iT邦幫忙

2026 iThome 鐵人賽

DAY 10
0
Security

企業端點完美防禦系列 第 10

《企業端點完美防禦》10-遭到勒索軟體攻擊後是否該付贖金?

  • 分享至 

  • xImage
  •  

一、為什麼多數資安專家反對支付贖金?

多數資安專家都會建議受害者不要支付贖金,也不要與犯罪分子協商付款,因為這樣做只會資助犯罪集團,使其得以持續營運。

有人之所以會遭到勒索軟體感染,其中一個原因就是在他們之前,已有其他受害者付錢給犯罪分子以換取資料解密。支付贖金會造成以下結果:

  • 鼓勵攻擊者繼續犯案。
  • 無法保證資料一定能恢復。
  • 增加再次遭受攻擊的可能性。
  • 強化犯罪分子對其商業模式的信心。

支付贖金的人越多,網路犯罪分子就越有動機繼續製作勒索軟體,以獲取經濟利益並攻擊更多受害者。讓勒索軟體變得無利可圖,是阻止這類犯罪的有效方式。

此外,無論是協商或支付贖金,都無法保證檔案一定能成功解密或復原。即使受害者願意付款,也可能因為以下原因而無法取回資料:

  • 加密過程已造成檔案損毀。
  • 犯罪分子沒有提供金鑰或解密工具。
  • 犯罪分子關閉或放棄勒索通知中所列的 TOR 網站。
  • 犯罪分子在收取第一次贖金後,要求支付第二筆贖金。
  • 犯罪分子從一開始就沒有提供復原方式的打算,無論受害者如何配合,付款後仍不會解密檔案。
  • 犯罪分子可能直接刪除受害者的檔案,或在攻擊中摧毀資料,使受害者即使付款也無法復原。

美國聯邦調查局(FBI)表示:

聯邦調查局不鼓勵因遭受勒索軟體攻擊而支付贖金。(The FBI does not support paying a ransom in response to a ransomware attack.)

二、政府與資安機構的公開立場

三、付款不代表資料一定能恢復

勒索軟體的現實衝擊:92% 的付款者未能取回全部資料

參考文章:Over half of ransomware victims pay the ransom, but only a quarter see their full data returned

與其支付贖金,更應將資源投入預防與韌性建設,包括:

  1. 修補系統弱點。
  2. 強化資安意識。
  3. 建立具備冗餘機制的資料備份。
  4. 建構採用多層次防護的完整資安策略。

在美國,司法部在 2018 年由大陪審團起訴伊朗駭客後,支付贖金可能涉及違反美國制裁規定。美國受害者及企業可能因付款而面臨法律後果。

四、支付贖金後仍可能遭遇的問題

部分勒索軟體受害者表示,付款後確實成功解密資料;但也有許多受害者回報以下情況:

  • 犯罪分子未提供解密工具或金鑰。
  • 收到的解密軟體或金鑰完全無法使用。
  • 解密工具無法正常運作,可能故障、有缺陷或是偽造工具。
  • 解密過程出現錯誤,甚至造成更嚴重的檔案損毀。
  • 付了解密工具費用後,犯罪分子又要求支付更多費用才能取得金鑰。
  • 犯罪分子持續要求額外付款,卻從未提出解決方案。
  • 犯罪分子在收款後拒絕解密檔案。
  • 犯罪分子在付款後仍清除或刪除資料。
  • 犯罪分子提供的工具根本無法解密檔案。

犯罪分子有時會願意談判、降低贖金,或要求受害者在特定論壇發文,並承諾提供折扣。

但在某些案例中,犯罪分子會進一步勒索,例如:

  • 威脅摧毀或刪除已加密資料。
  • 若不支付贖金,便威脅揭露、外洩或公開資料。
  • 在第一次贖金之外,再要求支付第二筆贖金,以換取不公開遭竊資料。
  • 認為有利可圖,加碼贖金。
  • 建立專門公開外洩資料的網站。

五、解密工具、重複加密與 NAS 的風險

許多犯罪分子會在勒索通知中提供操作說明,允許受害者提交一至兩個容量有限的檔案進行免費解密,以證明其具備解密能力。

然而,即使少量檔案可以解密,也不代表大量檔案一定能順利處理:

  • 批次解密可能無法正常運作。
  • 超大型檔案可能因部分或間歇式加密而無法成功解密。
  • 受害者可能遇到的是詐騙型勒索軟體。
  • 受害者也可能遭遇資料抹除程式(wiper),檔案已被完整覆寫,犯罪分子根本無意或沒有能力在付款後恢復資料。

雙重或多重加密

若資料遭到雙重或多重加密,而且加密是由不同勒索軟體家族造成,受害者可能必須分別處理:

  • 多種勒索軟體。
  • 多筆贖金要求。
  • 不同的解密工具。

這會使成功解密的機率進一步降低。

勒索軟體不會在意資料內容,也不會在意檔案是否已經被加密。只要仍有存取權限,它就可能不斷對檔案進行重複加密。即使是同一種勒索軟體,也可能以不同變種多次加密檔案,導致資料在過程中反覆損毀。任何檔案損毀都會增加後續解密的困難度。

NAS 裝置注意事項

若受害者使用的是以 Linux 為基礎的 NAS(Network Attached Storage,網路附加儲存裝置),惡意程式很可能先感染 Windows 電腦,再透過網路加密 NAS 中的檔案。

犯罪分子也可能透過 Samba/SMB(Server Message Block,伺服器訊息區塊)連線,從其系統經由網際網路執行惡意程式並加密檔案。這在本質上與加密網路磁碟機中的檔案相同。

因此,受害者在考慮付款前必須了解:

  • 解密不保證成功。
  • 犯罪分子提供的解密工具不保證能如其宣稱般運作。
  • 使用故障或有缺陷的解密工具,或使用不適用於該勒索軟體的錯誤工具,可能造成額外損害並進一步破壞加密檔案。
  • 犯罪分子可能傳送含有其他惡意程式的檔案,或提供偽造的解密工具。

既然對方就是感染你系統的人,就不應輕易相信他們提供的任何程式或承諾。

六、不付款並等待,可能獲得免費解密機會

資安專家有時能透過逆向工程、發現並利用勒索軟體的漏洞,甚至偶然發現程式設計錯誤,進而製作免費解密工具;部分網路犯罪分子也可能在一段時間後,基於各種原因公開主私鑰。

面對勒索軟體時,不付款並保持耐心可能更有價值

執法機關與資訊安全產業全天候追查這些犯罪行為。執法機關經常查扣伺服器、筆記型電腦及其他證物,這些證物可能帶來案件突破。查扣行動有時能取得特定勒索軟體的主金鑰,或獲得足夠證據,大幅協助公開解密工具的開發。此外,全球有一個活躍的資安研究網路,持續研究相關問題並開發新的解密工具。結論是:如果你有能力等待,就應該等待。

儘管如此,我也能理解某些個人、或企業在不得已的情況下支付贖金,部分勒索軟體受害者與資訊主管可能認為自己別無選擇,只能冒險支付贖金,或付出高額費用使用災難復原服務,希望找回無法取代的個人、企業或其他重要資料。

對某些個人或企業而言,永久失去資料可能造成財務崩潰或其他重大損失。是否付款,最終仍是每一位受影響者必須自行作出的決定。我不會批評任何支付贖金的個人、或企業。

執法機關建議不要支付贖金,以消除網路犯罪分子從事此類詐騙的誘因。但對只想取回檔案並恢復工作的資訊決策者而言,這往往不是他們當下最關心的事情。若組織可能失去數週或數月的資料,他們可能把這筆支出視為一次代價昂貴的教訓。

七、使用資料復原服務前的重要警告

如果你正考慮使用第三方解密服務、或資料復原服務,務必審慎評估。

我不建議任何宣稱可以提供解密服務讓資料復原的第三方原因包括:

  • 無法掌握所有公司或個人的背景、專業能力及動機。
  • 無法確認對方是否真的擁有資料復原技術。
  • 無法確認對方是否只是代替受害者支付贖金以取得金鑰。
  • 無法排除對方本身就是勒索軟體營運者。

基於相同理由,不建議受害者:

  • 向身分不明的人提供遠端存取權限。
  • 提供可能遭到竊取的資料。

在向任何人匯款或支付費用之前,應仔細確認:

  1. 對方是誰。
  2. 對方實際能提供什麼服務。
  3. 對方提出的成功率或技術主張是否可信。

即使個人或公司可能是合法業者,許多聲稱能解密檔案的資料復原服務實際上只是「中間人」。這些業者可能:

  • 直接支付贖金給犯罪分子,再假裝是自行破解加密,並向受害者收取高於贖金的費用。
  • 不告知客戶其實是透過支付贖金取得解密方式。
  • 隱瞞實際贖金金額,並將費用大幅加價。
  • 要求受害者提供一至兩個小型檔案免費解密,宣稱成功率為 100%,收錢後再要求更多費用或直接失聯。

勒索軟體的製作者與散布者也會採用相同手法。

部分資料復原服務的運作方式幾乎等同詐騙;另有業者被指控:

  • 虛假宣稱能解密實際上無法解密的勒索軟體資料。
  • 收取評估費用,卻無法提出有效解決方案。

Emsisoft 資安研究人員 Brett Callow 曾假扮客戶,聯絡 Fast Data Recovery,詢問該公司能否解密遭加密的檔案。該公司先以標準自動回覆郵件聲稱,自己擁有「100% 勒索軟體資料復原」的成功紀錄,之後又寄出另一封郵件。

Callow 隨後中止與 Fast Data Recovery 的聯繫。但這起案例與其他公司非常相似:這些公司聲稱能解密勒索軟體,實際上只是充當中間人,以「解密」為名向受害者收費,再支付贖金給犯罪分子,並從中賺取價差。

專家曾將以下公司列為部分最不誠實、最具掠奪性的資料復原服務:

  • Proven Data
  • Red Mosquito
  • MonsterCloud
  • Dr. Shifro
  • Fast Data Recovery

Coveware 執行長 Bill Siege 將這類資料復原服務稱為「勒索付款工廠(ransomware payment mills)」。

這些勒索付款工廠顯示,中間人可以多麼容易地利用勒索軟體受害者的情緒。他們宣稱不用向駭客付款就能保證解密。雖然刻意隱瞞加密資料實際如何復原,未必一定違法,但這種行為顯然不誠實且具有掠奪性。

許多資安專家都曾撰文揭露資料復原服務的掠奪性作法,包括欺騙受害者、虛假保證可以解密,並藉此收取費用。

八、避免遭到二次詐騙

勒索軟體受害者應該忽略任何透過論壇私人訊息(PM)或電子郵件主動聯絡,並聲稱能解密資料的人。不要回覆、不要與其交易,也不要協商付款。

許多詐騙者與資料復原服務有關。他們通常會:

  • 要求受害者提供一至兩個容量有限的檔案進行免費解密。
  • 以此證明自己能解密檔案。
  • 宣稱成功率為 100%。
  • 收取費用後要求更多金錢,或直接失去聯繫。
  • 提供 YouTube 影片連結,作為其具備解密能力的進一步「證明」。

勒索軟體製作者與散布者也會採取相同手法。

因此,在向任何個人或公司匯款或付款前,務必審慎確認其身分、服務內容與相關主張。

受害者也應忽略網路搜尋結果中大量虛假、不可信任的勒索軟體解密與移除指南,包括 Facebook 與 YouTube 影片。許多內容會錯誤聲稱已找到解密方案。

當專業研究人員發表新型勒索軟體的分析後,網路上常會迅速出現充滿錯誤資訊的垃圾文章,其目的可能是:

  • 恐嚇受害者。
  • 刺激或誘導受害者採取不當行動。
  • 欺騙絕望的受害者使用或購買多半無效的移除及解密軟體。

搜尋相關資訊時,只應使用可信任的來源。不要讓自己受害第二次。

九、通報勒索軟體、惡意程式散布與網路犯罪

中華民國刑法第三十六章「妨害電腦使用罪」第 360 條:無故以電腦程式或其他電磁方式干擾他人電腦或其相關設備,致生損害於公眾或他人者,處三年以下有期徒刑、拘役或科或併科三十萬元以下罰金。

遭受勒索軟體或惡意程式攻擊後,請依台灣電腦網路危機處理暨協調中心(TWCERT/CC)「勒索軟體威脅防護專區-事中處理」進行處置:

  1. 立即斷開受感染設備與所有網路的連接,無論是有線、無線還是基於行動網路。在非常嚴重的情況下,可考慮關閉 Wi-Fi、禁用任何核心網路連接(包括交換機)以及斷開網路連接。
  2. 若系統服務遭受勒索軟體影響而中斷,在確認備援機已與感染網路隔絕,並正常運行後,即可啟動系統備援機制,以維持系統服務不間斷。
  3. 依內部通報程序進行通報,啟動相關應變措施。
  4. 向就近的派出所報案並提供受駭侵佐證資料(如:資料被加密情形之照片),或尋求法務部調查局 service@mjib.gov.tw / 內政部刑事警察局 cib.noransom@cib.npa.gov.tw 尋求協助,並通報 TWCERT/CC
  5. 尋求外部資安專業單位協助事件處理。
  6. 區段隔離實體網路並監控流量以確認感染範圍。
  7. 盤點可能受影響設備,將這些設備進行預防性的隔離,並對這些設備執行防毒軟體掃描。
  8. 盤點受影響資料範圍,包括: 設計開發、測試、財務、客戶、供應商、帳號密碼等機敏資料,以備研議資料毀損或外洩之因應措施。
  9. 大多數被勒索軟體加密的資料難以被破解,但仍可嘗試透過勒索軟體名稱、副檔名等資訊,檢閱該病毒的類型。
  10. 在 No More Ransom(NMR)計畫網站上,尋找可信任資安單位提供的解密工具;如果身處國外,可於該網站點擊「通報犯罪事件」提出通報。
  11. 針對未能找到解密工具的檔案,可以先將這些檔案備份到安全的地方,當未來出現解密工具時就可以使用。
  12. 將系統日誌檔進行備份,交由外部資安團隊進行分析,可以了解事件發生原因,進行降低二次感染的機會。

通報勒索軟體攻擊事件有助於執法機關:

  1. 追查、逮捕並起訴開發及散布勒索軟體的網路犯罪分子。
  2. 查扣犯罪分子的指揮與控制伺服器(C2 servers)。
  3. 找到主私鑰資料庫並向大眾公開。
  4. 協助資安專家為受害者建立解密工具。

上一篇
《企業端點完美防禦》09-勒索軟體運作方式、受害後的清除方法
下一篇
《企業端點完美防禦》11-勒索軟體解密工具發展史與連結
系列文
企業端點完美防禦13
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言