Sangfor專欄|Orova勒索軟件:當虛擬化基礎架構成為攻擊目標
Orova 勒索軟件持續活躍:企業除了防攻擊,更要確保業務能夠快速恢復
近期,Orova 勒索軟件在香港及其他地區持續出現攻擊活動,受影響企業涉及金融、製造、零售、酒店旅遊等不同產業。值得留意的是,Orova 並不只針對一般電腦或檔案伺服器。公開安全研究顯示,它亦具備針對 VMware ESXi 等虛擬化環境的攻擊及加密能力。
對很多企業而言,虛擬化平台承載的往往不是一兩個系統,而是 ERP、File Server、Database、Application Server 等大量核心業務。
因此,一旦虛擬化平台受到攻擊,影響的可能不只是一台伺服器,而是整批企業系統同時停止運作。
為什麼這類攻擊特別值得關注?
1.一次攻擊,可能影響多個核心系統
過往不少企業會將不同業務系統集中運行在同一套虛擬化平台上。
這樣做可以提升管理效率,但同時亦代表,如果底層平台受到勒索軟件攻擊,黑客可能一次影響多個系統。
對企業來說,真正的風險不是「一台 Server 壞了」,而是:
整個業務環境是否會一齊停下來?
2.黑客不只是加密資料,亦可能先偷走資料
現時不少勒索軟件已採用「雙重勒索」模式。
黑客除了加密企業系統,亦可能先竊取內部文件、客戶資料、財務資訊或其他敏感數據,再以公開資料作為威脅。
所以,即使企業最後能夠從 Backup 恢復系統,仍然可能面對:
.資料外洩
.客戶信任受損
.合規及監管風險
.業務中斷
.品牌聲譽影響
3.「有 Backup」不代表「一定恢復到」
很多企業都有做 Backup,但真正發生勒索事件時,最重要的問題其實是:
Backup 是否仍然安全?
如果 Backup 與 Production Environment 使用相同帳號、相同管理權限,甚至放在同一個環境內,黑客有機會在攻擊 Production System 的同時,亦破壞 Backup。
因此,企業應該定期問自己:
.Backup 是否有妥善隔離?
.是否有定期進行 Restore Test?
.如果整個主要系統停止運作,需要多久才能恢復?
.如果現有環境無法使用,有沒有第二套 Recovery Plan?
企業現在可以做甚麼?
針對近期勒索軟件攻擊趨勢,SANGFOR 建議企業優先檢視以下幾方面:
.檢查現有虛擬化平台
如果企業仍然使用較舊版本的 VMware ESXi 或其他虛擬化平台,應檢查目前是否仍在原廠支援週期內,並確保重要安全更新已完成。
.減少不必要的外部暴露
VPN、NAS、遠端管理介面及其他對外開放的系統,往往是黑客重點尋找的入口。 企業應定期檢查哪些系統真正需要從 Internet 存取,並關閉不必要的服務。
.加強重要帳戶保護
管理員帳戶一旦被黑客取得,可能直接影響大量系統。 企業應加強 MFA、多重驗證、權限管理及登入監控,尤其是系統管理員及虛擬化平台帳戶。
.重新檢視 Backup 及 Disaster Recovery
企業需要由「我有 Backup」轉變成:「我是否真的可以在需要時快速恢復?」建議定期進行實際 Recovery Drill,確認最重要的業務系統可以在預期時間內重新運作。
從防禦攻擊,走向建立真正的業務韌性
Orova 事件再次提醒我們:
Cybersecurity 不只是阻止黑客進入系統。 即使企業已經部署 Firewall、EDR、MFA 及其他安全方案,仍然需要為最壞情況做好準備。
真正需要思考的是:如果主要 IT 系統受到攻擊,企業可以多快恢復業務?
在 SANGFOR,我們協助企業從 Network Security、Endpoint Security、Virtualization、Backup 及 Disaster Recovery 多方面提升整體 Cyber Resilience。
對於目前正在面對 VMware Renewal、較舊 ESXi 環境、Infrastructure Refresh 或 Data Center Modernization 的企業,亦是一個重新評估現有基礎架構的合適時機。
透過 Sangfor HCI,企業可以簡化現有 Data Center 架構,同時加強 Backup、Disaster Recovery 及業務持續運作能力,建立一個更容易管理、更具韌性的 IT Infrastructure。
防止攻擊很重要。
但當攻擊真的發生時,企業能否快速恢復,才是 Cyber Resilience 的真正考驗。

撰文:周全(Sangfor IR Team 專家)



