Una nueva banda de ransomware que se autodenomina n0n ha surgido con una táctica que cambia el cálculo para las víctimas que enfrentan una brecha: la destrucción deliberada de los sistemas de respaldo, no solo el cifrado de datos activos. Esta no es una variación menor de un viejo tema. Al eliminar la única red de seguridad en la que las organizaciones tradicionalmente confían, n0n está llevando la doble extorsión a una fase más coercitiva, una en la que pagar el rescate puede ser el único camino restante hacia la recuperación.
Qué hace que n0n sea diferente del ransomware típico
La mayoría de las operaciones de ransomware siguen un manual de doble extorsión familiar: cifrar los archivos de una víctima, robar una copia de datos sensibles y luego amenazar con filtrar esos datos públicamente a menos que se pague un rescate. Las copias de seguridad han servido durante mucho tiempo como la vía de escape. Si una organización tiene copias de seguridad limpias y accesibles, a menudo puede restaurar las operaciones sin pagar un centavo a los atacantes.
El enfoque de n0n elimina esa vía de escape por completo. En lugar de simplemente cifrar los archivos de respaldo junto con los datos de producción, se ha documentado que la banda amenaza explícitamente, y en algunos casos ejecuta, la destrucción total de la infraestructura de respaldo. Esto desplaza el ataque de una situación de rehenes de datos a algo más cercano a un evento de aniquilación de datos, donde la recuperación sin la cooperación del atacante se vuelve efectivamente imposible.
Por qué destruir las copias de seguridad es una táctica de extorsión revolucionaria
El impacto psicológico y operativo de la destrucción de copias de seguridad no puede exagerarse. Cuando una empresa sabe que sus copias de seguridad están intactas, tiene ventaja: puede sopesar el costo del tiempo de inactividad y la reconstrucción contra el costo de un pago de rescate, eligiendo a menudo restaurar los sistemas de forma independiente. La destrucción de copias de seguridad elimina esa ventaja por completo.
Esta táctica también señala un cambio en cómo los operadores de ransomware abordan sus objetivos. En lugar de tratar las copias de seguridad como una idea de último momento o un objetivo secundario, grupos como n0n parecen estar priorizando la infraestructura de respaldo temprano en la cadena de ataque, entendiendo que neutralizar las opciones de recuperación suele ser más valioso para ellos que la carga útil de cifrado en sí. Para las víctimas, esto significa que el momento del descubrimiento a menudo llega demasiado tarde. Para cuando se notan los archivos cifrados, las copias de seguridad destinadas a revertir el daño pueden haber desaparecido ya.
A quién han atacado hasta ahora y qué señala
n0n ya ha demostrado que está dispuesto a atacar infraestructura a escala masiva. El grupo previamente se atribuyó la responsabilidad de un ataque contra Inter, el proveedor de servicios de internet más grande de Venezuela, un incidente que según los informes afectó a aproximadamente 15,3 millones de usuarios, como se detalla en la previa cobertura del ataque de n0n al ISP Inter de Venezuela. Ese ataque ilustró la disposición del grupo a atacar a proveedores de infraestructura crítica cuyas interrupciones afectan a poblaciones enteras, no solo a redes corporativas aisladas.
La combinación de objetivos de alto impacto y tácticas de destrucción de copias de seguridad sugiere que n0n se está posicionando como un actor serio y disruptivo en lugar de una operación marginal. Cuando un grupo de ransomware puede dejar sin conectividad a millones de personas mientras simultáneamente borra los medios técnicos de recuperación, aumenta las apuestas sobre con qué rapidez y exhaustividad las organizaciones, especialmente aquellas que gestionan infraestructura de internet, necesitan reforzar sus defensas.
Construyendo una defensa: Copias de seguridad inmutables, almacenamiento fuera de línea y capas de seguridad de red
El auge del ransomware dirigido a copias de seguridad deja claro que una sola copia de respaldo que reside en una red conectada ya no es protección suficiente. Las organizaciones necesitan repensar la arquitectura de respaldo asumiendo que los atacantes intentarán activamente encontrarla y destruirla.
Las copias de seguridad inmutables, almacenamiento configurado de modo que los datos no puedan alterarse ni eliminarse durante un período de retención establecido, incluso por administradores, se están convirtiendo en un requisito básico en lugar de un extra deseable. Las copias de seguridad fuera de línea o con air-gap, física o lógicamente desconectadas de la red principal, añaden otra capa de resiliencia, ya que los atacantes no pueden destruir lo que no pueden alcanzar. Más allá de las copias de seguridad en sí, la seguridad de red por capas importa igualmente: segmentar las redes para que una sola credencial comprometida no pueda alcanzar los sistemas de respaldo, monitorear patrones de acceso inusuales a la infraestructura de respaldo y reducir la exposición general mediante herramientas como VPNs para limitar el acceso remoto no autorizado, todo contribuye a cerrar las brechas que los atacantes explotan.
Qué significa esto para ti
Ya sea que gestiones TI para una pequeña empresa o simplemente administres archivos personales, la amenaza de n0n es un recordatorio de que la estrategia de respaldo necesita mantenimiento activo, no una suposición pasiva. Una copia de seguridad que vive en la misma red que tus sistemas principales, con las mismas credenciales que otorgan acceso a ambos, ofrece mucha menos protección de lo que la mayoría de la gente asume. Probar regularmente la restauración de copias de seguridad, mantener al menos una copia fuera de línea o inmutable, y limitar quién y qué puede acceder a los sistemas de respaldo ya no son prácticas recomendadas opcionales. Son la diferencia entre un incidente recuperable y uno catastrófico.
Conclusiones prácticas
- Mantén al menos una copia de seguridad inmutable o fuera de línea que esté lógicamente separada de tu red principal.
- Prueba regularmente la restauración de copias de seguridad para confirmar que los datos son realmente recuperables, no solo que están presentes.
- Restringe el acceso administrativo a los sistemas de respaldo de forma separada de las credenciales generales de red.
- Monitorea actividad inusual dirigida a la infraestructura de respaldo, no solo a los servidores de producción.
- Utiliza capas de seguridad de red, incluidas VPNs y controles de acceso, para reducir la superficie de ataque que podría conducir a un punto de apoyo de ransomware en primer lugar.
La aparición de n0n y sus tácticas de destrucción de copias de seguridad subraya que la defensa contra el ransomware ya no puede detenerse solo en la prevención. La resiliencia ahora depende de asumir que ocurrirá una brecha y garantizar que tus opciones de recuperación sobrevivan al ataque mismo.




