iT邦幫忙

2026 iThome 鐵人賽

DAY 22
0
Security

新手開發者的資安第一課:30 天搞懂 OWASP Top 10 與常見漏洞系列 第 22 篇

Day 22:惡意程式威脅----勒索軟體(Ransomware)加密機制與雙重脅迫

  • 分享至 

  • xImage
  •  

在現代資安威脅中,「勒索軟體」是商業公司與組織機關最致命的噩夢。隨著公司的發展,從早期的「封鎖螢幕」到如今「全球供應鏈停擺」,勒索軟體的演變代表了駭客犯罪商業化(Ransomware-as-a-Service, RaaS)的趨勢。

今天將解析勒索軟體背後的混合加密演算法、攻擊者採用的雙重/多重脅迫策略,以及在縱深防禦中不可或缺的應對方案。

勒索軟體的加密機制:

為什麼被加密後無法自行解密?

或許我們會想:「難道我們不能用超級電腦把密碼破解出來嗎?」很遺憾,答案是:不可能。

現在地勒索軟體(如 LockBit、BlackCat/ALPHV、Conti 等)為了同時達成「極速加密大容量檔案」與「無法被暴力破解」兩個目標,普遍採用混合加密架構。

[攻擊者伺服器]
       │
       ├─ 預先生成: RSA 主公鑰 (Public Key) & 主私鑰 (Private Key - 僅攻擊者擁有)
       │
       ▼
[受害主機/伺服器]
       │
       ├─ 1. 本地動態生成: 隨機 AES-256 金鑰 (Symmetric Key)
       │
       ├─ 2. 高速加密資料: 使用 AES-256 金鑰 ──> [加密受害者所有硬碟檔案 (.locked)]
       │
       ├─ 3. 保護加密金鑰: 使用 RSA 主公鑰 ───> [加密 AES 金鑰,並附加於受害檔案末端/勒索信]
       │
       └─ 4. 銷毀跡象: 從記憶體中抹除原始明文 AES 金鑰
  • 對稱式加密(AES-256) : 加密與解密使用同一把金鑰,運算速度極快,負責加密檔案
  • 非對稱式加密(RSA-2048 / RSA-4090 / ECC) : 公鑰用來加密,私鑰用來解密。負責保護 AES 金鑰

勒索軟體執行後,會在受害主機記憶體中動態生成一把隨機的AES金鑰,迅速將數十GB至數TB的硬碟檔案進行加密。

勒索軟體內建了攻擊者的 RSA 公鑰。當 AES 成功加密完所有檔案後,勒索軟體會用這把 RSA 公鑰將「記憶體中的 AES 金鑰」加密並寫入勒索訊息(Ransom Note)中,隨後徹底抹除記憶體中的明文 AES 金鑰。要拿到 AES 金鑰,必須用攻擊者手中的 RSA 私鑰 來解密。但RSA-2048 / 4096 的數學結構在當前人類算力下,根本無法靠人力破解。因此,沒有攻擊者的私鑰,資料完全無法還原。

從單純加密到「雙重、三重脅迫」的演進

之前的勒索軟體只要企業擁有完善的離線備份(Backup),就能透過還原系統毫發無傷地擺脫脅迫。但攻擊者為了確保能拿到贖金,發展出多重脅迫模式:

1. 一重脅迫:加密資料(Encryption)

  • 攻擊手法: 將伺服器、資料庫、備份磁碟中的檔案全數加密,讓企業業務中斷。
  • 破解法: 如果企業有備援,可以直接重置系統並還原。

2. 二重脅迫:竊取與洩漏(Exfiltration & Leak / DLS)

  • 攻擊手法:在執行加密程式之前,攻擊者會在企業內網潛伏數週甚至數月,將企業的機密文件、客戶個人資料、財務報表與原始碼打包竊取出境,如果企業不願付錢,打算靠備援機制復原,攻擊者就會將資料發佈在資料洩漏網站 上,甚至寄信給媒體與競爭對手。屆時企業將面臨巨大的法規罰款(如之前介紹的GDPR)與品牌商譽破產。

3. 三重/多重脅迫:DDoS 與通知受害相關人(Triple Extortion)

  • DDoS 攻擊: 如果企業不回應談判,對企業網站發起 DDoS 攻擊,癱瘓服務。
  • 騷擾客戶與員工: 攻擊者利用竊取到的電話或 Email,直接傳簡訊給企業的客戶或員工:「你的個人資料已被洩漏,快聯繫你們公司管理員支付贖金!」。

實務範例

  1. 初始入侵: 透過釣魚郵件、暴露在公網且有漏洞的 VPN/RDP、或購買黑市上的憑證。

  2. 權限提升與橫向移動: 利用Cobalt Strike等工具,拿取AD控制器權限,並關閉企業內建的Windows Defender或防毒軟體。

  3. 影線複製與備份破壞: 在加密前,先刪除系統磁碟Shadow Copies並破壞線上備份資料庫:

# 攻擊者常見的指令:刪除 Windows 磁碟影線複製與關閉修復模式
vssadmin.exe delete shadows /all /quiet
wbadmin delete catalog -quiet
bcdedit /set {default} recoveryenabled No

如何防禦與應對?

面對勒索軟體,單靠傳統防護軟體已不足夠,必須建立完整的資安防禦體系:

  1. 貫徹「3-2-1」黃金備份原則
  • 3 份資料副本。
  • 2 種不同儲存介體(如 NAS、雲端)。
  • 1 份異地備份。
  1. 端點與權限控管(EDR & Principle of Least Privilege)
    部署 EDR(端點偵測與回應),監控異常的批量檔案修改與橫向移動動作,並且,實施最小權限原則與網路隔離(VLAN),避免 AD 控制器一夕之間全盤皆輸。

  2. 被勒索時的應變步驟

  • 立即實體隔離: 拔除受害主機的網線、切斷 Wi-Fi,但切勿直接關機(保持記憶體狀態以供資安專家鑑識與提取記憶體金鑰)。
  • 阻斷擴散: 停用 AD 帳號與跨區 VPN 連線。
  • 通報與鑑識: 啟動IR(Incident Response)流程,釐清攻擊者入侵來源與資料是否外洩。

上一篇
Day 21:Web 漏洞–敏感資訊洩漏
下一篇
Day 23:惡意程式威脅 –特洛伊木馬、後門、C2 連線
系列文
新手開發者的資安第一課:30 天搞懂 OWASP Top 10 與常見漏洞 共 26 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言