事情是怎么发生的
- 邮件或账号被攻破
- 悄悄准备
- 文件被加密
- 索要赎金
入侵入口几乎总是很普通:邮件附件、伪造的登录页面,或用于远程访问的弱密码。相比利用罕见漏洞,更常见的是有人打开了不该打开的东西。
接下来是最不容易察觉的一步。程序会四处查看,寻找数据副本,并先把它们删除,因为正是这些副本会让后续的一切失去意义。在这个阶段,你什么都不会发现。
之后,文件才会被加密,同时出现一封勒索信。如今通常还会附带第二重威胁:即使数据成功恢复,攻击者也会威胁公开窃取的数据。
什么决定结果
✓ 要做
- 单独保存一份数据副本:放在不会一直连接的硬盘上,或使用带版本历史记录的服务
- 通过恢复数据来测试副本,而不只是确认它存在:未经测试的副本只是希望,不算备份
- 立即断开受感染设备的网络连接,以阻止扩散
- 更新系统,并启用双重身份验证
✕ 不要做
- 把唯一的副本放在同一台电脑上,或放在一直连接的硬盘上
- 不要打开你没预料到的附件,即使它来自熟悉的地址
- 不要把付款当成解决办法:对方不一定会提供密钥,而付款会让你成为目标
- 不要在没有专业人员帮助的情况下,试图自行“治好”工作数据
付款之所以是最糟糕的选择,还因为它什么都无法保证。解密有时只能部分成功,有时完全无效,而你确实付过款这一点,会让你成为再次入侵的理想目标。
对家庭用户来说,结论很简单:损失最大的,是那些没有任何其他副本的照片和文件。把它们复制到外置硬盘或云端,几乎可以挡住全部风险。
对小型组织来说,还需要准备一份应对没有技术设备的一天的计划。谁负责打电话、要断开哪些设备、联系人和合同放在哪里:如果等到事故发生时才想这些,损失会成倍增加。
在 Miqo App 里读完全文
再读 1 分钟就能读完,文末有测验。 在“犯罪 → 网络犯罪”中查找
用手机相机扫描这里,即可打开 App Store 或 Google Play。
来源
- 勒索病毒最主要的入侵途径是钓鱼附件、账号凭据被盗,以及暴露在外的远程访问。加密前删除备份和卷影副本,以及威胁公开窃取的数据,都被认为是典型手段。网络安全机构不建议支付赎金:数据恢复并无保障。