Nova ransomware grupa koja sebe naziva n0n pojavila se s taktikom koja mijenja računicu za žrtve suočene s probojem: namjerno uništavanje sustava sigurnosnih kopija, a ne samo šifriranje aktivnih podataka. Ovo nije mala varijacija na staru temu. Uklanjanjem jedine sigurnosne mreže na koju se organizacije tradicionalno oslanjaju, n0n gura dvostruku iznudu u još prisilniju fazu, onu u kojoj plaćanje otkupnine može biti jedini preostali put do oporavka.

Što čini n0n drugačijim od tipičnog ransomwarea

Većina ransomware operacija slijedi poznatu taktiku dvostruke iznude: šifriraju datoteke žrtve, ukradu kopiju osjetljivih podataka, a zatim prijete javnim objavljivanjem tih podataka ako se otkupnina ne plati. Sigurnosne kopije dugo su služile kao izlaz u nuždi. Ako organizacija ima čiste i dostupne sigurnosne kopije, često može obnoviti poslovanje bez plaćanja napadačima i jednog centa.

n0n-ov pristup u potpunosti uklanja taj izlaz u nuždi. Umjesto da jednostavno šifriraju datoteke sigurnosnih kopija zajedno s produkcijskim podacima, dokumentirano je da grupa izričito prijeti, a u nekim slučajevima i provodi, potpuno uništenje infrastrukture sigurnosnih kopija. To pomiče napad iz situacije držanja podataka kao taoca u nešto bliže događaju potpunog uništenja podataka, gdje oporavak bez suradnje napadača postaje praktički nemoguć.

Zašto je uništavanje sigurnosnih kopija taktika iznude koja mijenja pravila igre

Psihološki i operativni utjecaj uništavanja sigurnosnih kopija ne može se precijeniti. Kada tvrtka zna da su njezine sigurnosne kopije netaknute, ima polugu: može odvagnuti trošak zastoja i ponovne izgradnje prema trošku plaćanja otkupnine, često odlučujući samostalno obnoviti sustave. Uništavanje sigurnosnih kopija u potpunosti uklanja tu polugu.

Ova taktika također signalizira promjenu u načinu na koji ransomware operateri pristupaju svojim metama. Umjesto da sigurnosne kopije tretiraju kao naknadnu misao ili sekundarnu metu, grupe poput n0n čini se da prioritiziraju infrastrukturu sigurnosnih kopija rano u lancu napada, shvaćajući da je neutraliziranje opcija oporavka često vrijednije od samog šifriranog tereta. Za žrtve to znači da trenutak otkrića često dolazi prekasno. Dok se šifrirane datoteke primijete, sigurnosne kopije namijenjene poništavanju štete možda su već nestale.

Koga su dosad pogodili i što to signalizira

n0n je već pokazao da je spreman ciljati infrastrukturu ogromnih razmjera. Grupa je prethodno preuzela odgovornost za napad na Inter, najvećeg pružatelja internetskih usluga u Venezueli, incident koji je navodno zahvatio otprilike 15,3 milijuna korisnika, kako je detaljno opisano u prethodnom izvješću o n0n napadu na venezuelanskog ISP-a Inter. Taj napad ilustrirao je spremnost grupe da napadne pružatelje kritične infrastrukture čiji prekidi djelovanja odjekuju kroz cijele populacije, a ne samo izolirane korporativne mreže.

Kombinacija visokoučinkovitog ciljanja i taktika uništavanja sigurnosnih kopija sugerira da se n0n pozicionira kao ozbiljan i razoran akter, a ne marginalna operacija. Kada ransomware grupa može oboriti povezivost za milijune ljudi istovremeno brišući tehnička sredstva za oporavak, to podiže uloge za to koliko brzo i temeljito organizacije, posebno one koje upravljaju internetskom infrastrukturom, moraju ojačati svoje obrane.

Izgradnja obrane: Nepromjenjive sigurnosne kopije, izvanmrežno pohranjivanje i slojevita mrežna sigurnost

Uspon ransomwarea koji cilja sigurnosne kopije jasno pokazuje da jedna kopija sigurnosne kopije koja se nalazi na povezanoj mreži više nije dovoljna zaštita. Organizacije moraju preispitati arhitekturu sigurnosnih kopija s pretpostavkom da će napadači aktivno pokušavati pronaći i uništiti ih.

Nepromjenjive sigurnosne kopije, pohrana konfigurirana tako da se podaci ne mogu mijenjati ni brisati tijekom zadanog razdoblja čuvanja čak ni od strane administratora, postaju osnovni zahtjev, a ne poželjna dodatna opcija. Izvanmrežne ili zračno izolirane sigurnosne kopije, fizički ili logički odvojene od primarne mreže, dodaju još jedan sloj otpornosti jer napadači ne mogu uništiti ono do čega ne mogu doći. Osim samih sigurnosnih kopija, slojevita mrežna sigurnost jednako je važna: segmentiranje mreža tako da jedan kompromitirani pristupni podatak ne može doći do sustava sigurnosnih kopija, praćenje neobičnih obrazaca pristupa infrastrukturi sigurnosnih kopija i smanjenje ukupne izloženosti putem alata poput VPN-ova za ograničavanje neovlaštenog daljinskog pristupa sve doprinosi zatvaranju praznina koje napadači iskorištavaju.

Što to znači za vas

Bilo da vodite IT za malu tvrtku ili jednostavno upravljate osobnim datotekama, n0n prijetnja podsjetnik je da strategija sigurnosnih kopija zahtijeva aktivno održavanje, a ne pasivnu pretpostavku. Sigurnosna kopija koja se nalazi na istoj mreži kao i vaši primarni sustavi, s istim vjerodajnicama koje daju pristup objema, pruža daleko manju zaštitu nego što većina ljudi pretpostavlja. Redovito testiranje obnavljanja sigurnosnih kopija, držanje barem jedne kopije izvanmrežno ili nepromjenjivo te ograničavanje koga i što može pristupiti sustavima sigurnosnih kopija više nisu opcionalne najbolje prakse. One su razlika između incidenta koji se može oporaviti i katastrofalnog.

Primjenjivi zaključci

  • Održavajte barem jednu nepromjenjivu ili izvanmrežnu kopiju sigurnosne kopije koja je logički odvojena od vaše glavne mreže.
  • Redovito testirajte obnavljanje sigurnosnih kopija kako biste potvrdili da su podaci doista obnovljivi, a ne samo prisutni.
  • Ograničite administrativni pristup sustavima sigurnosnih kopija odvojeno od općih mrežnih vjerodajnica.
  • Pratite neobične aktivnosti usmjerene na infrastrukturu sigurnosnih kopija, a ne samo na produkcijske poslužitelje.
  • Koristite slojeve mrežne sigurnosti, uključujući VPN-ove i kontrole pristupa, kako biste smanjili napadnu površinu koja bi mogla dovesti do ransomware uporišta u prvom redu.

Pojava n0n i njegovih taktika uništavanja sigurnosnih kopija naglašava da se obrana od ransomwarea više ne može zaustaviti samo na prevenciji. Otpornost sada ovisi o pretpostavci da će do proboja doći i o osiguravanju da vaše opcije oporavka prežive sam napad.

FAQ: Q1: Što čini n0n drugačijim od tipičnih ransomware grupa? A1: Za razliku od većine ransomware operacija koje uglavnom šifriraju datoteke i kradu podatke, n0n namjerno uništava sustave sigurnosnih kopija. Time uklanja sigurnosnu mrežu koju organizacije obično koriste za oporavak bez plaćanja. Q2: Zašto je uništavanje sigurnosnih kopija tako moćna taktika iznude? A2: Kada su sigurnosne kopije netaknute, žrtve mogu odvagnuti troškove zastoja i ponovne izgradnje prema plaćanju otkupnine, često odlučujući samostalno obnoviti sustave. Uništavanje sigurnosnih kopija uklanja tu polugu i može učiniti plaćanje jedinim putem do oporavka. Q3: U kojem trenutku napada n0n cilja sigurnosne kopije? A3: n0n čini se da prioritizira infrastrukturu sigurnosnih kopija rano u lancu napada jer je neutraliziranje opcija oporavka često vrijednije od samog šifriranog tereta. Q4: Koga je n0n dosad ciljao? A4: n0n je prethodno preuzeo odgovornost za napad na Inter, najvećeg pružatelja internetskih usluga u Venezueli, koji je navodno zahvatio otprilike 15,3 milijuna korisnika. Q5: Kada žrtve obično shvate da su njihove sigurnosne kopije nestale? A5: Trenutak otkrića često dolazi prekasno, jer dok se šifrirane datoteke primijete, sigurnosne kopije namijenjene poništavanju štete možda su već nestale. ---END---