感恩节假期开启安全团队高风险警戒期
感恩节周末开启假日季,零售业进入关键期,安全团队面临勒索软件等威胁加剧的挑战。报告显示过去12个月超半数勒索攻击发生在假日或周末,约八成企业在此期间减员50%以上。专家建议全年保持稳健的网络安全实践。

对美国大部分地区及越来越多的海外市场而言,感恩节周末标志着假日庆祝活动关键期的开启,同时也为零售业带来一个成败攸关的窗口期。
对安全团队来说,黑色星期五周末意味着警戒级别的提升——勒索软件运营者及其他威胁组织在此期间将目标锁定为狂热的消费者和企业IT网络。
企业员工往往通过缩短工时或远程登录办公室的方式开启家庭旅行或休假。企业在IT网络可见性受限的情况下运转,在追踪远程工作者身份时容易分心,而非工作时间的值班人员配置至多也只能维持最低限度。
“许多安全团队在假日期间以缩减的编制运转,”信息技术信息共享与分析中心(IT-ISAC)执行主任Scott Algeier对Cybersecurity Dive表示,“但这并不意味着网络处于无人防守状态。”
边界管理
远程工作时代的边界安全管理多年来持续为企业带来额外挑战。员工常常在家办公,使用个人电脑或未经批准的软件,还可能与其他家庭成员共享同一计算机网络。
假日期间,这些挑战被进一步放大——员工从不同远程地点和时区接入企业网络,使得安全团队更难确认员工、合法合同工或拥有高权限高管的身份。
勒索软件团伙及其他威胁行为者的大部分初始入侵和侦察活动发生在深夜、周末或延长假日期间,此时安全团队往往注意力分散、人手不足或无法响应。
网络安全公司Semperis于周一发布的报告显示,过去12个月中超过一半的勒索软件攻击发生在假日或周末。该报告由伦敦市场研究公司Censuswide执行,基于对全球1,500名IT和安全专业人士的调查。
受访者包括来自北美、英国、欧洲大陆及亚太地区的IT安全负责人。
报告显示,约四分之三的企业设有内部安全运营中心。约八成企业在周末和假日期间将人员配置削减50%或以上,这使其面临更高的攻击风险。
“在假日季,我们知道大多数安全团队以缩减的人员运转,”Palo Alto Networks Unit 42高级首席研究员Matt Brady表示,“不幸的是,网络犯罪分子对此心知肚明,并积极寻求利用这些覆盖不足的时段。”
长周末的教训
一起针对玛莎百货(Marks & Spencer)的社会工程攻击提供了假日期间漏洞的实例。根据在英国下议院一个小组委员会前的证词,这起破坏性攻击始于4月17日,即复活节前几天。
该攻击导致这家英国百货连锁店损失超过4亿美元的销售额和成本。这起攻击是Scattered Spider网络犯罪团伙相关一系列攻击中最早的事件之一。整个零售业遭受了持续数月的攻击,导致数百万美元收入损失,多个国家的客户数据遭到泄露。
零售与酒店业信息共享与分析中心(RH-ISAC)的官员表示,零售商正采取额外预防措施为假日季做准备。
“许多零售商提前数月就开始强化防御,通过全面的公司级安全意识项目、扩展的网络钓鱼模拟以及对一线员工进行强制性进修培训,”RH-ISAC首席安全官兼副总裁Pam Lindemoen对Cybersecurity Dive表示,“他们更新并演练事件响应计划,开展更频繁、更贴近实际的桌面推演,并收紧关键系统的访问控制。”
美国网络安全与基础设施安全局(CISA)尚未识别出与假日季相关的任何特定威胁,但表示已准备好应对任何潜在危机。
“假日季确实带来恶意行为者利用脆弱系统的风险上升,”CISA发言人Marci McCarthy表示,“这凸显了全年保持稳健网络安全实践的必要性,而不仅仅是在高警戒季节。”
夜间加密
谷歌威胁情报小组(GTIG)的研究人员提醒,勒索软件活动未必在假日期间激增,但非工作时间的攻击确实为攻击者提供了获取更深入数据访问的机会。
GTIG首席分析师Zach Riddle表示,12月的勒索软件活动此前曾出现小幅下降。他甚至引用了使用Black Basta勒索软件的黑客泄露的聊天记录,显示这些黑客在圣诞节前夕至1月15日(俄罗斯东正教圣诞节结束)期间暂停活动。
然而,Riddle警告称,勒索软件团伙确实利用非工作时间加密目标数据。2024年期间,该公司响应的事件中有超过70%的案例中,黑客在下午6点至上午8点之间加密数据。在30%的案例中,加密始于周末。
“这很可能是因为攻击者选择在工作时间之外部署勒索软件,以最小化被检测的可能性并最大化影响,”Riddle对Cybersecurity Dive表示,“在非工作时间进行加密,可能让威胁行为者有更多时间在受害者识别并响应事件之前完成操作,尤其是在加密大量系统时,这一过程可能需要数小时。”