Egy új, magát n0n-nak nevező zsarolóvírus-banda tűnt fel egy olyan taktikával, amely megváltoztatja az incidenssel szembesülő áldozatok helyzetét: nem csupán az élő adatok titkosítása, hanem a biztonsági mentési rendszerek szándékos megsemmisítése. Ez nem egy régi téma jelentéktelen variációja. Azzal, hogy megszünteti azt az egyetlen biztonsági hálót, amelyre a szervezetek hagyományosan támaszkodnak, az n0n a kettős zsarolást egy kényszerítőbb szakaszba tolja, ahol a váltságdíj kifizetése lehet az egyetlen megmaradt út a helyreállításhoz.

Mi teszi az n0n-t különbözővé a tipikus zsarolóvírusoktól

A legtöbb zsarolóvírus-művelet egy ismerős kettős zsarolási forgatókönyvet követ: titkosítják az áldozat fájljait, ellopják az érzékeny adatok egy másolatát, majd azzal fenyegetőznek, hogy nyilvánosan kiszivárogtatják azokat, hacsak nem fizetnek váltságdíjat. A biztonsági mentések régóta a menekülési útvonalat jelentik. Ha egy szervezet tiszta, hozzáférhető biztonsági mentésekkel rendelkezik, gyakran egy fillér váltságdíj kifizetése nélkül helyre tudja állítani a működését.

Az n0n megközelítése teljesen megszünteti ezt a menekülési útvonalat. Ahelyett, hogy egyszerűen a termelési adatok mellett a biztonsági mentési fájlokat is titkosítaná, a bandáról dokumentáltan tudott, hogy kifejezetten fenyegetőzik, és bizonyos esetekben végre is hajtja a biztonsági mentési infrastruktúra teljes megsemmisítését. Ez a támadást egy adattúszejtési helyzetből valami olyasmivé alakítja, ami közelebb áll egy adatmegsemmisítési eseményhez, ahol a helyreállítás a támadó együttműködése nélkül gyakorlatilag lehetetlenné válik.

Miért jelent a biztonsági mentések megsemmisítése játékot megváltoztató zsarolási taktikát

A biztonsági mentések megsemmisítésének pszichológiai és operatív hatását nem lehet túlbecsülni. Amikor egy vállalat tudja, hogy a biztonsági mentései épek, van tárgyalási pozíciója: mérlegelheti a leállás és az újjáépítés költségét a váltságdíj kifizetésének költségével szemben, és gyakran a rendszerek önálló helyreállítása mellett dönt. A biztonsági mentések megsemmisítése teljesen megszünteti ezt a tárgyalási pozíciót.

Ez a taktika a zsarolóvírus-operátorok célpontjaikhoz való hozzáállásának változását is jelzi. Ahelyett, hogy a biztonsági mentéseket utólagos gondolatnak vagy másodlagos célpontnak tekintenék, az olyan csoportok, mint az n0n, úgy tűnik, a támadási lánc korai szakaszában priorizálják a biztonsági mentési infrastruktúrát, felismerve, hogy a helyreállítási lehetőségek semlegesítése gyakran értékesebb számukra, mint maga a titkosítási hasznos teher. Az áldozatok számára ez azt jelenti, hogy a felfedezés pillanata gyakran túl későn érkezik el. Mire a titkosított fájlokat észreveszik, a kár visszafordítására szánt biztonsági mentések már eltűnhettek.

Kit értek eddig támadások és mit jelez ez

Az n0n már bizonyította, hogy hajlandó hatalmas léptékű infrastruktúrát célba venni. A csoport korábban magára vállalta az Inter, Venezuela legnagyobb internetszolgáltatója elleni támadást, amelyről beszámolók szerint körülbelül 15,3 millió felhasználót érintett, amint azt a korábbi az n0n Venezuelai Inter ISP elleni támadásáról szóló tudósításunk részletezte. Ez a támadás szemléltette a csoport hajlandóságát arra, hogy olyan kritikus infrastruktúra-szolgáltatókat vegyen célba, amelyek kiesései egész populációkra gyakorolnak hatást, nem csupán elszigetelt vállalati hálózatokra.

A nagy hatású célzás és a biztonsági mentések megsemmisítésére irányuló taktikák kombinációja arra utal, hogy az n0n komoly és zavaró szereplőként pozicionálja magát, nem pedig marginális műveletként. Amikor egy zsarolóvírus-csoport milliók számára tudja kiütni a kapcsolatot, miközben egyidejűleg törli a helyreállítás technikai eszközeit is, megnöveli a tétet abban, hogy a szervezeteknek, különösen az internetes infrastruktúrát kezelőknek, milyen gyorsan és alaposan kell megerősíteniük a védekezésüket.

Védelem kiépítése: megváltoztathatatlan biztonsági mentések, offline tárolás és hálózatbiztonsági rétegzés

A biztonsági mentéseket célzó zsarolóvírusok térnyerése világossá teszi, hogy egyetlen, csatlakoztatott hálózaton lévő biztonsági mentési példány már nem elegendő védelem. A szervezeteknek újra kell gondolniuk a biztonsági mentési architektúrát abból a feltételezésből kiindulva, hogy a támadók aktívan megpróbálják megtalálni és megsemmisíteni azt.

A megváltoztathatatlan biztonsági mentések – olyan tárolás, amely úgy van konfigurálva, hogy az adatok egy meghatározott megőrzési időszakon belül még adminisztrátorok által sem módosíthatók vagy törölhetők – alapkövetelménnyé válnak, nem pedig kellemes extrává. Az offline vagy légréssel elszigetelt biztonsági mentések, amelyek fizikailag vagy logikailag le vannak választva az elsődleges hálózatról, egy további ellenállóképességi réteget adnak hozzá, mivel a támadók nem tudják megsemmisíteni azt, amit nem érnek el. Magukon a biztonsági mentéseken túl a rétegzett hálózatbiztonság ugyanolyan fontos: a hálózatok szegmentálása, hogy egyetlen kompromittált hitelesítő adat se érhesse el a biztonsági mentési rendszereket, a biztonsági mentési infrastruktúra szokatlan hozzáférési mintáinak megfigyelése, valamint az általános kitettség csökkentése olyan eszközökkel, mint a VPN-ek, hogy korlátozzák a jogosulatlan távoli hozzáférést – mindez hozzájárul a támadók által kihasznált rések betöméséhez.

Mit jelent ez az Ön számára

Akár egy kisvállalkozás IT-ját vezeti, akár egyszerűen személyes fájlokat kezel, az n0n fenyegetése emlékeztető arra, hogy a biztonsági mentési stratégiának aktív karbantartásra van szüksége, nem passzív feltételezésre. Egy olyan biztonsági mentés, amely ugyanazon a hálózaton él, mint az elsődleges rendszerei, és ugyanazok a hitelesítő adatok biztosítanak hozzáférést mindkettőhöz, sokkal kevesebb védelmet nyújt, mint amit a legtöbb ember feltételez. A biztonsági mentések helyreállításának rendszeres tesztelése, legalább egy példány offline vagy megváltoztathatatlan módon való tárolása, valamint annak korlátozása, hogy ki és mi férhet hozzá a biztonsági mentési rendszerekhez, már nem opcionális legjobb gyakorlatok. Ezek jelentik a különbséget egy helyreállítható és egy katasztrofális incidens között.

Gyakorlati tanulságok

  • Tartson fenn legalább egy megváltoztathatatlan vagy offline biztonsági mentési példányt, amely logikailag el van választva a fő hálózatától.
  • Rendszeresen tesztelje a biztonsági mentések helyreállítását annak megerősítésére, hogy az adatok valóban helyreállíthatók, nem csupán jelen vannak.
  • Korlátozza a biztonsági mentési rendszerekhez való adminisztratív hozzáférést az általános hálózati hitelesítő adatoktól elkülönítve.
  • Figyelje meg a biztonsági mentési infrastruktúrát célzó szokatlan tevékenységeket, nem csak a termelési szervereket.
  • Használjon hálózatbiztonsági rétegeket, beleértve a VPN-eket és a hozzáférés-vezérlést, hogy csökkentse azt a támadási felületet, amely egy zsarolóvírus megtelepedéséhez vezethet.

Az n0n megjelenése és a biztonsági mentések megsemmisítésére irányuló taktikái hangsúlyozzák, hogy a zsarolóvírusok elleni védekezés már nem állhat meg pusztán a megelőzésnél. Az ellenállóképesség most attól függ, hogy feltételezzük: egy incidens be fog következni, és biztosítjuk, hogy a helyreállítási lehetőségeink túléljék magát a támadást.