Zpráva o skupině, která si říká n0n, popisuje taktický posun v kybernetickém vydírání: ransomware bez šifrování a s ničením záloh. Místo toho, aby uzamkla soubory a požadovala platbu za dešifrovací klíč, skupina údajně zničí možnosti obnovy a vyhrožuje zveřejněním ukradených dat. Zdrojový článek, který jsme si prošli, byl zkrácen, takže tento příspěvek se drží pouze obecného obrazu, který popisuje, a široce chápané obranné praxe, nikoli konkrétností, které nemůžeme ověřit.
Jak funguje scénář n0n zaměřený na ničení záloh
Podle zprávy přístup skupiny n0n přeskočí fázi šifrování, která ransomware definovala celá léta. Důraz se klade na dvě věci: zničení záloh oběti a vyhrožování zveřejněním dat, která skupina získala.
Logika je přímočará. Tradiční ransomware vytváří tlak tím, že systémy učiní nepoužitelnými. Obránci reagují obnovou ze záloh, a proto se mnoho útočníků s ransomwarem dlouho snaží nejprve najít a smazat dostupné zálohy. Odstranění této záchranné sítě zvyšuje sázky, aniž by bylo nutné zašifrovat jediný produkční soubor.
Nemáme potvrzené technické podrobnosti o nástrojích skupiny n0n, vstupních bodech ani počtech obětí z poskytnutých materiálů, takže o nich nebudeme spekulovat. Pro obránce je důležitý vzorec: útočníci, kteří získají privilegovaný přístup, mohou jít přímo po záložní infrastruktuře.
Proč vydírání bez šifrování přesouvá tlak na únik dat
Když nedojde k šifrování, často neexistuje zjevný výpadek. Systémy dál běží, což může útok učinit tišším a hůře postřehnutelným. Páka přichází z jiného místa: z hrozby, že citlivá data budou zveřejněna nebo prodána.
To mění kalkulaci oběti. Obnova z čisté zálohy vyřeší výpadek, ale nic neudělá s daty, která už opustila síť. Záznamy o zákaznících, informace o zaměstnancích, smlouvy a interní komunikace nelze „obnovit“, jakmile jsou v cizích rukou.
To je také důvod, proč zde záleží na soukromí. Organizace, které uchovávají osobní údaje, čelí regulačním, právním a reputačním důsledkům vyplývajícím ze zveřejnění bez ohledu na to, zda byly jejich servery někdy uzamčeny. Podobná dynamika se objevila v případě úniku dat a vydírání společnosti Revolut, kde krize vznikla kvůli vydírání ohledně dat, nikoli kvůli klasickému malwaru na serverech.
Proč tradiční zálohy a offline kopie nestačí
Celá léta platila standardní rada uchovávat offline zálohy. To stále platí, ale zpráva o n0n naznačuje, že to už samo o sobě nestačí. Stojí za to pochopit několik mezer:
- Zálohy chrání dostupnost, nikoli důvěrnost. Dokonalá obnova neodčiní ukradení dat.
- Záložní systémy jsou dosažitelné. Záložní konzole, cloudové úložiště a přihlašovací údaje správců jsou často dostupné ze stejného prostředí, které útočník kompromitoval.
- Offline kopie mohou být zastaralé. Zálohy, které jsou odpojené, ale zřídka testované nebo aktualizované, nemusí v rozhodující chvíli podpořit plnou obnovu.
- Legitimní nástroje skrývají krádež. Data mohou odcházet běžnými kanály cloudového úložiště. V dřívějším případě týkajícím se Vice Society útočníci zneužili OneDrive ke krádeži dat, což je připomínka, že důvěryhodné služby se mohou stát cestami pro exfiltraci.
Závěr není ten, že zálohy jsou zbytečné. Zůstávají nezbytné. Jsou jen jednou vrstvou a útočníci si to zjevně uvědomují.
Kroky k posílení: neměnné zálohy, segmentace a monitorování
Obránci mohou snížit expozici vůči tomuto modelu pomocí kontrol, které řeší jak ničení záloh, tak krádež dat.
Udělejte zálohy neměnnými. Používejte úložiště, které nelze po stanovenou dobu uchovávání změnit ani smazat, a to ani z účtu správce. To otupí útočníka, který získá privilegované přihlašovací údaje.
Oddělte přístup k zálohám od běžného přístupu správce. Záložní systémy by měly používat vlastní přihlašovací údaje chráněné vícefaktorovým ověřováním a pokud možno by neměly sdílet přihlašovací doménu s běžnými servery.
Segmentujte síť. Omezte, které systémy mohou komunikovat se záložní infrastrukturou a s internetem. Segmentace zpomaluje laterální pohyb a usnadňuje odhalení velkých přenosů dat.
Šifrujte data v klidu. Šifrování citlivých dat a obsahu záloh může snížit hodnotu všeho, co bylo odcizeno.
Monitorujte exfiltraci a manipulaci se zálohami. Nastavte upozornění na neobvyklé odchozí přenosy, náhlé mazání snímků, změny zásad uchovávání a nové používání nástrojů pro kopírování do cloudu.
Testujte obnovu a nacvičujte reakci. Vězte, jak dlouho obnova trvá a kdo rozhoduje, když přijde hrozba zveřejnění dat.
Co to znamená pro vás
Pokud vedete nebo radíte malé či středně velké firmě, klíčové je, že „máme zálohy“ už není úplnou odpovědí na ransomware. Položte si druhou otázku: „Co se stane, když budou data ukradena a zálohy budou pryč?“
Jednotlivci jsou ovlivněni nepřímo. Když jsou organizace, které uchovávají vaše osobní údaje, vydírány, v sázce jsou vaše informace. Používejte jedinečná hesla, zapněte vícefaktorové ověřování a dávejte pozor na phishing odkazující na únik dat, protože vyděračské kampaně mohou plodit navazující podvody, jako je ten popsaný v našem článku o podvodu Ransom Busters zaměřeném na oběti.
Proveďte audit záloh a přístupových kontrol ještě teď
Ransomware bez šifrování a s ničením záloh odměňuje útočníky, kteří najdou slabé přístupové kontroly a nechráněné zálohy. Začněte tento týden:
- Sepište, kde jsou vaše zálohy uložené a kdo je může smazat.
- Zapněte neměnnost a oddělte přihlašovací údaje k zálohám.
- Vyžadujte vícefaktorové ověřování u všech administrátorských a záložních účtů.
- Nastavte upozornění na velké odchozí přenosy a mazání záloh.
- Proveďte test obnovy a zapište výsledek.
Rychlost je také důležitá. Útočníci zkracují čas, který oběti mají na reakci, jak vysvětlujeme v našem článku o tom, proč ransomware gangy nyní dávají obětem jen 7 dní. Nejlepší čas zkontrolovat obranu je předtím, než se ve vaší schránce objeví termín.




