勒索軟件組織已改變了攻擊的首要目標。備份基礎設施以往只是附帶損失 — 在攻擊過程中一併被加密的目標。Kaseya 發布、並由 BleepingComputer 於 10 月 7 日報道的指引,描述了一種新的模式:入侵行動圍繞着一個核心目標展開 — 讓受害者手上沒有任何一份乾淨的副本可以還原,從而在隨後的談判中失去所有籌碼。
這個轉變看似微妙,影響卻十分深遠。攻擊者不再只是加密生產數據然後等待贖金到手,而是反向從復原流程入手。他們盜取備份管理員的憑證,利用備份代理程式作為進一步深入網絡的跳板,刪除 snapshot 和 retention set,最終直達掌管整個備份架構的管理 console。如果備份環境與企業網域共享網絡接入或身份基礎設施,入侵者便會把它視為同一攻擊範圍的一部分。
這一點的重要性遠不止於技術層面的衛生問題。在備份得以倖存的入侵事件中,談判的局面與備份被摧毀的情況截然不同。從完好無損的副本還原,可以控制損失、縮短停機時間,並為企業提供一個理直氣壯拒絕支付贖金的理由。一旦備份被摧毀或污染,這個選項便會消失 — 勒索金額也會隨之水漲船高。那些因為備份作業一切正常便掉以輕心的機構,往往會在最糟糕的時刻才發現備份同樣被入侵了。
答案不在於備份更多份,而在於隔離與不可變性。廣為人知的 3-2-1-1-0 模式 — 三份備份、兩種不同媒介、一份存放於異地、一份離線或不可變、還原驗證後零錯誤 — 簡潔地概括了這項原則。真正能抵禦勒索軟件的是「不可變」和「離線」這兩個要素。缺乏隔離的冗餘,只會為攻擊者製造更多可觸及的副本。
Kaseya 的加固清單看似平淡無奇,這正是其重點所在:
- 將備份環境置於獨立網絡,與日常用戶和網域基礎設施完全隔離。
- 備份管理須走獨立的身份驗證路徑 — 切勿重用企業目錄。
- 在所有備份 console、API endpoint 及 management interface 上強制啟用 multi-factor authentication(MFA)— 包括那些經常無人更改的設備預設設定。
- 將 least-privilege 服務帳戶套用於備份作業,使單一被入侵的帳戶無法驅動 snapshot 刪除。
- 至少保留一份真正不可變或離線的副本,其保留期限須長於典型入侵事件的潛伏時間。
- 監察備份作業的異常:異常的刪除量、失敗的驗證作業、或 change window 外的排程改動。
- 定期進行實際還原測試 — 而非等到事故發生才被迫進行。
最後一點尤其值得強調。一份從未在真實情境下還原過的備份,只是假設,而非實際能力 — 而假設正是勒索軟件攻擊所針對的目標。
以下兩個診斷問題值得在本季度向任何營運團隊提出。如果攻擊者明天取得網域管理員憑證,需要多長時間才能抵達你的備份管理 console?如果備份環境今晚被徹底摧毀,有沒有書面記錄、且經過演練的還原路徑?由誰執行?無法清晰回答這兩個問題的機構,實際上並未受到他們自以為擁有的備份保護。
編者按:本文所討論的指引源自 Kaseya,一家遠端監控、管理及備份軟件供應商 — 讀者應將此商業利益與指引本身一併考量。此外須指出,原始素材並未提供任何入侵統計數據或事件資料;針對備份目標的勒索軟件手法在 CISA、聯邦調查局互聯網犯罪投訴中心(IC3)及獨立威脅情報報告中有更廣泛的討論,需要佐證數據的讀者應直接查閱上述來源,而非依賴本文摘要。
本則新聞對香港及其他地區面對同樣勒索軟件手法轉變的基礎設施及維運團隊具有普遍參考價值,惟原始素材並未討論任何本地特定事件或監管回應。
勒索軟件組織已改變了攻擊的首要目標。備份基礎設施以往只是附帶損失 — 在攻擊過程中一併被加密的目標。Kaseya 發布、並由 BleepingComputer 於 10 月 7 日報道的指引,描述了一種新的模式:入侵行動圍繞着一個核心目標展開 — 讓受害者手上沒有任何一份乾淨的副本可以還原,從而在隨後的談判中失去所有籌碼。
這個轉變看似微妙,影響卻十分深遠。攻擊者不再只是加密生產數據然後等待贖金到手,而是反向從還原流程入手。他們盜取備份管理員的憑證,利用備份 agent 作為進一步深入網絡的跳板,刪除 snapshot 和 retention set,最終直達掌管整個備份架構的管理 console。如果備份環境與企業網域共享網絡接入或身份基礎設施,入侵者便會把它視為同一攻擊範圍的一部分。
這一點的重要性遠不止於技術層面的衛生問題。在備份得以倖存的入侵事件中,談判的局面與備份被摧毀的情況截然不同。從完好無損的副本還原,可以控制損失、縮短停機時間,並為企業提供一個理直氣壯拒絕支付贖金的理由。一旦備份被摧毀或污染,這個選項便會消失 — 勒索金額也會隨之水漲船高。那些因為備份作業一切正常便掉以輕心的機構,往往會在最糟糕的時刻才發現備份同樣被入侵了。
答案不在於備份更多份,而在於隔離(isolation)與不可變性(immutability)。廣為人知的 3-2-1-1-0 模式 — 三份備份、兩種不同媒介、一份存放於異地、一份離線或不可變、還原驗證後零錯誤 — 簡潔地概括了這項原則。真正能抵禦勒索軟件的是「不可變」和「離線」這兩個要素。缺乏隔離的冗餘,只會為攻擊者製造更多可觸及的副本。
Kaseya 的加固清單看似平淡無奇,這正是其重點所在:
- 將備份環境置於獨立網絡,與日常用戶和網域基礎設施完全隔離。
- 備份管理須走獨立的身份驗證路徑 — 切勿重用企業 directory。
- 在所有備份 console、API endpoint 及 management interface 上強制啟用 multi-factor authentication(MFA)— 包括那些經常無人更改的設備預設設定。
- 將 least-privilege 服務帳戶套用於備份作業,使單一被入侵的帳戶無法驅動 snapshot 刪除。
- 至少保留一份真正不可變或離線的副本,其 retention 期限須長於典型入侵事件的潛伏時間。
- 監察備份作業的異常:異常的刪除量、失敗的驗證作業、或 change window 外的排程改動。
- 定期進行實際還原測試 — 而非等到事故發生才被迫進行。
最後一點尤其值得強調。一份從未在真實情境下還原過的備份,只是假設,而非實際能力 — 而假設正是勒索軟件攻擊所針對的目標。
以下兩個診斷問題值得在本季度向任何營運團隊提出。如果攻擊者明天取得網域管理員憑證,需要多長時間才能抵達你的備份管理 console?如果備份環境今晚被徹底摧毀,有沒有書面記錄、且經過演練的還原路徑?由誰執行?無法清晰回答這兩個問題的機構,實際上並未受到他們自以為擁有的備份保護。
編者按:本文所討論的指引源自 Kaseya,一家遠端監控、管理及備份軟件供應商 — 讀者應將此商業利益與指引本身一併考量。此外須指出,原始素材並未提供任何入侵統計數據或事件資料;針對備份目標的勒索軟件手法在 CISA、聯邦調查局互聯網犯罪投訴中心(IC3)及獨立威脅情報報告中有更廣泛的討論,需要佐證數據的讀者應直接查閱上述來源,而非依賴本文摘要。
本則新聞對香港及其他地區面對同樣勒索軟件手法轉變的基礎設施及維運團隊具有普遍參考價值,惟原始素材並未討論任何本地特定事件或監管回應。
