تغيّر مجموعات برامج الفدية ترتيب العمليات. ووفقًا لشرح من Kaseya تناولته BleepingComputer، يستهدف المهاجمون بشكل متزايد البنية التحتية للنسخ الاحتياطي لإزالة خيارات التعافي لدى الضحايا ورفع الضغط للدفع. بالنسبة لأي شخص يدير مكتبًا منزليًا أو شركة صغيرة، لم تعد حماية النسخ الاحتياطية من برامج الفدية أمرًا مستحسنًا. إنها الفرق بين أسبوع سيئ ومفاوضات فدية.

المقال المصدر موجز، لكن رسالته واضحة: تحتاج المؤسسات إلى نسخ احتياطية معزولة وغير قابلة للتغيير ومُختبرة بانتظام، حتى لا يتمكن المهاجمون من الوصول إليها أو تدميرها بسهولة. وفيما يلي، نوضح ما يعنيه ذلك عمليًا للإعدادات الأصغر.

لماذا يستهدف المهاجمون النسخ الاحتياطية أولًا

المنطق بسيط. لا يعمل تشفير الملفات كوسيلة ضغط إلا إذا لم يتمكن الضحية من استعادتها. وإذا وُجدت نسخة احتياطية نظيفة، تفقد مطالب المهاجم معظم قوتها. ومن خلال العثور على النسخ الاحتياطية وتعطيلها قبل تفعيل التشفير، يزيل مشغلو برامج الفدية أفضل بديل لدى الضحية عن الدفع.

هذا يغيّر الطريقة التي ينبغي أن نفكر بها في النسخ الاحتياطية. فهي ليست شبكة أمان سلبية تجلس بهدوء في الزاوية. إنها هدف عالي القيمة، ويتعامل المهاجمون معها على هذا الأساس. فالنسخة الاحتياطية التي يمكن الوصول إليها من الشبكة نفسها، وببيانات الاعتماد نفسها المستخدمة لكل شيء آخر، قد تُشفَّر أو تُحذف مع بياناتك الأساسية.

وهذا يتماشى مع نمط أوسع من عصابات برامج الفدية التي تضيف أساليب ضغط. ويوضح تغطيتنا لكيفية تصعيد عصابة Gunra لبرامج الفدية لهجمات الابتزاز المزدوج كيف تُراكم المجموعات التهديدات بحيث لا تنهي الاستعادة من النسخة الاحتياطية وحدها المشكلة. ومع ذلك، تظل النسخة الاحتياطية العاملة أقوى خطوة أولى لديك، ولهذا تحديدًا يريد المهاجمون إزالتها.

ما الذي يجعل النسخة الاحتياطية مقاومة للهجوم: العزل، وعدم القابلية للتغيير، والاختبار

تستند إرشادات Kaseya إلى ثلاث خصائص. وكل واحدة منها تجيب عن طريقة مختلفة تفشل بها النسخ الاحتياطية.

العزل. توجد النسخ الاحتياطية المعزولة بعيدًا عن شبكتك وبيانات اعتمادك اليومية. وإذا اخترق مهاجم محطة عمل أو حساب مسؤول، فلا ينبغي أن يحصل تلقائيًا على الوصول إلى النسخة الاحتياطية. ويمكن أن يعني العزل نسخة غير متصلة بالإنترنت أو مفصولة، أو حسابًا منفصلًا ببيانات اعتماد منفصلة، أو موقعًا على شبكة مجزأة.

عدم القابلية للتغيير. لا يمكن تغيير النسخة الاحتياطية غير القابلة للتغيير أو حذفها لفترة محددة، حتى من قبل شخص لديه وصول إداري. وهذا يحمي من مهاجم سرق بيانات الاعتماد وحاول محو نقاط الاستعادة لديك.

الاختبار المنتظم. النسخة الاحتياطية التي لم تستعدها قط هي افتراض، وليست خطة. ويؤكد الاختبار أن البيانات كاملة، وأنها ليست تالفة بالفعل، وأنك تعرف المدة التي تستغرقها الاستعادة فعليًا.

لا تكفي أي من هذه الخصائص وحدها. فالعزل دون اختبار قد يتركك بنسخة آمنة لكن غير قابلة للاستخدام. وعدم القابلية للتغيير دون عزل قد يبقي النظام مكشوفًا بطرق أخرى. ومعًا، يصنعان نسخة احتياطية لا يستطيع المهاجم الوصول إليها بسهولة ويمكنك الوثوق بها.

أين تفشل النسخ الاحتياطية في إعدادات المنازل والشركات الصغيرة

يتحدث المقال المصدر إلى المؤسسات بشكل عام، لكن الفجوات سهلة الملاحظة في البيئات الأصغر. وهذه أنماط شائعة يجب فحصها، بناءً على المعايير الثلاثة أعلاه:

  • قرص خارجي أو NAS متصل دائمًا. إذا كان مُثبّتًا وقابلًا للكتابة من جهاز الكمبيوتر الخاص بك، فإن برامج الفدية العاملة على ذلك الجهاز يمكنها عادةً الوصول إليه أيضًا.
  • الخلط بين مزامنة السحابة والنسخ الاحتياطي. قد تنسخ أدوات المزامنة بأمانة الملفات المشفرة أو المحذوفة. وبدون التحكم في الإصدارات أو الاحتفاظ، لا تكون المزامنة مثل الاستعادة.
  • بيانات اعتماد مشتركة. إذا استخدمت النسخة الاحتياطية تسجيل دخول المسؤول نفسه الخاص بأنظمتك الرئيسية، فإن كلمة مرور واحدة مسروقة تكشف كليهما.
  • عدم اختبار الاستعادة. يكتشف كثيرون المشكلات فقط أثناء الطوارئ.
  • عدم وجود خطوات استعادة مكتوبة. معرفة ما يجب استعادته أولًا، وأين، يوفر الوقت تحت الضغط. ويشرح مقالنا عن خطط الاستجابة لحوادث برامج الفدية لماذا يهم التخطيط المسبق.

تأمين الوصول عن بُعد إلى أنظمة النسخ الاحتياطي

الوصول عن بُعد مسار متكرر للمهاجمين، لذا فإن طريقة وصولك إلى نسخك الاحتياطية لا تقل أهمية عن مكان وجودها. وتشمل الخطوات العملية ما يلي:

  • استخدم بيانات اعتماد فريدة لأنظمة النسخ الاحتياطي، وليس تلك التي تستخدمها يوميًا.
  • فعّل المصادقة متعددة العوامل لوحدات تحكم النسخ الاحتياطي وحسابات التخزين السحابي.
  • تجنّب كشف واجهات إدارة النسخ الاحتياطي مباشرةً على الإنترنت. وإذا كنت بحاجة إلى وصول عن بُعد، فمرّره عبر اتصال آمن مثل VPN مُهيأ بشكل صحيح، وحافظ على تحديث برنامج VPN ذلك.
  • حدّد من وماذا يمكنه حذف النسخ الاحتياطية أو تعديلها.
  • حافظ على تحديث برامج وأجهزة النسخ الاحتياطي.

يحمي VPN الاتصال بنظام النسخ الاحتياطي لديك، لكنه لا يجعل النسخة الاحتياطية غير قابلة للتغيير أو معزولة. تعامل معه كطبقة واحدة، لا كبديل.

ماذا يعني هذا لك

إذا كنت تفترض أن نسخك الاحتياطية ستنجو من هجوم، فهذه هي اللحظة للتحقق من ذلك. تبحث عصابات برامج الفدية عن نسخك الاحتياطية تحديدًا، لذا فإن نسخة متصلة دائمًا، أو تشترك في بيانات الاعتماد، أو لم تتم استعادتها قط قد تفشل عندما تحتاجها أكثر من أي وقت مضى. والخبر السار أن الإصلاحات تتعلق في الغالب بالإعداد والعادات، وليس بأدوات باهظة الثمن.

الخلاصات: دقّق في نسخك الاحتياطية هذا الأسبوع

استخدم هذه القائمة المختصرة لتقوية حمايتك من استهداف برامج الفدية للنسخ الاحتياطية:

  1. العزل: هل هناك نسخة واحدة على الأقل مفصولة، أو محمية ببيانات اعتماد منفصلة؟
  2. عدم القابلية للتغيير: هل يمكن لأي شخص، بما في ذلك مسؤول، حذف نقاط الاستعادة لديك أو الكتابة فوقها الآن؟
  3. الاختبار: متى استعدت آخر مرة ملفات حقيقية من النسخة الاحتياطية، وكم استغرق ذلك؟
  4. الوصول: هل الوصول عن بُعد إلى نظام النسخ الاحتياطي لديك محمي ببيانات اعتماد فريدة ومصادقة متعددة العوامل؟

بعد أن تدقق في إعدادك، اقرأ دليلنا حول تخطيط الاستجابة لحوادث برامج الفدية وتغطيتنا لـتكتيكات الابتزاز المزدوج لدى Gunra لترى كيف يتناسب فشل النسخ الاحتياطي مع استجابة أوسع لبرامج الفدية.