Sebuah laporan tentang kelompok yang menyebut diri mereka n0n menggambarkan pergeseran taktis dalam pemerasan siber: ransomware tanpa enkripsi penghancuran backup. Alih-alih mengunci file dan menuntut pembayaran untuk kunci dekripsi, kelompok tersebut dilaporkan menghapus opsi pemulihan dan mengancam akan mengekspos data yang dicuri. Artikel sumber yang kami tinjau terpotong, jadi postingan ini hanya berfokus pada gambaran tingkat tinggi yang dijelaskannya dan pada praktik pertahanan yang dipahami secara luas daripada detail spesifik yang tidak dapat kami verifikasi.

Bagaimana Playbook Penghancuran Backup n0n Bekerja

Menurut laporan tersebut, pendekatan n0n melewati tahap enkripsi yang telah mendefinisikan ransomware selama bertahun-tahun. Penekanannya jatuh pada dua hal: menghancurkan backup korban dan mengancam akan merilis data yang telah diambil kelompok tersebut.

Logikanya sederhana. Ransomware tradisional menciptakan tekanan dengan membuat sistem tidak dapat digunakan. Para defender menjawabnya dengan memulihkan dari backup, yang merupakan alasan mengapa banyak operator ransomware telah lama mencoba menemukan dan menghapus backup yang dapat diakses terlebih dahulu. Menghilangkan jaring pengaman itu meningkatkan taruhan tanpa perlu mengenkripsi satu file produksi pun.

Kami tidak memiliki detail teknis yang terkonfirmasi tentang perkakas, titik masuk, atau jumlah korban n0n dari materi yang diberikan, jadi kami tidak akan berspekulasi tentang hal itu. Yang penting bagi defender adalah polanya: penyerang yang mendapatkan akses istimewa dapat menyerang infrastruktur backup secara langsung.

Mengapa Pemerasan Tanpa Enkripsi Mengalihkan Tekanan ke Paparan Data

Ketika tidak ada enkripsi, sering kali tidak ada gangguan yang jelas. Sistem tetap berjalan, yang dapat membuat intrusi lebih senyap dan lebih sulit untuk disadari. Daya ungkitnya berasal dari tempat yang berbeda: ancaman bahwa data sensitif akan dipublikasikan atau dijual.

Ini mengubah perhitungan korban. Memulihkan dari backup yang bersih mengatasi downtime, tetapi tidak melakukan apa pun terhadap data yang sudah meninggalkan jaringan. Catatan pelanggan, informasi karyawan, kontrak, dan komunikasi internal tidak dapat "dipulihkan" setelah berada di tangan orang lain.

Itulah juga mengapa privasi penting di sini. Organisasi yang menyimpan data pribadi menghadapi konsekuensi regulasi, hukum, dan reputasi dari paparan terlepas dari apakah server mereka pernah dikunci. Dinamika serupa muncul dalam pelanggaran pemerasan data Revolut, di mana krisisnya berasal dari pemerasan atas data daripada malware klasik di server.

Mengapa Backup Tradisional dan Salinan Offline Tidak Cukup

Selama bertahun-tahun, saran standarnya adalah menyimpan backup offline. Itu masih masuk akal, tetapi laporan n0n menunjukkan bahwa itu tidak lagi cukup dengan sendirinya. Beberapa celah perlu dipahami:

  • Backup melindungi ketersediaan, bukan kerahasiaan. Pemulihan yang sempurna tidak membatalkan pencurian data.
  • Sistem backup dapat dijangkau. Konsol backup, penyimpanan cloud, dan kredensial admin sering kali dapat diakses dari lingkungan yang sama yang telah dikompromikan oleh penyusup.
  • Salinan offline bisa kedaluwarsa. Backup yang terputus tetapi jarang diuji atau diperbarui mungkin tidak mendukung pemulihan penuh saat momen kritis.
  • Alat yang sah menyembunyikan pencurian. Data dapat keluar melalui saluran penyimpanan cloud biasa. Dalam kasus sebelumnya yang melibatkan Vice Society, penyerang menyalahgunakan OneDrive untuk pencurian data, sebuah pengingat bahwa layanan tepercaya dapat menjadi rute eksfiltrasi.

Kesimpulannya bukanlah bahwa backup tidak berguna. Backup tetap esensial. Backup hanyalah satu lapisan, dan penyerang jelas menyadari hal itu.

Langkah Penguatan: Backup Immutable, Segmentasi, dan Pemantauan

Defender dapat mengurangi paparan terhadap model ini dengan kontrol yang mengatasi penghancuran backup dan pencurian data.

Buat backup menjadi immutable. Gunakan penyimpanan yang tidak dapat diubah atau dihapus untuk periode retensi tertentu, bahkan oleh akun administrator. Ini mengurangi dampak penyerang yang mendapatkan kredensial istimewa.

Pisahkan akses backup dari akses admin sehari-hari. Sistem backup harus menggunakan kredensial mereka sendiri, dilindungi dengan autentikasi multifaktor, dan jika memungkinkan tidak boleh berbagi domain login dengan server umum.

Segmentasikan jaringan. Batasi sistem mana yang dapat berkomunikasi dengan infrastruktur backup dan dengan internet. Segmentasi memperlambat pergerakan lateral dan membuat transfer data besar lebih mudah terdeteksi.

Enkripsi data saat tersimpan. Mengenkripsi data sensitif dan isi backup dapat mengurangi nilai dari apa pun yang diambil.

Pantau eksfiltrasi dan manipulasi backup. Beri peringatan pada transfer keluar yang tidak biasa, penghapusan snapshot secara tiba-tiba, perubahan kebijakan retensi, dan penggunaan baru alat salin-cloud.

Uji pemulihan dan latih respons. Ketahui berapa lama pemulihan memakan waktu dan siapa yang mengambil keputusan ketika ancaman untuk mempublikasikan data datang.

Apa Artinya Bagi Anda

Jika Anda menjalankan atau memberi nasihat kepada bisnis kecil atau menengah, poin kuncinya adalah "kami punya backup" bukan lagi jawaban yang lengkap untuk ransomware. Ajukan pertanyaan kedua: "Apa yang terjadi jika data dicuri dan backup hilang?"

Individu terpengaruh secara tidak langsung. Ketika organisasi yang menyimpan data pribadi Anda diperas, informasi Anda-lah yang dipertaruhkan. Gunakan kata sandi unik, aktifkan autentikasi multifaktor, dan waspadai phishing yang merujuk pada pelanggaran data, karena kampanye pemerasan dapat memunculkan penipuan lanjutan seperti yang dijelaskan dalam liputan kami tentang penipuan Ransom Busters yang menyasar korban.

Audit Backup dan Kontrol Akses Anda Sekarang

Ransomware tanpa enkripsi penghancuran backup memberi keuntungan bagi penyerang yang menemukan kontrol akses lemah dan backup yang tidak terlindungi. Mulai minggu ini:

  1. Daftar di mana backup Anda berada dan siapa yang dapat menghapusnya.
  2. Aktifkan immutability dan pisahkan kredensial backup.
  3. Wajibkan autentikasi multifaktor pada semua akun admin dan backup.
  4. Tetapkan peringatan untuk transfer keluar besar dan penghapusan backup.
  5. Jalankan uji pemulihan dan catat hasilnya.

Kecepatan juga penting. Penyerang memadatkan waktu yang dimiliki korban untuk bereaksi, seperti yang dijelaskan dalam artikel kami tentang mengapa geng ransomware kini hanya memberi korban 7 hari. Waktu terbaik untuk memeriksa pertahanan Anda adalah sebelum tenggat waktu muncul di kotak masuk Anda.