勒索軟體入侵途徑:從暴露的服務到加密

新聞裡的勒索軟體事件通常只講最後一幕:螢幕上出現勒贖訊息、產線停擺、要付多少錢。但勒索軟體入侵途徑的關鍵幾乎都發生在那之前的一到三週,而且過程比大多數人想像的更平淡——沒有零日漏洞,也不需要什麼高深技巧。

這篇文章把整條攻擊鏈拆成幾段,每一段對照 MITRE ATT&CK 的戰術編號,讓你能拿自己的環境逐段檢查。看完你應該能回答一個具體問題:如果今天有人開始打我們,他會從哪裡進來,以及他要花多少工夫才能走到加密那一步。

勒索軟體攻擊鏈的時間軸與偵測訊號六個階段依序排在時間軸上:掃描與清單化、初始入侵、內網探索、橫向移動與提權、停備份與資料外傳、加密勒贖。下排長條是每個階段能被偵測到的訊號強度,前三個階段幾乎沒有訊號,訊號集中在最後兩個階段。掃描與清單化攻擊前持續初始入侵第 0 天內網探索第 1–3 天橫向移動與提權第 3–14 天停備份、資料外傳第 14–20 天加密勒贖數小時時間 →下排:可偵測到的訊號強度攻擊者在裡面待了兩到三週,能被偵測的訊號幾乎都集中在最後一兩天
  • 幾乎沒有可偵測訊號
  • 中等訊號
  • 明顯訊號
FIG 01 整篇文章的地圖。上排是六個階段與各自的時間長度,下排是同一階段能被偵測到的訊號——訊號幾乎都堆在最後兩根,而備份在那之前就已經被處理掉了。
圖說文字版

勒索軟體攻擊鏈的六個階段排在同一條時間軸上,每個階段下方是該階段能被偵測到的訊號強度。

時間軸上的六個階段

  • 掃描與清單化:攻擊前持續進行。
  • 初始入侵:第 0 天。
  • 內網探索:第 1–3 天。
  • 橫向移動與提權:第 3–14 天。
  • 停備份、資料外傳:第 14–20 天。
  • 加密勒贖:數小時內完成。

下排的訊號強度

  • 前三個階段(掃描、初始入侵、內網探索)的長條最短,代表幾乎沒有可偵測訊號。
  • 橫向移動與提權轉為中等訊號。
  • 停備份與加密勒贖是最高的兩根長條,也就是明顯訊號。
  • 結論:攻擊者在裡面待了兩到三週,能被偵測的訊號幾乎都集中在最後一兩天。

勒索軟體入侵途徑的第一步不是加密,是找到會回應的位址

攻擊的起點是初始入侵(TA0001),而初始入侵的前置作業是清單化:掃描整段公網位址,記錄哪些位址、哪些連接埠會回應,回應的內容像哪一種產品、哪一個版本。

這件事現在是自動化、持續進行、且成本極低的。它不針對你,它針對「所有會回應的位址」。你的攻擊面有多大,等於你在這份全網清單上出現幾次。

接著把清單和漏洞資訊對起來。CISA 已知被利用漏洞目錄裡的條目就是最實用的一份對照表——上面每一個漏洞都已經確認被實際利用過,而遠端存取設備在這份目錄裡佔的比重一向很高。

值得記住的一句話:沒有回應的位址不會進入這份清單。 這是後面所有討論的基礎。

三條最常見的入口

進來的方式沒有太多變化,大致就是三條。

入口攻擊者需要什麼對應技術編號
對外服務的已知漏洞一個可達的端點與一份 PoCT1190
有效的帳號密碼買來或猜出來的憑據T1078、T1110
收信的人一封夠像的信T1566

利用對外應用程式(T1190) 是最省力的一條。VPN 閘道、遠端桌面入口、檔案傳輸系統、管理介面——只要它對全世界開著,它就同時是服務入口與攻擊入口。

有效帳號(T1078) 這條最難偵測,因為攻擊者用的是真的帳號。憑據可能來自暴力破解(T1110)、來自別的網站的洩漏、或直接向初始入侵中介購買——現在有一整個市場專門在賣「某公司 VPN 的可用帳密」。

網路釣魚(T1566) 加上社交工程則繞過技術控制,直接處理人。教育訓練能降低比例,但不可能降到零,所以架構上不能假設「不會有人點」。

三條路的共同點是:它們的終點都一樣——攻擊者取得一個內網立足點,而且大多數情況下他持有的是合法憑據。

三條入口,同一個立足點對外服務的已知漏洞、有效的帳號密碼、收信的人,三條入口都通向同一個內網立足點,而攻擊者在多數情況下持有的是合法憑據。立足點之後的內網探索、橫向移動與加密勒贖,不需要再突破任何一道驗證。對外服務的已知漏洞T1190有效的帳號密碼T1078 · T1110收信的人T1566內網立足點T1078多數情況下持有的是合法憑據之後的每一步內網探索橫向移動與提權加密與外洩三條路的終點相同:立足點之後,不需要再突破任何一道驗證
  • 攻擊路徑
  • 手上握著合法憑據
FIG 02 三條入口各有各的防守方法,但它們匯聚在同一個點上。匯聚點右邊那個框裡的每一步,都不需要再突破一次驗證——這是為什麼「守好入口」不能是唯一的計畫。
圖說文字版

三條入口通向同一個內網立足點,立足點之後的每一步都不需要再突破一次驗證。

左側:三條入口

  • 對外服務的已知漏洞,對應 ATT&CK T1190。
  • 有效的帳號密碼,對應 T1078 與 T1110。
  • 收信的人,對應 T1566。
  • 三條箭頭在中央匯聚成一個點。

中央:內網立足點

  • 匯聚點標示為「內網立足點」,並註明對應 T1078。
  • 下方以警示色標註:多數情況下攻擊者持有的是合法憑據。

右側:之後的每一步

  • 虛線框內依序是內網探索、橫向移動與提權、加密與外洩。
  • 結論:三條路的終點相同,立足點之後不需要再突破任何一道驗證。

進來之後發生什麼:從一台主機到整個網域

拿到立足點之後,攻擊者要做的第一件事是搞清楚自己在哪裡,也就是網路服務探索(T1046):掃內網、列出可達的主機與服務、找出網域控制站與備份伺服器的位置。

傳統網路在這一步幾乎不設防。VPN 通過驗證後發的是一個內網位址,於是攻擊者能看到的範圍等於這個網段能看到的範圍。接著他用遠端服務(T1021)——RDP、SMB、WinRM,全都是內網本來就開著的——一台換一台地移動,這個階段稱為橫向移動(TA0008)

大部分實際事件裡,從初始入侵到取得網域管理權限之間有數天到數週的空窗。這段時間攻擊者在做的事情,跟一個正在熟悉環境的新進 IT 人員看起來沒什麼兩樣,這正是它難被偵測的原因。

架構上真正的分水嶺就在這裡:攻擊者的可達範圍是由網路位置決定,還是由身分決定。 若是前者,一組被盜的憑據等於整個網段;若是後者,被盜的身分只能碰到它原本被授權的那幾個服務。這個差異的機制細節寫在Merak 零信任網路是怎麼運作的

為什麼「有防毒、有備份」還是會被勒贖

因為加密是最後一幕,而在那之前攻擊者已經是管理員了。

  • 備份會先被處理。 備份主機若在同一個網域、用同一組管理憑據、掛著可寫入的共用資料夾,它就在攻擊者的可達範圍內。加密之前先刪快照、先停備份服務(T1489)是標準動作。
  • 防毒是在最吵的那一步才被觸發。 前面幾週用的是合法工具與合法帳號,能被偵測的訊號很少。
  • 加密只是收尾。 資料加密以造成衝擊(T1486) 通常在幾小時內跑完,而且現在多數案例會先把資料外傳,就算你有備份能還原,外洩本身仍然是一次個資與商業機密事件。

也就是說,「能不能復原」和「會不會出事」是兩個不同的問題。備份解決前者,不解決後者。事件發生後的通報、鑑識與復原流程可以參考 NIST SP 800-61,國內的通報與情資管道則以 TWCERT/CC 為主。

整條鏈裡哪一環最便宜擋

把上面每一環的防守成本並排看,結論相當清楚。

環節常見防守做法難處
掃描清單讓服務不回應未授權請求需要調整架構,一次性
初始入侵修補、MFA、教育訓練持續投入,且無法到 100%
內網探索分段、微分段規則多、維護成本高
橫向移動偵測與回應需要人力值班與調校
加密勒贖備份與復原演練只能減少損失,事已發生

越往上越便宜,因為越往上,防守的是「可達性」這個單一變數;越往下,防守的是攻擊者的行為,而行為的變化是無限的。

每一環的防守成本五個階段由上往下排列。最上面的掃描階段防守的是可達性這一個變數,一次性調整即可;往下依序是漏洞與憑據、網段與規則、攻擊者行為,變數數量與維護成本逐層升高;最下面的加密階段只能減少損失。防守的是什麼成本 →掃描與清單化可達性:1 個變數一次性初始入侵漏洞與憑據:持續變動持續投入內網探索網段與規則:數量成長維護成本高橫向移動攻擊者行為:無限變化需人力值班加密勒贖已經發生,只能減損損失已產生越上游,要防的變數越少;越下游,防的是行為,而行為的變化是無限的
  • 一次性成本
  • 需要持續維護
  • 需要人力值班或事後補救
FIG 03 長條的長度就是成本。最上面那一列防的是「可達性」這一個變數,改一次就結束;最下面兩列防的是攻擊者的行為,而行為的變化沒有上限。
圖說文字版

五個階段由上往下排,每一列標出防守的對象與成本;成本以長條的長度表示,越往下越長。

由上往下的五列

  • 掃描與清單化:防守的是可達性,只有 1 個變數,成本是一次性的。
  • 初始入侵:防守的是漏洞與憑據,持續變動,成本是持續投入。
  • 內網探索:防守的是網段與規則,數量會成長,維護成本高。
  • 橫向移動:防守的是攻擊者行為,變化無限,需要人力值班。
  • 加密勒贖:已經發生,只能減損,損失已產生。

要看出來的事

  • 最上面一列的長條最短且為安全色,最下面兩列最長且為風險色。
  • 越上游,要防的變數越少;越下游,防的是行為,而行為的變化是無限的。

這也是零信任架構在勒索軟體議題上的實際意義:它不宣稱能阻止釣魚,它做的是把第一環與第三環同時壓下來——服務對未授權請求不回應,因此不進入掃描清單;驗證通過後拿到的不是網段而是單一服務,因此橫向移動的路徑本來就不存在。各架構在這兩點上的差異,整理在傳統 VPN、閘道式 ZTNA 與 SDP 架構比較

五個可以今天就查的項目

不需要工具,也不需要專案預算:

  1. 列出公司所有對外開放的連接埠,逐一問「這個一定要對全世界開嗎」。這份清單通常比 IT 記憶中的長。
  2. 檢查遠端存取有沒有全面啟用 MFA,特別是廠商與委外帳號。
  3. 確認備份至少有一份是離線或不可變的,且不使用日常管理憑據就能存取。
  4. 實測一次還原,而不是只看備份成功的紀錄。
  5. 拿一個普通員工帳號問「他能連到幾台主機」,答案若是「整個網段」,那橫向移動的路已經鋪好了。

第 1 項與第 5 項的答案若都不理想,優先處理的是架構而不是產品採購;VPN 替代方案怎麼選、怎麼汰換談的就是這段路。想確認攻擊者實際上能走到哪一步,則屬於紅隊演練與滲透測試的範圍。

名詞對照與延伸閱讀

名詞一句話解釋出處
勒索軟體加密資料並索取贖金的惡意軟體Ransomware
初始入侵攻擊者取得第一個立足點的階段MITRE ATT&CK TA0001
攻擊面所有可被外部觸及的入口總和Attack surface
已知被利用漏洞目錄已確認遭實際攻擊利用的漏洞清單CISA KEV
利用對外應用程式攻擊對外服務的已知漏洞入侵MITRE ATT&CK T1190
有效帳號使用真實憑據登入,難以與正常區分MITRE ATT&CK T1078
暴力破解反覆嘗試帳密組合直到成功MITRE ATT&CK T1110
初始入侵中介專門販賣入侵管道的中間商Initial access broker
網路釣魚以偽造訊息誘使對方交出憑據MITRE ATT&CK T1566
社交工程針對人而非系統的操弄手法Social engineering
網路服務探索掃描內網找出可達的主機與服務MITRE ATT&CK T1046
遠端服務利用內網既有的遠端協定移動MITRE ATT&CK T1021
橫向移動攻擊者在內網從一台主機擴散到下一台MITRE ATT&CK TA0008
服務停止停掉備份或防護服務以便後續破壞MITRE ATT&CK T1489
資料加密以造成衝擊加密受害者資料使其無法使用MITRE ATT&CK T1486
事件處理指引資安事件的準備、應變與復原流程NIST SP 800-61
零信任架構不以網路位置作為信任依據的架構何謂零信任架構

上表的技術編號可以直接拿去和自家的偵測規則對照,看哪幾段目前完全沒有訊號。若需要針對特定環境評估這條攻擊鏈的實際可行性,歡迎透過聯絡我們提出。

返回部落格

VPN 漏洞為什麼補不完

用 CISA 已知被利用漏洞目錄的實際數字回答:VPN 漏洞六年來累積了幾筆、為什麼集中在少數幾家廠商、為什麼補丁永遠慢一步,以及補完之後還必須做什麼。

你的公司在公網上暴露了什麼:攻擊面盤點

攻擊面盤點要回答的是「從外面看得到什麼」:攻擊者從一個網域能推出多少資產、六類最常被漏掉的對外服務、不用買工具的五個步驟,以及每一項該關掉還是改成授權後才可達。

SDP v3.0 改了什麼:從單封包授權到身分原生

SDP v3.0 把單封包授權從「定義」降級成選項之一。新版實際改了哪幾件事、SPA 在 IoT 與雲端函數上為什麼撐不住、SDP 與微隔離的界線該畫在哪裡,以及導入時第一步該做什麼。