Un nouveau gang de ransomware se faisant appeler n0n a fait surface avec une tactique qui change le calcul pour les victimes confrontées à une violation : la destruction délibérée des systèmes de sauvegarde, et pas seulement le chiffrement des données actives. Il ne s'agit pas d'une variation mineure sur un vieux thème. En éliminant le seul filet de sécurité sur lequel les organisations s'appuient traditionnellement, n0n pousse la double extorsion vers une phase plus coercitive, où le paiement de la rançon pourrait être la seule voie de rétablissement restante.
Ce qui distingue n0n du ransomware typique
La plupart des opérations de ransomware suivent un scénario de double extorsion bien connu : chiffrer les fichiers d'une victime, voler une copie des données sensibles, puis menacer de divulguer publiquement ces données à moins qu'une rançon ne soit payée. Les sauvegardes ont longtemps servi de porte de sortie. Si une organisation dispose de sauvegardes propres et accessibles, elle peut souvent rétablir ses opérations sans payer le moindre centime aux attaquants.
L'approche de n0n supprime entièrement cette porte de sortie. Plutôt que de simplement chiffrer les fichiers de sauvegarde aux côtés des données de production, le gang a été documenté menaçant explicitement, et dans certains cas exécutant, la destruction pure et simple de l'infrastructure de sauvegarde. Cela fait passer l'attaque d'une situation de prise d'otage de données à quelque chose de plus proche d'un événement d'anéantissement de données, où la récupération sans la coopération de l'attaquant devient pratiquement impossible.
Pourquoi la destruction des sauvegardes est une tactique d'extorsion qui change la donne
L'impact psychologique et opérationnel de la destruction des sauvegardes ne peut être surestimé. Lorsqu'une entreprise sait que ses sauvegardes sont intactes, elle dispose d'un levier : elle peut peser le coût des interruptions et de la reconstruction par rapport au coût d'un paiement de rançon, choisissant souvent de restaurer ses systèmes de manière indépendante. La destruction des sauvegardes élimine entièrement ce levier.
Cette tactique signale également un changement dans la façon dont les opérateurs de ransomware abordent leurs cibles. Plutôt que de traiter les sauvegardes comme une réflexion après coup ou une cible secondaire, des groupes comme n0n semblent prioriser l'infrastructure de sauvegarde tôt dans la chaîne d'attaque, comprenant que neutraliser les options de récupération est souvent plus précieux pour eux que la charge utile de chiffrement elle-même. Pour les victimes, cela signifie que le moment de la découverte arrive souvent trop tard. Au moment où les fichiers chiffrés sont remarqués, les sauvegardes censées inverser les dégâts peuvent déjà avoir disparu.
Qui a été touché jusqu'à présent et ce que cela signale
n0n a déjà démontré qu'il est prêt à cibler des infrastructures à grande échelle. Le groupe a précédemment revendiqué la responsabilité d'une attaque contre Inter, le plus grand fournisseur de services internet du Venezuela, un incident qui aurait affecté environ 15,3 millions d'utilisateurs, comme détaillé dans une couverture précédente de l'attaque de n0n contre le FAI Inter du Venezuela. Cette attaque a illustré la volonté du groupe de s'en prendre à des fournisseurs d'infrastructures critiques dont les pannes se répercutent sur des populations entières, et pas seulement sur des réseaux d'entreprise isolés.
La combinaison d'un ciblage à fort impact et de tactiques de destruction des sauvegardes suggère que n0n se positionne comme un acteur sérieux et perturbateur plutôt qu'une opération marginale. Lorsqu'un groupe de ransomware peut paralyser la connectivité de millions de personnes tout en effaçant simultanément les moyens techniques de récupération, cela augmente les enjeux quant à la rapidité et à la rigueur avec lesquelles les organisations, en particulier celles qui gèrent des infrastructures internet, doivent renforcer leurs défenses.
Construire une défense : sauvegardes immuables, stockage hors ligne et superposition de sécurité réseau
L'essor des ransomwares ciblant les sauvegardes montre clairement qu'une seule copie de sauvegarde résidant sur un réseau connecté ne constitue plus une protection suffisante. Les organisations doivent repenser l'architecture de sauvegarde en partant du principe que les attaquants chercheront activement à la trouver et à la détruire.
Les sauvegardes immuables, un stockage configuré de sorte que les données ne puissent être ni modifiées ni supprimées pendant une période de rétention définie, même par les administrateurs, deviennent une exigence de base plutôt qu'un simple bonus. Les sauvegardes hors ligne ou isolées (air-gapped), physiquement ou logiquement déconnectées du réseau principal, ajoutent une couche de résilience supplémentaire, car les attaquants ne peuvent pas détruire ce qu'ils ne peuvent pas atteindre. Au-delà des sauvegardes elles-mêmes, la sécurité réseau en couches importe tout autant : segmenter les réseaux afin qu'un seul identifiant compromis ne puisse pas atteindre les systèmes de sauvegarde, surveiller les schémas d'accès inhabituels à l'infrastructure de sauvegarde, et réduire l'exposition globale grâce à des outils comme les VPN pour limiter les accès distants non autorisés, tout cela contribue à combler les failles que les attaquants exploitent.
Ce que cela signifie pour vous
Que vous gériez l'informatique d'une petite entreprise ou que vous gériez simplement des fichiers personnels, la menace n0n est un rappel que la stratégie de sauvegarde nécessite une maintenance active, et non une supposition passive. Une sauvegarde qui réside sur le même réseau que vos systèmes principaux, avec les mêmes identifiants accordant l'accès aux deux, offre une protection bien moindre que ce que la plupart des gens supposent. Tester régulièrement la restauration des sauvegardes, conserver au moins une copie hors ligne ou immuable, et limiter qui et quoi peut accéder aux systèmes de sauvegarde ne sont plus des bonnes pratiques optionnelles. Elles font la différence entre un incident récupérable et un incident catastrophique.
Points clés à retenir
- Maintenez au moins une copie de sauvegarde immuable ou hors ligne, logiquement séparée de votre réseau principal.
- Testez régulièrement la restauration des sauvegardes pour confirmer que les données sont réellement récupérables, et pas seulement présentes.
- Restreignez l'accès administratif aux systèmes de sauvegarde séparément des identifiants réseau généraux.
- Surveillez les activités inhabituelles ciblant l'infrastructure de sauvegarde, et pas seulement les serveurs de production.
- Utilisez des couches de sécurité réseau, y compris les VPN et les contrôles d'accès, pour réduire la surface d'attaque qui pourrait mener à un point d'ancrage de ransomware en premier lieu.
L'émergence de n0n et de ses tactiques de destruction des sauvegardes souligne que la défense contre les ransomwares ne peut plus se limiter à la seule prévention. La résilience dépend désormais du fait de supposer qu'une violation se produira et de garantir que vos options de récupération survivent à l'attaque elle-même.




