注意:這裡的預防指的是多個策略同時執行,而不僅僅是購買宣稱可以事前預防的防毒方案。
防範勒索軟體的最佳方式,是在事件發生前就加以預防;而系統遭感染、資料被加密後,處理加密資料的最佳方法,則是從備份還原。
綜觀發現環境內遭勒索軟體的感染,感染只是被入侵的結果,因此防範勒索軟體最有效的策略,是採取具備多層次防禦的整體方法,包括事前預防與定期備份資料。此外,應將另一份備份存放在離線且隔離的裝置上;該裝置不應持續連接網路或家用電腦,讓攻擊者無法觸及。
資訊安全的核心在於多層次防禦,不應只依賴單一解決方案、技術或方法來抵禦網路犯罪者。最重要的一層就是使用者本身,因為使用者既是第一道防線,也是最後一道防線,這也是這幾篇不斷強調的重點。
緩解勒索軟體攻擊需要採取多層次的方法,通常被稱為多層次防禦、或縱深防禦(defense-in-depth)。
由於沒有任何方式能完全保護組織免受惡意軟體感染,因此應採取縱深防禦策略。這表示每一個防禦層都要配置數項不同的緩解措施。
請確認已安裝並持續更新防毒、防勒索軟體或反惡意軟體產品;修補所有有弱點的軟體;使用具備防漏洞利用功能的補充性資安工具,在感染造成損害前即加以阻止;停用 VSSAdmin;不需要使用時,關閉遠端桌面通訊協定(RDP)。
只有防毒解決方案並不足以形成完整保護。許多惡意軟體與勒索軟體在設計上,就會於加密資料前規避、繞過甚至停用防毒軟體及其他安全措施。惡意軟體開發者的手法不斷演進。現代勒索軟體經常採取針對性攻擊,因此比一般威脅更不容易被防毒軟體與其他資安產品偵測。
就算防毒軟體擁有自我保護功能,或是某些廠商宣稱可以抵擋 Bring Your Own Vulnerable Driver(BYOVD),遇到像 The Gentlemen 的勒索軟體集團,這些防護只是雕蟲小技。

可在 Killing me gently: Inside Gentlemen’s EDR killer framework 這篇看到 The Gentlemen 能關閉的防毒軟體服務。
勒索軟體開發者可透過修改程式碼、加密程式本身或更改特徵碼字串,躲避防毒軟體偵測。網路犯罪者也可能搭配多種防毒軟體無法充分防護的技術,例如網路釣魚詐騙、無檔案惡意軟體、混淆式惡意軟體、多型態惡意軟體、惡意 PowerShell 指令碼、DLL 注入,甚至利用 BYOVD 繞過端點偵測與回應(EDR)。一旦遭到勒索軟體感染,防毒軟體無法替你還原已加密的檔案。
對於未遵循安全運算習慣、也未持續掌握威脅資訊的使用者而言,再多的資安軟體也無法完全抵禦現今複雜的威脅。許多案例已一再證明,相較於作業系統架構或已安裝的防護軟體,使用者才是更重要的影響因素,也常是安全鏈中最薄弱的一環。
請務必使用強度足夠的安全密碼。人的弱點往往從弱密碼開始。我現在用亂數生成同仁使用者密碼,戲稱:「只要我記不住、同仁也記不住,就不會中釣魚連結 XD。」許多新型惡意軟體會在加密資料前,先竊取銀行、信用卡、論壇及其他敏感網站的密碼與登入資料。
對抗勒索軟體感染的最佳防禦,是事前預防並定期備份資料;感染發生、資料遭到加密後,最有效的處理方式是從備份還原。
若遭勒索軟體感染,卻沒有安全保存、可供還原的備份,資料極可能永久遺失。根據 Doctor Web 的統計資料:
要有效保護資料並限制此類感染造成的損失,唯一可靠的方法,是建立一套有效的備份計畫。
資料備份與磁碟映像是使用者應定期執行、用以防範勒索軟體的最重要工作之一,卻也是最常被忽略的領域之一。防護重點應放在預防與營運韌性,包括處理弱點、提升資安意識、建立備份資料的冗餘,以及透過多層次防護建構完整的網路安全策略。
勒索軟體出現後,更凸顯定期備份所有資料的重要性。勒索軟體不僅會加密或刪除資料,也可能連備份一併處理;若是抹除型/清除型勒索軟體(Wiper),甚至可能徹底摧毀資料。
注意:若處理不當,備份受感染的檔案可能成為再次感染的來源。最安全的做法,是不要備份任何高風險可執行檔,例如
.exe、螢幕保護程式.scr、自動執行設定檔.ini,以及.php、.asp、.htm、.html、.xml等指令碼或網頁檔案,因為這些檔案可能已遭惡意軟體感染。
也應避免備份內含可執行檔的壓縮檔,例如 .zip、.cab、.rar,因為某些惡意軟體可滲透壓縮檔並感染其中的可執行檔。部分惡意軟體會透過隱藏副檔名、加入雙重副檔名,或在檔名中插入空白,以隱藏真正的副檔名,因此必須仔細檢查完整檔名。若看不到副檔名,需到 Windows 控制台設定,讓系統顯示檔案副檔名。
重要提醒:導入備份策略時,必須在緊急事件發生前先進行測試(災難復原演練),確認備份確實可用;也應定期檢查備份是否正常執行、是否妥善儲存。所有備份都應隔離並保持離線,存放於不會持續連接網路或家用電腦的裝置上,使攻擊者無法接觸。
若未隔離備份,勒索軟體發作時,不僅可能感染系統,也可能加密主要備份及備份的備份。除了加密資料外,許多勒索軟體開發者如今還會主動搜尋並摧毀備份,或直接刪除備份。
勒索軟體攻擊期間,備份經常失效,主要原因是備份處於暴露、可存取且未受保護的狀態。備份系統通常沒有真正隔離;一旦攻擊者取得系統管理員憑證,就可能:
對一般家庭使用者而言,最簡單的方式通常是購買外接硬碟,將重要資料複製到硬碟後中斷連線,再存放於安全位置;這比監控及維護複雜的備份系統更容易。像 FreeFileSync 這類程式,可協助家庭使用者與專業人員在建立磁碟映像前,更容易完成備份作業。
部分磁碟映像/備份軟體,例如 Acronis True Image,可自動還原目標備份檔案,或避免備份檔案遭勒索軟體加密,但這類防護需要付費。
資訊安全始於個人責任。你是第一道也是最後一道防線,因此必須持續掌握緩解措施,以保護自己或所屬組織,並隨時留意入侵指標(Indicators of Compromise,IOC)。IOC 是可供鑑識的資料片段、線索,或系統遭入侵及發生資料外洩的證據。
我個人規劃資安環境時,會從 MITRE ATT&CK® 左邊開始看每個手法的緩解措施,讓攻擊者難以到達右邊,越右邊則是攻擊者造成的影響。
如果你是台灣公司的資訊人員/資安營運中心負責人,可以加入台灣資安聯盟會員,獲得預防針對台灣的IOC;如果公司業務廣泛,需要防禦全世界的攻擊者,可選擇訂閱Kaspersky Cyber Threat Intelligence Services。
如果您是機房管理員,且有充足預算,我建議購買超大電視放威脅儀表地圖,可以一眼讓老闆知道外面的世界多危險 XD。
勒索軟體緩解措施包括:建立勒索軟體緩解檢查清單(可利用 MITRE ATT&CK® 的 Mitigations 一欄)、執行修補程式管理、分析網路流量、實施應用程式控制與白名單、定期進行安全評估,並利用重要檔案與資料的最新離線備份,並定期做災難復原演練,事先為勒索軟體事件做好準備。整體流程還應包括:防止惡意軟體傳送及擴散至其他裝置、偵測事件、快速回應,以及復原。
由於沒有任何方式能完全保護組織免受惡意軟體感染,因此應採取「縱深防禦」策略,也就是在每個防禦層配置多項緩解措施。
重要:勒索軟體攻擊無法完全根除。然而,企業可使用經過驗證的勒索軟體緩解技術與方法,在攻擊失控前加以處理。「勒索軟體緩解」是指為防止勒索軟體攻擊而建置的各項措施。
Kaspersky Lab 指出,遠端桌面通訊協定(RDP)暴力破解攻擊正持續增加。所有人都應了解 RDP 是伺服器常見的暴力破解攻擊入口,尤其受到勒索軟體開發者與散布者青睞,因為只要 RDP 對外開放,攻擊者便可從外部嘗試連線。
攻擊者會使用遠端連接埠掃描工具,掃描企業電腦系統,尋找可從工作場所外部登入的 RDP 端點。一旦發現存在弱點、已啟用 RDP 的端點,攻擊者就會大量嘗試登入,透過猜測密碼或暴力破解方式進行攻擊。攻擊者也可能先對公司員工發動網路釣魚,取得其電腦的存取權與控制權,再從內部網路暴力破解 RDP。
Black Basta勒索軟體組織開發自動化暴力破解工具攻擊企業VPN。該框架可簡化 Black Basta 的初始網路存取流程,並擴大對暴露於網際網路、存在弱點之端點的勒索軟體攻擊規模。此框架特別被設計用於暴力破解 VPN 與遠端存取產品的登入憑證。
攻擊者一旦從遠端取得目標電腦的系統管理權限,便可建立新使用者帳號,或利用目前未登入的帳號進行幾乎任何操作,包括重設其他系統管理員的密碼。攻擊者可使用遠端存取工具植入並執行加密型惡意軟體、產生加密金鑰、加密資料檔案,再透過終端服務用戶端將檔案回傳。攻擊者也可能在部署勒索軟體前,先從備份裝置與伺服器竊取未加密檔案。
**IT 管理人員與家庭使用者若不使用 RDP,應直接關閉。**若必須使用 RDP,較安全的做法包括:
許多 RDP 暴力破解攻擊的成功,都源自使用者或管理者的錯誤設定。
資安管理人員與家庭使用者應使用防漏洞利用程式,協助電腦抵禦零時差攻擊,並搭配行為偵測程式,而不是只依賴以病毒定義檔或特徵碼為基礎的傳統防毒軟體。
這類防護應能在惡意軟體正在修改或加密檔案時偵測其行為並立即阻止,而不是只辨識惡意檔案本身;後者通常無法在第一時間被防毒軟體發現。部分防毒與反惡意軟體產品已內建防漏洞利用保護。
以 Microsoft Defender Exploit Guard 為例,它在 Windows 10 Fall Creators Update 中導入,包含四項新的入侵防禦能力,目的是鎖定系統、抵禦不同攻擊途徑,並在損害發生前封鎖惡意軟體常見行為:
為進一步保護 Windows,Microsoft 也加入「核心隔離」與「記憶體完整性」等安全功能,作為 Microsoft Defender Exploit Guard 防護的一部分。
惡意軟體可能透過隱藏副檔名、加入雙重副檔名,或在檔名中加入空白字元,隱藏真正的副檔名。因此,使用者應仔細檢查完整檔名與副檔名。
Windows 預設可能隱藏副檔名,因此雙重副檔名看起來會像一般檔案。勒索軟體也可能把 .exe 可執行檔偽裝成假的 PDF 檔案,放在電子郵件所附的 .zip 壓縮檔中,並使用 PDF 圖示誤導使用者。
若看不到副檔名,需到 Windows 控制台設定,讓系統顯示檔案副檔名。
即使已設定顯示副檔名,使用者仍可能受騙。例如,惡意軟體作者可能在 .exe 前加入大量空白,使真正的副檔名超出欄位顯示範圍;當欄寬過窄時,完整檔名無法顯示,而中間細小的點或空白也很難察覺。
部分資安研究人員建議,不要同時使用多套防漏洞利用應用程式。同時執行多套工具,可能妨礙返回導向程式設計(Return-Oriented Programming,ROP)及其他漏洞利用檢查機制的有效性,使系統反而比只執行一套工具時更容易受到攻擊。多套工具之間也可能互相干擾,導致程式當機。
使用者應部署防毒軟體,例如 Windows 10、8.1 與 8 內建的 Windows Defender,也應使用一套防漏洞利用程式;但不應同時使用多套防漏洞利用程式。這些工具可能彼此干擾,造成應用程式當機,或讓系統實際上未受到保護。
返回導向程式設計(ROP)是一種電腦安全漏洞利用技術,即使系統具備不可執行記憶體、程式碼簽章等安全防護,攻擊者仍可能藉此執行程式碼。ROP 是有效的程式碼重用攻擊,也是攻擊者常用的漏洞利用技術之一;在無法取得原始碼的情況下,可有效阻止此類攻擊的實務防禦措施相對有限。
位址空間配置隨機化(Address Space Layout Randomization,ASLR)是一項用來防禦緩衝區溢位攻擊的電腦安全技術。這些安全機制的目的,是降低漏洞利用嘗試的有效性。
許多進階漏洞利用會將 ROP 與 ASLR 視為攻擊途徑,用以繞過安全防護並在系統上執行惡意程式碼。例如,它們可被用來繞過 DEP(Data Execution Prevention,資料執行防止),而 DEP 原本用於阻止緩衝區溢位與記憶體毀損漏洞利用。
具備 ROP 與 ASLR 防護的工具,例如 Microsoft Enhanced Mitigation Experience Toolkit(EMET),會在啟用相關功能後檢查每一個關鍵函式呼叫,以判斷其是否合法。
因此,使用者在選擇防漏洞利用或防勒索軟體程式時,必須了解其實際提供的防護功能。