Uusi kiristysohjelmajengi, joka kutsuu itseään nimellä n0n, on noussut esiin taktiikalla, joka muuttaa yhtälöä tietomurron kohtaaville uhreille: varmuuskopiojärjestelmien tahallinen tuhoaminen, ei ainoastaan aktiivisten tietojen salaus. Tämä ei ole pieni muunnelma vanhasta teemasta. Poistamalla ainoan turvaverkon, johon organisaatiot perinteisesti luottavat, n0n työntää kaksoiskiristyksen kohti pakottavampaa vaihetta, jossa lunnaiden maksaminen saattaa olla ainoa jäljellä oleva tie palautumiseen.

Mikä tekee n0n:stä erilaisen verrattuna tyypilliseen kiristysohjelmaan

Useimmat kiristysohjelmaoperaatiot noudattavat tuttua kaksoiskiristyksen toimintamallia: salaa uhrin tiedostot, varasta kopio arkaluontoisista tiedoista ja uhkaa sitten vuotaa kyseiset tiedot julkisesti, ellei lunnaita makseta. Varmuuskopiot ovat pitkään toimineet pakotienä. Jos organisaatiolla on puhtaat ja käytettävissä olevat varmuuskopiot, se voi usein palauttaa toimintansa maksamatta hyökkääjille senttiäkään.

n0n:n lähestymistapa poistaa tämän pakotien kokonaan. Sen sijaan, että se vain salaisi varmuuskopiotiedostot tuotantotietojen ohella, jengin on dokumentoitu eksplisiittisesti uhkaavan ja joissakin tapauksissa toteuttavan varmuuskopioinfrastruktuurin täydellisen tuhoamisen. Tämä siirtää hyökkäyksen tietojen panttivankitilanteesta lähemmäs tietojen hävitystapahtumaa, jossa palautuminen ilman hyökkääjän yhteistyötä tulee käytännössä mahdottomaksi.

Miksi varmuuskopioiden tuhoaminen on peliä muuttava kiristystaktiikka

Varmuuskopioiden tuhoamisen psykologista ja operationaalista vaikutusta ei voi liioitella. Kun yritys tietää varmuuskopioidensa olevan ehjät, sillä on vipuvoimaa: se voi punnita käyttökatkoksen ja uudelleenrakentamisen kustannuksia lunnaiden maksamisen kustannuksia vastaan ja valita usein järjestelmien itsenäisen palauttamisen. Varmuuskopioiden tuhoaminen poistaa tämän vipuvoiman kokonaan.

Tämä taktiikka viestii myös muutoksesta siinä, miten kiristysohjelmaoperaattorit lähestyvät kohteitaan. Sen sijaan, että varmuuskopioita pidettäisiin jälkiajatuksena tai toissijaisena kohteena, n0n:n kaltaiset ryhmät näyttävät priorisoivan varmuuskopioinfrastruktuuria hyökkäysketjun varhaisessa vaiheessa ymmärtäen, että palautumisvaihtoehtojen neutraloiminen on usein niille arvokkaampaa kuin itse salaushyötykuorma. Uhreille tämä tarkoittaa, että havaintohetki saapuu usein liian myöhään. Kun salatut tiedostot huomataan, vahingon peruuttamiseen tarkoitetut varmuuskopiot saattavat jo olla poissa.

Keitä on toistaiseksi isketty ja mitä se viestii

n0n on jo osoittanut olevansa valmis kohdistamaan infrastruktuuriin valtavassa mittakaavassa. Ryhmä otti aiemmin vastuun hyökkäyksestä Interiin, Venezuelan suurimpaan internetpalveluntarjoajaan, tapaus, jonka kerrotaan vaikuttaneen noin 15,3 miljoonaan käyttäjään, kuten aiemmassa kattauksessa n0n:n hyökkäyksestä Venezuelan Inter ISP:hen yksityiskohtaisesti kerrottiin. Kyseinen hyökkäys havainnollisti ryhmän halukkuutta kohdistaa kriittisen infrastruktuurin tarjoajiin, joiden käyttökatkokset vaikuttavat kokonaisiin väestöihin, ei vain eristettyihin yritysverkkoihin.

Suuren vaikutuksen kohteiden ja varmuuskopioiden tuhoamistaktikoiden yhdistelmä viittaa siihen, että n0n asemoi itsensä vakavaksi ja häiritseväksi toimijaksi marginaalioperaation sijaan. Kun kiristysohjelmaryhmä voi katkaista yhteydet miljoonilta ihmisiltä samalla kun se pyyhkii tekniset palautumiskeinot, se nostaa panoksia sen suhteen, miten nopeasti ja perusteellisesti organisaatioiden, erityisesti internet-infrastruktuuria hallinnoivien, on vahvistettava puolustustaan.

Puolustuksen rakentaminen: Muuttumattomat varmuuskopiot, offline-tallennus ja verkkoturvallisuuden kerrostaminen

Varmuuskopioihin kohdistuvien kiristysohjelmien nousu tekee selväksi, että yksittäinen varmuuskopio yhdistetyssä verkossa ei enää riitä suojaksi. Organisaatioiden on ajateltava varmuuskopioarkkitehtuuria uudelleen olettaen, että hyökkääjät yrittävät aktiivisesti löytää ja tuhota sen.

Muuttumattomat varmuuskopiot, tallennus, joka on konfiguroitu siten, että tietoja ei voi muuttaa tai poistaa asetetun säilytysjakson aikana edes järjestelmänvalvojien toimesta, ovat tulossa perusvaatimukseksi mukavan lisän sijaan. Offline- tai air-gap-varmuuskopiot, jotka on fyysisesti tai loogisesti irrotettu ensisijaisesta verkosta, lisäävät toisen kerroksen resilienssiä, koska hyökkääjät eivät voi tuhota sitä, mitä he eivät tavoita. Itse varmuuskopioiden lisäksi kerrostettu verkkoturvallisuus on yhtä tärkeää: verkkojen segmentointi niin, että yksittäinen vaarantunut tunnistetieto ei voi tavoittaa varmuuskopiojärjestelmiä, epätavallisten käyttömallien seuranta varmuuskopioinfrastruktuuriin ja kokonaisaltistuksen vähentäminen VPN:n kaltaisten työkalujen avulla luvattoman etäkäytön rajoittamiseksi auttavat kaikki sulkemaan aukkoja, joita hyökkääjät hyödyntävät.

Mitä tämä tarkoittaa sinulle

Hallinnoitpa IT:tä pienyritykselle tai hallinnoit vain henkilökohtaisia tiedostoja, n0n-uhka muistuttaa, että varmuuskopiointistrategia vaatii aktiivista ylläpitoa, ei passiivista oletusta. Varmuuskopio, joka sijaitsee samassa verkossa kuin ensisijaiset järjestelmäsi ja jolla on samat tunnistetiedot molempiin, tarjoaa paljon vähemmän suojaa kuin useimmat olettavat. Varmuuskopioiden palauttamisen säännöllinen testaaminen, vähintään yhden kopion pitäminen offline-tilassa tai muuttumattomana ja sen rajoittaminen, kuka ja mikä voi käyttää varmuuskopiojärjestelmiä, eivät ole enää valinnaisia parhaita käytäntöjä. Ne ovat ero palautettavan ja katastrofaalisen tapauksen välillä.

Käytännön johtopäätökset

  • Ylläpidä vähintään yhtä muuttumatonta tai offline-varmuuskopiota, joka on loogisesti erotettu pääverkostasi.
  • Testaa säännöllisesti varmuuskopioiden palauttamista varmistaaksesi, että tiedot ovat todella palautettavissa, eivät vain olemassa.
  • Rajoita järjestelmänvalvojan pääsyä varmuuskopiojärjestelmiin erikseen yleisistä verkon tunnistetiedoista.
  • Seuraa epätavallista toimintaa, joka kohdistuu varmuuskopioinfrastruktuuriin, ei vain tuotantopalvelimiin.
  • Käytä verkkoturvallisuuden kerroksia, mukaan lukien VPN:t ja pääsynvalvonta, vähentääksesi hyökkäyspintaa, joka voisi johtaa kiristysohjelman jalansijaan.

n0n:n ja sen varmuuskopioiden tuhoamistaktikoiden ilmaantuminen korostaa, että kiristysohjelmapuolustus ei voi enää pysähtyä pelkkään ennaltaehkäisyyn. Resilienssi riippuu nyt siitä, että oletetaan tietomurron tapahtuvan ja varmistetaan, että palautumisvaihtoehtosi selviävät itse hyökkäyksestä.

FAQ: Q1: Mikä tekee n0n:stä erilaisen verrattuna tyypillisiin kiristysohjelmaryhmiin? A1: Toisin kuin useimmat kiristysohjelmaoperaatiot, jotka pääasiassa salaavat tiedostoja ja varastavat tietoja, n0n tuhoaa tarkoituksella varmuuskopiojärjestelmät. Tämä poistaa turvaverkon, jota organisaatiot tyypillisesti käyttävät palautuakseen maksamatta. Q2: Miksi varmuuskopioiden tuhoaminen on niin voimakas kiristystaktiikka? A2: Kun varmuuskopiot ovat ehjät, uhrit voivat punnita käyttökatkoksen ja uudelleenrakentamisen kustannuksia lunnaiden maksamista vastaan ja valita usein itsenäisen palauttamisen. Varmuuskopioiden tuhoaminen poistaa tämän vipuvoiman ja saattaa tehdä maksamisesta ainoan tien palautumiseen. Q3: Missä vaiheessa hyökkäystä n0n kohdistaa varmuuskopioihin? A3: n0n näyttää priorisoivan varmuuskopioinfrastruktuuria hyökkäysketjun varhaisessa vaiheessa, koska palautumisvaihtoehtojen neutraloiminen on usein arvokkaampaa kuin itse salaushyötykuorma. Q4: Keihin n0n on toistaiseksi kohdistanut? A4: n0n otti aiemmin vastuun hyökkäyksestä Interiin, Venezuelan suurimpaan internetpalveluntarjoajaan, jonka kerrotaan vaikuttaneen noin 15,3 miljoonaan käyttäjään. Q5: Milloin uhrit tyypillisesti ymmärtävät, että heidän varmuuskopionsa ovat poissa? A5: Havaintohetki saapuu usein liian myöhään, koska kun salatut tiedostot huomataan, vahingon peruuttamiseen tarkoitetut varmuuskopiot saattavat jo olla poissa.

---END---