跳到主体内容

什么是勒索软件(ransomware)?工作原理与防护指南

什么是勒索软件(ransomware)?

勒索软件(ransomware)是一类通过控制您的文件或整个设备并将其扣为人质来勒索付款的恶意软件。它不会偷走您的电脑,而是把门锁上,然后向您出售钥匙。

到底什么是勒索软件攻击,如何阻止它?下面解释这些攻击如何展开、可能造成的后果,以及如何通过提高自身防护将被攻击的概率降到最低。

要点速览:
  • 勒索软件是一种通过加密文件、锁定设备或窃取数据来索要赎金的敲诈软件。
  • 大多数感染始于钓鱼邮件、恶意下载、被盗凭证或未打补丁的软件。
  • 现代攻击者常在加密之前先窃取数据,因此单靠备份可能无法完全消除损失。
  • 支付赎金通常不是正确的选择;解密可能失败,被窃数据也可能被泄露。
  • 隔离备份、及时更新、强账号安全与安全软件相结合,可以大幅降低风险。
  • 如果设备感染,立即断开连接并保留赎金说明作为证据。

什么是网络安全中的勒索软件?

网络安全领域,对勒索软件(ransomware)的定义很简单:用于敲诈的恶意软件。它会通过加密等方式阻止对文件或设备的访问,并要求支付赎金。许多变种会先窃取数据,使其成为当今最严重的网络威胁之一。

该词由“ransom”(赎金)与“software”(软件)组合而成,既描述一种程序类型,也反映一种商业模式。与依靠隐蔽获利的间谍软件不同,勒索软件只有在受害者知道文件被锁且明白攻击者诉求时才有利润可图。

勒索软件是病毒吗?

并不完全相同。两者都是恶意软件的种类,但命名侧重点不同。病毒按传播方式定义,会把自身复制并插入其他文件或程序;而勒索软件按行为定义——对您的文件加密并索要赎金。

勒索软件如何运作?

勒索软件通常分阶段展开。恶意程序首先获得设备访问权限,然后定位重要数据,在许多情况下先将数据复制出去,再对文件加密,最后显示赎金说明。

从初始入侵到赎金要求的勒索软件攻击阶段示意图

攻击者如何获得访问权?

主要有三条途径:钓鱼邮件、被盗凭证和未打补丁的软件。只有第一种需要用户点击,因此感染有时甚至无需明显的下载行为就能开始。

一封钓鱼邮件可能伪装成发票、快递通知或同事,附件或链接在打开后安装恶意软件。被入侵的网站和伪造软件下载也基于相同原理。

凭证被盗的路径更为隐蔽。一次数据泄露中泄露的密码可能在数月后仍可用于远程访问入口,攻击者因此获得一个有效登录,而不需像其他情况那样费力建立立足点。

未打补丁的软件则完全不需要欺骗。攻击者利用漏洞,用户无需任何操作即可被入侵。

攻击者获得访问后会发生什么?

攻击者通常不会立即加密文件。首先他们会进行网络勘察,挑出最有价值的文件并将其复制到自己的服务器。随后才加密文件并发送赎金说明,常伴有截止日期和泄露威胁。

侦察期可能持续数天或数周,通常针对受害者最不愿失去的数据,如家用电脑的照片库或企业网络中的客户记录与备份。

为什么攻击者要勒索付款?

因为受害者本人愿意为取回自己的数据支付的金额通常高于黑市的售价。被盗数据需要被出售给买家,且价格不一定理想。将组织锁定在自己系统之外会创造一个必须谈判的买家,从而产生利润。

有哪些著名的勒索软件案例?

勒索软件可追溯到1989年,当时一款通过软盘分发的原始程序要求通过邮寄付款;自2000年代中期以来其持续演进。两起攻击特别改变了人们对勒索软件传播速度与范围的预期。

WannaCry

2017年5月,WannaCry在数天内感染了大约20万台计算机,波及约150个国家。它通过过时 Windows 系统中的漏洞自我传播,无需邮件欺骗或点击。针对该漏洞的补丁已提前数周发布,安装补丁的设备没有受到影响。WannaCry 让勒索软件成为头版新闻,其教训仍然有效:未打补丁的软件能将一次感染演变成流行病。

Maze 与现代勒索软件

Maze在2019年改变了游戏规则。其操作者在加密前窃取数据,并向拒绝支付的受害者公开样本,证明单靠备份已不足以应对。这一做法迅速成为常态。像 LockBit、Akira 和 Qilin 这样的组织现在运行的操作更像企业,配备协商门户和数据泄露站点。

勒索软件的主要类型有哪些?

勒索软件类型通常按其对数据和设备的影响来分类,而不是按所属团伙。简言之,勒索软件会对您的文件加密、锁定设备、窃取数据,或三者结合。

加密型勒索软件(Crypto)

加密型勒索软件使用强大的加密技术对单个文件进行加密,同时让设备继续运行。文档、电子表格和照片仍可见但无法打开,文件扩展名常被替换为陌生后缀。计算机保持运行,仅足以显示赎金说明。

锁屏型勒索软件(Locker)

锁屏型勒索软件会阻断整个设备而不是单个文件。全屏信息取代正常桌面,键鼠通常只允许输入付款信息。底层文件往往保持完整,这使得 locker 型在某些情况下比加密型更容易恢复。

数据窃取型勒索软件

部分现代勒索软件在加密之外或代替加密,优先窃取敏感信息。敲诈手段为威胁公开或出售被窃数据,这意味着从备份恢复文件并不能解决隐私风险。

什么是双重敲诈、三重敲诈和勒索软件即服务?

勒索软件已成为一个行业,这三个术语描述的是其运行方式,而非代码本身如何工作。

双重与三重敲诈

双重敲诈将加密与窃取配对。即便为解密密钥付费,您仍可能面临第二次索要以保证被窃文件不被公开。三重敲诈则增加额外施压手段,例如联系受害者的客户、使服务离线或直接骚扰员工。

什么是勒索软件即服务(RaaS)?

勒索软件即服务(RaaS)类似订阅式商业模式。开发者搭建恶意软件和支付基础设施,然后出租给实施攻击的网络罪犯并分成。这种模式降低了技术门槛,导致活跃攻击者数量增加,使勒索软件成为最有利可图的网络犯罪形式之一,也解释了一类勒索软件为何会出现在成千上万起无关的攻击中。

勒索软件有哪些预警信号?

勒索软件往往在攻击前或攻击过程中露出端倪,早期识别可以限制损害。如果下面多个迹象同时出现,请将设备视为已感染并立即采取行动。

常见感染表现

特别注意以下症状:

  • 文件突然无法打开,或出现陌生的新扩展名
  • 以文本文件、桌面壁纸或弹窗形式出现的赎金说明
  • 要求付款以恢复访问权限的被锁定屏幕
  • 安全软件被在未经您授权的情况下禁用
  • 异常的磁盘活动或明显变慢的系统响应
  • 网络驱动器、共享文件夹或连接设备上的文件变得不可读

赎金说明通常是什么样子?

大多数赎金说明遵循模板:声明文件已被加密或被窃、标注以加密货币计价的价格、提供支付说明或联系方式,并设定截止时间。有些还会附带倒计时或威胁公开数据。

如果发现赎金说明,请立即断开受影响设备的网络连接,并在确定勒索软件家族前避免删除被加密文件。

勒索软件如何在您的设备之间传播?

攻陷一台机器对攻击者来说很容易,真正的破坏来自感染向外扩散时发生的情况。

勒索软件向网络共享、云存储和外部驱动器传播示意

网络驱动器和共享文件夹

勒索软件把第一台受感染的机器当作起点。任何受感染用户能够打开的内容,恶意软件同样能够打开,这使映射驱动器和共享文件夹立即处于风险范围内。有些变种还会扫描网络寻找其他设备,这就是为何一台笔记本电脑在数小时内可能演变成全公司范围的问题。

云存储与备份

同步并不是一个真正的备份。如果受感染机器上的文件夹与云端同步,加密后的文件可能会自动替换掉健康版本。攻击者对此也了如指掌,定位并删除备份是现代攻击的常规步骤。

可移动介质

USB 驱动器和外接硬盘更简单,却仍然有效。任何在加密时连接的设备通常也会被加密,因此长时间插着的备份盘比看起来更不安全。

共同点是“连接”,这就是为何尽早隔离感染设备至关重要。

勒索软件可能造成哪些损害?

赎金要求是最直观的成本,但对个人和企业而言,损害远不止赎金本身。

对个人的影响

对家庭用户来说,损失具有私人性。十年的家庭照片、税务记录、云端存储和保存的文档可能在一下午变得无法访问。如果攻击者还窃取了数据,身份盗用将成为长期隐患。许多受害者表示心理压力是最难受的部分,即便技术问题得到解决,心理阴影仍可能持续很久。

对企业的影响

对组织而言,停机时间通常是最大的开支。订单停滞、员工闲置、客户转向他处,系统重建期间损失巨大。

被窃数据可能触发披露通知、监管审查,并需与信息泄露的客户进行艰难沟通。小型企业经常成为目标,因为攻击者通常认为其防御较薄弱。

如何预防勒索软件?

无法完全杜绝勒索软件,但一些简单的习惯可以避免绝大多数攻击。

备份您的数据

备份能把灾难变成不便。遵循3-2-1规则:保留三份数据副本,使用两种不同存储介质,其中一份保存在离线或异地。对于离线副本,请使用断开连接的外接硬盘或专用备份服务,而非云端同步,因为云同步会将加密文件也镜像过去。

保持软件和设备更新

更新能修补勒索软件利用的安全漏洞,请为操作系统、浏览器、应用程序和安全软件开启自动更新。

保护您的账户

被盗登录凭证已成为常见入侵手段,因而账户安全本身就是防勒索的防线。为每个账户使用独一无二的密码,让密码管理器替您记忆,并在可用时开启多因素认证(MFA,多因素认证)。优先保护那些一旦被攻破会带来最大损失的账户:电子邮件、云存储以及任何允许远程访问您设备的服务。

使用可信的安全软件

安全软件能提供日常习惯无法替代的一层防护,监测恶意文件、可疑行为以及进行中加密的典型活动。专门的防勒索软件工具可以在文件受影响前阻止许多攻击。把它视为多层防护中的一层,而不是备份和更新的替代品。

在文件被锁之前阻止勒索软件

Kaspersky Premium 会监测勒索软件依赖的加密活动并实时阻断。防钓鱼功能能切断最常见的感染途径。

免费试用 Premium

遭遇勒索软件攻击后应做什么?

在遭遇勒索软件攻击后,首要目标是遏制损害并弄清楚具体情况,然后再决定恢复方案。

遭遇勒索软件攻击后应立即采取的四个步骤

隔离受感染设备

一旦怀疑有勒索软件,立即断开该机器的 Wi‑Fi 并拔掉网线。移除外接硬盘和 USB U 盘,并在可能的情况下暂停其他设备的云同步。

隔离可以阻止恶意软件访问共享文件夹和网络上的其他机器。如果是工作设备,请立即告知您的 IT 团队,因为他们可能希望自行处理遏制工作。

保留证据并寻求可信帮助

保留赎金说明,不要删除被加密的文件。这些内容有助于识别勒索软件家族,从而确定是否存在免费解密工具。拍照记录屏幕并记录故障开始时间。

由执法机构与安全公司共同运行的No More Ransom(无需再付赎金)项目提供样本识别工具和合法的解密工具,且免费可用。向当地执法机构报案也可能有帮助,在某些地区企业还需履行报告义务。

应该支付赎金吗?

通常不建议支付。不能保证会收到或能使用解密密钥;有受害者支付后却一无所获。被窃数据仍可能被泄露或出售,犯罪分子的“删除承诺”无法验证。付款还可能让您被标记为愿意付费的对象,招致重复勒索,且在某些法律辖区内可能带来法律风险。

加密的文件能恢复吗?

能否恢复取决于您是否有洁净的备份,或是否存在针对该勒索软件家族的可用解密工具。

从备份恢复文件

备份是最可靠的恢复途径,但有一个前提。只有在勒索软件被彻底清除后才可恢复,否则新拷贝可能再次被加密。理想情况是存在在感染发生前制作的离线或异地备份。也请检查云服务的版本历史记录,因为有些服务保留了在攻击中幸存的旧版本。恢复后先测试文件,确认问题已解决再宣布事件结束。

查找合法的解密工具

确有免费解密工具存在,但仅适用于部分勒索软件家族,通常是因开发者失误或密钥被警方扣押而出现。No More Ransom 的识别工具可以通过示例文件识别出样本并指向匹配的解密工具(若存在)。避免通过搜索结果下载来路不明的“免费解密工具”——这类下载常被伪装成进一步的恶意软件。如果当前没有解密工具,请保留被加密的文件,以便未来可能发布的解密工具能发挥作用。

延伸阅读:

推荐产品:

FAQs

智能手机会被勒索软件感染吗?

会,主要是 Android。通常通过侧载应用、伪造更新或恶意链接传播,且多数情况下是锁定屏幕而非对文件加密。iPhone 很少受影响,但有时诈骗弹窗会冒充勒索软件恐吓用户付款。

勒索软件只针对企业吗?

不是。企业确实会成为更大的赎金目标,但个人也经常通过钓鱼、恶意下载和受感染网站遭受攻击。家庭用户通常更容易受害,因为他们较少保留隔离备份或在所有设备上运行最新的安全软件。

勒索软件会传播到我网络中的其他设备吗?

会。许多变种在感染一台机器后会扫描网络驱动器、共享文件夹和连接设备。云同步和始终在线的驱动器也可能把加密文件复制到备份中。断开受感染设备能限制传播。

一次勒索软件攻击需要多长时间?

加密本身可能在几分钟或数小时内完成。但若攻击者先窃取数据,他们可能在网络内部潜伏数天或数周,因此可见的攻击往往看起来突然,只因准备阶段未被发现。

什么是勒索软件(ransomware)?工作原理与防护指南

什么是勒索软件(ransomware)、它会如何影响你的电脑,你该如何保护自己?了解加密型木马的工作方式、常见传播途径及有效防护建议。
Kaspersky logo

相关文章