
- 确保每个系统都已采用强身份验证措施。更新所有系统和人员的密码/访问凭据/证书,不仅仅是受感染的那些。你可能需要假设整个身份验证系统数据已遭攻陷且不可信任
- 此阶段的部分工作将包括对受感染机器的取证分析。这不仅对合规至关重要,而且将识别攻击者使用的手法(modus operandi),这将有助于你确定其他需要调查的系统
步骤建议:已从网络中移除的机器很可能需要保留(并可能移交给调查人员)。不要期望能够"重置"它们并让其重新投入生产。如果是虚拟机,请创建新的虚拟机,供稍后在下面第 2.4.4 节"恢复与补救"步骤中使用。如果是物理机器,现在是对这些系统进行升级并部署新版本的好时机。可能需要考虑法律、合规、执法和监管需求(特别是涉及医疗保健的情况),并且后续可能需要进一步研究以确定是否发生了数据丢失或窃取。
请记住:没有哪台机器是"太重要而不能隔离的"。如果一台机器已被感染,最好将其从网络中移除。如果该功能对你的组织至关重要,请尽快启用备用设备。
2.4.3 根除
每次攻击、网络、系统图谱、机制和残留威胁足迹都是独特的,即使应对攻击的工具有时看起来相似。你的技术响应团队现在可以着手确保网络中不再残留入侵痕迹。应为企业所有流量禁用 DNS over HTTPS,网络管理员必须能够看到 DNS 流量,恶意软件分析师需要能够确认没有与 C&C(命令与控制)系统的通信。将 NXDOMAIN DNS 响应作为仍有已攻陷系统或潜伏恶意软件存在的指标23。恶意软件通常有一个要使用的 C&C 服务器列表,部分已注册、部分未注册,流向未注册目的地流量是发现恶意软件的一种方式。
步骤建议:恢复存在再次感染的风险,因此了解入侵的日期和机制非常重要。尽快恢复系统让公司维持运转可能看起来很紧迫,但未能充分理解攻击者如何获得访问权限,可能很快导致进一步的中断和时间浪费。
2.4.4 恢复与补救
在此阶段,你的目标是识别并限制损害,并尽快使业务运营恢复正常。在紧急情况下,使用备份是最安全、最可靠的措施。然而,只有在备份数据是"干净"的且其本身未受攻击影响时,这一措施才会成功。如上一节所述,你应提前关注几点,并为紧急情况制定一个多阶段恢复计划。你越快速、越精确地知道哪些数据受到影响,你的应对措施就越有针对性。目标是恢复业务、争取时间并有效行动。
在某些情况下,可能存在帮助解密与攻击相关文件的工具。这是因为如果恶意行为者不更新自己的工具,某些加密密钥会在多次攻击中被重复使用。有一些网站可以帮助分发这些工具,但请注意,并非所有宣传提供帮助的工具都名副其实。你可以在这些脚注中找到示例网站,但请谨慎行事:买者自负(caveat emptor)24,25。执法机构和网络安全专家可以帮助识别可信的解密工具资源。
除了通过限制攻击范围来防止进一步损害并确保 IT 环境的持续运行外,你还需要确定攻击的来源。最初的渗透——在真正的数据加密之前——可能早在检测到它之前就已发生。
外部法律和技术顾问已被证明至关重要。他们的实践经验将使你对需要完成的事项有更好的全局了解。他们能够对导致当前局面的情境进行独立分析。
如果你能够识别并隔离每个受感染系统,并确定了感染发生的时间,就可以开始确定目标备份并将其复制到新的工作驱动器。如果可能,将目标备份部署到一个独立的、非联网的系统进行重新分析。与恶意软件分析师确认该系统未被感染且不存在任何可识别的潜伏恶意软件。更换每个受感染系统的驱动器,不要保留曾经处于威胁行为者控制下的驱动器。不要恢复到受感染的驱动器上——该驱动器将被拔出,由新驱动器取代。如果恶意软件分析师指出这个新系统仍然被感染,则关于初始感染日期的假设是错误的;重新评估并重新应用上述技术,找到下一个最新的、没有恶意软件的备份。对每个受感染系统重复此过程。
根据你的情况和适用法律,你可能需要将所收集的数据和证据归类为法律保留(legal hold)。因此,你不应擦除和重置受感染的机器,因为它们可能包含关键证据。对于虚拟机,保留机器快照就足够了。对于物理机器,将此事件视为加速更换计划;如果这会带来经济困难,考虑在将其恢复使用之前可能需要备份受感染机器。
决策点:最后,应对勒索软件攻击的部分决策是,是否让攻击被更多人知晓——超出此前可能已发出的任何通知的范围。(如果企业不注意公开言论甚至私下言论,这也可能会自然而然发生。)详细考量请参见第 2.5.5 节"承认受害和通知要求"。
2.5 决策
每个决策都有后果(并且后续会丧失灵活性或切换方案的便利性),因此了解决策的影响非常重要。本文档并非这些考量或其结果的全面清单,而是旨在提供一个框架,通过该框架可以对其他考量进行评估。
2.5.1 联系网络安全保险和事件响应团队
通过正式提出索赔来联系保险公司,是与接受未来保费可能受到影响之间的权衡。虽然这是合理的考量,但这也是你购买保险的原因。不联系团队的成本可能会迅速超过及时引入所需帮助所获得的支持。如果情况可以在不提出索赔的情况下解决,则可能可以避免这一步骤。
预期时机:这是最早的决策之一;通常在你初步确定是否真的遭受勒索软件攻击、或者是否能恢复时做出。答案在某些情况下显而易见且可以快速确定,而在其他情况下可能需要一些时间去研究;这段时间可能非常关键。
网络事件响应中心的联系信息通常可以在保单中找到。保单本身应保存在离线状态,绝不可放在网络上可访问的地方26。
联系保险团队通常从提出索赔开始,但在某些情况下,保险公司可能会在正式索赔之前就在这方面提供帮助。无论哪种方式,你的目标都是获得来自网络安全保险事件响应团队的潜在帮助。
了解保险单提供的覆盖范围和限额(如适用)以及任何未覆盖的行动成本(如第三方事件响应、备份和恢复成本)非常重要。
2.5.2 联系执法机构和监管机构,以及何时联系
决定是否涉及执法机构并不总是容易或直接的。高管团队、信息安全部门、法律部门、市场营销部门和董事会可能都希望参与这一决策以及有关时机的决策。
预期时机:最早可能在意识到受害时发生。在某些情况下,可能永远不会发生。在其他情况下,可能只在情况完全解决之后发生。准备好回答是否以及何时打算执行此操作——这应作为分析阶段响应计划交付物的一部分。
在联系执法机构之前,事件的法证验证应已完成到足以让组织确信犯罪行为已经发生的程度。
分享此信息的担忧包括:可能使企业的公司政策受到审查、引发新的问题、需要向另一方提供更新和状态报告、延迟处理违规行为、以及保持调查结果的特权或可能对任何民事诉讼产生影响的调查结果27。此外,你将被要求提供法证信息,并且你的系统可能被视为犯罪现场——如果这些系统是关键的,则可能对运营产生影响。在美国,具有相关管辖权的机构包括 FBI、DHS 和 Secret Service。在其他国家,类似机构可能以类似方式行事。理想情况下,这种执法关系应在此之前就已建立,但这并不总是实际可行的。执法机构也可能在某些领域以不同程度的坚持鼓励某种行为。如果他们强烈反对支付赎金,或限制你的组织支付赎金,这种关系就限制了你可用的选项。
与执法机构合作的好处包括经验、在识别威胁向量方面可能获得的帮助、谈判能力,以及在某些情况下甚至包括解密能力(他们可能拥有来自其他网络攻击的密钥)。但是,不要等待执法机构帮助你恢复或加固系统。他们的任务是处理犯罪,而不是恢复你组织的 IT 系统。许多执法机构已采取措施表明,他们将把受害者当作受害者对待,并努力尽量减少对你组织内部运营的干扰。
根据司法管辖区的不同,通知执法机构或其他机构可能是一项要求;未能在规定时限内完成可能使你的组织及相关个人面临不合规风险。应始终保持 CLO 的了解并参与其中,以便妥善处理此决策。你不能指望勒索软件事件永远不会泄露给监管机构。特别需要注意的是,已知勒索软件组织会在受害者未自行通知监管机构时,代为通知监管机构——以此作为一种施压手段。
在美国报告网络事件,FBI 的互联网犯罪投诉中心位于 https://www.ic3.gov/,CISA 网络事件报告系统位于 https://www.cisa.gov/forms/report。
2.5.3 支付赎金
M3AAWG 不认可以满足勒索要求作为解决方案。支付赎金并不能保证系统功能或数据可访问性的恢复。此外,还存在从同一威胁行为者群体遭受进一步勒索企图的潜在风险。
支付赎金最终是一个相对复杂的决策过程,涉及多项考量。务必为从多个层面进行这一讨论留出时间。尽量让法务人员参与所有这些对话。
值得注意的是,CIRCIA(2022 年关键基础设施网络事件报告法案)28要求美国境内受保实体(定义见第 2240 条)在任何赎金支付(包括使用虚拟货币)后不迟于 24 小时向 CISA 报告29。报告的必要性应成为支付讨论的一部分。
截至本报告发布时,英国政府30正在评估禁止公共部门和关键国家基础设施提供商支付赎金,并对所有勒索软件支付实行强制报告要求31。此外,在法国,现行立法将使保险提供商在攻击发现后 72 小时内未提交正式刑事投诉的情况下,不得赔偿损失32。
在《国家网络安全战略》(2023 年)中,白宫对勒索软件支付有以下表述:
"归根结底,削弱这些犯罪集团动机的最有效方法是降低其获利潜力。为此,政府强烈不鼓励支付赎金。同时,勒索软件的受害者——无论他们是否选择支付赎金——都应向执法机构和其他相关机构报告事件。"33
预期时机:此决策通常出现在分析阶段之后。有时调查或恢复的成本可能高于支付赎金。勒索软件支付通常是恢复的最后选择。有时,自上一个好的备份以来的数据丢失可能对业务极为不利,因此需要权衡成本和收益。
首先要考虑的问题之一是在您的司法管辖区内支付赎金是否合法。尽早让法务部门介入这一步骤,并在此后所有与此相关的对话中保持参与。一些司法管辖区限制/禁止任何形式的勒索支付。有些司法管辖区(如美国外国资产控制办公室 OFAC)34可能通过其他因素加以限制。存在防止向已知向恐怖组织提供援助的供应方付款的框架。如果你正在考虑向其支付赎金的行为者在该限制名单上,付款可能会使你的公司陷入监管合规程序。虽然这些限制可能限制了企业可用的途径,但在某些司法管辖区,决策者还可能面临刑事处罚或个人制裁。
虽然在成为受害者之前了解这一领域的细微差别固然很好,但此阶段的动机至关重要。赎金是可以谈判的。如果你决定支付赎金,了解当前行情(可能低至要价的 10%,但糟糕的谈判可能导致成本高于初始要价)是有益的。你还需要了解你在与谁打交道,以及这些特定的赎金行为者提供能够充分帮助恢复的解密密钥的频率。一旦你了解了这些,你可能还会对他们使用的工具有所了解,知道哪些解密器可能可用以及在哪里可以找到它们。赎金的谈判现在通常通过 Telegram 等即时通讯应用或特定 Tor 网站进行。
勒索软件支付会助长赎金问题;如果无法通过这一途径勒索资金,勒索软件就不会有利可图,也就不会有这么多勒索软件。这种宏观视角并非错误,但值得注意的是,它来自一种特权地位;与其同行一样,遭受攻击的企业资源有限。该企业可能也没有能力或时间去考虑其他选项。虽然拒绝支付有助于所有人,但在某些情况下,支付可能是必要的。
重要的是要理解,即使在支付后接受解密工具也带有自身风险。如果你没有完全从恶意软件中恢复,可能存在残留监控,用以识别首先被解密/恢复的特定数据。这可能会为恶意软件行为者提供额外信息,用于未来的进一步攻击。如果你决定支付,请考虑下一节"谈判勒索软件支付",但也要认识到网络安全保险提供商可能不会迅速支付索赔,因此确定在提交和调整索赔期间获取支付资金的计划,将是组织规划的一部分。
2.5.4 谈判勒索软件支付
专业赎金谈判人员不仅存在,组织还应在直接支付任何赎金之前考虑寻找并利用他们的服务。事实上,赎金谈判人员可能会找上你,因为他们可能已经知道了这一事件;你需要判断他们的可信度。他们可能还会就这一问题和其它问题提供建议。他们甚至可能表示你应该重新考虑(上述)关于支付赎金的决定。熟练的谈判人员通常了解当前支付市场行情,他们理解时机并且可以缩短你的停机时间(例如,花更长时间做决定不太可能改善你的处境),并且可以帮助董事会成员和高管理解情况的细微差别,以公司内部人员可能无法清晰传达的方式。
预期时机:谈判支付可以在关于支付赎金的决定完成之前和之后进行。这并不意味着勒索软件谈判人员在这一步骤之前不会参与。他们在帮助理解权衡方案和可能结果方面可能发挥关键作用。
2.5.5 承认受害和通知要求
让媒体知道企业正在遭受攻击或过去曾遭受攻击,是一个对法务、合规、市场营销及其他部门有影响的决策。勒索软件谈判人员也有助于组织了解攻击者及其心态,从而设定内部期望,了解从与攻击者的沟通尝试中多快能获得回应。
预期时机:许多威胁行为者并不会公开宣传被攻击的公司。在某种程度上,公开可能与其目标相悖,并且更有可能导致执法介入。承认受害的问题通常由法律或合规部门的需求以及当地监管环境驱动。在某些情况下,受害者永远不会承认受害。在其他情况下,这一步几乎是立即采取的。
承认受害可能对企业产生不利影响,包括股价、私人估值、信用度、客户信心、商誉以及品牌认知等。
在某些情况下,受害者在法律上有义务披露攻击事件。有时时间要求非常紧迫,可能要求受害者一旦知道攻击开始就立即披露。了解适用于你企业的司法管辖区要求非常重要。(通常这些法律仅适用于一定规模、特定交易状态35或特定行业/部门的公司。)在美国,可在 stopransomware.gov36 查找报告相关信息。
除了监管要求外,许多供应链关系现在也有在过去几年新增的违规报告要求。你的组织可能对供应商或客户承担此类义务。确保 CLO 参与与此入侵相关的合同审查过程非常重要。
作为受害者需要面对哪些责任?谁需要知道,以及何时需要知道?这对你的业务有何影响?你的客户是否受到影响?他们是否已收到通知?是否有数据保护或隐私要求需要你将此事告知他们?勒索者是否已经联系了你的数据主体?在通知问题上应考虑哪些道德和伦理考量?可能需要通知的对象包括:
- 执法机构(如 FBI)
- 监管机构(如 CISA)
- 事件报告机构(如 US-CERT)
- 互联网服务提供商
- 相关事件响应团队(来自其他组织)
- 民选机构
- 行业机构
- 客户
- 相关方
- 合作伙伴
- 供应商
- 服务人员
在某些司法管辖区,某些行业或特定规模的公司有不同的通知要求。值得在此重复的是,在美国,CIRCIA 法律要求在特定情况下报告事件;要在美国报告网络事件,FBI 的互联网犯罪投诉中心位于 https://www.ic3.gov/,CISA 网络事件报告系统位于 https://www.cisa.gov/forms/report。其他考量示例包括:在美国,HIPAA 法律涵盖与个人健康相关的信息。对什么是违规、什么不是违规有明确定义。在前者的情况下,还有向数据主体以及卫生与公众服务部的报告要求。除专门针对勒索软件和恶意软件的法律外,可能产生影响的法律还包括数据保护和隐私法,如欧盟的 GDPR、加拿大的 PIPEDA、以及美国的 COPPA/HIPAA/ARRA/GLBA。美国多个州现在也有隐私法律,在某些情况下进一步加重了受害者的义务(如 CPRA、CCPA 及其他有类似措施的州)。除了加拿大、欧盟和美国,另有十六个国家有生效的隐私保护立法,其中大部分有某种程度的报告要求。这些是法律部门和首席法务官在首次了解勒索软件问题时就需要解决的问题。
一个需要考虑的问题是"无意中的承认"——即提交带有可识别公司标记或标志的文件或日志文件,可能在不经意间牵连您的公司。同时,对于承认过失的沟通要极度谨慎,因为这可能影响保险和监管响应。
2.6 人员
谨慎安排通知的顺序。有若干人员、委员会/董事会/小组需要被引入。你可能需要将他们的注意力集中在他们能提供最大帮助的领域。同时也要考虑尽早通知合适的人员重要步骤的好处。每个组织的结构各不相同。有些组织的高管之间存在独特的汇报关系。以下角色在响应过程中可能承担职责:
图 3:勒索软件缓解中涉及的典型组织角色
[图注:组织架构图展示了技术响应团队、内部沟通响应团队和外部沟通响应团队的典型角色,由 CISO/CIO 领导。]
2.6.1 内部资源
CISO(首席信息安全官):CISO 是负责企业数据、资源、计算和技术运营安全的主要人员。CISO 通常是最先被通知的人。在理想情况下,存在经过演练的下一步骤行动手册,但我们没有人生活在完美世界中。CISO 应掌握其他方的联系信息,并应成为新的、高度关键的安全恢复和缓解项目的领导者。有些组织设有首席安全官(CSO),其可能参与也可能不参与技术安全工作——因此如果未涉及物理访问,CSO 可能不一定要加入勒索软件讨论。
CIO(首席信息官):CIO 负责所有信息系统和数据。CIO 与 CISO、CIO 与高管团队或董事会之间的关系可能要求 CIO 在流程中更多地参与。在许多情况下,CIO 也兼任 CISO。可能参与此流程的其他职位和角色包括数据保护官(DPO)或首席数据官(CDO)。
CEO(首席执行官):CEO 或组织的首要领导者(如总裁、主席等)应被告知勒索软件活动、迄今已采取的行动、后续计划(包括通知工作)以及何时可以收到进展更新。这次对话非常重要:目标是告知进展、请求支持/资源、控制沟通渠道,并为即将到来的关键决策做好准备。
CFO(首席财务官):CFO 及其整个部门需要了解威胁以及与勒索软件相关的调查状态。当已知威胁行为者介入时,企业当前的安全和验证态势可能需要升级。CFO 还将参与与引入的外部资源相关的财务决策、与保险公司的谈判以及与支付赎金相关的决策。
CLO(首席法务官):CLO、内部法律顾问甚至外部法律顾问将从以下方面参与:受害方与执法机构的关系;从合规角度与监管机构的关系(与可能在某些司法管辖区受限制名单上的勒索者的接触、违规内容和数据保护合规);以及可能与赎金行为者的谈判。一些组织还设有首席隐私官(CPO),其工作通常偏重法律层面,但也可能具有技术层面,并在法务和 IT 部门之间承担混合职责。
CMO(首席营销官):CMO 通常负责企业声誉、媒体关系和对外信息传达。CMO 或其团队需要参与有关如何回应或发布攻击相关信息的决策,并关注与事件相关的社交媒体、网络和传统媒体发布。
COO(首席运营官):COO 或运营代理负责人需要了解攻击情况、受影响的系统、持续时间预期,并且通常负责在受影响期间协调业务连续性。
CHRO(首席人力资源官):CHRO 或企业人力资源部门的负责人将特别在攻击期间员工数据被泄露的情况下参与。信息传达的时机和范围可能涉及法律和监管要求及其影响。
董事会:董事会有可能是一个由经验丰富的领导者组成的外部团体。通常是 CEO 或同等职位的人员需要与董事会沟通关于勒索软件及其影响的事宜。董事会通常是困难决策的最终裁决者,在勒索软件调查和缓解期间需要持续向其通报最新情况。
网络管理员:负责网络架构、每个系统的连接方式的人员。在一些公司中,这可能与上述 CIO 或 CISO 是同一人;在其他公司中则可能由不同人员分担。这些技术资源在分析和缓解阶段至关重要。
2.6.2 外部资源和服务
外部法律顾问:外部法律顾问的职责是扩充现有法律团队,补充在赎金支付、恐怖分子观察名单、网络安全政策解读以及企业涉及的各法律和监管司法管辖区内的数据泄露法规等方面的专业知识。
网络安全保险事件响应团队:公司所依据的保单(如有)可能包含获取技术和勒索软件响应专业知识或资源的通道。访问此资源通常仅限于索赔提出后。这可能是一个呼叫中心、现场顾问、远程专家、文档、工具,或以上任意组合;此团队将被称为网络安全保险事件响应团队。
网络安全保单代理人:网络安全保险公司通常会提供一名理赔调整员和一个勒索软件团队,与被保险人一起参与此流程。关于帮助程度和参与范围的决策将是高管层面讨论的一部分。
恶意软件分析师:该专家可以与网络安全保险事件响应团队合作,在某些情况下也可能是该团队的一部分。恶意软件分析师的职责是帮助扫描、识别和清除系统和网络中的恶意软件。他们在确定初始入侵的日期和攻击向量方面也很有价值。这有助于识别需要解决的漏洞。
取证数据支持:准确确定发生了什么、何时发生以及如何发生,是此过程中绝对关键的部分,也是流程中重要的早期步骤之一。取证数据科学家是恶意软件行为者使用的方法、工具和技术的保存、分析和发现方面的专家。许多组织没有在职的取证数据科学家,但在大多数市场都可以找到此类顾问。
勒索软件顾问/顾问和缓解服务提供商:存在具有不同经验和能力的组织、个人和服务。在寻找和评估这一领域的帮助时,网络安全保单代理人和执法机构通常可以提供帮助——但两者都会给这些建议带来各自的偏见。
勒索软件谈判人员:与上述大型勒索软件顾问类似的该领域专业顾问可以找到,方式也相同。谈判人员通常了解赎金行为者接受谈判付款的最新比率,并能够在此领域显著减少预期支出。
2.7 技术
存在若干类用于检测和应对勒索软件事件的技术。首先是端点保护工具,如反恶意软件和漏洞管理供应商的产品。这些工具可以在勒索软件感染后安装——而且应该安装,以确保使用的是最新版本。此外,恶意软件已知会停用或破坏现有已安装的安全解决方案。也有几种免费的病毒扫描解决方案可用,但请注意,其功能可能无法与商业解决方案相比。同时,使用基于 Web 的病毒扫描器需要你将(可能已感染的)文件上传到该网站。这些网站可能保留上传的样本,并可能将这些信息公开;这可能带来隐私风险。
端点检测和响应(EDR)工具提供近乎实时且可操作的先进攻击检测能力。此类软件旨在保护计算机和智能手机等个体设备免受恶意软件及其他威胁。根据你的企业规模,也存在托管服务可以为你提供这些工具。在你的环境中部署此功能的额外好处是,你将能够更好地了解任何攻击的广度。对任何丢失数据的影响和可恢复性的评估将更加精细,并将有助于推动你的"支付/不支付"讨论。端点安全软件甚至在首次检测到勒索软件后安装也可能有帮助,因为它可能防止机器上的进一步恶意更改,并可能帮助识别可疑进程或程序。然而,它无法撤销勒索软件的影响。重要的是要注意,拥有端点检测和响应工具并不意味着你在未来不会成为受害者。你的组织必须实施纵深防御实践,以最大限度地降低成为勒索软件攻击受害者的可能性。
你不仅可以将备份用作恢复数据的方式,还可以将其作为调查感染范围的工具。通过将文件与其备份版本进行比较,你可以检查文件或程序是否最近被修改过。在访问备份时,请确保从非受感染的机器进行。(攻击者可能更感兴趣的是窃取你的数据,而访问备份可能使他们获得比正常情况下更多的数据。)同时,确保你的备份也没有被攻陷。这可以通过确保备份是只读的,或在另一个(防篡改)位置保留备份的校验和来检测任何可能的更改来实现。
存储解决方案可能内置了备份功能,或提供文件的"先前版本"(快照),允许你从这些版本恢复,或检测其中的更改。
在勒索软件攻击事件中,一种潜在的恢复策略是使用勒索软件解密工具。这些工具有时可以逆转勒索软件执行的加密,使受影响的文件无需支付赎金即可再次访问。然而,解密工具的效果取决于特定的勒索软件变种。无法保证它们在每种情况下都有效。解密器可以在线找到37,38。请谨慎对待资源可信度。寻找由政府组织运营的网站。
2.8 事件后
事件响应的最后阶段是事件后阶段。包括对事件进行彻底分析、记录经验教训,以及实施措施以防止未来发生类似事件。此阶段对于事件响应过程的整体成功至关重要,因为它允许组织识别需要改进的领域并采取行动以降低未来风险。
交付物:在事件后阶段,应准备一份详细的事件报告,包括事件概述、为遏制和解决事件所采取的行动以及对组织的影响。该报告应由完整的事件响应团队和管理层审查,以确定事件响应过程中需要改进的任何领域。
步骤建议:从事件中吸取的教训应记录并与相关利益相关者分享。这些教训应用于更新事件响应计划和程序,以及培训员工如何保持对漏洞的警惕,以及如何在未来应对类似事件39。
步骤建议:事件后阶段应包括对组织安全控制和系统的全面审查,以识别可能促成了事件的任何漏洞。基于审查发现,应实施适当措施来缓解或消除这些漏洞,以降低未来发生类似事件的风险。既然你现在有了喘息的空间来为未来的攻击做准备,现有可用资源40可以帮助组织这项准备工作。
3. 结论
本文档的主要焦点是在新发现勒索软件事件后该做什么。身陷此境时的现实——时间不充裕、无法重新设计备份和恢复方案、无法在感染前改进端点保护——都不允许自由选择。本文档的范围限于当前的攻击和初步响应。关于勒索软件防御和预防的更广泛主题,既包括针对勒索软件的准备工作,也包括此类攻击后的进一步恢复。
有出色的外部资源可帮助定义、准备工作、法律和监管影响,以及事件后的进一步跟进。41,42
法律免责声明:本文档不构成法律建议。M3AAWG 强烈建议读者与公司的法律顾问合作,或寻求独立法律建议,以了解其在适用司法管辖区下的权利、责任和义务。
本文档由消息、恶意软件和移动反滥用工作组(M3AAWG)维护。与我们发布的所有文档一样,请访问 M3AAWG 网站(www.m3aawg.org)查看更新。
© 2025 M3AAWG(消息、恶意软件和移动反滥用工作组)版权所有。文档编号 M3AAWG-152。
