Доклад за група, наричаща себе си n0n, описва тактическа промяна в киберизнудването: ransomware без криптиране, унищожаване на резервни копия. Вместо да заключва файлове и да иска плащане за ключ за декриптиране, групата според съобщенията унищожава възможностите за възстановяване и заплашва да разкрие откраднати данни. Изходната статия, която прегледахме, беше отрязана, затова този пост се придържа към общата картина, която тя описва, и към широко разбираната защитна практика, вместо към конкретни детайли, които не можем да проверим.
Как работи наръчникът за унищожаване на резервни копия на n0n
Според доклада подходът на n0n пропуска етапа на криптиране, който определяше ransomware-а в продължение на години. Акцентът пада върху две неща: унищожаване на резервните копия на жертвата и заплаха за разкриване на данни, които групата е взела.
Логиката е ясна. Традиционният ransomware създава натиск, като прави системите неизползваеми. Защитниците отговарят, като възстановяват от резервни копия, поради което много ransomware оператори отдавна се опитват първо да намерят и изтрият достъпните резервни копия. Премахването на тази предпазна мрежа увеличава залога, без да е необходимо криптиране на дори един производствен файл.
Не разполагаме с потвърдени технически детайли за инструментите на n0n, точките на влизане или броя на жертвите от предоставения материал, затова няма да спекулираме с тях. Това, което има значение за защитниците, е моделът: нападатели, които получат привилегирован достъп, могат да атакуват директно инфраструктурата за резервни копия.
Защо изнудването без криптиране премества натиска към разкриване на данни
Когато няма криптиране, често няма и очевиден срив. Системите продължават да работят, което може да направи проникването по-тихо и по-трудно за забелязване. Лостът идва от друго място: заплахата, че чувствителни данни ще бъдат публикувани или продадени.
Това променя изчислението на жертвата. Възстановяването от чисто резервно копие решава проблема с престоя, но не прави нищо за данните, които вече са напуснали мрежата. Клиентски записи, информация за служители, договори и вътрешни комуникации не могат да бъдат „възстановени“, след като вече са в чужди ръце.
Ето защо поверителността има значение тук. Организациите, които съхраняват лични данни, са изправени пред регулаторни, правни и репутационни последици от разкриването, независимо дали сървърите им някога са били заключвани. Подобна динамика се появи при изнудването с данни на Revolut, където кризата дойде от изнудване с данни, а не от класически зловреден софтуер на сървъри.
Защо традиционните резервни копия и офлайн копията не са достатъчни
В продължение на години стандартният съвет беше да се поддържат офлайн резервни копия. Това все още е разумно, но докладът за n0n подсказва, че вече не е достатъчно само по себе си. Няколко пропуска си заслужава да бъдат разбрани:
- Резервните копия защитават наличността, не поверителността. Перфектното възстановяване не връща откраднатите данни.
- Системите за резервни копия са достъпни. Конзолите за резервни копия, облачното хранилище и администраторските идентификационни данни често са достъпни от същата среда, която натрапникът е компрометирал.
- Офлайн копията могат да бъдат остарели. Резервни копия, които са изключени, но рядко тествани или актуализирани, може да не подкрепят пълно възстановяване, когато е важно.
- Легитимните инструменти прикриват кражбата. Данните могат да напуснат чрез обикновени канали за облачно съхранение. В по-ранен случай, включващ Vice Society, нападателите злоупотребиха с OneDrive за кражба на данни — напомняне, че доверените услуги могат да се превърнат в маршрути за ексфилтрация.
Изводът не е, че резервните копия са безполезни. Те остават от съществено значение. Те са просто един слой и нападателите очевидно са наясно с това.
Стъпки за укрепване: неизменяеми резервни копия, сегментиране и мониторинг
Защитниците могат да намалят излагането на този модел с контроли, които адресират както унищожаването на резервни копия, така и кражбата на данни.
Направете резервните копия неизменяеми. Използвайте хранилище, което не може да бъде променяно или изтривано за определен период на съхранение, дори от администраторски акаунт. Това ограничава нападател, който е получил привилегировани идентификационни данни.
Отделете достъпа до резервни копия от ежедневния администраторски достъп. Системите за резервни копия трябва да използват собствени идентификационни данни, защитени с многофакторно удостоверяване, и не трябва да споделят домейн за вход с общите сървъри, където е практично.
Сегментирайте мрежата. Ограничете кои системи могат да комуникират с инфраструктурата за резервни копия и с интернет. Сегментирането забавя страничното движение и прави големите преноси на данни по-лесни за забелязване.
Криптирайте данните в покой. Криптирането на чувствителни данни и съдържанието на резервните копия може да намали стойността на всичко откраднато.
Наблюдавайте за ексфилтрация и манипулиране на резервни копия. Сигнализирайте при необичайни изходящи преноси, внезапно изтриване на snapshot-и, промени в политиките за съхранение и ново използване на инструменти за облачно копиране.
Тествайте възстановяването и упражнявайте реакцията. Знайте колко време отнема възстановяването и кой взема решението, когато пристигне заплаха за публикуване на данни.
Какво означава това за вас
Ако управлявате или консултирате малък или среден бизнес, ключовият момент е, че „имаме резервни копия“ вече не е пълен отговор на ransomware. Задайте втори въпрос: „Какво се случва, ако данните бъдат откраднати и резервните копия изчезнат?“
Физическите лица са засегнати косвено. Когато организации, съхраняващи личните ви данни, бъдат изнудвани, вашата информация е това, което е заложено. Използвайте уникални пароли, активирайте многофакторно удостоверяване и внимавайте за фишинг, който споменава пробив, тъй като кампаниите за изнудване могат да породят последващи измами като описаната в нашето отразяване на измамата Ransom Busters, насочена към жертви.
Одитирайте резервните си копия и контролите за достъп сега
Ransomware без криптиране, унищожаване на резервни копия възнаграждава нападателите, които намират слаби контроли за достъп и незащитени резервни копия. Започнете тази седмица:
- Избройте къде се намират резервните ви копия и кой може да ги изтрие.
- Включете неизменяемост и отделете идентификационните данни за резервни копия.
- Изисквайте многофакторно удостоверяване за всички администраторски и резервни акаунти.
- Задайте сигнали за големи изходящи преноси и изтривания на резервни копия.
- Проведете тест за възстановяване и запишете резултата.
Скоростта също има значение. Нападателите съкращават времето, с което жертвите разполагат да реагират, както е обяснено в нашата статия за защо ransomware бандите вече дават на жертвите само 7 дни. Най-доброто време да проверите защитите си е преди в пощенската ви кутия да се появи краен срок.




