Un rapport sur un groupe se faisant appeler n0n décrit un changement tactique dans l'extorsion cybernétique : un rançongiciel sans chiffrement qui détruit les sauvegardes. Au lieu de verrouiller les fichiers et d'exiger un paiement pour une clé de déchiffrement, le groupe effacerait les options de récupération et menacerait d'exposer les données volées. L'article source que nous avons examiné était tronqué, donc ce billet s'en tient à la vue d'ensemble qu'il décrit et aux pratiques défensives largement comprises plutôt qu'à des détails que nous ne pouvons pas vérifier.

Comment fonctionne le playbook de destruction de sauvegardes de n0n

Selon le rapport, l'approche de n0n saute l'étape de chiffrement qui définissait les rançongiciels depuis des années. L'accent est mis sur deux choses : détruire les sauvegardes d'une victime et menacer de divulguer les données que le groupe a prises.

La logique est simple. Les rançongiciels traditionnels créent une pression en rendant les systèmes inutilisables. Les défenseurs répondent en restaurant à partir de sauvegardes, ce qui explique pourquoi de nombreux opérateurs de rançongiciels ont longtemps essayé de trouver et de supprimer les sauvegardes accessibles en premier. Supprimer ce filet de sécurité augmente les enjeux sans avoir besoin de chiffrer un seul fichier de production.

Nous n'avons pas de détails techniques confirmés sur les outils de n0n, les points d'entrée ou le nombre de victimes à partir du matériel fourni, donc nous n'allons pas spéculer à leur sujet. Ce qui compte pour les défenseurs, c'est le schéma : les attaquants qui obtiennent un accès privilégié peuvent s'attaquer directement à l'infrastructure de sauvegarde.

Pourquoi l'extorsion sans chiffrement déplace la pression vers l'exposition des données

Quand il n'y a pas de chiffrement, il n'y a souvent pas de panne évidente. Les systèmes continuent de fonctionner, ce qui peut rendre une intrusion plus silencieuse et plus difficile à remarquer. Le levier vient d'un autre endroit : la menace que des données sensibles soient publiées ou vendues.

Cela change le calcul de la victime. Restaurer à partir d'une sauvegarde propre résout les temps d'arrêt, mais ne fait rien contre les données qui ont déjà quitté le réseau. Les dossiers clients, les informations des employés, les contrats et les communications internes ne peuvent pas être « restaurés » une fois qu'ils sont entre les mains de quelqu'un d'autre.

C'est aussi pourquoi la confidentialité compte ici. Les organisations qui détiennent des données personnelles font face à des conséquences réglementaires, juridiques et réputationnelles liées à l'exposition, que leurs serveurs aient été verrouillés ou non. Une dynamique similaire est apparue dans la fuite par extorsion de données chez Revolut, où la crise provenait d'une extorsion sur les données plutôt que d'un malware classique sur les serveurs.

Pourquoi les sauvegardes traditionnelles et les copies hors ligne ne suffisent pas

Pendant des années, le conseil standard était de conserver des sauvegardes hors ligne. Cela reste judicieux, mais le rapport sur n0n suggère que ce n'est plus suffisant à lui seul. Quelques lacunes méritent d'être comprises :

  • Les sauvegardes protègent la disponibilité, pas la confidentialité. Une restauration parfaite ne fait pas revenir des données volées.
  • Les systèmes de sauvegarde sont accessibles. Les consoles de sauvegarde, le stockage cloud et les identifiants d'administration sont souvent accessibles depuis le même environnement qu'un intrus a compromis.
  • Les copies hors ligne peuvent être obsolètes. Les sauvegardes déconnectées mais rarement testées ou mises à jour peuvent ne pas permettre une récupération complète quand cela compte.
  • Les outils légitimes masquent le vol. Les données peuvent sortir par des canaux de stockage cloud ordinaires. Dans un cas antérieur impliquant Vice Society, les attaquants ont abusé de OneDrive pour le vol de données, un rappel que des services de confiance peuvent devenir des voies d'exfiltration.

La conclusion n'est pas que les sauvegardes sont inutiles. Elles restent essentielles. Elles ne sont qu'une couche, et les attaquants en sont manifestement conscients.

Étapes de renforcement : sauvegardes immuables, segmentation et surveillance

Les défenseurs peuvent réduire l'exposition à ce modèle avec des contrôles qui répondent à la fois à la destruction des sauvegardes et au vol de données.

Rendre les sauvegardes immuables. Utilisez un stockage qui ne peut pas être modifié ou supprimé pendant une période de rétention définie, même par un compte administrateur. Cela limite un attaquant qui obtient des identifiants privilégiés.

Séparer l'accès aux sauvegardes de l'accès administrateur quotidien. Les systèmes de sauvegarde devraient utiliser leurs propres identifiants, protégés par l'authentification multifacteur, et ne devraient pas partager un domaine de connexion avec les serveurs généraux lorsque c'est possible.

Segmenter le réseau. Limitez les systèmes qui peuvent communiquer avec l'infrastructure de sauvegarde et avec Internet. La segmentation ralentit les mouvements latéraux et rend les transferts massifs de données plus faciles à repérer.

Chiffrer les données au repos. Le chiffrement des données sensibles et du contenu des sauvegardes peut réduire la valeur de tout ce qui est pris.

Surveiller l'exfiltration et la falsification des sauvegardes. Alertez sur les transferts sortants inhabituels, la suppression soudaine de snapshots, les modifications des politiques de rétention et le nouvel usage d'outils de copie cloud.

Tester les restaurations et répéter la réponse. Sachez combien de temps prend la récupération et qui prend la décision lorsqu'une menace de publication de données arrive.

Ce que cela signifie pour vous

Si vous dirigez ou conseillez une petite ou moyenne entreprise, le point clé est que « nous avons des sauvegardes » n'est plus une réponse complète aux rançongiciels. Posez une seconde question : « Que se passe-t-il si les données sont volées et que les sauvegardes ont disparu ? »

Les particuliers sont touchés indirectement. Lorsque des organisations qui détiennent vos données personnelles sont victimes d'extorsion, c'est votre information qui est en jeu. Utilisez des mots de passe uniques, activez l'authentification multifacteur et surveillez l'hameçonnage qui fait référence à une fuite, car les campagnes d'extorsion peuvent engendrer des arnaques de suivi comme celle décrite dans notre article sur l'arnaque Ransom Busters ciblant les victimes.

Auditez vos sauvegardes et vos contrôles d'accès dès maintenant

Un rançongiciel sans chiffrement qui détruit les sauvegardes récompense les attaquants qui trouvent des contrôles d'accès faibles et des sauvegardes non protégées. Commencez cette semaine :

  1. Listez où vivent vos sauvegardes et qui peut les supprimer.
  2. Activez l'immuabilité et séparez les identifiants de sauvegarde.
  3. Exigez l'authentification multifacteur sur tous les comptes d'administration et de sauvegarde.
  4. Configurez des alertes pour les transferts sortants volumineux et les suppressions de sauvegardes.
  5. Lancez un test de restauration et notez le résultat.

La rapidité compte aussi. Les attaquants compressent le temps dont disposent les victimes pour réagir, comme expliqué dans notre article sur pourquoi les gangs de rançongiciels ne donnent plus que 7 jours aux victimes. Le meilleur moment pour vérifier vos défenses est avant qu'une échéance n'apparaisse dans votre boîte de réception.