Οι ομάδες ransomware αλλάζουν τη σειρά των ενεργειών τους. Σύμφωνα με μια επεξήγηση της Kaseya που καλύφθηκε από το BleepingComputer, οι επιτιθέμενοι στρέφονται ολοένα και περισσότερο προς την υποδομή αντιγράφων ασφαλείας για να αφαιρέσουν τις επιλογές ανάκτησης των θυμάτων και να αυξήσουν την πίεση για πληρωμή. Για οποιονδήποτε διαχειρίζεται ένα γραφείο στο σπίτι ή μια μικρή επιχείρηση, η προστασία από ransomware που στοχεύει αντίγραφα ασφαλείας δεν είναι πλέον ένα «καλό να το έχεις». Είναι η διαφορά μεταξύ μιας κακής εβδομάδας και μιας διαπραγμάτευσης λύτρων.
Το αρχικό άρθρο είναι σύντομο, αλλά το μήνυμά του είναι σαφές: οι οργανισμοί χρειάζονται αντίγραφα ασφαλείας που είναι απομονωμένα, αμετάβλητα και ελέγχονται τακτικά, ώστε οι επιτιθέμενοι να μην μπορούν εύκολα να τα προσεγγίσουν ή να τα καταστρέψουν. Παρακάτω, αναλύουμε τι σημαίνει αυτό στην πράξη για μικρότερες εγκαταστάσεις.
Γιατί οι επιτιθέμενοι στοχεύουν πρώτα τα αντίγραφα ασφαλείας
Η λογική είναι απλή. Η κρυπτογράφηση αρχείων λειτουργεί ως μέσο πίεσης μόνο αν το θύμα δεν μπορεί να τα επαναφέρει. Αν υπάρχει ένα καθαρό αντίγραφο ασφαλείας, το αίτημα του επιτιθέμενου χάνει το μεγαλύτερο μέρος της ισχύος του. Εντοπίζοντας και απενεργοποιώντας τα αντίγραφα ασφαλείας πριν ενεργοποιήσουν την κρυπτογράφηση, οι χειριστές ransomware αφαιρούν την καλύτερη εναλλακτική του θύματος αντί της πληρωμής.
Αυτό αλλάζει τον τρόπο που πρέπει να σκεφτόμαστε για τα αντίγραφα ασφαλείας. Δεν είναι ένα παθητικό δίχτυ ασφαλείας που κάθεται ήσυχα στη γωνία. Είναι ένας στόχος υψηλής αξίας, και οι επιτιθέμενοι τα αντιμετωπίζουν έτσι. Ένα αντίγραφο ασφαλείας που είναι προσβάσιμο από το ίδιο δίκτυο, με τα ίδια διαπιστευτήρια όπως όλα τα άλλα, μπορεί να κρυπτογραφηθεί ή να διαγραφεί μαζί με τα κύρια δεδομένα σας.
Αυτό εντάσσεται σε ένα ευρύτερο μοτίβο ομάδων ransomware που προσθέτουν τακτικές πίεσης. Η κάλυψή μας για το πώς η συμμορία ransomware Gunra εντείνει τις επιθέσεις διπλού εκβιασμού δείχνει πώς οι ομάδες επικαλύπτουν απειλές ώστε η επαναφορά από αντίγραφο ασφαλείας και μόνο να μην τερματίζει το πρόβλημα. Ωστόσο, ένα λειτουργικό αντίγραφο ασφαλείας παραμένει η ισχυρότερη πρώτη κίνησή σας, γι' αυτό ακριβώς οι επιτιθέμενοι θέλουν να εξαφανιστεί.
Τι κάνει ένα αντίγραφο ασφαλείας ανθεκτικό σε επιθέσεις: Απομόνωση, Αμεταβλητότητα, Έλεγχος
Η καθοδήγηση της Kaseya βασίζεται σε τρεις ιδιότητες. Κάθε μία απαντά σε έναν διαφορετικό τρόπο με τον οποίο αποτυγχάνουν τα αντίγραφα ασφαλείας.
Απομόνωση. Τα απομονωμένα αντίγραφα ασφαλείας βρίσκονται μακριά από το καθημερινό σας δίκτυο και τα διαπιστευτήριά σας. Αν ένας επιτιθέμενος παραβιάσει έναν σταθμό εργασίας ή έναν λογαριασμό διαχειριστή, δεν θα πρέπει να αποκτήσει αυτόματα πρόσβαση στο αντίγραφο ασφαλείας. Η απομόνωση μπορεί να σημαίνει ένα εκτός σύνδεσης ή αποσυνδεδεμένο αντίγραφο, έναν ξεχωριστό λογαριασμό με ξεχωριστά διαπιστευτήρια ή μια τοποθεσία σε τμηματοποιημένο δίκτυο.
Αμεταβλητότητα. Ένα αμετάβλητο αντίγραφο ασφαλείας δεν μπορεί να τροποποιηθεί ή να διαγραφεί για καθορισμένο χρονικό διάστημα, ακόμη και από κάποιον με πρόσβαση διαχειριστή. Αυτό προστατεύει από έναν επιτιθέμενο που έχει κλέψει διαπιστευτήρια και προσπαθεί να σβήσει τα σημεία επαναφοράς σας.
Τακτικός έλεγχος. Ένα αντίγραφο ασφαλείας που δεν έχετε ποτέ επαναφέρει είναι μια υπόθεση, όχι ένα σχέδιο. Ο έλεγχος επιβεβαιώνει ότι τα δεδομένα είναι πλήρη, ότι δεν είναι ήδη κατεστραμμένα και ότι γνωρίζετε πόσο χρόνο διαρκεί στην πραγματικότητα η ανάκτηση.
Καμία από αυτές δεν είναι επαρκής από μόνη της. Η απομόνωση χωρίς έλεγχο μπορεί να σας αφήσει με ένα ασφαλές αλλά άχρηστο αντίγραφο. Η αμεταβλητότητα χωρίς απομόνωση μπορεί ακόμα να αφήσει το σύστημα εκτεθειμένο με άλλους τρόπους. Μαζί, δημιουργούν ένα αντίγραφο ασφαλείας που ένας επιτιθέμενος δεν μπορεί εύκολα να προσεγγίσει και στο οποίο μπορείτε να βασιστείτε.
Πού αποτυγχάνουν τα αντίγραφα ασφαλείας σε οικιακές και μικρές επιχειρηματικές εγκαταστάσεις
Το αρχικό άρθρο απευθύνεται σε οργανισμούς γενικά, αλλά τα κενά είναι εύκολο να εντοπιστούν σε μικρότερα περιβάλλοντα. Αυτά είναι κοινά μοτίβα που πρέπει να ελέγξετε, με βάση τα τρία κριτήρια παραπάνω:
- Ένας εξωτερικός δίσκος ή NAS που είναι πάντα συνδεδεμένος. Αν είναι προσαρτημένος και εγγράψιμος από τον υπολογιστή σας, το ransomware που εκτελείται σε αυτόν τον υπολογιστή μπορεί συνήθως να τον προσεγγίσει επίσης.
- Ο συγχρονισμός cloud που εκλαμβάνεται ως αντίγραφο ασφαλείας. Τα εργαλεία συγχρονισμού μπορεί να αναπαράγουν πιστά κρυπτογραφημένα ή διαγραμμένα αρχεία. Χωρίς εκδόσεις ή ελέγχους διατήρησης, ο συγχρονισμός δεν είναι το ίδιο με την ανάκτηση.
- Κοινόχρηστα διαπιστευτήρια. Αν το αντίγραφο ασφαλείας χρησιμοποιεί την ίδια σύνδεση διαχειριστή με τα κύρια συστήματά σας, ένας κλεμμένος κωδικός πρόσβασης εκθέτει και τα δύο.
- Χωρίς δοκιμή επαναφοράς. Πολλοί άνθρωποι ανακαλύπτουν προβλήματα μόνο κατά τη διάρκεια μιας έκτακτης ανάγκης.
- Χωρίς γραπτά βήματα ανάκτησης. Το να γνωρίζετε τι να επαναφέρετε πρώτα, και πού, εξοικονομεί χρόνο υπό πίεση. Το άρθρο μας για σχέδια αντιμετώπισης περιστατικών ransomware εξηγεί γιατί ο εκ των προτέρων σχεδιασμός έχει σημασία.
Ασφάλιση της απομακρυσμένης πρόσβασης σε συστήματα αντιγράφων ασφαλείας
Η απομακρυσμένη πρόσβαση είναι συχνή διαδρομή για τους επιτιθέμενους, επομένως ο τρόπος με τον οποίο φτάνετε στα αντίγραφα ασφαλείας σας έχει τόση σημασία όσο και το πού βρίσκονται. Πρακτικά βήματα περιλαμβάνουν:
- Χρησιμοποιήστε μοναδικά διαπιστευτήρια για τα συστήματα αντιγράφων ασφαλείας, όχι αυτά που χρησιμοποιείτε καθημερινά.
- Ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων για τις κονσόλες αντιγράφων ασφαλείας και τους λογαριασμούς αποθήκευσης cloud.
- Αποφύγετε την έκθεση των διεπαφών διαχείρισης αντιγράφων ασφαλείας απευθείας στο διαδίκτυο. Αν χρειάζεστε απομακρυσμένη πρόσβαση, δρομολογήστε την μέσω ασφαλούς σύνδεσης όπως ένα σωστά ρυθμισμένο VPN, και διατηρείτε το λογισμικό VPN ενημερωμένο.
- Περιορίστε ποιοι και τι μπορεί να διαγράψει ή να τροποποιήσει αντίγραφα ασφαλείας.
- Διατηρείτε ενημερωμένο το λογισμικό και τις συσκευές αντιγράφων ασφαλείας.
Ένα VPN προστατεύει τη σύνδεση προς το σύστημα αντιγράφων ασφαλείας σας, αλλά δεν κάνει ένα αντίγραφο ασφαλείας αμετάβλητο ή απομονωμένο. Αντιμετωπίστε το ως ένα επίπεδο, όχι ως υποκατάστατο.
Τι σημαίνει αυτό για εσάς
Αν υποθέτετε ότι τα αντίγραφα ασφαλείας σας θα επιβιώσουν από μια επίθεση, αυτή είναι η στιγμή να το επαληθεύσετε. Οι ομάδες ransomware ψάχνουν ειδικά για τα αντίγραφα ασφαλείας σας, επομένως ένα αντίγραφο που είναι πάντα συνδεδεμένο, μοιράζεται διαπιστευτήρια ή δεν έχει ποτέ επαναφερθεί μπορεί να αποτύχει όταν το χρειάζεστε περισσότερο. Τα καλά νέα είναι ότι οι διορθώσεις αφορούν κυρίως τη διαμόρφωση και τις συνήθειες, όχι ακριβά εργαλεία.
Βασικά συμπεράσματα: Ελέγξτε τα αντίγραφα ασφαλείας σας αυτή την εβδομάδα
Χρησιμοποιήστε αυτή τη σύντομη λίστα ελέγχου για να ενισχύσετε την προστασία σας από ransomware που στοχεύει αντίγραφα ασφαλείας:
- Απομόνωση: Είναι τουλάχιστον ένα αντίγραφο αποσυνδεδεμένο ή προστατευμένο από ξεχωριστά διαπιστευτήρια;
- Αμεταβλητότητα: Μπορεί οποιοσδήποτε, συμπεριλαμβανομένου ενός διαχειριστή, να διαγράψει ή να αντικαταστήσει τα σημεία επαναφοράς σας αυτή τη στιγμή;
- Έλεγχος: Πότε επαναφέρατε τελευταία φορά πραγματικά αρχεία από αντίγραφο ασφαλείας, και πόσο χρόνο χρειάστηκε;
- Πρόσβαση: Είναι η απομακρυσμένη πρόσβαση στο σύστημα αντιγράφων ασφαλείας σας προστατευμένη με μοναδικά διαπιστευτήρια και έλεγχο ταυτότητας πολλαπλών παραγόντων;
Αφού ελέγξετε τη διαμόρφωσή σας, διαβάστε τον οδηγό μας για τον σχεδιασμό αντιμετώπισης περιστατικών ransomware και την κάλυψή μας για τις τακτικές διπλού εκβιασμού της Gunra για να δείτε πώς η αποτυχία των αντιγράφων ασφαλείας εντάσσεται σε μια ευρύτερη αντιμετώπιση ransomware.




