美国财政部禁止勒索软件付款

9 年 2021 月 XNUMX 日 | 博客 美国财政部禁止勒索软件付款


勒索软件禁令

2020年10月1日:美国财政部外国资产控制办公室(OFAC)警告各组织,支付勒索软件赎金属于违法行为。此类支付违反了美国禁止支持恐怖分子、网络犯罪集团国家支持的黑客的经济制裁。该法令限制了勒索软件受害者、保险公司和事件响应人员从这些事件中恢复的方式。如果他们支付赎金,可能会被OFAC处以罚款。如果他们不支付赎金,而关键数据被泄露到网上,则可能因违反保密规定(例如违反HIPAA、PCI DSS、泄露特权法律文件)而被罚款。这是一个进退两难的局面。

CyberHoot 认为,这是对勒索软件支付的必要打击,2020 年勒索软件支付量猛增,对于 MAZE 等威胁并确实在线发布数据的较新勒索软件变种,要求支付的金额增加了 6 倍。 

Cyber​​Hoot联合创始人克雷格·泰勒认为,财政部采取这一大胆举措有两个原因:“财政部认为,为了遏制日益猖獗的勒索软件攻击,美国必须通过禁止这些无法追踪的比特币支付并起诉支付者来切断黑客的资金来源。其次,美国希望防止恐怖组织通过这些支付获得资金。

财政部的这一立场颇具争议。企业本就承受着巨大的压力,急需从事故中恢复,如今却又面临着额外罚款甚至民事处罚的威胁!支付这些款项为何如此糟糕?答案在于,我们都知道,许多攻击事件的幕后黑手是谁:

  • 民族国家团体 比如朝鲜政府资助的 Lazarus 集团,该集团与 WannaCry 攻击;
  • 俄罗斯网络犯罪组织 邪恶公司Dridex 僵尸网络的幕后黑手 废物柜以及 BitPaymer 勒索软件程序;以及 
  • 无数小黑客在暗网上购买勒索软件服务。

鉴于许多企业将网络保险作为勒索软件攻击时的安全保障,新的指导意见令企业陷入困境。然而,网络保险条款通常禁止在战争行为的情况下进行赔付(目前针对SolarWinds数据泄露事件的争议就在于此)。根据美国财政部的这项新指导意见,保险公司是否可以进行赔付?

勒索软件预防

虽然目前勒索软件攻击的受害者没有太多选择,但您可以采取一些措施来防御这些日益严重的威胁。如果您拥有一家企业,您应该构建一个强大的网络安全计划,其中包括以下内容:

  1. 通过政策和程序管理员工,包括:
    • 密码策略
    • 可接受的使用政策
    • 信息处理政策,以及
    • 书面信息安全计划(WISP)
    • 安全事件管理流程 (SIMP)
    • 漏洞警报管理流程 (VAMP)
  2. 培训和测试员工如何避免 网络钓鱼攻击
  3. 部署重要的网络安全技术,包括
  4. 修补一切,在“在家办公”时代,不要忘记管理和修补连接到公司网络和数据的个人设备
  5. 如果您过去两年没有进行过第三方风险评估,现在就应该进行一次。在组织中建立风险管理框架对于利用有限的时间和金钱应对最严重的风险至关重要。

这些建议大部分都内置于 CyberHoot 中。您可以使用 CyberHoot 来管理、培训、评估和测试您的员工。为了及时掌握最新的网络安全更新,您可以:

来源:CSO Online

其他读物: 

WannaCry 勒索软件攻击解析

勒索软件特别工作组成立

MAZE 勒索软件 – 对数据安全的威胁增加 3 倍

立即使用 CyberHoot 保护您的业务!!!


注册领取优惠

最新博客

关注最新动态 安全见解

发现并分享最新的网络安全趋势、技巧和最佳实践——以及需要注意的新威胁。

认识一下 Manic:一款拥有隐蔽备份计划的安卓恶意软件

认识一下 Manic:一款拥有隐蔽备份计划的安卓恶意软件

时不时地,会出现一些恶意软件,它们耍的花招巧妙到足以让安全研究人员停下来思考……

了解更多
SonicWall的零日漏洞:小型企业需要了解的INC勒索软件

SonicWall的零日漏洞:小型企业需要了解的INC勒索软件

作者:克雷格·泰勒 我无法去咖啡馆,无法去打高尔夫,也无法与人友好地交谈……

了解更多
您的团队已经在与人工智能对话了。以下是如何确保IT安全的方法。

您的团队已经在与人工智能对话了。以下是如何确保IT安全的方法。

人工智能工具以惊人的速度融入了我们的日常工作和生活中!你的团队中有人用 ChatGPT 写邮件……

了解更多