被遗忘者:勒索软件盯上资源匮乏者

整整10天,医院无法履行其主要职能:照顾病人。
七天前 DCH医疗系统在遭受勒索软件攻击导致其西阿拉巴马州三家医院系统离线后,恢复接收患者。 “分流协议”在10天后解除。
整整10天,医院一直在 努力恢复 计算机系统。
整整10天,医院一直“在停机程序下”运作。
整整10天,新患者被转送至阿拉巴马州伯明翰和密西西比州的医院。
通常情况下,网络安全新闻周期将头条留给企业,而非医院、学校或地方政府。这些脆弱的机构被遗忘了。
尽管 唐纳德·特朗普总统要求 2020年网络安全预算174亿美元,但自2010年以来,各州首席信息安全官一直面临安全预算紧张的挑战。约一半的州首席信息安全官从州内网络安全项目中寻求资金。
有限的网络安全预算让黑客得以侵害那些本已不堪重负、本已受伤的机构。
平均而言,企业 将超过10% 的IT预算用于安全。 在大多数州,用于网络安全的州IT预算不足3%, 据全国州首席信息官协会称.
自10月1日DCH遭受勒索软件攻击的第一天起,至少有15起勒索软件事件被记录在案, 涉及 美国医疗网络、市政当局、学区、警察局和就业机构办公室,据 云安全公司Armor的研究显示.
“假设会让我们相信(针对)学校、医院和市政机构的网络攻击更多是定向攻击,而非机会主义攻击。”

克里斯·欣克利
Armor 威胁抵抗部门研究团队负责人
Armor 发现 自 2019 年 1 月以来,超过 500 所 K-12 学校 成为勒索软件受害者。 Emsisoft 的研究显示 自 1 月以来,至少有 621 个政府机构、医疗服务提供商以及学区、学院和大学遭受了勒索软件攻击。
“假设会让我们相信(针对)学校、医院和市政机构的网络攻击更多是定向攻击,而非机会主义攻击,” Armor 威胁抵抗部门研究团队负责人克里斯·欣克利对 CIO Dive 表示。
大多数网络攻击源于机会主义或有意定向——两者并非 相互排斥,欣克利说。但无论哪种攻击方式,对小型组织都是不利的。
防御漏洞百出的小型实体往往在网络安全中迷失。它们的网络安全预算仅为私营部门同行的零头,这使它们成为恶意行为者最青睐的目标。
“之前的勒索软件浪潮针对的是企业, 如马士基," 阿德里安·让德尔,Vade Secure 的首席解决方案架构师,对 CIO Dive 表示。“为应对这一浪潮,大型公司实施了更强的网络安全控制措施,包括防火墙和端点保护。小型公司通常没有同等水平的防护措施,因此更容易成为攻击目标。”
赎金支付
决定是否支付赎金基于一个简单的数学问题: 支付赎金的成本是否低于恢复系统的成本? 黑客通常会根据受害者的财务状况开出较低的赎金。大多数赎金金额保守且可支付。
勒索软件是“一种成本相对较低的技术,却能给受害者带来毁灭性的压力。黑客正在调整他们的要求,以确定组织愿意支付的理想价格,” O'Melveny & Myers律师事务所的顾问John Dermody告诉CIO Dive。
尽管 支付赎金仍被视为禁忌 ,但DCH Health System加入了今年早些时候遭到攻击的两个佛罗里达城市的行列,向攻击者支付费用以恢复计算机功能。
佛罗里达州里维埃拉海滩 向黑客支付了60万美元 (6月) 以解冻其计算机系统。黑客加密了城市记录,禁用了电子邮件系统,并扰乱了数字工资和911功能。 大约一周后,佛罗里达州莱克城支付了 超过46万美元 的赎金,因为“三重威胁”恶意软件使其电话和电子邮件系统无法运行。
在大多数州,州IT预算中用于网络安全的比例不到3%。

莱克城的保险提供商 鼓励该市支付 赎金,而不是冒险承担估计超过100万美元的恢复成本。
“当(网络犯罪分子)发现某种方法有效时,他们会更多地使用它,”Gendre说。在支付频率减少之前,不要指望勒索软件攻击会停止。网络犯罪分子“已经从‘大爆炸’式攻击转向了千刀万剐式的慢性折磨。”
“他们的目标是数千美元的小额快速攻击,”Gendre说。
7月,美国市长们 同意停止 勒索软件支付,怀疑支付会助长进一步的攻击。Armor 确认的多个组织遵循了市长们的决议。
马萨诸塞州的一个警察局在七月份遭到勒索软件攻击,勒索金额为 50,000 美元。截至 10 月 8 日,该部门尚未完全恢复计算机功能或支付赎金,赎金已降至 30,000 美元。
然而,对于某些受害者来说,能够应对恢复过程已是一种幸运。其他勒索软件的目标则没有那么幸运。
密歇根州巴特尔克里克的布鲁克赛德医疗中心在三月份遭遇患者记录和服务被黑客入侵。黑客索要 6,500 美元,但布鲁克赛德的所有者拒绝支付。黑客为了报复,删除了所有被加密的患者文件。
该诊所因此 被迫关闭.
被勒索软件逼入绝境
在遭受攻击后不到一周,DCH 不得不向黑客支付了一笔未公开的金额。
"你别无选择。你所有的文件都被加密了,” 佩斯大学塞登伯格 CSIS 学院的助理教授 Darren Hayes 告诉 CIO Dive。“如果你的文件被锁定,继续业务的唯一方式就是支付赎金。”
Hayes 表示,被逼入绝境的小型实体大多以“各自为政”的方式行事,带着一种可怕的紧迫感。而公共学区对黑客来说就像是唾手可得的猎物。
宾夕法尼亚州兰斯代尔苏德顿学区的学生上个月被指示关闭学校发放的设备并将其归还。学区工作人员关闭了整个学区的计算机网络以防止更多损害, 根据该地区的更新信息.
新泽西州樱桃山学区的电脑屏幕上显示了“Ryuk”一词,这是一种常见的勒索软件家族,今年早些时候被认定攻击了至少五个教育机构。据Armor称,Ryuk通常由Emotet和Trickbot木马程序先行植入。
延误学生教育虽然有害,但不如医院无法为患者提供服务那样危险。
“他们瞄准的是金额较小的快速攻击,只有几千美元。”

阿德里安·让德尔
Vade Secure首席解决方案架构师
据Emsisoft称,Park DuValle社区健康中心在6月遭到攻击,导致这家医疗服务机构在七周内无法访问医疗记录、患者联系人或保险信息。怀俄明州的医疗服务机构Campbell County Health暂停了住院收治,取消了手术,并将急诊病例转至邻近医院。
拥有大型网络的医疗机构“可能感受到支付赎金以恢复关键服务的压力增大,”德莫迪说。“丢失个人文件和度假照片是一回事,无法向民众提供关乎生命的服务则是另一回事。”
医疗服务机构的互联性加剧了勒索软件攻击的严重程度。黑客正以托管服务提供商(MSP)为目标,因为它们“可以成为进入多个客户端的入口,从而最大化攻击效率,”根德尔说。
据Emsisoft称,德克萨斯州的勒索软件攻击中有一家MSP遭到操纵,PerCSoft(一家面向美国牙科诊所的云管理服务商)也受到影响。PerCSoft的勒索软件感染导致约400家牙科诊所无法访问患者信息。
由于资源紧张,这些机构被迫根据重要性做出艰难决策。德莫迪建议各机构与国土安全部和联邦调查局建立主动合作关系,“这样他们就不用在危机中拿起电话才试图弄清楚该联系谁。”
美国参议院最近通过了 《国土安全部网络狩猎与事件响应团队法案》,旨在帮助公共和私营部门抵御 网络攻击。该法案由新罕布什尔州民主党参议员玛格丽特·伍德·哈桑推动,将现有的国土安全部网络狩猎团队纳入法律,意味着不具有追溯效力。
该法案是“保护纽约州北部学区免受大量 勒索软件 攻击的重要一步,这些攻击劫持了我们学生、学校员工和地方政府的个人信息和关键数据,”参议员查克· 舒默(纽约州民主党) 在一份声明中表示.
资金不足,防护薄弱
大多数网络犯罪受害者都准备不足——无论是预算、人员还是解决方案——这使得学校和医院成为主要目标。
小型机构和企业受害者一样会成为恶意软件的受害者,因为“安全很难做,”欣克利说。“勒索软件不是入侵的工具,而是产物,是症状。”
这种“症状”恰好在小规模组织中最为普遍。例如,根据欣克利(Hinkley)的说法,政府更有可能受到“繁文缛节”的限制,以及“官僚主义阻碍软硬件更新”。然而,在面临网络事件时,它们更有能力宣布进入紧急状态。 就像得克萨斯州所做的那样.
与更高级别政府机构的联系是其他实体所不具备的奢侈条件。
根据海耶斯(Hayes)的说法,网络安全风险在医疗行业最为紧迫。. "“该行业发生了大量并购,规模变得更大。而随着每一份医疗记录都走向数字化,这意味着它们更容易受到大规模勒索软件攻击。”
“它们没有微软或其他类似公司那样的资源。”

达伦·海耶斯(Darren Hayes)
佩斯大学塞登伯格计算机科学与信息系统学院助理教授
“它们没有微软或其他类似公司那样的资源,”海耶斯说。
学校和市政机构通常没有足够的资源来从网络攻击中恢复,这使得组织陷入生存危机。在备份方面的投资以及 对其进行规模化测试,可以为组织提供现实的恢复时间框架。
但根据勒索软件变种的不同,一些实体在恢复过程中可能需要两倍的磁盘空间来运行并行备份。如果没有额外的磁盘空间,恢复工作充其量也只能说是困难重重。
安全,尤其是伪装在网络钓鱼计划中的勒索软件,是一个人的问题。“昂贵的安全系统无法阻止员工点击钓鱼邮件中的链接,” Dermody 表示。培训是提升网络安全的一种低技术解决方案。