勒索软件攻击六个月后,亚特兰大仍未找到答案
今年3月,勒索软件攻击重创亚特兰大市政府系统,导致预算确认推迟、数百个软件程序离线,恢复成本已近300万美元。六个月后,城市仍在重建关键应用,但攻击动机和完整损失仍未明确。专家指出,类似SamSam团伙的攻击常源于随机扫描,而政府预算紧张使安全投入面临两难。

网络攻击既无歉意又具侵入性。在亚特兰大的案例中,3月的勒索软件攻击还带有一丝讽刺:城市计算机上的文件名被篡改,加入了“weapologize”和“imsorry”字样。
攻击的余波严重到推迟了2019年城市预算的确认,并要求市议会员工使用“一台笨重的个人笔记本电脑”工作。
由于压力将资金分配给更多面向选民的项目,城市和地方政府预算紧张。亚特兰大与任何其他地方政府一样,有时必须在投入新城市计算机或公立学校之间做出选择。
私营部门不会直接感受到这个问题。尽管“有时你认为更大的善是帮助选民”,安全和风险管理公司Chertoff Group的高级总监Chris Duvall在接受CIO Dive采访时表示,仍然需要进行风险权衡。
佐治亚州首府的技术基础设施陷入加密混乱,整个事件可能仅仅源于“机会目标”,Duvall说。
SamSam再次出手?
专家认为黑客组织SamSam是亚特兰大勒索软件攻击的幕后黑手。像SamSam这样的黑客组织倾向于以商业化的结构运作,每个 黑客处于不同的层级。
据Duvall称,在层级结构中,一些黑客负责扫描随机IP范围以寻找潜在漏洞,或筛选已发现的漏洞以确定哪些值得追踪。
这个过程一直持续到剩余的漏洞被传递给“真正的团队”,他们会进入系统,“靠地生存”,利用漏洞并对受影响的系统进行侦察,他说。
无法知道亚特兰大为何成为目标。然而,完全有可能该城市在随机扫描中发现了漏洞,然后有人说“我们这里有个活目标”,Duvall说。
随机攻击正在升级,而一个城市成为偶然机会的受害者的想法是一个令人清醒的现实。
SamSam并非只在年初针对佐治亚州。
科罗拉多州在2018年连续遭受攻击。2月,科罗拉多州交通部拥有的计算机被勒索软件锁定,据当地报道。科罗拉多州的攻击已造成约150万美元的恢复成本。
然而,大约一周后,勒索软件再次袭击,员工不得不在纸上工作,而不是使用计算机。与亚特兰大类似,黑客要求以比特币支付赎金,使用的是SamSam勒索软件的新变种。
科罗拉多州交通部门的员工被要求以“老式方式”开展业务,该州信息技术办公室的一位发言人说。
损失了什么
想象一下,刚上任一个月就遭遇灾难性的勒索软件攻击。这就是亚特兰大临时首席信息官Daphne Rackley的感受。
据Rackley在6月6日与市议会成员的公开会议上透露,该市424个软件程序中约35%被攻击“离线或部分离线”。
其中49个受影响的应用程序被视为“关键任务”,攻击的范围似乎“每天都在扩大”,Rackley当时说。
最初,亚特兰大信息管理部(AIM)认为大约有22个关键任务应用程序,但后来发现更多,“因为[有]很多相互依赖关系”,她说。受影响的应用程序对警察和法院的服务产生了直接影响。
一些需要重建的应用程序有供应商 需要参与过程,这需要支付他们的服务费用。其他应用程序可以由AIM内部构建。
数十年的数字记录和数据,包括一些警车行车记录仪镜头,被认为永久丢失。“城市政府无法弥补这些损失,”CipherCloud首席执行官Pravin Kothari告诉CIO Dive。
攻击当天,各部门报告了中断,使亚特兰大市长Keisha Lance Bottoms和首席运营官Richard Cox对攻击范围不确定。至少,政府预计其技术基础设施将进行大修,首先从恢复完全运行的服务器开始。
“一旦攻击发起,它将访问并加密共享数据,”Varonis技术布道师Brian Vecci告诉CIO Dive。经常被访问的数据是开放且未受监控的。
成本不断上升
黑客要求的赎金是每个单位价值6,800美元的比特币,相当于约51,000美元。该市选择不支付,但仅在恢复的第一个月,亚特兰大就花费了近300万美元,根据该市采购部门的数据。
当需要考虑更换、重建和第三方合作伙伴关系时,网络攻击的成本是持续的。但灾难恢复往往能摧毁预算。恢复成本正在上升,但“需要时间和大量资金,其中大部分是未列入预算的”,Kothari说。
在6月的预算会议上,Rackley表示她的部门需要额外950万美元,但该部门在通过的预算中仅增加了约350万美元。FY19的通过预算约为AIM的3800万美元,比FY18的通过预算和FY19的拟议预算增加了10%,根据公开记录。
最终预算于6月18日批准,并提到升级亚特兰大的IT安全和基础设施。实际支出将在明年看到。
亚特兰大何去何从
Rackley表示,由于时间、金钱和安全质量的限制,该市将不得不“在我们当前强化环境中”重建应用程序。
“采购设备是一个障碍,‘彻底更换’是另一个问题,”Vecci说。政府机构必须应对此类事件,找到“他们可以执行此类订单的合同工具”。
只要应用程序不是“自研的”,重建起来更容易,Duvall说。然而,真正重要的是应用程序背后的数据,这就是为什么组织需要意识到攻击者瞄准备份密钥。
“这有点像下棋,”Duvall说。组织希望定期备份,但现在备份是不够的。为了避免成为勒索软件不知情且随机的受害者,围绕备份采取保护措施是必不可少的。