第 3 课,共 7 课 · 8 分钟
勒索软件:为什么备份胜过付赎金
勒索软件锁住或窃取你的文件,再卖回给你。了解它如何运作、为什么付钱是一场赌博,以及让它失去威力的备份习惯。
勒索软件是把你珍视的东西扣作人质、并索要钱财才归还的恶意软件。经典的勒索软件会加密文件,把家庭照片、客户文档或整个公司的文件服务器变成无法读取的数据,然后显示一条消息,说明如何付款(通常用加密货币)来换取解密密钥。MITRE ATT&CK 把这种行为归类为“以造成影响为目的的数据加密”:这里的加密不保护任何东西,目的就是让你无法访问。
攻击是如何展开的
勒索软件很少凭空出现。美国网络安全和基础设施安全局(CISA)在其 #StopRansomware 指南中描述了常见的入口:钓鱼邮件、被盗或弱的远程访问密码,以及面向互联网的系统中未修补的漏洞。在个人电脑上,第一步通常是木马或恶意下载。进入之后,攻击者往往会花时间四处探查,禁用他们能接触到的备份,复制有价值的数据,最后才启动受害者终于注意到的加密。
双重勒索:先偷,再锁
备份让勒索软件的利润下降,于是犯罪团伙做出了调整。如今许多团伙会在加密之前先复制数据,并威胁受害者如果拒绝付款就公开这些数据。CISA 称之为双重勒索。这改变了企业和个人的计算方式:好的备份能找回你的文件,但无法抹去泄露。因此,攻击中外发的部分和加密同样重要,看到某台设备进行大量或异常的上传是一个有意义的警告信号。
为什么付钱是一场赌博
CISA 和联邦调查局(FBI)都建议不要支付赎金。付款并不能保证拿到可用的解密密钥,犯罪分子提供的工具有时又慢又有问题,被盗数据的副本之后仍可能被出售或公开。付款还会资助下一次攻击,并把受害者标记为愿意付钱的人。视收款方而定,还可能存在法律风险。在考虑其他任何办法之前,先查看 No More Ransom 项目:这是执法机构与安全公司的合作项目,为加密已被破解的勒索软件家族发布免费解密工具。
3-2-1 备份规则
没有什么比攻击者够不着的备份更能削弱勒索软件了。CISA 备份指南中推荐的经典 3-2-1 规则很容易记住:
- 重要数据保留 3 份:原件加两份备份。
- 使用 2 种不同的存储介质,比如一块外置硬盘和一个云服务。
- 1 份离线或异地存放,与电脑断开,这样 Mac 上的勒索软件就无法把它也加密。
在 Mac 上,用外置硬盘运行时间机器(Time Machine)能很好地完成第一部分;备份完成后拔掉硬盘,就能让它远离攻击。第二份备份放在保留文件历史版本的云服务中,可以在同步副本被加密文件覆盖时派上用场。只有当你真的试过从备份恢复,备份才算数:每隔几个月挑一个文件恢复一下。
| 情况 | 有好的备份 | 没有备份 |
|---|---|---|
| 文件被加密 | 抹掉、重装、恢复:几个小时的工作,无需付赎金 | 付钱然后祈祷,或者失去文件 |
| 文件还被窃取了 | 文件已恢复;但仍需处理泄露(密码、客户、主管部门) | 两个问题都得面对 |
| 攻击时备份硬盘处于连接状态 | 那份备份可能也被加密了;离线的那份能救你 | 无可回退 |
FileVault 和云同步能做什么、不能做什么
Mac 的两项功能常被误认为能防御勒索软件。FileVault 会加密你的磁盘,让偷走你 Mac 的小偷无法读取数据;但它对在你已登录账户中运行的勒索软件毫无作用,因为勒索软件看到的是和你一样的已解密文件。iCloud 云盘这类云同步服务会让你的文件在各处保持一致,这意味着一个被加密的文件可能会同步覆盖你其他设备上的完好副本。同步不是备份。真正有用的是版本历史(服务会在一段时间内保留每个文件的早期版本),以及同步够不着的真正备份。
降低被攻击的可能
- 保持 macOS 和应用更新;许多勒索软件入侵都始于一个早已修补的已知缺陷。
- 使用独一无二的密码和双重认证,尤其是远程访问和邮箱。
- 对附件和链接保持怀疑,即使来自认识的人。
- 不要安装破解软件或未经公证的工具。
- 关闭你不用的共享服务,比如文件共享和远程登录。
防火墙能帮上什么
防火墙无法解密文件,FireAI 也不会清除勒索软件。它能做的是约束加密前后的那些步骤。勒索软件以及投放它的工具通常需要下载组件并与操作者联系,而双重勒索需要上传你的数据。FireAI 会在未知应用联网前询问你,在世界地图上显示每个应用把数据发往哪里,“偏执”和“遭受攻击”模式则收紧允许联网的范围。如果你怀疑攻击正在进行,一键切断开关(kill switch)可以立刻让 Mac 断网,让你有时间拔掉备份硬盘并寻求帮助。
如果真的发生了
- 把电脑从网络断开,并拔掉所有备份硬盘。
- 不要删除勒索信息;把它拍下来。它有助于识别勒索软件家族。
- 在 No More Ransom 上查找免费解密工具。
- 报告事件:在美国向 FBI 的互联网犯罪投诉中心(IC3)报告,在其他地方向本国的网络犯罪主管部门报告。
- 在全新安装的系统上,从干净的离线备份恢复数据。
- 在干净的设备上修改密码,尤其是数据被窃取的情况下。
要点
- 勒索软件会加密或窃取文件并索要钱财;如今许多团伙两者兼施(双重勒索)。
- CISA 和 FBI 建议不要付钱:付钱不能保证恢复,还会资助新的攻击。
- 带一份离线副本的 3-2-1 备份规则,是防止文件丢失最有效的手段。
- 只有试过从备份恢复,备份才算数。
自我检测
1. 勒索软件攻击中的“双重勒索”是什么意思?
- 过了期限赎金翻倍
- 加密之前先复制数据,攻击者除了锁住数据,还威胁要公开它 — 正确。
- 两种不同的勒索软件同时攻击
- 要求受害者用两种货币付款
犯罪分子先窃取数据,这样即使备份完善的受害者也要面对泄露,从而多了一个付钱的理由。
2. 为什么 3-2-1 规则要求有一份离线或异地副本?
- 离线存储更便宜
- 电脑上的勒索软件能加密它够得着的任何备份,够不着的那份才能幸存 — 正确。
- 云服务不允许备份
- 这样备份更快
一直连着的硬盘可能和原始文件一起被加密。断开的副本不在攻击者的能力范围内。
3. 在考虑支付赎金之前,应该先查看哪个免费资源?
- 搜索“赎金折扣”
- No More Ransom 项目,它为部分勒索软件家族发布免费解密工具 — 正确。
- 攻击者的客服聊天
- 电脑的保修
No More Ransom 由执法机构和安全公司合作运营,在某个勒索软件家族的加密被破解后提供免费解密工具。
用 FireAI 动手做
在你自己的 Mac 上练习这节课的内容。
- 规则:应用、网站、域名、IP 或地址段,永久生效或直到重启 — 写一条规则,精确到单个地址,或宽泛到整个域名,任你选择。
- 世界地图 — 直接看到你的数据实际去了哪里,而不是一个还得自己去查的主机名。
- 威胁列表(可选开启) — 用公开的威胁数据比对你的流量,而不必把流量发送到任何地方。
- 调查一条连接 — 凭摆在眼前的事实做决定,而不是一句含糊的警告。
- 安全模式:居家、咖啡店、偏执、遭受攻击 — 轻触一下,就能让 FireAI 的严格程度匹配 Mac 实际所在的场景。
- USB Network Protection: nothing from a USB drive goes online unasked — Plug in a drive someone handed you without letting what’s on it phone home.
来源
- CISA: #StopRansomware Guide
- MITRE ATT&CK T1486: Data Encrypted for Impact
- No More Ransom (law enforcement and industry decryption tools)
- CISA / US-CERT: Data Backup Options
- Apple Support: Back up your Mac with Time Machine
- FBI Internet Crime Complaint Center (IC3)
在你的 Mac 上实践
免费试用全部功能 17 天,无需绑定银行卡。