多數資安專家都會建議受害者不要支付贖金,也不要與犯罪分子協商付款,因為這樣做只會資助犯罪集團,使其得以持續營運。
有人之所以會遭到勒索軟體感染,其中一個原因就是在他們之前,已有其他受害者付錢給犯罪分子以換取資料解密。支付贖金會造成以下結果:
支付贖金的人越多,網路犯罪分子就越有動機繼續製作勒索軟體,以獲取經濟利益並攻擊更多受害者。讓勒索軟體變得無利可圖,是阻止這類犯罪的有效方式。
此外,無論是協商或支付贖金,都無法保證檔案一定能成功解密或復原。即使受害者願意付款,也可能因為以下原因而無法取回資料:
美國聯邦調查局(FBI)表示:
參考文章:Over half of ransomware victims pay the ransom, but only a quarter see their full data returned
與其支付贖金,更應將資源投入預防與韌性建設,包括:
在美國,司法部在 2018 年由大陪審團起訴伊朗駭客後,支付贖金可能涉及違反美國制裁規定。美國受害者及企業可能因付款而面臨法律後果。
部分勒索軟體受害者表示,付款後確實成功解密資料;但也有許多受害者回報以下情況:
犯罪分子有時會願意談判、降低贖金,或要求受害者在特定論壇發文,並承諾提供折扣。
但在某些案例中,犯罪分子會進一步勒索,例如:
許多犯罪分子會在勒索通知中提供操作說明,允許受害者提交一至兩個容量有限的檔案進行免費解密,以證明其具備解密能力。
然而,即使少量檔案可以解密,也不代表大量檔案一定能順利處理:
若資料遭到雙重或多重加密,而且加密是由不同勒索軟體家族造成,受害者可能必須分別處理:
這會使成功解密的機率進一步降低。
勒索軟體不會在意資料內容,也不會在意檔案是否已經被加密。只要仍有存取權限,它就可能不斷對檔案進行重複加密。即使是同一種勒索軟體,也可能以不同變種多次加密檔案,導致資料在過程中反覆損毀。任何檔案損毀都會增加後續解密的困難度。
若受害者使用的是以 Linux 為基礎的 NAS(Network Attached Storage,網路附加儲存裝置),惡意程式很可能先感染 Windows 電腦,再透過網路加密 NAS 中的檔案。
犯罪分子也可能透過 Samba/SMB(Server Message Block,伺服器訊息區塊)連線,從其系統經由網際網路執行惡意程式並加密檔案。這在本質上與加密網路磁碟機中的檔案相同。
因此,受害者在考慮付款前必須了解:
既然對方就是感染你系統的人,就不應輕易相信他們提供的任何程式或承諾。
資安專家有時能透過逆向工程、發現並利用勒索軟體的漏洞,甚至偶然發現程式設計錯誤,進而製作免費解密工具;部分網路犯罪分子也可能在一段時間後,基於各種原因公開主私鑰。
執法機關與資訊安全產業全天候追查這些犯罪行為。執法機關經常查扣伺服器、筆記型電腦及其他證物,這些證物可能帶來案件突破。查扣行動有時能取得特定勒索軟體的主金鑰,或獲得足夠證據,大幅協助公開解密工具的開發。此外,全球有一個活躍的資安研究網路,持續研究相關問題並開發新的解密工具。結論是:如果你有能力等待,就應該等待。
儘管如此,我也能理解某些個人、或企業在不得已的情況下支付贖金,部分勒索軟體受害者與資訊主管可能認為自己別無選擇,只能冒險支付贖金,或付出高額費用使用災難復原服務,希望找回無法取代的個人、企業或其他重要資料。
對某些個人或企業而言,永久失去資料可能造成財務崩潰或其他重大損失。是否付款,最終仍是每一位受影響者必須自行作出的決定。我不會批評任何支付贖金的個人、或企業。
執法機關建議不要支付贖金,以消除網路犯罪分子從事此類詐騙的誘因。但對只想取回檔案並恢復工作的資訊決策者而言,這往往不是他們當下最關心的事情。若組織可能失去數週或數月的資料,他們可能把這筆支出視為一次代價昂貴的教訓。
如果你正考慮使用第三方解密服務、或資料復原服務,務必審慎評估。
我不建議任何宣稱可以提供解密服務讓資料復原的第三方原因包括:
基於相同理由,不建議受害者:
在向任何人匯款或支付費用之前,應仔細確認:
即使個人或公司可能是合法業者,許多聲稱能解密檔案的資料復原服務實際上只是「中間人」。這些業者可能:
勒索軟體的製作者與散布者也會採用相同手法。
部分資料復原服務的運作方式幾乎等同詐騙;另有業者被指控:
Emsisoft 資安研究人員 Brett Callow 曾假扮客戶,聯絡 Fast Data Recovery,詢問該公司能否解密遭加密的檔案。該公司先以標準自動回覆郵件聲稱,自己擁有「100% 勒索軟體資料復原」的成功紀錄,之後又寄出另一封郵件。
Callow 隨後中止與 Fast Data Recovery 的聯繫。但這起案例與其他公司非常相似:這些公司聲稱能解密勒索軟體,實際上只是充當中間人,以「解密」為名向受害者收費,再支付贖金給犯罪分子,並從中賺取價差。
專家曾將以下公司列為部分最不誠實、最具掠奪性的資料復原服務:
Coveware 執行長 Bill Siege 將這類資料復原服務稱為「勒索付款工廠(ransomware payment mills)」。
這些勒索付款工廠顯示,中間人可以多麼容易地利用勒索軟體受害者的情緒。他們宣稱不用向駭客付款就能保證解密。雖然刻意隱瞞加密資料實際如何復原,未必一定違法,但這種行為顯然不誠實且具有掠奪性。
許多資安專家都曾撰文揭露資料復原服務的掠奪性作法,包括欺騙受害者、虛假保證可以解密,並藉此收取費用。
勒索軟體受害者應該忽略任何透過論壇私人訊息(PM)或電子郵件主動聯絡,並聲稱能解密資料的人。不要回覆、不要與其交易,也不要協商付款。
許多詐騙者與資料復原服務有關。他們通常會:
勒索軟體製作者與散布者也會採取相同手法。
因此,在向任何個人或公司匯款或付款前,務必審慎確認其身分、服務內容與相關主張。
受害者也應忽略網路搜尋結果中大量虛假、不可信任的勒索軟體解密與移除指南,包括 Facebook 與 YouTube 影片。許多內容會錯誤聲稱已找到解密方案。
當專業研究人員發表新型勒索軟體的分析後,網路上常會迅速出現充滿錯誤資訊的垃圾文章,其目的可能是:
搜尋相關資訊時,只應使用可信任的來源。不要讓自己受害第二次。
中華民國刑法第三十六章「妨害電腦使用罪」第 360 條:無故以電腦程式或其他電磁方式干擾他人電腦或其相關設備,致生損害於公眾或他人者,處三年以下有期徒刑、拘役或科或併科三十萬元以下罰金。
遭受勒索軟體或惡意程式攻擊後,請依台灣電腦網路危機處理暨協調中心(TWCERT/CC)「勒索軟體威脅防護專區-事中處理」進行處置:
通報勒索軟體攻擊事件有助於執法機關: