勒索软件团伙正在越来越多地采用一种新的攻击策略:在加密受害者数据之前,先想方设法让目标“失明”。最新分析显示,攻击者能够禁用终端检测与响应(EDR)工具、中断Windows遥测服务,并定向攻击备份系统,从而大幅降低防御方及时发现或遏制入侵的可能性。 这些发现基于对2026年测试数据的深入分析,重点聚焦于十个最难以被预防的勒索软件家族。其中,Play的预防成功率最低,仅为13%;BlackByte紧随其后,预防成功率也只有25%。LockBit、BabLock、Magniber、FAUST、Sodinokibi(又称REvil)、Hive、BlackKingdom和Maori也均出现在这一高危名单中。 Picus Security的分析师识别出一个共同模式:勒索软件运营者在获得初始访问权限后,高度依赖隐蔽行动和防御削弱手段。这本身并非一种初始访问技术,而是帮助入侵者从单台受感染计算机逐步扩展至大规模加密,同时隐藏那些通常会引起警报的工具和行为。 这种策略的后果可能极其严重。如果端点可见性、事件记录和备份操作全部遭到破坏,安全团队将同时失去早期预警和恢复补救的能力。近期关于勒索软件攻击者扩展EDR杀手技术的报道也表明,使防御失效已成为现代勒索软件行动中的常规步骤。 Picus Security在一份与Cyber Security News(CSN)分享的报告中指出,禁用或修改安全工具是其审查中发现的最常见行为之一。这包括停止安全、备份和数据库服务,移除保护软件,以及清除可能记录攻击过程的Windows事件日志。 BabLock家族充分说明了这一攻击链的危险性。该勒索软件被观察到滥用合法的厂商卸载程序,终止一系列防病毒、EDR、备份和数据库进程,随后清除安全日志和系统日志。这种手法能够创造出一个短暂但决定性的时间窗口,在此期间,加密操作在防御大幅削弱的情况下悄然进行,受害者往往在发现时已失去有效应对时机。

打开网易新闻 查看精彩图片