Objevila se nová ransomware skupina nazývající se n0n s taktikou, která mění kalkulaci pro oběti čelící útoku: záměrné ničení záložních systémů, nejen šifrování živých dat. Nejde o drobnou variaci na staré téma. Tím, že n0n eliminuje jedinou záchrannou síť, na kterou se organizace tradičně spoléhají, posouvá dvojité vydírání do více nátlakové fáze, ve které může být zaplacení výkupného jedinou zbývající cestou k obnově.

Čím se n0n liší od typického ransomwaru

Většina ransomware operací následuje známý scénář dvojitého vydírání: zašifrují soubory oběti, ukradnou kopii citlivých dat a poté hrozí veřejným zveřejněním těchto dat, pokud nebude zaplaceno výkupné. Zálohy dlouho sloužily jako únikový východ. Pokud má organizace čisté a přístupné zálohy, může často obnovit provoz, aniž by útočníkům zaplatila jediný cent.

Přístup skupiny n0n tento únikový východ zcela odstraňuje. Namísto pouhého šifrování záložních souborů spolu s produkčními daty bylo u této skupiny zdokumentováno, že výslovně hrozí, a v některých případech i provádí, úplné zničení záložní infrastruktury. To mění útok z situace rukojmích dat na něco bližšího události úplného zničení dat, kde se obnova bez spolupráce útočníka stává prakticky nemožnou.

Proč je ničení záloh převratnou taktikou vydírání

Psychologický a provozní dopad zničení záloh nelze přeceňovat. Když společnost ví, že její zálohy jsou nedotčené, má páku: může porovnat náklady na výpadek a obnovu s náklady na zaplacení výkupného a často zvolí nezávislé obnovení systémů. Zničení záloh tuto páku zcela eliminuje.

Tato taktika také signalizuje posun v tom, jak ransomware operátoři přistupují ke svým cílům. Namísto toho, aby zálohy považovali za vedlejší záležitost nebo sekundární cíl, skupiny jako n0n zjevně upřednostňují záložní infrastrukturu již v rané fázi attack chainu, protože chápou, že neutralizace možností obnovy je pro ně často cennější než samotný šifrovací payload. Pro oběti to znamená, že okamžik odhalení často přichází příliš pozdě. V době, kdy jsou zašifrované soubory zaznamenány, mohou být zálohy určené k odwrácení škody již pryč.

Kdo byl dosud zasažen a co to signalizuje

n0n již prokázala, že je ochotna cílit na infrastrukturu v masivním měřítku. Skupina dříve převzala odpovědnost za útok na Inter, největšího poskytovatele internetových služeb ve Venezuele, incident, který údajně zasáhl přibližně 15,3 milionu uživatelů, jak je podrobně uvedeno v předchozím pokrytí útoku n0n na venezuelského ISP Inter. Tento útok ilustroval ochotu skupiny zaměřit se na poskytovatele kritické infrastruktury, jejichž výpadky mají dopad na celé populace, nejen na izolované podnikové sítě.

Kombinace vysoce dopadového cílení a taktik ničení záloh naznačuje, že se n0n etabluje jako vážný a disruptivní aktér, nikoli okrajová operace. Když ransomware skupina dokáže vyřadit konektivitu pro miliony lidí a současně vymazat technické prostředky obnovy, zvyšuje to sázky na to, jak rychle a důkladně musí organizace, zejména ty spravující internetovou infrastrukturu, posílit své obrany.

Budování obrany: Neměnné zálohy, offline úložiště a vrstvení síťové bezpečnosti

Vzestup ransomwaru cílícího na zálohy jasně ukazuje, že jediná záložní kopie umístěná v připojené síti již není dostatečnou ochranou. Organizace musí přehodnotit architekturu záloh s předpokladem, že útočníci se aktivně pokusí je najít a zničit.

Neměnné zálohy, úložiště nakonfigurované tak, že data nelze změnit ani smazat po stanovenou retenční dobu ani administrátory, se stávají základním požadavkem, nikoli příjemným bonusem. Offline nebo air-gapped zálohy, fyzicky nebo logicky odpojené od primární sítě, přidávají další vrstvu odolnosti, protože útočníci nemohou zničit to, co nemohou dosáhnout. Kromě samotných záloh je stejně důležitá vrstvená síťová bezpečnost: segmentace sítí tak, aby jediný kompromitovaný přihlašovací údaj nemohl dosáhnout záložních systémů, monitorování neobvyklých vzorců přístupu k záložní infrastruktuře a snížení celkové expozice prostřednictvím nástrojů, jako jsou VPN, pro omezení neoprávněného vzdáleného přístupu — to vše přispívá k uzavření mezer, které útočníci zneužívají.

Co to znamená pro vás

Ať už spravujete IT pro malou firmu nebo jen spravujete osobní soubory, hrozba n0n je připomínkou, že strategie zálohování vyžaduje aktivní údržbu, nikoli pasivní předpoklad. Záloha, která se nachází ve stejné síti jako vaše primární systémy a se stejnými přihlašovacími údaji umožňujícími přístup k oběma, nabízí mnohem menší ochranu, než většina lidí předpokládá. Pravidelné testování obnovy záloh, udržování alespoň jedné kopie offline nebo neměnné a omezení toho, kdo a co může přistupovat k záložním systémům, již nejsou volitelné osvědčené postupy. Jsou rozdílem mezi obnovitelným incidentem a katastrofickým.

Praktická doporučení

  • Udržujte alespoň jednu neměnnou nebo offline záložní kopii, která je logicky oddělena od vaší hlavní sítě.
  • Pravidelně testujte obnovu záloh, abyste potvrdili, že data jsou skutečně obnovitelná, nejen přítomná.
  • Omezte administrativní přístup k záložním systémům odděleně od obecných síťových přihlašovacích údajů.
  • Monitorujte neobvyklou aktivitu cílící na záložní infrastrukturu, nejen na produkční servery.
  • Používejte vrstvy síťové bezpečnosti, včetně VPN a řízení přístupu, ke snížení attack surface, která by mohla vést k získání opěrného bodu ransomwaru.