n0nと自称するグループに関する報告書は、サイバー恐喝における戦術的転換を描写している。それは暗号化を伴わないランサムウェアとバックアップ破壊である。ファイルをロックして復号鍵の代金を要求する代わりに、このグループは復旧手段を一掃し、盗み出したデータを公開すると脅迫していると報じられている。私たちが確認した元記事は途中で切れていたため、本稿は記述されている高レベルの全体像と、広く理解されている防御慣行に留め、検証できない具体的な内容には踏み込まない。
n0nのバックアップ破壊プレイブックの仕組み
報告書によれば、n0nの手法は長年にわたりランサムウェアを定義してきた暗号化の段階を飛ばす。重点は二つに置かれる。被害者のバックアップを破壊することと、グループが取得したデータを公開すると脅すことである。
論理は単純である。従来のランサムウェアはシステムを使用不能にすることで圧力をかける。防御側はバックアップからの復元で応じる。だからこそ多くのランサムウェア運営者は以前から、まずアクセス可能なバックアップを見つけて削除しようとしてきた。その安全網を除去すれば、本番ファイルを一つも暗号化することなく、リスクを高めることができる。
提供された資料からは、n0nのツール、侵入経路、被害者数について確認された技術的詳細は得られていないため、それらについて推測するつもりはない。防御側にとって重要なのはパターンである。特権アクセスを獲得した攻撃者は、バックアップ基盤を直接狙うことができる。
暗号化不要の恐喝がデータ公開へ圧力を移す理由
暗号化がなければ、明らかな障害はしばしば存在しない。システムは動き続けるため、侵入はより静かで気づかれにくくなる。 leverage(てこの力)は別の場所から生じる。機密データが公開または売却されるという脅しである。
これは被害者の計算を変える。クリーンなバックアップからの復元はダウンタイムを解決するが、すでにネットワークを離れたデータには何の効果もない。顧客記録、従業員情報、契約書、内部通信は、他人の手に渡ってしまえば「復元」することはできない。
ここでプライバシーが重要になる理由でもある。個人データを保有する組織は、サーバーがロックされたかどうかに関わらず、露出による規制上、法律上、評判上の結果に直面する。同様の力学はRevolutのデータ恐喝侵害にも現れており、そこでは危機はサーバー上の古典的マルウェアではなく、データをめぐる恐喝から生じた。
従来のバックアップとオフラインコピーが不十分な理由
長年にわたり、標準的な助言はオフラインバックアップを保持することだった。それは今も妥当だが、n0nの報告書はそれだけではもはや十分ではないことを示唆している。いくつかのギャップを理解する価値がある。
- バックアップは可用性を保護するが、機密性は保護しない。 完全な復元はデータの窃取を取り消さない。
- バックアップシステムは到達可能である。 バックアップコンソール、クラウドストレージ、管理者資格情報は、侵入者が侵害したのと同じ環境からアクセス可能なことが多い。
- オフラインコピーは古くなる可能性がある。 切断されているがほとんどテストや更新がされていないバックアップは、重要な時に完全な復旧を支えられないかもしれない。
- 正規のツールが窃取を隠す。 データは通常のクラウドストレージ経路を通って流出し得る。Vice Societyに関する以前の事例では、攻撃者がデータ窃取にOneDriveを悪用した。信頼されたサービスが持ち出し経路になり得るという警告である。
結論は、バックアップが無用だということではない。それらは依然として不可欠である。ただ一つの層に過ぎず、攻撃者がそのことを明らかに認識しているだけである。
強化策:不変バックアップ、セグメンテーション、監視
防御側は、バックアップ破壊とデータ窃取の両方に対処する統制によって、このモデルへの露出を減らすことができる。
バックアップを不変にする。 管理者アカウントであっても、設定された保持期間中は変更も削除もできないストレージを使用する。これは特権資格情報を取得した攻撃者の力を鈍らせる。
バックアップアクセスを日常の管理者アクセスから分離する。 バックアップシステムは独自の資格情報を使用し、多要素認証で保護すべきであり、可能であれば一般的なサーバーとログインドメインを共有すべきではない。
ネットワークをセグメント化する。 どのシステムがバックアップ基盤やインターネットと通信できるかを制限する。セグメンテーションは横方向の移動を遅らせ、大規模なデータ転送を発見しやすくする。
保存データを暗号化する。 機密データとバックアップ内容を暗号化することで、持ち出されたものの価値を下げられる。
持ち出しとバックアップ改ざんを監視する。 異常な外向き転送、スナップショットの突然の削除、保持ポリシーの変更、クラウドコピーツールの新規使用にアラートを出す。
復元をテストし、対応を演習する。 復旧にどれだけ時間がかかるか、データ公開の脅しが届いたときに誰が判断を下すかを把握する。
これがあなたにとって意味すること
中小企業を運営または助言しているなら、重要な点は「バックアップがあります」がもはやランサムウェアへの完全な答えではないということである。第二の問いを尋ねよう。「データが盗まれ、バックアップが失われたらどうなるか?」
個人は間接的に影響を受ける。あなたの個人データを保有する組織が恐喝されると、あなたの情報が危険にさらされる。固有のパスワードを使い、多要素認証を有効にし、侵害に言及するフィッシングに注意しよう。恐喝キャンペーンは、被害者を狙うRansom Busters詐欺の報道で説明したような後続の詐欺を生み出し得る。
今すぐバックアップとアクセス制御を監査しよう
暗号化を伴わないランサムウェアとバックアップ破壊は、弱いアクセス制御と保護されていないバックアップを見つける攻撃者に報いる。今週始めよう。
- バックアップがどこにあり、誰が削除できるかを列挙する。
- 不変性を有効にし、バックアップ資格情報を分離する。
- すべての管理者アカウントとバックアップアカウントで多要素認証を必須にする。
- 大規模な外向き転送とバックアップ削除にアラートを設定する。
- 復元テストを実行し、結果を書き留める。
速度も重要である。攻撃者は被害者が反応する時間を圧縮している。その理由はなぜランサムウェア集団は今や被害者にわずか7日しか与えないのかで説明している。防御を確認する最良の時は、受信箱に期限が現れる前である。




