重点整理

  • 勒索软体是一种恶意程式,会在受害者的装置上加密或锁定档案,并要求付款(通常以加密货币形式)以恢复存取权限。

  • 勒索软体常透过钓鱼电子邮件、漏洞利用套件(exploit kits)以及恶意广告(malvertising)扩散。

  • 现代勒索软体常使用「双重勒索」策略:攻击者既会加密档案,也会威胁在未付款前公开窃取的资料。

  • 保护自己的方法包括:维持定期备份、确保软体保持更新,以及对连结与电子邮件附件保持谨慎。

Binance Academy courses banner

简介

勒索软体是一种恶意软体,设计目的是在未支付一笔款项之前,阻止存取电脑系统或其资料。它已成为最具破坏性的网路犯罪形式之一,影响全球的个人、医院、企业与政府机关。

不同于其他可能试图保持隐蔽的恶意程式,勒索软体会主动显示警告。一旦加密你的档案,它会提出付款要求,通常以加密货币形式,作为取得解密金钥的交换条件。攻击者是否会遵守付款承诺没有保证。

最早有文件记载的勒索软体出现在1989年。自那之后,攻击手法变得更精密、更具针对性,且造成的财务损失也更大。了解勒索软体的运作方式,是你迈向防护的第一步之一。

勒索软体是如何运作的?

多数现代勒索软体会使用加密来锁定受害者的档案,让受害者无法存取。当勒索软体在装置上执行时,它会产生一组加密金钥,利用该金钥对系统中的档案进行乱码处理,接著会在受害者的电脑上销毁原始金钥。攻击者持有唯一的解密金钥副本。

早期勒索软体使用的是研究人员有时能破解的简单加密方式。如今的勒索软体通常采用混合式加密,结合非对称与对称演算法,使得在没有攻击者金钥的情况下,独立解密在实务上几乎不可能。

部分勒索软体也会锁定整个硬碟,而非仅仅是单一档案,导致受害者完全无法使用其作业系统。另一些会在加密前外泄资料,并威胁若不付款就公开发布,来增加第二层施压。这种手法称为「双重勒索」(double extortion)。

勒索软体如何扩散?

钓鱼电子邮件(Phishing emails)

钓鱼是勒索软体最常见的投递方式之一。攻击者会寄出看似来自合法来源的电子邮件,例如银行、快递或内部人资系统。这些邮件包含恶意附件或连结,当使用者打开时会触发勒索软体下载。在同一个网路内,单一遭感染的装置就可能足以危害整个组织。

漏洞利用套件(Exploit kits)

漏洞利用套件(exploit kits)是设计用来辨识并利用软体与作业系统弱点的恶意程式包。攻击者会透过遭入侵的网站分发这些套件。当受弱点影响的装置造访其中任一网站时,该套件就能在不需要使用者任何操作的情况下,静默安装勒索软体。

恶意广告(Malvertising)

恶意广告是指将恶意程式码嵌入线上广告。即使是合法网站,只要其广告网路遭到入侵,也可能在不知情的情况下显示恶意广告。使用者只要载入显示这类广告的网页,就可能在不点击任何内容的情况下被感染。

社交工程(Social engineering)

除了电子邮件外,攻击者还可能透过电话、假冒的技术支援讯息,或诈欺性的软体更新来诱骗使用者自行安装勒索软体。这些策略依赖的是操弄与社交工程,而非技术性漏洞。

勒索软体与加密货币

几乎所有的勒索软体攻击者都会要求以加密货币付款,因为加密货币交易更难回转;而且依币种而定,比起传统的银行汇款也更难追踪。比特币仍是最常被要求的币种,虽然部分团体可能在其部分作业中改用强调隐私的币种或稳定币。

即使受害者付款,也无法保证他们会收到可运作的解密金钥。执法机关通常建议不要支付赎金,因为付款会资助更多攻击,而且不一定能导致资料恢复。

著名的勒索软体案例

WannaCry(2017)

WannaCry在四天内于150个国家中感染了超过30万台电脑,利用了被称为EternalBlue的Windows弱点。它锁定的是使用较旧Windows版本的电脑,并在某部分原因下因为发现了「杀毒开关(kill switch)」而被阻止。这次攻击造成估计约40亿美元的损害,并影响全球的医院、电信公司与物流公司。

Bad Rabbit(2017)

Bad Rabbit主要在俄罗斯与乌克兰境内扩散,伪装成恶意的假Adobe Flash安装程式,投放在遭入侵的网站上。它要求受害者进行手动安装,并在感染当下要求约0.05 BTC。

GandCrab(2018)

GandCrab是最早以「勒索软体即服务」(Ransomware-as-a-Service,RaaS)形式运作的勒索软体作业之一,让犯罪联盟伙伴能在分润赎金收入的前提下部署它。它在其营运者于2019年宣布退出之前,感染了超过50万名受害者。之后提供了一款解密工具可免费使用。

LockBit(2019-2024)

LockBit成为最具产能的勒索软体团体之一,对关键基础设施与大型组织发动了数百起攻击。2024年2月,国际执法机关协调展开一项重大行动,查扣LockBit的基础设施并逮捕数名联盟伙伴,尽管该团体之后试图恢复运作。

如何保护自己免受勒索软体威胁

  • 定期备份档案到外部或离线位置。若遭受攻击,这是你最可靠的复原选择。熟悉一般的资安原则与提示,学会如何保护你的帐户与电子装置。

  • 保持作业系统与所有软体皆为最新版本。勒索软体常会利用旧版软体中的已知弱点。

  • 对电子邮件附件与连结保持警惕。在打开任何令人意外的内容前,先确认寄件者身分,并避免点击来自未邀请讯息中的连结。

  • 避免可疑网站,并且不要从不可信来源下载软体。电子邮件附件中的副档名如 .exe、.vbs 与 .scr 风险很高。

  • 留意常见的加密货币诈骗与社交工程手法,攻击者会用这些手段诱骗使用者安装恶意程式。

  • 如果遭到感染,请先咨询资安专业人员,或在考虑付款前先查看像NoMoreRansom.org这类提供免费解密工具的资源。

常见问题(FAQ)

什么是勒索软体?

勒索软体是一种恶意程式,会在受害者的装置上加密或锁定档案。接著,攻击者会要求赎金(通常以加密货币形式),以换取恢复存取权限。即使已付款,也无法保证攻击者会提供可运作的解密金钥。

勒索软体是如何进入你的电脑的?

勒索软体最常透过含有恶意附件或连结的钓鱼电子邮件传入;也可能透过锁定软体弱点的漏洞利用套件(exploit kits);或是在遭入侵网站上的恶意广告;以及伪装成诱使使用者手动安装恶意程式的假软体更新。

你应该支付勒索软体的赎金吗?

执法机关通常建议不要付款。付款会资助更多犯罪活动,且不保证能恢复资料。维持定期备份是最可靠的替代方案。若受害者确实在考虑付款,应先咨询执法机关,因为部分司法管辖区会限制向被制裁团体付款。

为什么勒索软体攻击者会使用加密货币?

加密货币交易不容易回转;而对某些币种而言,比起传统银行汇款更难追踪。这使得攻击者更容易在不被立即识别的情况下收取款项。比特币是最常被要求的币种,但也有些团体会使用强调隐私的币种,或透过额外步骤混币来处理资金。

勒索软体中的「双重勒索」(double extortion)是什么?

双重勒索是一种策略:攻击者不仅会加密受害者档案,还会在加密之前外泄一份敏感资料副本。若受害者拒绝付款,攻击者就会威胁将窃取的资料公开发布。这种手法会在档案无法存取之外,再增加一层施压。

结语

勒索软体已从单纯的锁机程式演变为每年价值数十亿美元的高级犯罪产业。尽管近年执法打击增加、受害者不付款比例也提高,勒索软体仍然是对个人与组织的重大威胁。最有效的防御依然是定期备份、软体卫生,以及提高对攻击者用来取得初始存取权的社交工程手法的认知。

延伸阅读

  • 什么是钓鱼(Phishing)?

  • 什么是社交工程(Social Engineering)?

  • 一般资安原则

  • 8个常见的比特币诈骗及如何避免

  • 行动装置上的常见诈骗

免责声明:本内容仅以「现况(as is)」提供给你作为一般资讯与教育用途,并不构成任何形式的陈述或担保。本内容不应被理解为财务、法律或其他专业建议,也不意在推荐购买任何特定产品或服务。你应向合适的专业顾问寻求你自己的建议。若本内容由第三方贡献者提供,请注意其中表达的观点属于该第三方贡献者,并不必然反映Binance Academy的立场。数位资产价格可能波动。你的投资价值可能下跌或上涨,你也可能无法取回所投入的金额。你的投资决策完全由你自行负责,而Binance Academy不对你可能遭受的任何损失承担责任。欲了解更多资讯,请参阅我们的使用条款(Terms of Use)、风险警示(Risk Warning)以及Binance Academy的条款(Binance Academy Terms)。