KeyFrame內部研究專用

Fighting Ransomware in a Web3 World Best Practices Before, During & After an Attack

Merkle Science··59 min英文

三句話摘要

在Web 3時代,企業與專業機構如何識別勒索軟體威脅、建構防禦體系、應對攻擊以及利用區塊鏈分析追回被盜資產。 勒索軟體應對不是單一技術問題,而需技術、法律、談判、區塊鏈分析的多學科協調,加上事前預防與應急準備,才能最小化損害與最大化資金追回機率。 勒索軟體本質與演進

重點整理

重點
  • 1

    勒索軟體本質與演進

  • 2

    勒索軟體不是機器與IT的問題,而是人為威脅行為體的攻擊。支付方式已從1989年的郵寄支票演進至PayPal,再到近年的加密貨幣,這反映攻擊者對匿名性和無監管交易管道的需求。

  • 3

    多層次攻擊流程與應對

  • 4

    攻擊通常分階段進行:輕量級偵察惡意軟體→密碼竊取→提升權限→部署加密或鎖定有效載荷。企業應對需要立即進行根本原因分析、清除環境、隔離內部與外部通訊(由專業團隊與危機管理團隊分工),同時啟動談判以爭取解密時間。

  • 5

    區塊鏈分析的雙重價值

  • 6

    區塊鏈的不可篡改記錄特性使犯罪者難以隱匿,執法部門可透過交易所KYC流程追蹤真實身份,甚至可能追回部分或全部贖金。這使比特幣比現金更易被追查。

  • 7

    防禦與準備的關鍵

  • 8

    企業需提前預防:員工安全意識教育(識別釣魚、社會工程)、部署監控工具、建立應急計畫(包含外部合作夥伴名單)、配置足夠保額的網路保險、確立清晰的付款政策與法律合規框架。

實用技巧與重點

乾貨
  • 具體數據與事實
  • 2021年勒索軟體贖金總額超過6億美元
  • 談判可將贖金需求降低70%(例:100萬美元降至30萬美元)
  • CoinHako去年返還或阻止詐騙損失超過1,300萬新加坡元
  • CoinHako為新加坡首家獲MAS(新加坡金融管理局)完整數位支付牌照的交易所
  • 勒索軟體五種主要類型
  • 檔案加密
  • 螢幕鎖定
  • 主開機記錄(MBR)攻擊
  • Web伺服器或瀏覽器鎖定
  • 手機應用程式攻擊
  • 常見入侵方式
  • 遠端桌面協定(RDP)開放連接埠
  • 釣魚鏈接與郵件
  • 惡意廣告
  • 社會工程與內部人員
  • 應急應對步驟
  • 根本原因分析、填補漏洞
  • 深度取證掃描確保環境清淨
  • 威脅行為者談判(爭取時間、確認"生命證明"即資料可解密)
  • 評估付款合規性(制裁檢查、KYC確認)
  • 區塊鏈分析追蹤資金流向
  • 利害關係人溝通
  • 應急團隊組成
  • 技術/網路安全專家、事件回應與數位鑑識團隊、律師(保障法律特權)、公關/危機溝通團隊、區塊鏈分析專家

結論

結論

勒索軟體應對不是單一技術問題,而需技術、法律、談判、區塊鏈分析的多學科協調,加上事前預防與應急準備,才能最小化損害與最大化資金追回機率。

完整解析

詳細

勒索軟體威脅已成全球企業面臨的重大風險。此網路研討會集結網路安全、法律、執法和金融科技領域的專家,探討Web 3環境下的防禦與應對策略。

首先,與會專家釐清了一個重要誤解:勒索軟體攻擊本質是安全問題而非IT問題。因為攻擊來自人為威脅行為體(罪犯、惡意國家行為者或恐怖分子),而非純粹的技術漏洞。這一認知決定了企業應採取的防禦角度——應從人的行為、安全意識教育開始,而非單純強化IT防火牆。

攻擊流程通常分階段進行。攻擊者首先透過RDP漏洞、釣魚鏈接或社會工程入侵,部署輕量級偵察惡意軟體收集情報並尋找其他漏洞。接著逐步竊取密碼、提升權限,最終在關鍵系統部署加密或鎖定有效載荷。勒索軟體形式多樣,可能只加密檔案、鎖定螢幕、攻擊系統核心(MBR)或手機應用,取決於攻擊者目標。

應對時首當其衝是由專業人員進行根本原因分析、補救漏洞、深度掃描環境。此時應分離技術恢復團隊與危機溝通團隊,給予回應人員專注的環境。談判階段的關鍵目標是爭取時間(延長付款期限以便解密嘗試)與確認威脅行為者確實擁有資料並可解密——即所謂"生命證明"演練。研究顯示,透過談判可將贖金需求降低70%,這是顯著的成本節省。

支付贖金涉及複雜的法律與道德考量。各司法管轄區規則不同:英國主要取決於支付者的知情程度,需避免向受制裁實體匯款或觸發洗錢安排。律師介入的價值在於建立法律專業特權保護,使事故相關報告與通訊不自動公開披露。同時應審查合約的通知條款,因資料洩露可能觸發向合作方、監管機構的通知義務。保險亦是關鍵——應確保網路保險涵蓋營業中斷損失,保額符合實際需求。

區塊鏈分析提供了獨特優勢。加密貨幣交易留下不可篡改記錄,執法與專業分析團隊可透過交易所的KYC流程將錢包地址與真實身份關聯,甚至追回部分贖金。相比現金與傳統銀行系統,比特幣反而更易被追蹤,這使執法人員偏好犯罪者使用加密貨幣而非現金。

預防層面需多管齊下:員工教育(識別釣魚、社會工程、惡意廣告)、技術防禦(監控工具、安全運營中心)、應急計畫(預先列舉外部合作夥伴名單、明確升級流程)、足夠的保險涵蓋範圍。如CoinHako等原生加密貨幣企業的例子所示,嚴格的KYC、AML與威脅風險監控措施可顯著降低犯罪損失——該交易所去年單年返還或阻止詐騙損失達1,300萬新加坡元。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

Risky Bulletin: Russia starts blocking DoH and DoT
編輯精選
8 min
Web2 安全英文PODCAST8月26日

Risky Bulletin: Russia starts blocking DoH and DoT

Risky Business

  • 國家級網路管制層級提升:俄羅斯主動封鎖加密 DNS 協定對抗審查工具,中國加速淘汰 Windows 系統並遷移自主 Linux 發行版,各國正透過技術與法律手段強化網路主權與信息控制能力。
  • 詐騙犯罪走向精密化與自動化:從冒充警察的聲音詐騙(竊取 7.2 百萬美元)、AI 語音代理自動化破解 iPhone 啟用鎖、到跨越數百網站的投資詐騙(詐騙 7400 萬美元),犯罪組織正利用自動化工具與 AI 技術大幅降低成本並擴大規模。
  • AI 惡意軟體威脅實際上被嚴重誇大:405 個整合 AI 的惡意軟體樣本中僅 12 個於真實感染被偵測,其餘來自測試環境,證明當前 AI 惡意軟體仍停留於實驗階段,尚未構成主流威脅。
SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;
5 min
Web2 安全英文PODCAST8月26日

SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;

SANS Stormcast

  • SSRF 攻擊者已進化出高級繞過手段,不直接使用元數據服務 IP(169.254.169.254),而改用專門域名服務將請求轉址,支援點或破折號分隔 IP,甚至可自部署 DNS 伺服器進行 DNS 重綁定攻擊,使傳統簡易過濾機制失效。
  • 本地 AI 模型並非完全隱私:微軟 Paint 雖在本地執行生成邏輯,但安全檢查需上傳提示文字至遠程伺服器,返回時圖像內嵌不易移除的伺服器 GUID 隱形浮水印,可見浮水印(Copilot 圖標)則易被移除。
  • 傳統 FTP 協議被新型惡意軟體重新利用為命令控制通道,透過 FTP banner 傳遞指令於連接埠 21,防守者應視任何出站 FTP 流量為異常信號。
SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。