AI与科技出海生态平台

防勒索进入“秒级战争”:Halcyon携微软将防线推向攻击前

在勒索软件攻击不断演变、攻击者从“加密勒索”转向“数据窃取+业务破坏”的背景下,安全厂商正在重新定义防御边界。近日,勒索软件防护公司 Halcyon 推出新的“文件恢复”(File Resilience)能力,并进一步加强与 Microsoft 安全生态的整合,通过与 Microsoft Defender 和 Microsoft Sentinel 的联动,将勒索软件防御从传统的检测、响应和恢复,推进到攻击过程中的实时阻断。

维端网认为,此次合作背后的核心变化是,安全厂商正在试图解决一个长期存在的问题:当企业发现勒索软件时,往往已经进入加密阶段甚至完成大规模破坏。Halcyon希望通过核心级拦截技术,在文件被加密之前切断攻击链,同时结合密钥捕获、自动响应和人工事件处置能力,形成覆盖“阻止攻击—控制影响—恢复数据—清除威胁”的完整防御体系。

从“事后恢复”转向“事前阻断”,勒索软件防御进入新阶段

过去几年,企业面对勒索软件攻击时,主要依靠备份恢复、终端检测响应(EDR)以及安全运营中心(SOC)进行处置。但这种模式存在明显短板:攻击者往往已经完成入侵,并拥有足够时间加密关键文件、删除备份、扩大影响范围。

Halcyon此次推出的File Resilience功能,试图改变这一局面。

该功能运行于Windows核心层,通过分析勒索软件执行加密时的一系列行为模式,包括文件访问顺序、加密调用方式以及进程行为变化,在真正开始大规模修改文件之前识别攻击活动,并直接终止相关进程。

与依赖病毒样本、特征码匹配的传统方式不同,Halcyon强调,该技术关注的是勒索软件加密过程中的行为逻辑,因此不仅能够针对已知勒索软件家族,也能够应对尚未出现特征样本的新型攻击。

这一思路实际上代表了安全行业正在发生的一种变化:从“发现恶意文件”转向“识别攻击意图”。

过去的安全产品更多关注“这个程序是不是恶意软件”,而新一代安全能力更加关注“这个程序正在做什么”。对于勒索软件而言,真正造成损失的并不是攻击者进入系统,而是大量文件被不可逆修改的瞬间。因此,在加密动作发生前进行干预,成为降低业务影响的关键。

Halcyon表示,File Resilience并不是孤立功能,而是其勒索软件防御体系中的第一道防线。整个体系包括阻止加密、限制攻击扩散以及捕获加密密钥用于恢复三个阶段。

不依赖备份的恢复能力,重新定义数据韧性

在勒索软件事件处理中,恢复一直是企业最关注的问题。

传统恢复方式高度依赖备份系统,但现实情况是,越来越多攻击者会在加密之前寻找备份服务器、删除快照或者破坏灾难恢复环境,使企业即使拥有备份,也可能无法快速恢复业务。

Halcyon此前推出的回滚技术(Rollback),采取了不同路径。

该技术并不依赖传统备份,而是在勒索软件攻击过程中捕获加密密钥材料。当攻击发生后,系统可以利用这些密钥直接解密受影响文件。

Halcyon表示,传统回滚方案虽然能够帮助企业恢复数据,但仍然属于“被动恢复”。因为文件已经被加密,攻击者也可能仍然存在于企业网络中,如果没有完成攻击者清除,系统仍可能再次遭受攻击。

因此,File Resilience的意义在于,它将恢复能力进一步前移。

新的防御逻辑变成:

第一步,在加密发生前阻断攻击;

第二步,隔离受影响设备,限制攻击范围;

第三步,在必要情况下利用捕获的密钥恢复文件,并完成攻击者清除。

这种模式实际上接近安全行业近年来提出的“数据韧性”(Cyber Resilience)理念,即企业不仅需要防止攻击,也需要保证在攻击发生后能够持续运营。

对于金融、医疗、制造、政府等高度依赖数据连续性的行业而言,减少停机时间往往比单纯阻止攻击更加重要。

深化微软安全生态合作,Halcyon试图成为企业现有防线的增强层

此次Halcyon与微软安全体系的进一步整合,也是该公司战略的重要组成部分。

企业客户目前大量部署微软安全产品,尤其是在Windows终端环境中,Microsoft Defender已经成为许多组织的基础安全平台。但随着勒索软件攻击复杂度提升,即使拥有EDR能力,企业仍需要更加专业化的勒索软件防护。

Halcyon选择的路线并不是替代微软安全工具,而是在其基础上增加针对勒索软件的专用能力。

在Microsoft Defender环境中,Halcyon能够持续监控终端安全状态,包括检测Defender是否遭到攻击者关闭、修改或者绕过。同时,即使Defender受到影响,Halcyon仍可以独立运行,继续识别和阻止勒索软件行为。

此外,通过与Microsoft Sentinel集成,Halcyon产生的安全事件和告警能够直接进入企业现有安全运营流程。

Sentinel用户可以通过统一安全分析平台查看Halcyon事件数据,并利用Kusto查询语言进行调查和关联分析。这意味着企业无需重新建设安全运营体系,而是在已有微软安全投资基础上增加勒索软件专项防护能力。

这种合作模式符合当前企业安全市场的发展趋势。

过去安全厂商竞争更多围绕“谁提供更完整的平台”,而如今越来越多厂商选择通过生态合作,将自身能力嵌入大型安全平台之中。

对于客户而言,他们不希望不断增加新的安全工具,而更希望现有投资能够发挥更大价值。

阻止加密只是开始,勒索软件战争进入综合对抗阶段

不过,Halcyon也强调,阻止文件加密并不意味着勒索软件攻击已经结束。近年来,勒索软件组织已经从单纯“锁定文件索要赎金”,发展成为更加复杂的商业化犯罪模式。

攻击者通常会采取多阶段策略:首先,通过漏洞、钓鱼邮件或者被盗凭据进入企业网络;随后提升权限,寻找关键系统;之后窃取敏感数据;最后启动加密,并通过数据泄露威胁迫使企业支付赎金。

因此,即使企业成功阻止文件加密,攻击者可能已经完成数据窃取或者建立长期访问权限。

针对这一问题,Halcyon正在扩展其数据泄露监控和攻击响应能力,包括通过DNS活动、流量异常以及容量变化等方式识别潜在的数据外泄行为。

与此同时,其勒索软件运营中心(ROC)提供人工响应服务,帮助企业调查攻击来源、隔离设备、清除攻击者残留访问权限,并推动恢复流程。

这说明勒索软件防御正在从单一技术能力,转向“技术平台+安全运营服务”的综合模式。未来,企业面对的竞争不再只是攻击者与单一安全软件之间的对抗,而是攻击团队与企业安全生态体系之间的长期博弈。

Halcyon与微软的合作,体现了安全行业正在形成的新趋势:以核心级防护阻断攻击,以云端安全平台协同分析,以人工响应完成清除恢复。对于企业而言,真正重要的不只是避免一次勒索,而是在攻击不可避免发生时,依然能够保持业务连续性。从这个角度看,File Resilience并不仅是一项新功能,而是勒索软件防御理念的一次转向——安全体系正在从“恢复损失”走向“阻止损失发生”。

✅ 复制成功!快去朋友圈粘贴发送吧!
✅ 链接已成功复制!
赞(11)
未经允许不得转载:维端网 » 防勒索进入“秒级战争”:Halcyon携微软将防线推向攻击前

AI与科技出海生态平台

联系我们关于维端

登录

找回密码

注册