威脅分析
勒索軟體入侵途徑:從暴露的服務到加密
新聞裡的勒索軟體事件通常只講最後一幕:螢幕上出現勒贖訊息、產線停擺、要付多少錢。但勒索軟體入侵途徑的關鍵幾乎都發生在那之前的一到三週,而且過程比大多數人想像的更平淡——沒有零日漏洞,也不需要什麼高深技巧。
這篇文章把整條攻擊鏈拆成幾段,每一段對照 MITRE ATT&CK 的戰術編號,讓你能拿自己的環境逐段檢查。看完你應該能回答一個具體問題:如果今天有人開始打我們,他會從哪裡進來,以及他要花多少工夫才能走到加密那一步。
- 幾乎沒有可偵測訊號
- 中等訊號
- 明顯訊號
圖說文字版
勒索軟體攻擊鏈的六個階段排在同一條時間軸上,每個階段下方是該階段能被偵測到的訊號強度。
時間軸上的六個階段
- 掃描與清單化:攻擊前持續進行。
- 初始入侵:第 0 天。
- 內網探索:第 1–3 天。
- 橫向移動與提權:第 3–14 天。
- 停備份、資料外傳:第 14–20 天。
- 加密勒贖:數小時內完成。
下排的訊號強度
- 前三個階段(掃描、初始入侵、內網探索)的長條最短,代表幾乎沒有可偵測訊號。
- 橫向移動與提權轉為中等訊號。
- 停備份與加密勒贖是最高的兩根長條,也就是明顯訊號。
- 結論:攻擊者在裡面待了兩到三週,能被偵測的訊號幾乎都集中在最後一兩天。
勒索軟體入侵途徑的第一步不是加密,是找到會回應的位址
攻擊的起點是初始入侵(TA0001),而初始入侵的前置作業是清單化:掃描整段公網位址,記錄哪些位址、哪些連接埠會回應,回應的內容像哪一種產品、哪一個版本。
這件事現在是自動化、持續進行、且成本極低的。它不針對你,它針對「所有會回應的位址」。你的攻擊面有多大,等於你在這份全網清單上出現幾次。
接著把清單和漏洞資訊對起來。CISA 已知被利用漏洞目錄裡的條目就是最實用的一份對照表——上面每一個漏洞都已經確認被實際利用過,而遠端存取設備在這份目錄裡佔的比重一向很高。
值得記住的一句話:沒有回應的位址不會進入這份清單。 這是後面所有討論的基礎。
三條最常見的入口
進來的方式沒有太多變化,大致就是三條。
| 入口 | 攻擊者需要什麼 | 對應技術編號 |
|---|---|---|
| 對外服務的已知漏洞 | 一個可達的端點與一份 PoC | T1190 |
| 有效的帳號密碼 | 買來或猜出來的憑據 | T1078、T1110 |
| 收信的人 | 一封夠像的信 | T1566 |
利用對外應用程式(T1190) 是最省力的一條。VPN 閘道、遠端桌面入口、檔案傳輸系統、管理介面——只要它對全世界開著,它就同時是服務入口與攻擊入口。
有效帳號(T1078) 這條最難偵測,因為攻擊者用的是真的帳號。憑據可能來自暴力破解(T1110)、來自別的網站的洩漏、或直接向初始入侵中介購買——現在有一整個市場專門在賣「某公司 VPN 的可用帳密」。
網路釣魚(T1566) 加上社交工程則繞過技術控制,直接處理人。教育訓練能降低比例,但不可能降到零,所以架構上不能假設「不會有人點」。
三條路的共同點是:它們的終點都一樣——攻擊者取得一個內網立足點,而且大多數情況下他持有的是合法憑據。
- 攻擊路徑
- 手上握著合法憑據
圖說文字版
三條入口通向同一個內網立足點,立足點之後的每一步都不需要再突破一次驗證。
左側:三條入口
- 對外服務的已知漏洞,對應 ATT&CK T1190。
- 有效的帳號密碼,對應 T1078 與 T1110。
- 收信的人,對應 T1566。
- 三條箭頭在中央匯聚成一個點。
中央:內網立足點
- 匯聚點標示為「內網立足點」,並註明對應 T1078。
- 下方以警示色標註:多數情況下攻擊者持有的是合法憑據。
右側:之後的每一步
- 虛線框內依序是內網探索、橫向移動與提權、加密與外洩。
- 結論:三條路的終點相同,立足點之後不需要再突破任何一道驗證。
進來之後發生什麼:從一台主機到整個網域
拿到立足點之後,攻擊者要做的第一件事是搞清楚自己在哪裡,也就是網路服務探索(T1046):掃內網、列出可達的主機與服務、找出網域控制站與備份伺服器的位置。
傳統網路在這一步幾乎不設防。VPN 通過驗證後發的是一個內網位址,於是攻擊者能看到的範圍等於這個網段能看到的範圍。接著他用遠端服務(T1021)——RDP、SMB、WinRM,全都是內網本來就開著的——一台換一台地移動,這個階段稱為橫向移動(TA0008)。
大部分實際事件裡,從初始入侵到取得網域管理權限之間有數天到數週的空窗。這段時間攻擊者在做的事情,跟一個正在熟悉環境的新進 IT 人員看起來沒什麼兩樣,這正是它難被偵測的原因。
架構上真正的分水嶺就在這裡:攻擊者的可達範圍是由網路位置決定,還是由身分決定。 若是前者,一組被盜的憑據等於整個網段;若是後者,被盜的身分只能碰到它原本被授權的那幾個服務。這個差異的機制細節寫在Merak 零信任網路是怎麼運作的。
為什麼「有防毒、有備份」還是會被勒贖
因為加密是最後一幕,而在那之前攻擊者已經是管理員了。
- 備份會先被處理。 備份主機若在同一個網域、用同一組管理憑據、掛著可寫入的共用資料夾,它就在攻擊者的可達範圍內。加密之前先刪快照、先停備份服務(T1489)是標準動作。
- 防毒是在最吵的那一步才被觸發。 前面幾週用的是合法工具與合法帳號,能被偵測的訊號很少。
- 加密只是收尾。 資料加密以造成衝擊(T1486) 通常在幾小時內跑完,而且現在多數案例會先把資料外傳,就算你有備份能還原,外洩本身仍然是一次個資與商業機密事件。
也就是說,「能不能復原」和「會不會出事」是兩個不同的問題。備份解決前者,不解決後者。事件發生後的通報、鑑識與復原流程可以參考 NIST SP 800-61,國內的通報與情資管道則以 TWCERT/CC 為主。
整條鏈裡哪一環最便宜擋
把上面每一環的防守成本並排看,結論相當清楚。
| 環節 | 常見防守做法 | 難處 |
|---|---|---|
| 掃描清單 | 讓服務不回應未授權請求 | 需要調整架構,一次性 |
| 初始入侵 | 修補、MFA、教育訓練 | 持續投入,且無法到 100% |
| 內網探索 | 分段、微分段 | 規則多、維護成本高 |
| 橫向移動 | 偵測與回應 | 需要人力值班與調校 |
| 加密勒贖 | 備份與復原演練 | 只能減少損失,事已發生 |
越往上越便宜,因為越往上,防守的是「可達性」這個單一變數;越往下,防守的是攻擊者的行為,而行為的變化是無限的。
- 一次性成本
- 需要持續維護
- 需要人力值班或事後補救
圖說文字版
五個階段由上往下排,每一列標出防守的對象與成本;成本以長條的長度表示,越往下越長。
由上往下的五列
- 掃描與清單化:防守的是可達性,只有 1 個變數,成本是一次性的。
- 初始入侵:防守的是漏洞與憑據,持續變動,成本是持續投入。
- 內網探索:防守的是網段與規則,數量會成長,維護成本高。
- 橫向移動:防守的是攻擊者行為,變化無限,需要人力值班。
- 加密勒贖:已經發生,只能減損,損失已產生。
要看出來的事
- 最上面一列的長條最短且為安全色,最下面兩列最長且為風險色。
- 越上游,要防的變數越少;越下游,防的是行為,而行為的變化是無限的。
這也是零信任架構在勒索軟體議題上的實際意義:它不宣稱能阻止釣魚,它做的是把第一環與第三環同時壓下來——服務對未授權請求不回應,因此不進入掃描清單;驗證通過後拿到的不是網段而是單一服務,因此橫向移動的路徑本來就不存在。各架構在這兩點上的差異,整理在傳統 VPN、閘道式 ZTNA 與 SDP 架構比較。
五個可以今天就查的項目
不需要工具,也不需要專案預算:
- 列出公司所有對外開放的連接埠,逐一問「這個一定要對全世界開嗎」。這份清單通常比 IT 記憶中的長。
- 檢查遠端存取有沒有全面啟用 MFA,特別是廠商與委外帳號。
- 確認備份至少有一份是離線或不可變的,且不使用日常管理憑據就能存取。
- 實測一次還原,而不是只看備份成功的紀錄。
- 拿一個普通員工帳號問「他能連到幾台主機」,答案若是「整個網段」,那橫向移動的路已經鋪好了。
第 1 項與第 5 項的答案若都不理想,優先處理的是架構而不是產品採購;VPN 替代方案怎麼選、怎麼汰換談的就是這段路。想確認攻擊者實際上能走到哪一步,則屬於紅隊演練與滲透測試的範圍。
名詞對照與延伸閱讀
| 名詞 | 一句話解釋 | 出處 |
|---|---|---|
| 勒索軟體 | 加密資料並索取贖金的惡意軟體 | Ransomware |
| 初始入侵 | 攻擊者取得第一個立足點的階段 | MITRE ATT&CK TA0001 |
| 攻擊面 | 所有可被外部觸及的入口總和 | Attack surface |
| 已知被利用漏洞目錄 | 已確認遭實際攻擊利用的漏洞清單 | CISA KEV |
| 利用對外應用程式 | 攻擊對外服務的已知漏洞入侵 | MITRE ATT&CK T1190 |
| 有效帳號 | 使用真實憑據登入,難以與正常區分 | MITRE ATT&CK T1078 |
| 暴力破解 | 反覆嘗試帳密組合直到成功 | MITRE ATT&CK T1110 |
| 初始入侵中介 | 專門販賣入侵管道的中間商 | Initial access broker |
| 網路釣魚 | 以偽造訊息誘使對方交出憑據 | MITRE ATT&CK T1566 |
| 社交工程 | 針對人而非系統的操弄手法 | Social engineering |
| 網路服務探索 | 掃描內網找出可達的主機與服務 | MITRE ATT&CK T1046 |
| 遠端服務 | 利用內網既有的遠端協定移動 | MITRE ATT&CK T1021 |
| 橫向移動 | 攻擊者在內網從一台主機擴散到下一台 | MITRE ATT&CK TA0008 |
| 服務停止 | 停掉備份或防護服務以便後續破壞 | MITRE ATT&CK T1489 |
| 資料加密以造成衝擊 | 加密受害者資料使其無法使用 | MITRE ATT&CK T1486 |
| 事件處理指引 | 資安事件的準備、應變與復原流程 | NIST SP 800-61 |
| 零信任架構 | 不以網路位置作為信任依據的架構 | 何謂零信任架構 |
上表的技術編號可以直接拿去和自家的偵測規則對照,看哪幾段目前完全沒有訊號。若需要針對特定環境評估這條攻擊鏈的實際可行性,歡迎透過聯絡我們提出。