I gruppi ransomware stanno cambiando l'ordine delle operazioni. Secondo una spiegazione di Kaseya ripresa da BleepingComputer, gli attaccanti stanno sempre più prendendo di mira l'infrastruttura di backup per eliminare le opzioni di ripristino delle vittime e aumentare la pressione a pagare. Per chiunque gestisca un ufficio domestico o una piccola impresa, la protezione dei backup dal ransomware non è più un semplice optional. È la differenza tra una brutta settimana e una trattativa per il riscatto.

L'articolo di origine è breve, ma il suo messaggio è chiaro: le organizzazioni hanno bisogno di backup isolati, immutabili e testati regolarmente, così che gli attaccanti non possano facilmente raggiungerli o distruggerli. Di seguito, analizziamo cosa significhi in pratica per le configurazioni più piccole.

Perché gli attaccanti prendono di mira i backup per primi

La logica è semplice. Cifrare i file funziona come leva solo se la vittima non può ripristinarli. Se esiste un backup pulito, la richiesta dell'attaccante perde gran parte della sua forza. Trovando e disabilitando i backup prima di attivare la cifratura, gli operatori ransomware eliminano la migliore alternativa della vittima al pagamento.

Questo cambia il modo in cui dovremmo pensare ai backup. Non sono una rete di sicurezza passiva che se ne sta tranquilla in un angolo. Sono un obiettivo di alto valore, e gli attaccanti li trattano come tale. Un backup raggiungibile dalla stessa rete, con le stesse credenziali di tutto il resto, può essere cifrato o eliminato insieme ai tuoi dati primari.

Questo rientra in un modello più ampio di tattiche di pressione adottate dalle gang ransomware. La nostra copertura di come la gang ransomware Gunra intensifica gli attacchi di doppia estorsione mostra come i gruppi stratifichino le minacce affinché il solo ripristino dal backup non risolva il problema. Tuttavia, un backup funzionante rimane la tua mossa iniziale più forte, ed è esattamente per questo che gli attaccanti vogliono eliminarlo.

Cosa rende un backup resistente agli attacchi: isolamento, immutabilità, test

Le indicazioni di Kaseya si basano su tre proprietà. Ognuna risponde a un diverso modo in cui i backup falliscono.

Isolamento. I backup isolati stanno separati dalla tua rete e dalle tue credenziali quotidiane. Se un attaccante compromette una workstation o un account amministrativo, non dovrebbe ottenere automaticamente accesso alla copia di backup. L'isolamento può significare una copia offline o disconnessa, un account separato con credenziali separate, o una posizione di rete segmentata.

Immutabilità. Un backup immutabile non può essere modificato o eliminato per un periodo stabilito, nemmeno da qualcuno con accesso amministrativo. Questo protegge da un attaccante che ha rubato le credenziali e tenta di cancellare i tuoi punti di ripristino.

Test regolari. Un backup che non hai mai ripristinato è un'assunzione, non un piano. I test confermano che i dati sono completi, che non sono già corrotti e che sai quanto tempo richiede effettivamente il ripristino.

Nessuna di queste è sufficiente da sola. L'isolamento senza test può lasciarti con una copia sicura ma inutilizzabile. L'immutabilità senza isolamento può comunque lasciare il sistema esposto in altri modi. Insieme, rendono un backup che un attaccante non può facilmente raggiungere e di cui puoi fidarti.

Dove i backup falliscono nelle configurazioni domestiche e per piccole imprese

L'articolo di origine parla alle organizzazioni in generale, ma le lacune sono facili da individuare in ambienti più piccoli. Questi sono modelli comuni da verificare, basati sui tre criteri sopra:

  • Un disco esterno o NAS sempre connesso. Se è montato e scrivibile dal tuo computer, il ransomware in esecuzione su quel computer di solito può raggiungerlo anch'esso.
  • Sincronizzazione cloud scambiata per backup. Gli strumenti di sincronizzazione possono replicare fedelmente file cifrati o eliminati. Senza versioning o controlli di conservazione, la sincronizzazione non è la stessa cosa del ripristino.
  • Credenziali condivise. Se il backup usa lo stesso login admin dei tuoi sistemi principali, una sola password rubata espone entrambi.
  • Nessun test di ripristino. Molte persone scoprono i problemi solo durante un'emergenza.
  • Nessuna procedura di ripristino scritta. Sapere cosa ripristinare per primo, e dove, fa risparmiare tempo sotto pressione. Il nostro articolo sui piani di risposta agli incidenti ransomware spiega perché pianificare in anticipo è importante.

Proteggere l'accesso remoto ai sistemi di backup

L'accesso remoto è una via frequente per gli attaccanti, quindi il modo in cui raggiungi i tuoi backup conta quanto il luogo in cui risiedono. Le misure pratiche includono:

  • Usa credenziali uniche per i sistemi di backup, non quelle che usi quotidianamente.
  • Attiva l'autenticazione a più fattori per le console di backup e gli account di archiviazione cloud.
  • Evita di esporre direttamente a internet le interfacce di gestione dei backup. Se hai bisogno di accesso remoto, instradalo attraverso una connessione sicura come una VPN configurata correttamente, e mantieni aggiornato quel software VPN.
  • Limita chi e cosa può eliminare o modificare i backup.
  • Mantieni aggiornati software e dispositivi di backup.

Una VPN protegge la connessione al tuo sistema di backup, ma non rende un backup immutabile o isolato. Trattala come uno strato, non come un sostituto.

Cosa significa per te

Se presumi che i tuoi backup sopravvivrebbero a un attacco, questo è il momento di verificarlo. Le squadre ransomware cercano specificamente i tuoi backup, quindi una copia sempre connessa, che condivide credenziali o che non è mai stata ripristinata potrebbe fallire quando ne hai più bisogno. La buona notizia è che le correzioni riguardano principalmente configurazione e abitudini, non strumenti costosi.

Punti chiave: verifica i tuoi backup questa settimana

Usa questa breve lista di controllo per rafforzare la protezione dei tuoi backup dal ransomware:

  1. Isolamento: Almeno una copia è disconnessa, o protetta da credenziali separate?
  2. Immutabilità: Chiunque, incluso un admin, può eliminare o sovrascrivere i tuoi punti di ripristino in questo momento?
  3. Test: Quando hai ripristinato per l'ultima volta file reali dal backup, e quanto tempo ci è voluto?
  4. Accesso: L'accesso remoto al tuo sistema di backup è protetto con credenziali uniche e autenticazione a più fattori?

Dopo aver verificato la tua configurazione, leggi la nostra guida alla pianificazione della risposta agli incidenti ransomware e la nostra copertura delle tattiche di doppia estorsione di Gunra per vedere come il fallimento dei backup si inserisce in una più ampia risposta al ransomware.