重點整理
勒索軟體是一種惡意程式,會在受害者的裝置上加密或鎖定檔案,並要求付款(通常以加密貨幣形式)以恢復存取權限。
勒索軟體常透過釣魚電子郵件、漏洞利用套件(exploit kits)以及惡意廣告(malvertising)擴散。
現代勒索軟體常使用「雙重勒索」策略:攻擊者既會加密檔案,也會威脅在未付款前公開竊取的資料。
保護自己的方法包括:維持定期備份、確保軟體保持更新,以及對連結與電子郵件附件保持謹慎。
簡介
勒索軟體是一種惡意軟體,設計目的是在未支付一筆款項之前,阻止存取電腦系統或其資料。它已成為最具破壞性的網路犯罪形式之一,影響全球的個人、醫院、企業與政府機關。
不同於其他可能試圖保持隱蔽的惡意程式,勒索軟體會主動顯示警告。一旦加密你的檔案,它會提出付款要求,通常以加密貨幣形式,作為取得解密金鑰的交換條件。攻擊者是否會遵守付款承諾沒有保證。
最早有文件記載的勒索軟體出現在1989年。自那之後,攻擊手法變得更精密、更具針對性,且造成的財務損失也更大。了解勒索軟體的運作方式,是你邁向防護的第一步之一。
勒索軟體是如何運作的?
多數現代勒索軟體會使用加密來鎖定受害者的檔案,讓受害者無法存取。當勒索軟體在裝置上執行時,它會產生一組加密金鑰,利用該金鑰對系統中的檔案進行亂碼處理,接著會在受害者的電腦上銷毀原始金鑰。攻擊者持有唯一的解密金鑰副本。
早期勒索軟體使用的是研究人員有時能破解的簡單加密方式。如今的勒索軟體通常採用混合式加密,結合非對稱與對稱演算法,使得在沒有攻擊者金鑰的情況下,獨立解密在實務上幾乎不可能。
部分勒索軟體也會鎖定整個硬碟,而非僅僅是單一檔案,導致受害者完全無法使用其作業系統。另一些會在加密前外洩資料,並威脅若不付款就公開發布,來增加第二層施壓。這種手法稱為「雙重勒索」(double extortion)。
勒索軟體如何擴散?
釣魚電子郵件(Phishing emails)
釣魚是勒索軟體最常見的投遞方式之一。攻擊者會寄出看似來自合法來源的電子郵件,例如銀行、快遞或內部人資系統。這些郵件包含惡意附件或連結,當使用者打開時會觸發勒索軟體下載。在同一個網路內,單一遭感染的裝置就可能足以危害整個組織。
漏洞利用套件(Exploit kits)
漏洞利用套件(exploit kits)是設計用來辨識並利用軟體與作業系統弱點的惡意程式包。攻擊者會透過遭入侵的網站分發這些套件。當受弱點影響的裝置造訪其中任一網站時,該套件就能在不需要使用者任何操作的情況下,靜默安裝勒索軟體。
惡意廣告(Malvertising)
惡意廣告是指將惡意程式碼嵌入線上廣告。即使是合法網站,只要其廣告網路遭到入侵,也可能在不知情的情況下顯示惡意廣告。使用者只要載入顯示這類廣告的網頁,就可能在不點擊任何內容的情況下被感染。
社交工程(Social engineering)
除了電子郵件外,攻擊者還可能透過電話、假冒的技術支援訊息,或詐欺性的軟體更新來誘騙使用者自行安裝勒索軟體。這些策略依賴的是操弄與社交工程,而非技術性漏洞。
勒索軟體與加密貨幣
幾乎所有的勒索軟體攻擊者都會要求以加密貨幣付款,因為加密貨幣交易更難回轉;而且依幣種而定,比起傳統的銀行匯款也更難追蹤。比特幣仍是最常被要求的幣種,雖然部分團體可能在其部分作業中改用強調隱私的幣種或穩定幣。
即使受害者付款,也無法保證他們會收到可運作的解密金鑰。執法機關通常建議不要支付贖金,因為付款會資助更多攻擊,而且不一定能導致資料恢復。
著名的勒索軟體案例
WannaCry(2017)
WannaCry在四天內於150個國家中感染了超過30萬台電腦,利用了被稱為EternalBlue的Windows弱點。它鎖定的是使用較舊Windows版本的電腦,並在某部分原因下因為發現了「殺毒開關(kill switch)」而被阻止。這次攻擊造成估計約40億美元的損害,並影響全球的醫院、電信公司與物流公司。
Bad Rabbit(2017)
Bad Rabbit主要在俄羅斯與烏克蘭境內擴散,偽裝成惡意的假Adobe Flash安裝程式,投放在遭入侵的網站上。它要求受害者進行手動安裝,並在感染當下要求約0.05 BTC。
GandCrab(2018)
GandCrab是最早以「勒索軟體即服務」(Ransomware-as-a-Service,RaaS)形式運作的勒索軟體作業之一,讓犯罪聯盟夥伴能在分潤贖金收入的前提下部署它。它在其營運者於2019年宣布退出之前,感染了超過50萬名受害者。之後提供了一款解密工具可免費使用。
LockBit(2019-2024)
LockBit成為最具產能的勒索軟體團體之一,對關鍵基礎設施與大型組織發動了數百起攻擊。2024年2月,國際執法機關協調展開一項重大行動,查扣LockBit的基礎設施並逮捕數名聯盟夥伴,儘管該團體之後試圖恢復運作。
如何保護自己免受勒索軟體威脅
定期備份檔案到外部或離線位置。若遭受攻擊,這是你最可靠的復原選擇。熟悉一般的資安原則與提示,學會如何保護你的帳戶與電子裝置。
保持作業系統與所有軟體皆為最新版本。勒索軟體常會利用舊版軟體中的已知弱點。
對電子郵件附件與連結保持警惕。在打開任何令人意外的內容前,先確認寄件者身分,並避免點擊來自未邀請訊息中的連結。
避免可疑網站,並且不要從不可信來源下載軟體。電子郵件附件中的副檔名如 .exe、.vbs 與 .scr 風險很高。
留意常見的加密貨幣詐騙與社交工程手法,攻擊者會用這些手段誘騙使用者安裝惡意程式。
如果遭到感染,請先諮詢資安專業人員,或在考慮付款前先查看像NoMoreRansom.org這類提供免費解密工具的資源。
常見問題(FAQ)
什麼是勒索軟體?
勒索軟體是一種惡意程式,會在受害者的裝置上加密或鎖定檔案。接著,攻擊者會要求贖金(通常以加密貨幣形式),以換取恢復存取權限。即使已付款,也無法保證攻擊者會提供可運作的解密金鑰。
勒索軟體是如何進入你的電腦的?
勒索軟體最常透過含有惡意附件或連結的釣魚電子郵件傳入;也可能透過鎖定軟體弱點的漏洞利用套件(exploit kits);或是在遭入侵網站上的惡意廣告;以及偽裝成誘使使用者手動安裝惡意程式的假軟體更新。
你應該支付勒索軟體的贖金嗎?
執法機關通常建議不要付款。付款會資助更多犯罪活動,且不保證能恢復資料。維持定期備份是最可靠的替代方案。若受害者確實在考慮付款,應先諮詢執法機關,因為部分司法管轄區會限制向被制裁團體付款。
為什麼勒索軟體攻擊者會使用加密貨幣?
加密貨幣交易不容易回轉;而對某些幣種而言,比起傳統銀行匯款更難追蹤。這使得攻擊者更容易在不被立即識別的情況下收取款項。比特幣是最常被要求的幣種,但也有些團體會使用強調隱私的幣種,或透過額外步驟混幣來處理資金。
勒索軟體中的「雙重勒索」(double extortion)是什麼?
雙重勒索是一種策略:攻擊者不僅會加密受害者檔案,還會在加密之前外洩一份敏感資料副本。若受害者拒絕付款,攻擊者就會威脅將竊取的資料公開發布。這種手法會在檔案無法存取之外,再增加一層施壓。
結語
勒索軟體已從單純的鎖機程式演變為每年價值數十億美元的高級犯罪產業。儘管近年執法打擊增加、受害者不付款比例也提高,勒索軟體仍然是對個人與組織的重大威脅。最有效的防禦依然是定期備份、軟體衛生,以及提高對攻擊者用來取得初始存取權的社交工程手法的認知。
延伸閱讀
什麼是釣魚(Phishing)?
什麼是社交工程(Social Engineering)?
一般資安原則
8個常見的比特幣詐騙及如何避免
行動裝置上的常見詐騙
免責聲明:本內容僅以「現況(as is)」提供給你作為一般資訊與教育用途,並不構成任何形式的陳述或擔保。本內容不應被理解為財務、法律或其他專業建議,也不意在推薦購買任何特定產品或服務。你應向合適的專業顧問尋求你自己的建議。若本內容由第三方貢獻者提供,請注意其中表達的觀點屬於該第三方貢獻者,並不必然反映Binance Academy的立場。數位資產價格可能波動。你的投資價值可能下跌或上漲,你也可能無法取回所投入的金額。你的投資決策完全由你自行負責,而Binance Academy不對你可能遭受的任何損失承擔責任。欲了解更多資訊,請參閱我們的使用條款(Terms of Use)、風險警示(Risk Warning)以及Binance Academy的條款(Binance Academy Terms)。
