Un informe sobre un grupo que se autodenomina n0n describe un cambio táctico en la extorsión cibernética: ransomware sin cifrado y con destrucción de copias de seguridad. En lugar de bloquear archivos y exigir un pago por una clave de descifrado, el grupo supuestamente elimina las opciones de recuperación y amenaza con exponer los datos robados. El artículo original que revisamos estaba truncado, por lo que esta publicación se ciñe al panorama general que describe y a las prácticas defensivas ampliamente conocidas, en lugar de a detalles específicos que no podemos verificar.

Cómo funciona el manual de destrucción de copias de seguridad de n0n

Según el informe, el enfoque de n0n omite la etapa de cifrado que ha definido al ransomware durante años. El énfasis recae en dos cosas: destruir las copias de seguridad de la víctima y amenazar con publicar los datos que el grupo ha sustraído.

La lógica es sencilla. El ransomware tradicional genera presión al volver inutilizables los sistemas. Los defensores responden restaurando desde las copias de seguridad, y por eso muchos operadores de ransomware han intentado desde hace tiempo encontrar y eliminar primero las copias de seguridad accesibles. Eliminar esa red de seguridad eleva las apuestas sin necesidad de cifrar un solo archivo de producción.

No tenemos detalles técnicos confirmados sobre las herramientas, los puntos de entrada o el número de víctimas de n0n a partir del material proporcionado, así que no vamos a especular sobre ellos. Lo que importa para los defensores es el patrón: los atacantes que obtienen acceso privilegiado pueden ir directamente tras la infraestructura de copias de seguridad.

Por qué la extorsión sin cifrado traslada la presión a la exposición de datos

Cuando no hay cifrado, a menudo no hay una interrupción evidente. Los sistemas siguen funcionando, lo que puede hacer que una intrusión sea más silenciosa y difícil de detectar. La ventaja proviene de otro lugar: la amenaza de que se publiquen o vendan datos sensibles.

Esto cambia el cálculo de la víctima. Restaurar desde una copia de seguridad limpia resuelve el tiempo de inactividad, pero no hace nada respecto a los datos que ya han salido de la red. Los registros de clientes, la información de empleados, los contratos y las comunicaciones internas no pueden "restaurarse" una vez que están en manos de otra persona.

Esa es también la razón por la que la privacidad importa aquí. Las organizaciones que poseen datos personales enfrentan consecuencias regulatorias, legales y reputacionales por la exposición, independientemente de si sus servidores llegaron a bloquearse. Una dinámica similar apareció en la brecha de extorsión de datos de Revolut, donde la crisis provino de la extorsión sobre los datos y no de malware clásico en los servidores.

Por qué las copias de seguridad tradicionales y las copias offline se quedan cortas

Durante años, el consejo estándar fue mantener copias de seguridad offline. Eso sigue siendo sensato, pero el informe sobre n0n sugiere que ya no es suficiente por sí solo. Vale la pena entender algunas brechas:

  • Las copias de seguridad protegen la disponibilidad, no la confidencialidad. Una restauración perfecta no desroba los datos.
  • Los sistemas de copias de seguridad son accesibles. Las consolas de copias de seguridad, el almacenamiento en la nube y las credenciales de administrador suelen ser accesibles desde el mismo entorno que el intruso ha comprometido.
  • Las copias offline pueden estar desactualizadas. Las copias que están desconectadas pero rara vez se prueban o actualizan pueden no permitir una recuperación completa cuando más importa.
  • Las herramientas legítimas ocultan el robo. Los datos pueden salir por canales ordinarios de almacenamiento en la nube. En un caso anterior relacionado con Vice Society, los atacantes abusaron de OneDrive para el robo de datos, un recordatorio de que los servicios de confianza pueden convertirse en rutas de exfiltración.

La conclusión no es que las copias de seguridad sean inútiles. Siguen siendo esenciales. Solo son una capa, y los atacantes son claramente conscientes de ello.

Medidas de refuerzo: copias inmutables, segmentación y monitoreo

Los defensores pueden reducir la exposición a este modelo con controles que aborden tanto la destrucción de copias de seguridad como el robo de datos.

Haga inmutables las copias de seguridad. Utilice almacenamiento que no pueda alterarse ni eliminarse durante un período de retención determinado, ni siquiera por una cuenta de administrador. Esto frena a un atacante que obtenga credenciales privilegiadas.

Separe el acceso a las copias de seguridad del acceso administrativo cotidiano. Los sistemas de copias de seguridad deben usar sus propias credenciales, protegidas con autenticación multifactor, y no deberían compartir un dominio de inicio de sesión con los servidores generales cuando sea posible.

Segmente la red. Limite qué sistemas pueden comunicarse con la infraestructura de copias de seguridad y con internet. La segmentación ralentiza el movimiento lateral y hace que las transferencias masivas de datos sean más fáciles de detectar.

Cifre los datos en reposo. Cifrar los datos sensibles y el contenido de las copias de seguridad puede reducir el valor de cualquier cosa sustraída.

Monitoree la exfiltración y la manipulación de las copias de seguridad. Genere alertas ante transferencias salientes inusuales, eliminación repentina de instantáneas, cambios en las políticas de retención y nuevo uso de herramientas de copia en la nube.

Pruebe las restauraciones y ensaye la respuesta. Sepa cuánto tarda la recuperación y quién toma la decisión cuando llega una amenaza de publicar datos.

Qué significa esto para usted

Si dirige o asesora a una pequeña o mediana empresa, el punto clave es que "tenemos copias de seguridad" ya no es una respuesta completa frente al ransomware. Haga una segunda pregunta: "¿Qué pasa si los datos son robados y las copias de seguridad desaparecen?".

Los individuos se ven afectados indirectamente. Cuando se extorsiona a organizaciones que poseen sus datos personales, su información es lo que está en juego. Use contraseñas únicas, active la autenticación multifactor y esté atento al phishing que haga referencia a una brecha, ya que las campañas de extorsión pueden generar estafas derivadas como la descrita en nuestra cobertura de la estafa Ransom Busters dirigida a víctimas.

Audite sus copias de seguridad y controles de acceso ahora

El ransomware sin cifrado y con destrucción de copias de seguridad recompensa a los atacantes que encuentran controles de acceso débiles y copias de seguridad desprotegidas. Empiece esta semana:

  1. Enumere dónde viven sus copias de seguridad y quién puede eliminarlas.
  2. Active la inmutabilidad y separe las credenciales de las copias de seguridad.
  3. Exija autenticación multifactor en todas las cuentas de administrador y de copias de seguridad.
  4. Configure alertas para transferencias salientes grandes y eliminaciones de copias de seguridad.
  5. Ejecute una prueba de restauración y anote el resultado.

La velocidad también importa. Los atacantes están comprimiendo el tiempo que tienen las víctimas para reaccionar, como se explica en nuestro artículo sobre por qué las bandas de ransomware ahora dan a las víctimas solo 7 días. El mejor momento para revisar sus defensas es antes de que aparezca una fecha límite en su bandeja de entrada.