Egy n0n nevű csoportról szóló jelentés a kiberzsarolás taktikai váltását írja le: zsarolóvírus titkosítás nélkül, biztonsági mentések megsemmisítése. Ahelyett, hogy fájlokat zárolnának és váltságdíjat követelnének a visszafejtési kulcsért, a csoport állítólag megsemmisíti a helyreállítási lehetőségeket, és azzal fenyegetőzik, hogy nyilvánosságra hozza a ellopott adatokat. Az általunk áttekintett forráscikk csonka volt, ezért ez a bejegyzés az általa leírt magas szintű képhez és a széles körben ismert védekezési gyakorlathoz ragaszkodik, nem pedig olyan részletekhez, amelyeket nem tudunk ellenőrizni.
Hogyan működik az n0n biztonsági mentés-pusztítási forgatókönyve
A jelentés szerint az n0n megközelítése kihagyja a titkosítási szakaszt, amely évek óta meghatározza a zsarolóvírusokat. A hangsúly két dologra helyeződik: az áldozat biztonsági mentéseinek megsemmisítésére, valamint azzal való fenyegetésre, hogy nyilvánosságra hozzák a csoport által megszerzett adatokat.
A logika egyszerű. A hagyományos zsarolóvírus azzal teremt nyomást, hogy a rendszereket használhatatlanná teszi. A védekezők úgy válaszolnak, hogy biztonsági mentésekből állítják helyre a rendszereket, ezért sok zsarolóvírus-üzemeltető már régóta igyekszik megtalálni és törölni a hozzáférhető biztonsági mentéseket. E biztonsági háló eltávolítása növeli a tétet anélkül, hogy egyetlen éles fájlt is titkosítani kellene.
A rendelkezésre álló anyagokból nem rendelkezünk megerősített technikai részletekkel az n0n eszközeiről, belépési pontjairól vagy áldozatainak számáról, ezért nem fogunk ezekről találgatni. Ami a védekezők szempontjából számít, az a minta: a támadók, akik kiemelt hozzáférést szereznek, közvetlenül a biztonsági mentési infrastruktúrára támadhatnak.
Miért tolja a titkosítás nélküli zsarolás a nyomást az adatok nyilvánosságra hozatala felé
Amikor nincs titkosítás, gyakran nincs nyilvánvaló kiesés sem. A rendszerek tovább működnek, ami csendesebbé és nehezebben észlelhetővé teheti a behatolást. A befolyás máshonnan ered: abból a fenyegetésből, hogy az érzékeny adatokat közzéteszik vagy eladják.
Ez megváltoztatja az áldozat számítását. A tiszta biztonsági mentésből való helyreállítás megoldja a leállást, de semmit sem tesz azon adatok ellen, amelyek már elhagyták a hálózatot. Az ügyfélnyilvántartásokat, a munkavállalói információkat, a szerződéseket és a belső kommunikációt nem lehet „visszaállítani”, ha egyszer más kezébe kerültek.
Ezért is fontos itt az adatvédelem. A személyes adatokat kezelő szervezetek szabályozási, jogi és hírnévbeli következményekkel néznek szembe az adatok nyilvánosságra kerülése miatt, függetlenül attól, hogy a szervereiket valaha zárolták-e. Hasonló dinamika jelent meg a Revolut adatzsarolási incidensben, ahol a válságot a szervereken lévő klasszikus kártevő helyett az adatokkal való zsarolás okozta.
Miért nem elegendőek a hagyományos biztonsági mentések és az offline másolatok
Évekig az volt a standard tanács, hogy tartsunk offline biztonsági mentéseket. Ez továbbra is helyes, de az n0n jelentés arra utal, hogy önmagában már nem elegendő. Érdemes megérteni néhány hiányosságot:
- A biztonsági mentések a rendelkezésre állást védik, nem a bizalmasságot. A tökéletes helyreállítás nem szünteti meg az adatlopást.
- A biztonsági mentési rendszerek elérhetők. A mentési konzolok, a felhőalapú tárhely és az adminisztrátori hitelesítő adatok gyakran ugyanabból a környezetből érhetők el, amelyet a behatoló már kompromittált.
- Az offline másolatok elavultak lehetnek. A leválasztott, de ritkán tesztelt vagy frissített biztonsági mentések nem feltétlenül támogatják a teljes helyreállítást, amikor igazán számít.
- A legális eszközök elrejtik a lopást. Az adatok szokványos felhőalapú tárhelycsatornákon keresztül távozhatnak. Egy korábbi, a Vice Society-vel kapcsolatos esetben a támadók az OneDrive-ot használták adatlopásra, ami emlékeztet arra, hogy a megbízható szolgáltatások adatkiszivárogtatási útvonalakká válhatnak.
A tanulság nem az, hogy a biztonsági mentések használhatatlanok. Továbbra is elengedhetetlenek. Csupán egyetlen réteget jelentenek, és a támadók ezzel nyilvánvalóan tisztában vannak.
Megerősítési lépések: megváltoztathatatlan biztonsági mentések, szegmentálás és monitorozás
A védekezők olyan kontrollokkal csökkenthetik a kitettséget e modell ellen, amelyek egyszerre kezelik a biztonsági mentések megsemmisítését és az adatlopást.
Tegye a biztonsági mentéseket megváltoztathatatlanokká. Olyan tárhelyet használjon, amelyet egy meghatározott megőrzési időszakon belül még adminisztrátori fiókkal sem lehet módosítani vagy törölni. Ez tompítja annak a támadónak a hatását, aki kiemelt hitelesítő adatokat szerez.
Válassza szét a biztonsági mentési hozzáférést a mindennapi adminisztrátori hozzáféréstől. A biztonsági mentési rendszereknek saját hitelesítő adatokat kell használniuk, többtényezős hitelesítéssel védve, és ahol praktikus, nem szabad egy bejelentkezési domaint megosztaniuk az általános szerverekkel.
Szegmentálja a hálózatot. Korlátozza, hogy mely rendszerek kommunikálhatnak a biztonsági mentési infrastruktúrával és az internettel. A szegmentálás lassítja az oldalirányú mozgást, és könnyebben észlelhetővé teszi a nagy adatátvitelt.
Titkosítsa az adatokat nyugalmi állapotban. Az érzékeny adatok és a biztonsági mentések tartalmának titkosítása csökkentheti az eltulajdonított dolgok értékét.
Figyelje az adatkiszivárogtatást és a biztonsági mentések módosítását. Riasztást adjon ki szokatlan kimenő átvitelekre, a pillanatképek hirtelen törlésére, a megőrzési szabályzatok módosítására és a felhőmásoló eszközök új használatára.
Tesztelje a helyreállításokat és gyakorolja a válaszadást. Tudja, mennyi ideig tart a helyreállítás, és ki hozza meg a döntést, amikor megérkezik az adatok közzétételével való fenyegetés.
Mit jelent ez Önnek
Ha kis- vagy középvállalkozást vezet vagy tanácsadással segít ilyet, a kulcsfontosságú pont az, hogy az „van biztonsági mentésünk” már nem teljes válasz a zsarolóvírusra. Tegyen fel egy második kérdést: „Mi történik, ha az adatokat ellopják és a biztonsági mentések eltűnnek?”
A magánszemélyeket közvetve érinti. Amikor a személyes adataikat kezelő szervezeteket zsarolják, az Ön információi forognak kockán. Használjon egyedi jelszavakat, kapcsolja be a többtényezős hitelesítést, és figyeljen az adatszivárgásra hivatkozó adathalászatra, mivel a zsarolási kampányok utólagos csalásokat szülhetnek, mint amilyet a Ransom Busters, az áldozatokat célzó csalásról szóló tudósításunkban leírtunk.
Auditálja most a biztonsági mentéseit és hozzáférés-vezérléseit
A titkosítás nélküli zsarolóvírus, amely a biztonsági mentéseket pusztítja el, azokat a támadókat jutalmazza, akik gyenge hozzáférés-vezérlést és védtelen biztonsági mentéseket találnak. Kezdje ezen a héten:
- Sorolja fel, hol találhatók a biztonsági mentései, és ki törölheti azokat.
- Kapcsolja be a megváltoztathatatlanságot, és különítse el a biztonsági mentési hitelesítő adatokat.
- Írja elő a többtényezős hitelesítést minden adminisztrátori és biztonsági mentési fiókon.
- Állítson be riasztásokat nagy kimenő átvitelekre és biztonsági mentések törlésére.
- Futtasson helyreállítási tesztet, és írja le az eredményt.
A sebesség is számít. A támadók összenyomják azt az időt, amely az áldozatoknak a reakcióra marad, ahogyan azt a miért adnak a zsarolóvírusbandák már csak 7 napot az áldozatoknak című írásunkban kifejtettük. A védekezés ellenőrzésére a legjobb időpont azelőtt van, hogy egy határidő megjelenne a postaládájában.




