Un rapporto su un gruppo che si autodefinisce n0n descrive un cambiamento tattico nell'estorsione informatica: ransomware senza crittografia, distruzione dei backup. Invece di bloccare i file e chiedere un pagamento per una chiave di decrittazione, il gruppo presumibilmente cancella le opzioni di ripristino e minaccia di esporre i dati rubati. L'articolo di origine che abbiamo esaminato era troncato, quindi questo post si attiene al quadro generale che descrive e alle pratiche difensive ampiamente comprese, piuttosto che a dettagli specifici che non possiamo verificare.

Come funziona il playbook di distruzione dei backup di n0n

Secondo il rapporto, l'approccio di n0n salta la fase di crittografia che ha definito il ransomware per anni. L'enfasi cade su due cose: distruggere i backup di una vittima e minacciare di rilasciare i dati che il gruppo ha sottratto.

La logica è semplice. Il ransomware tradizionale crea pressione rendendo i sistemi inutilizzabili. I difensori rispondono ripristinando dai backup, motivo per cui molti operatori di ransomware hanno a lungo cercato di trovare ed eliminare prima i backup accessibili. Rimuovere quella rete di sicurezza aumenta la posta in gioco senza bisogno di crittografare un singolo file di produzione.

Non abbiamo dettagli tecnici confermati sugli strumenti, i punti di ingresso o il numero di vittime di n0n dal materiale fornito, quindi non speculeremo su di essi. Ciò che conta per i difensori è il pattern: gli attaccanti che ottengono accesso privilegiato possono colpire direttamente l'infrastruttura di backup.

Perché l'estorsione senza crittografia sposta la pressione sull'esposizione dei dati

Quando non c'è crittografia, spesso non c'è un'interruzione evidente. I sistemi continuano a funzionare, il che può rendere un'intrusione più silenziosa e difficile da notare. La leva arriva da un luogo diverso: la minaccia che dati sensibili vengano pubblicati o venduti.

Questo cambia il calcolo della vittima. Ripristinare da un backup pulito risolve i tempi di inattività, ma non fa nulla per i dati che hanno già lasciato la rete. I registri dei clienti, le informazioni dei dipendenti, i contratti e le comunicazioni interne non possono essere "ripristinati" una volta che sono nelle mani di qualcun altro.

Ecco anche perché la privacy è importante in questo caso. Le organizzazioni che detengono dati personali affrontano conseguenze normative, legali e reputazionali dall'esposizione, indipendentemente dal fatto che i loro server siano mai stati bloccati. Una dinamica simile è emersa nella violazione con estorsione dei dati Revolut, dove la crisi è derivata dall'estorsione sui dati piuttosto che dal malware classico sui server.

Perché i backup tradizionali e le copie offline non bastano

Per anni, il consiglio standard è stato quello di conservare backup offline. Questo è ancora valido, ma il rapporto su n0n suggerisce che non è più sufficiente da solo. Vale la pena comprendere alcune lacune:

  • I backup proteggono la disponibilità, non la riservatezza. Un ripristino perfetto non annulla il furto dei dati.
  • I sistemi di backup sono raggiungibili. Le console di backup, l'archiviazione cloud e le credenziali di amministrazione sono spesso accessibili dallo stesso ambiente che un intruso ha compromesso.
  • Le copie offline possono essere obsolete. I backup disconnessi ma raramente testati o aggiornati potrebbero non supportare un ripristino completo quando conta.
  • Gli strumenti legittimi nascondono il furto. I dati possono uscire attraverso normali canali di archiviazione cloud. In un precedente caso che coinvolgeva Vice Society, gli attaccanti hanno abusato di OneDrive per il furto di dati, un promemoria del fatto che i servizi affidabili possono diventare rotte di esfiltrazione.

La conclusione non è che i backup siano inutili. Rimangono essenziali. Sono solo uno strato, e gli attaccanti ne sono chiaramente consapevoli.

Passi di rafforzamento: backup immutabili, segmentazione e monitoraggio

I difensori possono ridurre l'esposizione a questo modello con controlli che affrontano sia la distruzione dei backup che il furto di dati.

Rendere i backup immutabili. Utilizzare un'archiviazione che non possa essere alterata o eliminata per un periodo di conservazione prestabilito, nemmeno da un account amministratore. Questo attenua un attaccante che ottiene credenziali privilegiate.

Separare l'accesso ai backup dall'accesso amministrativo quotidiano. I sistemi di backup dovrebbero utilizzare credenziali proprie, protette con autenticazione a più fattori, e non dovrebbero condividere un dominio di accesso con i server generici, ove possibile.

Segmentare la rete. Limitare quali sistemi possono comunicare con l'infrastruttura di backup e con Internet. La segmentazione rallenta il movimento laterale e rende più facile individuare i grandi trasferimenti di dati.

Crittografare i dati a riposo. Crittografare i dati sensibili e i contenuti dei backup può ridurre il valore di qualsiasi cosa venga sottratta.

Monitorare l'esfiltrazione e la manomissione dei backup. Impostare avvisi su trasferimenti in uscita insoliti, cancellazione improvvisa di snapshot, modifiche alle politiche di conservazione e nuovo uso di strumenti di copia su cloud.

Testare i ripristini e provare la risposta. Sapere quanto tempo richiede il ripristino e chi prende la decisione quando arriva una minaccia di pubblicare dati.

Cosa significa per te

Se gestisci o consigli una piccola o media impresa, il punto chiave è che "abbiamo i backup" non è più una risposta completa al ransomware. Poni una seconda domanda: "Cosa succede se i dati vengono rubati e i backup non ci sono più?"

Gli individui sono colpiti indirettamente. Quando le organizzazioni che detengono i tuoi dati personali vengono estorte, è la tua informazione a essere in gioco. Usa password uniche, abilita l'autenticazione a più fattori e fai attenzione al phishing che fa riferimento a una violazione, poiché le campagne di estorsione possono generare truffe successive come quella descritta nella nostra copertura della truffa Ransom Busters che prende di mira le vittime.

Verifica ora i tuoi backup e i tuoi controlli di accesso

Il ransomware senza crittografia e con distruzione dei backup premia gli attaccanti che trovano controlli di accesso deboli e backup non protetti. Inizia questa settimana:

  1. Elenca dove risiedono i tuoi backup e chi può eliminarli.
  2. Attiva l'immutabilità e separa le credenziali dei backup.
  3. Richiedi l'autenticazione a più fattori su tutti gli account amministrativi e di backup.
  4. Imposta avvisi per grandi trasferimenti in uscita e cancellazioni dei backup.
  5. Esegui un test di ripristino e annota il risultato.

Anche la velocità conta. Gli attaccanti stanno comprimendo il tempo che le vittime hanno per reagire, come spiegato nel nostro articolo sul perché le gang di ransomware ora concedono alle vittime solo 7 giorni. Il momento migliore per verificare le tue difese è prima che appaia una scadenza nella tua casella di posta.