他們稱之為“止血”:防止整個數據庫被犯罪分子洗劫或防止生產線陷入癱瘓的重要窗口。
當總部位於倫敦東部白教堂高街的網絡安全公司 S-RM 接到電話時,遭到黑客攻擊的企業或機構可能只有幾分鐘的時間來保護自己。
S-RM 幫助一家知名零售客戶從 Scattered Spider 網絡攻擊中恢復過來,通常通過口碑取得了悄然的成功。
該公司的許多高級管理人員都會說多種語言,並且很少在網上露面,他們的簡歷雖然不多,但令人印象深刻,表明他們在商業或政府中從事基於情報的職業。
S-RM 現在聲稱擁有英國最大的網絡事件響應團隊。其第一響應服務由全球約 150 名專家組成。他有與他保持合同的客戶、保險公司推薦的受害者和“未經預約的人”:那些突然意識到他們的業務正在受到攻擊並查閱搜索引擎的第一個結果的人。
S-RM 網絡業務部門總監特德·考威爾 (Ted Cowell) 表示,在《Scattered Spider》受害者事件中,受害者不是 Marks & Spencer 或 Co-op 這兩家在 2025 年遭受攻擊的零售商,與零售商進行 30 分鐘的 Teams 通話變成了“輪換專家組的 24 小時通話”。
“平均而言,我們會在六分鐘內回复客戶。這一點至關重要,因為網絡事件的最初幾個小時通常是確定案件結果及其影響的最佳窗口,”他解釋道。 “一開始可能是網絡入侵,然後可能會變成全面的惡意軟件或勒索軟件場景。”
考威爾是一名畢業於劍橋大學的俄語演講者,他表示,與緩慢的反應相比,在“偵察”期間掌握攻擊可能會帶來截然不同的結果。犯罪分子在首次闖入公司係統後通常需要時間來確定什麼是最有價值的。因此,在這麼短的時間內,專家可以阻止最痛苦的攻擊。 “滲透”(竊取關鍵數據)和加密(允許公司阻止對其自己系統的訪問)可能是最具破壞性的。
“有時我們可以阻止它爆炸,”考威爾說。團隊專注於通過限製或消除攻擊者對系統的訪問來“止血”。這就是 S-RM 團隊能夠對 Scattered Spider 受害者所做的事情:阻止惡意軟件在系統上引爆。
隨著網絡犯罪行業的發展,生意很好,但隨之而來的是道德挑戰。 S-RM 及其行業同行因幫助向劫持企業獲取現金的犯罪分子支付贖金而受到批評。
“支持敲詐勒索”是S-RM工作的重要組成部分。這意味著在協商贖金時,其專家會在場,有時甚至代表客戶親自進行談判。考威爾似乎熱衷於避免批評他通過幫助公司支付贖金或代表保險公司出售贖金支付保單而助長有組織犯罪。
“我們接受保單持有人和被保險人的指示,”他說。
“我們的目標是隨時隨地指導‘不支付’決定,”他繼續說道,並補充說,公司越來越多地採用這種方法,而不是支付贖金。
“我們的作用是促進戰略思維,”他說。 “給客戶一些結構來組織他們的想法。他們以前可能從未遇到過這樣的情況。
“公司做什麼決定是他們自己的。我們只是根據我們的經驗提出危機模型,以及事情如何發展。
“我們為什麼要向這些犯罪分子付錢?考威爾說,這是他的團隊向受影響公司的高層員工提出的一個挑戰。“我們經常向董事會通報的一件事是,勒索軟件是一個有組織的犯罪企業。 »
他解釋說,這些臭名昭著的團體有“需要捍衛的品牌”。通常情況下,已建立的勒索軟件組織會達成和解。 S-RM 還對這些團體在之前談判中的表現有了越來越詳細的了解。
該組織越成熟,就越有可能通過刪除被盜數據或提供解密關鍵文件的密鑰來履行所達成的和解協議。 S-RM 可以深入了解誰在做什麼,包括可靠性、交易模式、行為,甚至制裁問題。
然而,最後一個解決方案很少適用。考威爾說,試圖對與國家有聯繫的團體實施制裁是一場打地鼠遊戲。如果所謂的“威脅行為者”出現在製裁名單上,他們往往會解散並改造成新的形式。因此,將資金(即使是間接地)交到敵國手中的風險是面臨網絡攻擊的公司的另一個考慮因素。
然而,公司有時會決定付款。考慮到他們公司的情況,這可能是合理的,最終“這仍然是他們的決定,”考威爾說。
隨著支付贖金的企業道德準則不斷發展,以及不資助有組織犯罪的決定變得越來越普遍,恢復服務正在成為網絡安全響應市場的重要組成部分。讓系統盡快恢復並運行越來越成為首要任務,而對某人如何進入系統的取證分析則成為次要的。
近年來,英國政府在網絡情報方面的作用也發生了顯著變化。考威爾說,國家網絡安全中心“在過去四五年裡發生了巨大轉變”。 NCSC 已趕上北歐同類機構,目前正在主動聯繫受害者,告訴他們根據情報,他們可能成為攻擊目標。
考威爾說,“它更像是一個信息收割機”,向 S-RM 等人詢問信息,在徵得客戶同意的情況下,他們很樂意提供這些信息。
“(現在)他們正在發揮更大的作用,發揮帶頭作用,將人們聚集在一起 促進信息共享。我們通過分散蜘蛛攻擊看到了這種影響。 »,他補充道。










