BlackCat 勒索软件团伙在据称收到 Change Healthcare 付款后分崩离析

针对美国医疗支付处理商 Change Healthcare 的一次重大勒索软件攻击,据称向 BlackCat 团伙支付了 2200 万美元,这再次引发了关于组织是否应当支付数字勒索要求的争论。评论者权衡了满足企业和患者即时安全需求,与资助和激励网络犯罪所造成的长期社会危害之间的取舍,包括呼吁禁止赎金支付,甚至禁止某些加密货币。讨论还深入探讨了为什么在大型组织中,强健的安全、备份和加密远非易事,以及错位的激励和成本压力如何使关键基础设施长期脆弱。

支付赎金的合法性与伦理

  • 许多人认为支付赎金应该是非法的;有些人把它比作“不给恐怖分子谈判”。
  • 反方观点:禁令可能会把支付推到地下,通过可疑的“数据恢复”公司进行,并减少报案,正如历史上的绑架案件所见。
  • 有些人认为存在有限的例外(例如由执法部门控制的支付),或者某些情况下,立即性的伤害(例如中断医疗护理)足以证明支付是合理的。
  • 争论集中在支付是否构成参与有组织犯罪,以及是否应当被起诉(例如通过 RICO)。

激励、风险与安全投入

  • 支付赎金被认为会降低在安全方面大举投入的动机;如果你一次能付 2200 万美元,那为什么要把这笔钱花在预防上?
  • 也有人指出,所有组织都在风险承受能力和有限预算下运作;即使是资源充足的实体,也不可能做到完美安全。
  • 一些人强调,只要赎金仍然是一个选项,许多公司就会少投入安全,把安全当作成本中心。

备份、数据外泄与技术防御

  • 简单的“异地备份”被认为不够:攻击者经常删除或加密备份,或者攻破备份基础设施。
  • “数据丢失”(可通过备份恢复)与“数据泄露”(被窃取的数据用于双重勒索)之间有区别。备份无法解决泄露问题。
  • 静态和传输中的加密有帮助,但无法完全防止被盗,因为数据总要在某处被解密;攻击者经常瞄准这些点。
  • 讨论了字段级加密和“半透明数据库”,但共识是大多数组织并没有实施如此严格的措施。
  • 有效防御需要分层控制、不可变备份、经过测试的恢复、MFA/SSO、最小权限,以及专职安全领导。

勒索软件生态、信誉与退出骗局

  • 历史上,许多团伙会履行交易以维持信誉,并让“商业模式”持续运转。
  • BlackCat 据称对其附属成员进行“卷款跑路”,被视为这种信誉逻辑的崩塌,也是“贼无义气”的一个例子。
  • 有些人用博弈论来解释:当收益达到“改变人生”的程度时,行为者可能会把攻击视为一次性博弈并选择背弃合作(退出骗局)。

加密货币与政策想法

  • 有人提议禁止加密货币(或至少禁止 Bitcoin–法币兑换)以切断勒索软件经济的资金来源;也有人把加密货币视为不受国家控制的货币。
  • 需要注意的是,许多高水平团伙现在更偏好 Monero 而不是 Bitcoin,因为其隐私性更强。
  • 更激进的建议包括设立法律悬赏或“反黑回击”,但也有人担心归因错误、栽赃和升级冲突。