对于拥有数字基础设施的企业而言,严重的网络安全事件绝非抽象的威胁。攻击的起因可能包括API密钥泄露、网络钓鱼、漏洞利用、承包商系统遭入侵,或是盗取的凭证被利用。 但当攻击者入侵后,要求支付赎金以恢复系统或承诺不公开信息时,情况就会变得尤为棘手。

此时,企业面临的不仅仅是技术问题。勒索者会利用恐惧心理、紧迫的时限、过高的要求以及被盗数据规模的不确定性。 首要任务是重新掌握决策主导权,并将已证实的事实与威胁区分开来。

PWN-ALL事件揭示了什么

根据 PWN-ALL 的内部分析数据,已查明的系统遭入侵原因包括:第三方 API 密钥及其他访问密钥泄露(28.3%)、 弱密码或默认密码(18%)以及软件漏洞利用(7%)。其他攻击场景还包括网络钓鱼、信息窃取和账户被入侵。

1. “你们有72小时”:利用紧迫感施压

在发给管理层或信息安全部门的信件中,勒索者可能会设定72至120小时的期限。 他们威胁称,若未能在期限内满足要求,将公布数据、提高赎金金额,或联系客户及媒体。通常,这些威胁还会附带对潜在财务、声誉及法律后果的描述。

这种倒计时机制是一种施压手段,而非攻击规模的独立证据。在应对过程中应将其纳入考量,但不应以此取代正常的决策流程。此外,攻击者完全可能在自设的最后期限之前就公开信息。

首次沟通:核实而非承认

收到勒索要求并不意味着公司必须立即进行沟通。如果确实需要联系,最好通过经过培训的事件响应(Incident Response)专家或谈判代表进行,并由法律团队参与。 使用董事的个人邮箱或由员工自行回复,都无法为可控的处理流程奠定良好基础。

“我们已收到您的信息,并正在核查其中所述的声明。为评估所声称的访问权限及数据范围,我们需要相关佐证信息。收到该信息并不意味着承认所声称的受损范围,也不意味着同意支付赎金。”

这仅是可能采取的立场示例,并非通用的回复模板。关于是否发送消息以及采用何种形式,应综合考虑事件具体情况、法律建议及保险公司的要求。

沟通有时可以争取到额外时间,但不能保证推迟信息披露,也不会暂停强制性的法律时限。与此同时,必须限制攻击者的访问权限、保存证据并核查备份。

2. “我们偷走了所有东西”:数据规模的操纵

攻击者经常声称已窃取所有文档、源代码、客户数据库或数十太字节的信息。作为佐证,他们会展示目录结构、项目名称及若干文件。但文件列表本身并不能证明其内容确实存在。

访问、读取和外泄——不同的情境

遭入侵的账户或API密钥可能权限受限。例如, list 在某些服务中,仅允许查看对象名称和元数据,而无法访问具体内容。某项操作 read 可能返回数据本身,从而允许对其进行复制。某些操作 download 或 export 并非在所有系统中都存在。

并不存在“list → read → download”这种通用的权限层次结构。 需要评估具体平台、已授予的权限以及实际执行的请求。能够读取文件并不意味着该文件已被实际下载,而缺乏单独的下载权限也并不排除通过读取进行复制的可能性。

日志不完整时的证据核查

首先,IR团队应利用独立来源:身份验证日志和API日志、云审计、EDR/XDR、网络连接事件、访问权限变更,以及有关可能的数据准备和外泄活动的信息。 应查明哪些资源曾被访问、实际被读取了哪些内容,以及是否保留了数据外泄的迹象。

如果日志不完整,既不能自动断定没有发生数据泄露,也不能自动认定勒索者的说法属实。这种不确定性应在风险评估中明确指出。

另一种验证方法是对攻击者已声明的数据集进行受控抽样。 例如,事件响应(IR)团队从攻击者指明的多个项目中随机选取文件,并验证攻击者能否证明其拥有这些文件的实际内容(而非仅限于文件名)。 该流程应事先协商一致:不得向攻击者披露其未知的目录结构,不得发送额外的机密信息,也不得诱发新的数据窃取行为。

此类验证存在局限性。展示五个选定的文件并不能证明拥有五百万个文件。反之,拒绝或无法出示一个样本,也不能证明其他数据未被复制。

为了进行分析,有必要区分以下四种结论:

  1. 攻击者已获得系统访问权限。
  2. 他可能查看了特定对象或其元数据。
  3. 他确实获取了特定文件的内容。
  4. 他掌握了所声称的全部数据集的副本。

对于接下来的每一项断言,都需要额外的证据。攻击者不应既是证据的唯一提供者,又是损害评估的主要裁决者。

3. 信中提到的数百万美元——还不是最终金额

最初的索赔金额反映了勒索者的立场。这既不是确定的价格,也不是客观的恢复成本。在已知的PWN-ALL匿名案例中,索要金额与实际支付金额之间存在显著差异:

初始索赔 实际支付金额 降幅
50 000 000美元$15 000 00070%
1 000 000美元75,00092.5%

在提供的第三个案例中,该公司支付了10,000美元,以换取对方承诺删除数据。仅凭付款这一事实,并不能证明数据确实已被删除。

这些是我司提供的独立且去识别化的案例。仅凭这些案例无法推算出谈判的平均结果、付款概率或有保证的“折扣”。

作为对比:在《2026年Unit 42全球事件响应报告》中,2025年涉及谈判的案件中,初始索赔金额的中位数降幅为61%。这是基于另一组样本得出的结果,不能与PWN-ALL的个别案例直接比较。

赎金要求的显著降低并不意味着支付是安全的。 决策应基于自主恢复的能力、受影响信息的实际价值、停机成本、对客户可能产生的影响以及可行的合法替代方案。组织对攻击者承诺的依赖程度越低,其立场就越稳固。

4. 法律风险:制裁、保险与法律支持

“允许向勒索者付款”这一说法并非放之四海皆准。适用的规则取决于公司的管辖区域、受影响的部门、行业、资金接收方、支付路径以及现行限制。 针对某些特定组织或收款方,支付行为可能被禁止。

特别是,美国财政部外国资产控制办公室(OFAC)曾就支付勒索软件赎金可能引发的制裁风险发出警告。英国外国制裁办公室(OFSI)也指出,向受制裁对象转移资金或加密资产可能导致严重后果。 作为犯罪受害者的身份并不自动使组织免于遵守制裁要求。

在处理任何付款前,必须对已知地址、预定收款人、关联实体及相关限制进行法律审查。仅对单个加密货币钱包进行核查,本身并不能保证转账的合规性。

律师应从第一天起参与其中

法律团队在事件的每个阶段提供支持:确定对监管机构和客户的义务,协调对外沟通,协助保存证据,核查制裁限制,并记录决策依据。 若仅在付款前才引入律师,为时已晚。

应预先确定技术报告的编制流程、内部通信的访问权限以及向第三方移交材料的程序。在某些司法管辖区,特定通信可能受律师-客户保密特权或法律特权(legal privilege)的保护。 但聘请律师并不意味着所有文件和调查结果都会自动成为机密:此类保护机制的适用性需要单独进行法律评估。参见美国律师协会(American Bar Association)的说明。

若已投保网络保险——请立即核查保单

应按照合同条款,及时将发生的情况通知保险公司或经纪人。 部分保单会规定指定的IR承包商、法律顾问,以及关于通知和特定费用或行动需事先获得批准的要求。

在未确认是否需要征得保险公司同意的情况下,切勿自行承诺支付赎金、聘请谈判代表或承担大额费用。同时,此类协调的必要性不应阻碍为遏制攻击和保全证据而采取的紧急措施。 NCSC强调了尽早通知保险人的重要性。

执法机构与I-GRIP

法律部门应与管理层及事件响应团队协同,及时向主管执法机关报案。 如果资金已被转出,则保存好收款信息、交易标识符、钱包地址、金额、时间及通信记录尤为重要。

国际合作机制之一是国际刑警组织全球支付快速干预机制(I-GRIP)。该机制有助于执法机构迅速协调行动,以遏制非法资金流动,包括与虚拟资产相关的资金流动。 然而,I-GRIP主要应用于金融诈骗领域;是否可在具体的勒索软件事件中使用该机制,需由主管机构进行评估。

该公司不会直接启动I-GRIP,且其应用并不能保证能阻止勒索或追回赎金。不应拖延至谈判结束才寻求帮助。更多详情请参阅国际刑警组织2026年7月9日发布的材料。

5. 与客户的通信及联系作为额外的施压手段

勒索者可能会要求员工在调查结束前承认数据泄露,随后利用这一表态威胁向监管机构、合作伙伴或记者举报。他们还可能直接给客户发邮件、给员工打电话,或威胁公开内部通信记录。

在 Unit 42 的 2026 年报告中,此类施压手段(骚扰)在 2025 年所调查样本中的勒索案件中占 10%。这并非对全球所有网络安全事件的评估。

企业应使用统一的谈判渠道,记录通信的时间和内容,限制授权代表的范围,并预先制定与员工、客户及媒体的沟通计划。 不能将推测当作已证实的事实,但也不能为了维护谈判立场而隐瞒已确认的事件。

攻击者的最后期限不等同于法律规定的时限

例如,在适用《通用数据保护条例》(GDPR)时,个人数据控制者有义务在无正当理由的情况下及时通知主管监管机构,并 在可能的情况下,最迟应在获悉个人数据安全违规后72小时内通知主管监督机构,除非该违规极不可能对个人权利和自由构成风险。

若风险可能较高,则存在一项单独的义务,即在考虑合法例外情况的前提下,须在无正当理由拖延的情况下通知受影响的个人。 知悉时间的界定取决于对违规行为的合理确信程度,而非回应勒索者的措辞。如果所有细节尚未查明,在存在相应义务的情况下,通知内容可分阶段补充。 参见欧洲数据保护委员会的说明。

在其他国家、行业及合同关系中,可能适用不同的要求和时限。与攻击者进行谈判本身并不中止通知义务。

6. 即使支付赎金,也无法获得任何保证

支付赎金并不能确保数据被删除、获得有效的解密工具或威胁终止。攻击者可能会保留副本、将其转交给同伙、索要额外赎金,或不顾承诺而公开信息。

其他实际调查也证实了这一点。在针对LockBit的行动后,英国国家犯罪局(NCA)报告称,在该团伙的基础设施中发现了已支付赎金的受害者数据。也就是说,支付赎金并未确保信息如承诺般被销毁。 来源:NCA,2024年2月20日。

分期付款无法防止数据被公开

将赎金分批支付并不会提供额外的技术保障。数据可能在首次付款后、下次付款前,甚至在全额支付后被公开。 即使展示了文件的“删除”过程,也无法证明该群组的其他成员或其他存储介质上不存在副本。

因此,正确的说法应是“支付赎金以换取删除数据的承诺”,而非“已确认购买‘彻底删除’服务”。 同样,解密密钥即使有效,也无法证明最初的漏洞已被修复,也无法证明已切断攻击者对基础设施的访问。

7. 赎金的替代方案:数据恢复与独立评估

在讨论付款之前,应评估能否通过经过验证的备份进行恢复、重建系统以及应用可用的解密工具。例如,“No More Ransom”项目就发布了针对特定勒索软件家族的免费解密工具。 必须在安全环境中验证工具的兼容性;解密本身并不能替代消除系统遭入侵的根本原因。

根据 PWN-ALL 官网“PWN-ALL Ransomware Recovery”页面发布的内部评估,在 PWN-ALL 于 2024–2026 年参与处理的勒索软件事件中,约 94% 的案例 均通过备份、研究解密方法或部分数据重建,在未支付赎金的情况下实现了全部或部分数据恢复。

这是 PWN-ALL 基于自身实践公布的指标,并非经独立审计的统计数据。该指标并不保证未来客户能获得相同的结果,也不代表已遭窃取的信息被公开的可能性。

在PWN-ALL关于事件响应的另一份资料中,我们曾描述过这样一种情况:攻击者在获取密钥后仅六分钟,便开始从AWS存储中下载数据。 这一具体案例说明了为何保留日志、迅速限制访问权限,以及事件响应(IR)团队、法律顾问和管理层之间的协同工作至关重要。

同时,恢复系统可用性并不意味着可能发生的隐私泄露问题已不复存在。恢复、数据外泄、通知及后续防护等问题必须分别处理。

那么,向勒索者支付赎金是否安全?

不安全。如果法律允许,支付赎金可被视为复杂安全事件中的一种应对方案,但绝不能将其视为“了结此事”的安全方式。

必须采取并行行动:核实勒索者的主张、限制数据泄露范围、保留证据、评估损失、联系律师和保险公司、履行通报义务、在有充分依据时向执法机关报案,并探索恢复方案。 关于是否赔付的决定应基于协商一致的风险评估结果,单独作出。

企业在谈判中最具优势的立场,并非源于其讨价还价的能力,而是源于其有能力不支付赔偿。

关键问题不在于“能将索赔金额降低到什么程度”,而在于“支付后会留下哪些风险,以及是否存在风险较小的替代方案?”

本文仅供参考,不构成法律咨询或支付建议。 关于支付的合法性、通知义务、保险理赔条件以及向执法机关报案等事宜,必须咨询熟悉相关法律的合格顾问进行评估。

收到赎金要求了吗?切勿在压力下做出决定。

如果贵公司遭遇了网络勒索, 面临数据公开威胁或基础设施遭破坏的情况,PWN-ALL团队将协助核实攻击者的声明、确定事件规模、保存证据、评估恢复方案,并组织可控的事件响应。

请以经核实的事实为依据,而非攻击者的最后期限和承诺。

遭遇勒索攻击时获取 PWN-ALL 的帮助 →