Un nuovo gruppo ransomware che si fa chiamare n0n è emerso con una tattica che cambia i calcoli per le vittime di una violazione: la distruzione deliberata dei sistemi di backup, non solo la crittografia dei dati attivi. Non si tratta di una lieve variazione su un vecchio tema. Eliminando l'unica rete di sicurezza su cui le organizzazioni tradizionalmente fanno affidamento, n0n sta spingendo la doppia estorsione verso una fase più coercitiva, in cui pagare il riscatto potrebbe essere l'unica via rimasta per il ripristino.

Cosa rende n0n diverso dal ransomware tipico

La maggior parte delle operazioni ransomware segue un copione familiare di doppia estorsione: crittografare i file di una vittima, rubare una copia di dati sensibili, poi minacciare di pubblicare quei dati pubblicamente a meno che non venga pagato un riscatto. I backup sono da tempo la via di fuga. Se un'organizzazione dispone di backup puliti e accessibili, spesso può ripristinare le operazioni senza pagare un centesimo agli attaccanti.

L'approccio di n0n rimuove completamente quella via di fuga. Invece di limitarsi a crittografare i file di backup insieme ai dati di produzione, il gruppo è stato documentato mentre minacciava esplicitamente, e in alcuni casi eseguiva, la distruzione totale dell'infrastruttura di backup. Questo sposta l'attacco da una situazione di ostaggio dei dati a qualcosa di più simile a un evento di annientamento dei dati, in cui il ripristino senza la cooperazione degli attaccanti diventa effettivamente impossibile.

Perché distruggere i backup è una tattica di estorsione che cambia le regole del gioco

L'impatto psicologico e operativo della distruzione dei backup non può essere sopravvalutato. Quando un'azienda sa che i suoi backup sono intatti, ha leva: può soppesare il costo dei tempi di inattività e della ricostruzione rispetto al costo di un pagamento del riscatto, spesso scegliendo di ripristinare i sistemi in modo indipendente. La distruzione dei backup elimina completamente quella leva.

Questa tattica segnala anche un cambiamento nel modo in cui gli operatori ransomware affrontano i loro obiettivi. Invece di trattare i backup come un ripensamento o un obiettivo secondario, gruppi come n0n sembrano dare priorità all'infrastruttura di backup nelle prime fasi della catena di attacco, comprendendo che neutralizzare le opzioni di ripristino è spesso più prezioso per loro del payload di crittografia stesso. Per le vittime, questo significa che il momento della scoperta spesso arriva troppo tardi. Quando i file crittografati vengono notati, i backup destinati a invertire il danno potrebbero già essere spariti.

Chi è stato colpito finora e cosa segnala

n0n ha già dimostrato di essere disposto a prendere di mira infrastrutture su scala enorme. Il gruppo ha precedentemente rivendicato la responsabilità di un attacco a Inter, il più grande fornitore di servizi internet del Venezuela, un incidente che secondo quanto riferito ha colpito circa 15,3 milioni di utenti, come dettagliato in una precedente copertura dell'attacco di n0n all'ISP Inter del Venezuela. Quell'attacco ha illustrato la volontà del gruppo di colpire fornitori di infrastrutture critiche i cui blackout si ripercuotono su intere popolazioni, non solo su reti aziendali isolate.

La combinazione di obiettivi ad alto impatto e tattiche di distruzione dei backup suggerisce che n0n si stia posizionando come un attore serio e dirompente piuttosto che un'operazione marginale. Quando un gruppo ransomware può mettere fuori uso la connettività per milioni di persone mentre contemporaneamente cancella i mezzi tecnici di ripristino, aumenta la posta in gioco su quanto rapidamente e thoroughly le organizzazioni, specialmente quelle che gestiscono infrastrutture internet, debbano rafforzare le loro difese.

Costruire una difesa: backup immutabili, archiviazione offline e stratificazione della sicurezza di rete

L'ascesa del ransomware che prende di mira i backup rende chiaro che una singola copia di backup situata su una rete connessa non è più una protezione sufficiente. Le organizzazioni devono ripensare l'architettura dei backup partendo dal presupposto che gli attaccanti cercheranno attivamente di trovarli e distruggerli.

I backup immutabili, archiviazione configurata in modo che i dati non possano essere alterati o eliminati per un periodo di conservazione prestabilito nemmeno dagli amministratori, stanno diventando un requisito di base piuttosto che un optional. I backup offline o air-gapped, fisicamente o logicamente disconnessi dalla rete principale, aggiungono un ulteriore livello di resilienza poiché gli attaccanti non possono distruggere ciò che non possono raggiungere. Oltre ai backup stessi, la sicurezza di rete stratificata conta altrettanto: segmentare le reti in modo che una singola credenziale compromessa non possa raggiungere i sistemi di backup, monitorare modelli di accesso insoliti all'infrastruttura di backup e ridurre l'esposizione complessiva attraverso strumenti come le VPN per limitare l'accesso remoto non autorizzato contribuiscono tutti a chiudere le lacune che gli attaccanti sfruttano.

Cosa significa per te

Che tu gestisca l'IT per una piccola impresa o semplicemente gestisca file personali, la minaccia n0n è un promemoria che la strategia di backup necessita di manutenzione attiva, non di presupposti passivi. Un backup che risiede sulla stessa rete dei tuoi sistemi principali, con le stesse credenziali che concedono l'accesso a entrambi, offre molta meno protezione di quanto la maggior parte delle persone presuma. Testare regolarmente il ripristino dei backup, mantenere almeno una copia offline o immutabile e limitare chi e cosa può accedere ai sistemi di backup non sono più best practice opzionali. Sono la differenza tra un incidente recuperabile e uno catastrofico.

Punti chiave actionable

  • Mantenere almeno una copia di backup immutabile o offline logicamente separata dalla rete principale.
  • Testare regolarmente il ripristino dei backup per confermare che i dati siano effettivamente recuperabili, non solo presenti.
  • Limitare l'accesso amministrativo ai sistemi di backup separatamente dalle credenziali di rete generali.
  • Monitorare attività insolite che prendono di mira l'infrastruttura di backup, non solo i server di produzione.
  • Utilizzare livelli di sicurezza di rete, incluse VPN e controlli di accesso, per ridurre la superficie di attacco che potrebbe portare a un punto d'appoggio ransomware in primo luogo.

L'emergere di n0n e delle sue tattiche di distruzione dei backup sottolinea che la difesa contro il ransomware non può più fermarsi alla sola prevenzione. La resilienza ora dipende dal presupposto che una violazione accadrà e dal garantire che le tue opzioni di ripristino sopravvivano all'attacco stesso.