Ein Bericht über eine Gruppe namens n0n beschreibt eine taktische Verschiebung in der Cyber-Erpressung: Ransomware ohne Verschlüsselung, dafür Zerstörung von Backups. Statt Dateien zu sperren und Zahlung für einen Entschlüsselungsschlüssel zu verlangen, löscht die Gruppe Berichten zufolge Wiederherstellungsoptionen und droht damit, gestohlene Daten zu veröffentlichen. Der von uns geprüfte Quellartikel war abgeschnitten, daher beschränkt sich dieser Beitrag auf das übergeordnete Bild, das er beschreibt, und auf allgemein verstandene Verteidigungspraxis, statt auf Details, die wir nicht verifizieren können.
Wie das Backup-Zerstörungs-Playbook von n0n funktioniert
Laut dem Bericht überspringt der Ansatz von n0n die Verschlüsselungsphase, die Ransomware jahrelang definiert hat. Der Schwerpunkt liegt auf zwei Dingen: der Zerstörung der Backups eines Opfers und der Drohung, erbeutete Daten zu veröffentlichen.
Die Logik ist einfach. Traditionelle Ransomware erzeugt Druck, indem sie Systeme unbrauchbar macht. Verteidiger reagieren mit der Wiederherstellung aus Backups, weshalb viele Ransomware-Akteure seit Langem versuchen, zugängliche Backups zuerst zu finden und zu löschen. Dieses Sicherheitsnetz zu entfernen, erhöht den Einsatz, ohne eine einzige Produktionsdatei verschlüsseln zu müssen.
Wir haben aus dem bereitgestellten Material keine bestätigten technischen Details zu den Tools, Einstiegspunkten oder Opferzahlen von n0n, daher werden wir darüber nicht spekulieren. Was für Verteidiger zählt, ist das Muster: Angreifer, die privilegierten Zugang erlangen, können direkt die Backup-Infrastruktur angreifen.
Warum verschlüsselungsfreie Erpressung den Druck auf die Datenoffenlegung verlagert
Wenn es keine Verschlüsselung gibt, gibt es oft keinen offensichtlichen Ausfall. Systeme laufen weiter, was einen Eindringling leiser und schwerer bemerkbar machen kann. Der Hebel kommt von einer anderen Stelle: der Drohung, dass sensible Daten veröffentlicht oder verkauft werden.
Das verändert die Kalkulation des Opfers. Die Wiederherstellung aus einem sauberen Backup löst den Ausfall, aber sie bewirkt nichts gegen Daten, die das Netzwerk bereits verlassen haben. Kundendatensätze, Mitarbeiterinformationen, Verträge und interne Kommunikation können nicht „wiederhergestellt“ werden, sobald sie in den Händen anderer sind.
Deshalb ist Datenschutz hier auch wichtig. Organisationen, die personenbezogene Daten halten, stehen wegen einer Offenlegung vor regulatorischen, rechtlichen und reputationsbezogenen Konsequenzen, unabhängig davon, ob ihre Server jemals gesperrt wurden. Eine ähnliche Dynamik zeigte sich im Revolut-Datenerpressungsvorfall, bei dem die Krise aus der Erpressung mit Daten entstand und nicht aus klassischer Malware auf Servern.
Warum traditionelle Backups und Offline-Kopien nicht ausreichen
Jahrelang lautete der Standardrat, Offline-Backups zu halten. Das ist weiterhin vernünftig, aber der n0n-Bericht legt nahe, dass es allein nicht mehr ausreicht. Ein paar Lücken sind es wert, verstanden zu werden:
- Backups schützen Verfügbarkeit, nicht Vertraulichkeit. Eine perfekte Wiederherstellung macht Daten nicht ungestohlen.
- Backup-Systeme sind erreichbar. Backup-Konsolen, Cloud-Speicher und Admin-Anmeldedaten sind oft aus derselben Umgebung erreichbar, die ein Eindringling kompromittiert hat.
- Offline-Kopien können veraltet sein. Backups, die getrennt, aber selten getestet oder aktualisiert werden, unterstützen möglicherweise keine vollständige Wiederherstellung, wenn es darauf ankommt.
- Legitime Tools verbergen Diebstahl. Daten können über gewöhnliche Cloud-Speicherkanäle abfließen. In einem früheren Fall mit Vice Society missbrauchten Angreifer OneDrive für Datendiebstahl – eine Erinnerung daran, dass vertrauenswürdige Dienste zu Exfiltrationswegen werden können.
Die Schlussfolgerung ist nicht, dass Backups nutzlos sind. Sie bleiben unverzichtbar. Sie sind nur eine Ebene, und Angreifer sind sich dessen offensichtlich bewusst.
Härtungsschritte: Unveränderliche Backups, Segmentierung und Monitoring
Verteidiger können die Exposition gegenüber diesem Modell mit Kontrollen reduzieren, die sowohl Backup-Zerstörung als auch Datendiebstahl adressieren.
Machen Sie Backups unveränderlich. Verwenden Sie Speicher, der für einen festgelegten Aufbewahrungszeitraum nicht geändert oder gelöscht werden kann, selbst nicht durch ein Administratorkonto. Das schwächt einen Angreifer ab, der privilegierte Anmeldedaten erlangt.
Trennen Sie Backup-Zugriff vom alltäglichen Admin-Zugriff. Backup-Systeme sollten eigene Anmeldedaten verwenden, geschützt durch Multifaktor-Authentifizierung, und sollten nach Möglichkeit keine Login-Domain mit allgemeinen Servern teilen.
Segmentieren Sie das Netzwerk. Begrenzen Sie, welche Systeme mit der Backup-Infrastruktur und mit dem Internet kommunizieren können. Segmentierung verlangsamt laterale Bewegung und macht große Datenübertragungen leichter erkennbar.
Verschlüsseln Sie Daten im Ruhezustand. Die Verschlüsselung sensibler Daten und Backup-Inhalte kann den Wert alles Gestohlenen verringern.
Überwachen Sie auf Exfiltration und Manipulation von Backups. Alarmieren Sie bei ungewöhnlichen ausgehenden Übertragungen, plötzlicher Löschung von Snapshots, Änderungen an Aufbewahrungsrichtlinien und neuer Nutzung von Cloud-Kopier-Tools.
Testen Sie Wiederherstellungen und üben Sie die Reaktion. Wissen Sie, wie lange die Wiederherstellung dauert und wer entscheidet, wenn eine Drohung eintrifft, Daten zu veröffentlichen.
Was das für Sie bedeutet
Wenn Sie ein kleines oder mittleres Unternehmen führen oder beraten, ist der Kernpunkt, dass „wir haben Backups“ keine vollständige Antwort auf Ransomware mehr ist. Stellen Sie eine zweite Frage: „Was passiert, wenn die Daten gestohlen und die Backups weg sind?“
Einzelpersonen sind indirekt betroffen. Wenn Organisationen, die Ihre personenbezogenen Daten halten, erpresst werden, stehen Ihre Informationen auf dem Spiel. Verwenden Sie einzigartige Passwörter, aktivieren Sie Multifaktor-Authentifizierung und achten Sie auf Phishing, das auf einen Vorfall verweist, da Erpressungskampagnen Folgebetrug hervorbringen können wie den in unserer Berichterstattung über den Ransom-Busters-Betrug, der Opfer ins Visier nimmt beschriebenen.
Prüfen Sie jetzt Ihre Backups und Zugriffskontrollen
Ransomware ohne Verschlüsselung, dafür mit Backup-Zerstörung, belohnt Angreifer, die schwache Zugriffskontrollen und ungeschützte Backups finden. Beginnen Sie diese Woche:
- Listen Sie auf, wo Ihre Backups liegen und wer sie löschen kann.
- Aktivieren Sie Unveränderlichkeit und trennen Sie Backup-Anmeldedaten.
- Verlangen Sie Multifaktor-Authentifizierung für alle Admin- und Backup-Konten.
- Richten Sie Alarme für große ausgehende Übertragungen und Backup-Löschungen ein.
- Führen Sie einen Wiederherstellungstest durch und schreiben Sie das Ergebnis auf.
Auch Geschwindigkeit zählt. Angreifer verkürzen die Zeit, die Opfer zur Reaktion haben, wie in unserem Beitrag dazu erklärt, warum Ransomware-Banden Opfern jetzt nur noch 7 Tage geben. Der beste Zeitpunkt, Ihre Verteidigung zu prüfen, ist, bevor eine Frist in Ihrem Posteingang erscheint.




