En rapport om en gruppe, der kalder sig selv n0n, beskriver et taktisk skift inden for cyberafpresning: ransomware uden kryptering, men med ødelæggelse af sikkerhedskopier. I stedet for at låse filer og kræve betaling for en dekrypteringsnøgle, udsletter gruppen angiveligt gendannelsesmuligheder og truer med at afsløre stjålne data. Kildeartiklen, vi gennemgik, var afkortet, så dette indlæg holder sig til det overordnede billede, den beskriver, og til almindeligt anerkendt defensiv praksis frem for detaljer, vi ikke kan verificere.

Hvordan n0n's playbook til ødelæggelse af sikkerhedskopier fungerer

Ifølge rapporten springer n0n's fremgangsmåde krypteringstrinnet over, som ellers har defineret ransomware i årevis. Vægten ligger på to ting: at ødelægge offerets sikkerhedskopier og true med at offentliggøre data, som gruppen har taget.

Logikken er ligetil. Traditionel ransomware skaber pres ved at gøre systemer ubrugelige. Forsvarere svarer igen ved at gendanne fra sikkerhedskopier, og derfor har mange ransomware-operatører længe forsøgt at finde og slette tilgængelige sikkerhedskopier først. At fjerne dette sikkerhedsnet øger indsatsen uden at skulle kryptere en enkelt produktionsfil.

Vi har ikke bekræftede tekniske detaljer om n0n's værktøjer, indgangspunkter eller antal ofre fra materialet, der blev stillet til rådighed, så vi vil ikke spekulere i dem. Det, der betyder noget for forsvarere, er mønsteret: angribere, der opnår privilegeret adgang, kan gå direkte efter backup-infrastrukturen.

Hvorfor afpresning uden kryptering flytter presset over på dataafsløring

Når der ikke er kryptering, er der ofte ingen tydelig nedetid. Systemerne kører videre, hvilket kan gøre et indbrud mere stille og sværere at opdage. Presset kommer fra et andet sted: truslen om, at følsomme data vil blive offentliggjort eller solgt.

Dette ændrer offerets kalkule. Gendannelse fra en ren sikkerhedskopi løser nedetid, men gør intet ved data, der allerede har forladt netværket. Kundeoplysninger, medarbejderinformation, kontrakter og intern kommunikation kan ikke "gendannes", når de først er i hænderne på nogen andre.

Det er også derfor, privatliv betyder noget her. Organisationer, der besidder personoplysninger, står over for regulatoriske, juridiske og omdømmemæssige konsekvenser af afsløring, uanset om deres servere nogensinde blev låst. En lignende dynamik optrådte i Revolut-dataafpresningsbruddet, hvor krisen kom fra afpresning om data snarere end klassisk malware på servere.

Hvorfor traditionelle sikkerhedskopier og offline-kopier ikke er nok

I årevis var det standardrådet at have offline-sikkerhedskopier. Det er stadig fornuftigt, men n0n-rapporten antyder, at det ikke længere er tilstrækkeligt i sig selv. Et par huller er værd at forstå:

  • Sikkerhedskopier beskytter tilgængelighed, ikke fortrolighed. En perfekt gendannelse forhindrer ikke, at data er blevet stjålet.
  • Backup-systemer er tilgængelige. Backup-konsoller, cloud-lagring og administratoroplysninger er ofte tilgængelige fra det samme miljø, som en indtrængende har kompromitteret.
  • Offline-kopier kan være forældede. Sikkerhedskopier, der er afkoblet, men sjældent testet eller opdateret, understøtter muligvis ikke en fuld gendannelse, når det virkelig gælder.
  • Legitime værktøjer skjuler tyveri. Data kan forlade systemet via almindelige cloud-lagringskanaler. I en tidligere sag med Vice Society misbrugte angribere OneDrive til datatyveri, en påmindelse om, at betroede tjenester kan blive udsmuglingsruter.

Konklusionen er ikke, at sikkerhedskopier er ubrugelige. De er fortsat essentielle. De er blot ét lag, og det er angriberne tydeligvis klar over.

Hærdningstrin: Uforanderlige sikkerhedskopier, segmentering og overvågning

Forsvarere kan reducere eksponeringen for denne model med kontroller, der håndterer både ødelæggelse af sikkerhedskopier og datatyveri.

Gør sikkerhedskopier uforanderlige. Brug lagring, der ikke kan ændres eller slettes i en fastsat opbevaringsperiode, selv ikke af en administratorkonto. Dette svækker en angriber, der opnår privilegerede legitimationsoplysninger.

Adskil backup-adgang fra daglig administratoradgang. Backup-systemer bør bruge deres egne legitimationsoplysninger, beskyttet med multifaktorautentificering, og bør ikke dele et login-domæne med almindelige servere, hvor det er praktisk.

Segmentér netværket. Begræns hvilke systemer der kan kommunikere med backup-infrastruktur og internettet. Segmentering bremser lateral bevægelse og gør store dataoverførsler lettere at få øje på.

Kryptér data i hvile. Kryptering af følsomme data og backup-indhold kan reducere værdien af alt, hvad der tages.

Overvåg for udsmugling og manipulation af sikkerhedskopier. Giv alarm ved usædvanlige udgående overførsler, pludselig sletning af snapshots, ændringer i opbevaringspolitikker og ny brug af cloud-kopiværktøjer.

Test gendannelser og øv respons. Kend hvor lang tid gendannelse tager, og hvem der træffer beslutningen, når en trussel om at offentliggøre data opstår.

Hvad dette betyder for dig

Hvis du driver eller rådgiver en lille eller mellemstor virksomhed, er hovedpointen, at "vi har sikkerhedskopier" ikke længere er et fuldstændigt svar på ransomware. Stil et andet spørgsmål: "Hvad sker der, hvis dataene bliver stjålet, og sikkerhedskopierne er væk?"

Enkeltpersoner påvirkes indirekte. Når organisationer, der besidder dine personoplysninger, udsættes for afpresning, er det dine oplysninger, der er på spil. Brug unikke adgangskoder, aktivér multifaktorautentificering, og vær opmærksom på phishing, der refererer til et brud, da afpresningskampagner kan skabe opfølgende svindelnumre som det, der beskrives i vores dækning af Ransom Busters-svindelnummeret målrettet ofre.

Revidér dine sikkerhedskopier og adgangskontroller nu

Ransomware uden kryptering, men med ødelæggelse af sikkerhedskopier, belønner angribere, der finder svage adgangskontroller og ubeskyttede sikkerhedskopier. Start i denne uge:

  1. Opgør, hvor dine sikkerhedskopier ligger, og hvem der kan slette dem.
  2. Aktivér uforanderlighed og adskil backup-legitimationsoplysninger.
  3. Kræv multifaktorautentificering på alle administrator- og backup-konti.
  4. Opsæt alarmer for store udgående overførsler og sletning af sikkerhedskopier.
  5. Kør en gendannelsestest, og skriv resultatet ned.

Hastighed betyder også noget. Angribere komprimerer den tid, ofre har til at reagere, som forklaret i vores artikel om hvorfor ransomware-bandekriminalitet nu giver ofre kun 7 dage. Det bedste tidspunkt at tjekke dine forsvar er, før en deadline dukker op i din indbakke.