Sangfor專欄|Orova勒索軟件:當虛擬化基礎架構成為攻擊目標

    Orova 勒索軟件持續活躍:企業除了防攻擊,更要確保業務能夠快速恢復

    近期,Orova 勒索軟件在香港及其他地區持續出現攻擊活動,受影響企業涉及金融、製造、零售、酒店旅遊等不同產業。值得留意的是,Orova 並不只針對一般電腦或檔案伺服器。公開安全研究顯示,它亦具備針對 VMware ESXi 等虛擬化環境的攻擊及加密能力。

    對很多企業而言,虛擬化平台承載的往往不是一兩個系統,而是 ERP、File Server、Database、Application Server 等大量核心業務。

    因此,一旦虛擬化平台受到攻擊,影響的可能不只是一台伺服器,而是整批企業系統同時停止運作。

    為什麼這類攻擊特別值得關注?

    1.一次攻擊,可能影響多個核心系統

    過往不少企業會將不同業務系統集中運行在同一套虛擬化平台上。

    這樣做可以提升管理效率,但同時亦代表,如果底層平台受到勒索軟件攻擊,黑客可能一次影響多個系統。

    對企業來說,真正的風險不是「一台 Server 壞了」,而是:

    整個業務環境是否會一齊停下來?

    2.黑客不只是加密資料,亦可能先偷走資料

    現時不少勒索軟件已採用「雙重勒索」模式。

    黑客除了加密企業系統,亦可能先竊取內部文件、客戶資料、財務資訊或其他敏感數據,再以公開資料作為威脅。

    所以,即使企業最後能夠從 Backup 恢復系統,仍然可能面對:
    .資料外洩
    .客戶信任受損
    .合規及監管風險
    .業務中斷
    .品牌聲譽影響

    3.「有 Backup」不代表「一定恢復到」

    很多企業都有做 Backup,但真正發生勒索事件時,最重要的問題其實是:

    Backup 是否仍然安全?

    如果 Backup 與 Production Environment 使用相同帳號、相同管理權限,甚至放在同一個環境內,黑客有機會在攻擊 Production System 的同時,亦破壞 Backup。

    因此,企業應該定期問自己:
    .Backup 是否有妥善隔離?
    .是否有定期進行 Restore Test?
    .如果整個主要系統停止運作,需要多久才能恢復?
    .如果現有環境無法使用,有沒有第二套 Recovery Plan?

    企業現在可以做甚麼?

    針對近期勒索軟件攻擊趨勢,SANGFOR 建議企業優先檢視以下幾方面:

    .檢查現有虛擬化平台

    如果企業仍然使用較舊版本的 VMware ESXi 或其他虛擬化平台,應檢查目前是否仍在原廠支援週期內,並確保重要安全更新已完成。

    .減少不必要的外部暴露

    VPN、NAS、遠端管理介面及其他對外開放的系統,往往是黑客重點尋找的入口。 企業應定期檢查哪些系統真正需要從 Internet 存取,並關閉不必要的服務。

    .加強重要帳戶保護

    管理員帳戶一旦被黑客取得,可能直接影響大量系統。 企業應加強 MFA、多重驗證、權限管理及登入監控,尤其是系統管理員及虛擬化平台帳戶。

    .重新檢視 Backup 及 Disaster Recovery

    企業需要由「我有 Backup」轉變成:「我是否真的可以在需要時快速恢復?」建議定期進行實際 Recovery Drill,確認最重要的業務系統可以在預期時間內重新運作。

    從防禦攻擊,走向建立真正的業務韌性

    Orova 事件再次提醒我們:

    Cybersecurity 不只是阻止黑客進入系統。 即使企業已經部署 Firewall、EDR、MFA 及其他安全方案,仍然需要為最壞情況做好準備。

    真正需要思考的是:如果主要 IT 系統受到攻擊,企業可以多快恢復業務?

    在 SANGFOR,我們協助企業從 Network Security、Endpoint Security、Virtualization、Backup 及 Disaster Recovery 多方面提升整體 Cyber Resilience。

    對於目前正在面對 VMware Renewal、較舊 ESXi 環境、Infrastructure Refresh 或 Data Center Modernization 的企業,亦是一個重新評估現有基礎架構的合適時機。

    透過 Sangfor HCI,企業可以簡化現有 Data Center 架構,同時加強 Backup、Disaster Recovery 及業務持續運作能力,建立一個更容易管理、更具韌性的 IT Infrastructure。

    防止攻擊很重要。

    但當攻擊真的發生時,企業能否快速恢復,才是 Cyber Resilience 的真正考驗。

    撰文:周全(Sangfor IR Team 專家)

    #Orova #Sangfor專欄

    相關文章