2020年10月1日:美国财政部外国资产控制办公室(OFAC)警告各组织,支付勒索软件赎金属于违法行为。此类支付违反了美国禁止支持恐怖分子、网络犯罪集团和国家支持的黑客的经济制裁。该法令限制了勒索软件受害者、保险公司和事件响应人员从这些事件中恢复的方式。如果他们支付赎金,可能会被OFAC处以罚款。如果他们不支付赎金,而关键数据被泄露到网上,则可能因违反保密规定(例如违反HIPAA、PCI DSS、泄露特权法律文件)而被罚款。这是一个进退两难的局面。
CyberHoot 认为,这是对勒索软件支付的必要打击,2020 年勒索软件支付量猛增,对于 MAZE 等威胁并确实在线发布数据的较新勒索软件变种,要求支付的金额增加了 6 倍。
CyberHoot联合创始人克雷格·泰勒认为,财政部采取这一大胆举措有两个原因:“财政部认为,为了遏制日益猖獗的勒索软件攻击,美国必须通过禁止这些无法追踪的比特币支付并起诉支付者来切断黑客的资金来源。其次,美国希望防止恐怖组织通过这些支付获得资金。 ”
财政部的这一立场颇具争议。企业本就承受着巨大的压力,急需从事故中恢复,如今却又面临着额外罚款甚至民事处罚的威胁!支付这些款项为何如此糟糕?答案在于,我们都知道,许多攻击事件的幕后黑手是谁:
鉴于许多企业将网络保险作为勒索软件攻击时的安全保障,新的指导意见令企业陷入困境。然而,网络保险条款通常禁止在战争行为的情况下进行赔付(目前针对SolarWinds数据泄露事件的争议就在于此)。根据美国财政部的这项新指导意见,保险公司是否可以进行赔付?
虽然目前勒索软件攻击的受害者没有太多选择,但您可以采取一些措施来防御这些日益严重的威胁。如果您拥有一家企业,您应该构建一个强大的网络安全计划,其中包括以下内容:
这些建议大部分都内置于 CyberHoot 中。您可以使用 CyberHoot 来管理、培训、评估和测试您的员工。为了及时掌握最新的网络安全更新,您可以:
来源:CSO Online
其他读物:
发现并分享最新的网络安全趋势、技巧和最佳实践——以及需要注意的新威胁。