Izvješće o skupini koja sebe naziva n0n opisuje taktički zaokret u cyber iznudi: ransomware bez enkripcije i uništavanja sigurnosnih kopija. Umjesto zaključavanja datoteka i zahtijevanja plaćanja za ključ za dešifriranje, skupina navodno briše mogućnosti oporavka i prijeti objavljivanjem ukradenih podataka. Izvorni članak koji smo pregledali bio je skraćen, pa se ovaj post drži slike na visokoj razini koju opisuje i široko razumljive obrambene prakse, a ne pojedinosti koje ne možemo provjeriti.

Kako funkcionira n0n-ova strategija uništavanja sigurnosnih kopija

Prema izvješću, n0n-ov pristup preskače fazu enkripcije koja je godinama definirala ransomware. Naglasak je na dvije stvari: uništavanju žrtvinih sigurnosnih kopija i prijetnji objavljivanjem podataka koje je skupina preuzela.

Logika je jednostavna. Tradicionalni ransomware stvara pritisak time što sustave čini neupotrebljivima. Branitelji odgovaraju vraćanjem iz sigurnosnih kopija, zbog čega mnogi operateri ransomwarea već dugo pokušavaju pronaći i izbrisati dostupne sigurnosne kopije. Uklanjanje te sigurnosne mreže podiže uloge bez potrebe za enkripcijom ijedne produkcijske datoteke.

Nemamo potvrđene tehničke pojedinosti o n0n-ovim alatima, ulaznim točkama ili broju žrtava iz dostavljenog materijala, pa nećemo o njima spekulirati. Za branitelje je važan obrazac: napadači koji steknu privilegirani pristup mogu izravno krenuti na infrastrukturu sigurnosnih kopija.

Zašto iznuda bez enkripcije prebacuje pritisak na izlaganje podataka

Kada nema enkripcije, često nema ni očitog prekida rada. Sustavi nastavljaju raditi, što upad može učiniti tišim i teže uočljivim. Poluga dolazi s drugog mjesta: prijetnja da će osjetljivi podaci biti objavljeni ili prodani.

To mijenja žrtvin izračun. Vraćanje iz čiste sigurnosne kopije rješava zastoj u radu, ali ne čini ništa u vezi s podacima koji su već napustili mrežu. Podaci o klijentima, informacije o zaposlenicima, ugovori i interna komunikacija ne mogu se "vratiti" kada su jednom u nečijim rukama.

Zato je privatnost ovdje važna. Organizacije koje čuvaju osobne podatke suočavaju se s regulatornim, pravnim i reputacijskim posljedicama zbog izlaganja, neovisno o tome jesu li njihovi poslužitelji ikada bili zaključani. Slična se dinamika pojavila u Revolutovom slučaju iznude podataka, gdje je kriza nastala zbog iznude oko podataka, a ne klasičnog zlonamjernog softvera na poslužiteljima.

Zašto tradicionalne sigurnosne kopije i offline kopije nisu dovoljne

Godinama je standardni savjet bio čuvati offline sigurnosne kopije. To je i dalje razumno, ali n0n izvješće sugerira da to više nije dovoljno samo po sebi. Nekoliko je praznina vrijedno razumijevanja:

  • Sigurnosne kopije štite dostupnost, ne povjerljivost. Savršeno vraćanje ne poništava krađu podataka.
  • Sustavi sigurnosnih kopija su dostupni. Konzole za sigurnosne kopije, pohrana u oblaku i administratorske vjerodajnice često su dostupni iz istog okruženja koje je napadač kompromitirao.
  • Offline kopije mogu biti zastarjele. Sigurnosne kopije koje su odspojene, ali rijetko testirane ili ažurirane, možda neće podržati potpuni oporavak kada je to najvažnije.
  • Legitimni alati skrivaju krađu. Podaci mogu otići kroz uobičajene kanale pohrane u oblaku. U ranijem slučaju koji je uključivao Vice Society, napadači su zloupotrijebili OneDrive za krađu podataka, što je podsjetnik da pouzdani servisi mogu postati rute za eksfiltraciju.

Zaključak nije da su sigurnosne kopije beskorisne. One ostaju ključne. One su samo jedan sloj, a napadači su toga očito svjesni.

Koraci jačanja: nepromjenjive sigurnosne kopije, segmentacija i nadzor

Branitelji mogu smanjiti izloženost ovom modelu kontrolama koje se bave i uništavanjem sigurnosnih kopija i krađom podataka.

Učinite sigurnosne kopije nepromjenjivima. Koristite pohranu koja se ne može mijenjati ni brisati tijekom zadanog razdoblja zadržavanja, čak ni putem administratorskog računa. To otupljuje napadača koji dobije privilegirane vjerodajnice.

Odvojite pristup sigurnosnim kopijama od svakodnevnog administratorskog pristupa. Sustavi sigurnosnih kopija trebali bi koristiti vlastite vjerodajnice, zaštićene višefaktorskom autentifikacijom, i gdje je to praktično ne bi trebali dijeliti domenu za prijavu s općim poslužiteljima.

Segmentirajte mrežu. Ograničite kojim sustavima je dopušteno komunicirati s infrastrukturom sigurnosnih kopija i s internetom. Segmentacija usporava lateralno kretanje i olakšava uočavanje velikih prijenosa podataka.

Šifrirajte podatke u mirovanju. Šifriranje osjetljivih podataka i sadržaja sigurnosnih kopija može smanjiti vrijednost svega što je uzeto.

Nadzirite eksfiltraciju i neovlašteno mijenjanje sigurnosnih kopija. Postavite alarme na neuobičajene izlazne prijenose, naglo brisanje snimki, promjene pravila zadržavanja i novu upotrebu alata za kopiranje u oblak.

Testirajte vraćanje i uvježbajte odgovor. Znajte koliko oporavak traje i tko donosi odluku kada stigne prijetnja objavljivanjem podataka.

Što to znači za vas

Ako vodite ili savjetujete malu ili srednju tvrtku, ključna je poanta da "imamo sigurnosne kopije" više nije potpun odgovor na ransomware. Postavite drugo pitanje: "Što se događa ako su podaci ukradeni, a sigurnosne kopije nestale?"

Pojedinci su pogođeni neizravno. Kada su organizacije koje čuvaju vaše osobne podatke izložene iznudi, vaši su podaci ono što je na kocki. Koristite jedinstvene lozinke, omogućite višefaktorsku autentifikaciju i pazite na phishing koji spominje kršenje sigurnosti, jer kampanje iznude mogu potaknuti naknadne prijevare poput one opisane u našem izvješću o prijevari Ransom Busters usmjerenoj na žrtve.

Odmah revidirajte svoje sigurnosne kopije i kontrole pristupa

Ransomware bez enkripcije i uništavanja sigurnosnih kopija nagrađuje napadače koji pronađu slabe kontrole pristupa i nezaštićene sigurnosne kopije. Počnite ovaj tjedan:

  1. Popišite gdje se nalaze vaše sigurnosne kopije i tko ih može izbrisati.
  2. Uključite nepromjenjivost i odvojite vjerodajnice za sigurnosne kopije.
  3. Zahtijevajte višefaktorsku autentifikaciju na svim administratorskim računima i računima za sigurnosne kopije.
  4. Postavite alarme za velike izlazne prijenose i brisanja sigurnosnih kopija.
  5. Pokrenite test vraćanja i zapišite rezultat.

Brzina je također važna. Napadači skraćuju vrijeme koje žrtve imaju za reakciju, kao što je objašnjeno u našem tekstu o tome zašto ransomware bande žrtvama sada daju samo 7 dana. Najbolje vrijeme za provjeru obrane je prije nego što se u vašem pretincu pojavi rok.