Q1: Wat is er anders aan n0n-ransomware vergeleken met traditionele ransomware? A1: n0n slaat naar verluidt de encryptiefase volledig over en vernietigt in plaats daarvan de back-ups van slachtoffers, terwijl het dreigt gestolen data vrij te geven. Traditionele ransomware vergrendelt bestanden en eist betaling voor een decryptiesleutel. Q2: Waarom maakt het vernietigen van back-ups de aanval gevaarlijker? A2: Verdedigers beantwoorden traditionele ransomware doorgaans door te herstellen vanaf back-ups. Dat veiligheidsnet weghalen verhoogt dus de inzet zonder dat één productiebestand hoeft te worden versleuteld. Aanvallers die bevoorrechte toegang krijgen, kunnen rechtstreeks op back-upinfrastructuur mikken. Q3: Lost herstellen vanaf een back-up een aanval in n0n-stijl op? A3: Nee. Herstellen vanaf een schone back-up lost downtime op, maar doet niets aan data die het netwerk al heeft verlaten en niet kan worden "hersteld" zodra die in iemands anders handen is. Q4: Waarom is er vaak geen duidelijke storing bij afpersing zonder encryptie? A4: Wanneer er geen encryptie is, blijven systemen draaien, wat een inbraak stiller en moeilijker op te merken kan maken. De hefboom komt in plaats daarvan van de dreiging dat gevoelige data wordt gepubliceerd of verkocht. Q5: Zijn offline back-ups nog voldoende bescherming tegen dit soort aanvallen? A5: Offline back-ups blijven verstandig advies, maar zijn op zichzelf niet langer voldoende, omdat back-ups beschikbaarheid beschermen en niet vertrouwelijkheid. Back-upsystemen zijn vaak bereikbaar en offline kopieën kunnen verouderd zijn. ---END---
Een rapport over een groep die zichzelf n0n noemt, beschrijft een tactische verschuiving in cyberafpersing: ransomware zonder encryptie en met vernietiging van back-ups. In plaats van bestanden te vergrendelen en betaling te eisen voor een decryptiesleutel, wist de groep naar verluidt herstelopties uit en dreigt gestolen data openbaar te maken. Het bronartikel dat we hebben bekeken was afgekapt, dus dit bericht blijft bij het hoogoverbeeld dat het beschrijft en bij algemeen begrepen defensieve praktijken, in plaats van bij specifieke details die we niet kunnen verifiëren. ## Hoe het back-upvernietigingsdraaiboek van n0n werkt Volgens het rapport slaat de aanpak van n0n de encryptiefase over die ransomware jarenlang heeft gedefinieerd. De nadruk ligt op twee dingen: het vernietigen van de back-ups van een slachtoffer en het dreigen met het vrijgeven van data die de groep heeft meegenomen. De logica is eenvoudig. Traditionele ransomware creëert druk door systemen onbruikbaar te maken. Verdedigers reageren door te herstellen vanaf back-ups, en daarom hebben veel ransomware-aanbieders lang geprobeerd eerst toegankelijke back-ups te vinden en te verwijderen. Die veiligheidsnet weghalen verhoogt de inzet zonder dat één productiebestand hoeft te worden versleuteld. We hebben geen bevestigde technische details over de tooling, toegangspunten of aantallen slachtoffers van n0n uit het aangeleverde materiaal, dus we gaan daar niet over speculeren. Wat voor verdedigers telt, is het patroon: aanvallers die bevoorrechte toegang krijgen, kunnen rechtstreeks op back-upinfrastructuur mikken. ## Waarom afpersing zonder encryptie de druk naar datablootstelling verschuift Wanneer er geen encryptie is, is er vaak geen duidelijke storing. Systemen blijven draaien, wat een inbraak stiller en moeilijker op te merken kan maken. De hefboom komt van een andere plek: de dreiging dat gevoelige data wordt gepubliceerd of verkocht. Dit verandert de afweging van het slachtoffer. Herstellen vanaf een schone back-up lost downtime op, maar doet niets aan data die het netwerk al heeft verlaten. Klantgegevens, personeelsinformatie, contracten en interne communicatie kunnen niet worden "hersteld" zodra ze in iemands anders handen zijn. Dat is ook waarom privacy hier belangrijk is. Organisaties die persoonsgegevens beheren, krijgen te maken met regelgevende, juridische en reputatierisico's door blootstelling, ongeacht of hun servers ooit vergrendeld zijn geweest. Een vergelijkbare dynamiek verscheen in de [Revolut-datachantage](/en/revolut-data-extortion-breach-no-hack-still-a-crisis), waar de crisis voortkwam uit afpersing over data in plaats van klassieke malware op servers. ## Waarom traditionele back-ups en offline kopieën tekortschieten Jarenlang was het standaardadvies om offline back-ups te bewaren. Dat is nog steeds verstandig, maar het n0n-rapport suggereert dat het op zichzelf niet langer voldoende is. Een paar hiaten zijn het begrijpen waard: - **Back-ups beschermen beschikbaarheid, niet vertrouwelijkheid.** Een perfecte restore maakt data niet ongestolen. - **Back-upsystemen zijn bereikbaar.** Back-upconsoles, cloudopslag en beheerdersreferenties zijn vaak toegankelijk vanuit dezelfde omgeving die een indringer heeft gecompromitteerd. - **Offline kopieën kunnen verouderd zijn.** Back-ups die losgekoppeld maar zelden getest of bijgewerkt zijn, ondersteunen mogelijk geen volledig herstel wanneer het ertoe doet. - **Legitieme tools verbergen diefstal.** Data kan via gewone cloudopslagkanalen vertrekken. In een [eerdere zaak met Vice Society](/en/how-vice-society-ransomware-abused-onedrive-for-data-theft) misbruikten aanvallers OneDrive voor datadiefstal, een herinnering dat vertrouwde diensten exfiltratieroutes kunnen worden. De conclusie is niet dat back-ups nutteloos zijn. Ze blijven essentieel. Ze zijn slechts één laag, en aanvallers zijn zich daar duidelijk van bewust. ## Verhardingsstappen: onveranderlijke back-ups, segmentatie en monitoring Verdedigers kunnen blootstelling aan dit model verminderen met maatregelen die zowel back-upvernietiging als datadiefstal aanpakken. **Maak back-ups onveranderlijk.** Gebruik opslag die gedurende een ingestelde bewaartermijn niet kan worden gewijzigd of verwijderd, zelfs niet door een beheerdersaccount. Dit botst een aanvaller die bevoorrechte referenties verkrijgt af. **Scheid back-uptoegang van dagelijkse beheerderstoegang.** Back-upsystemen moeten hun eigen referenties gebruiken, beschermd met multifactorauthenticatie, en mogen waar praktisch geen login-domein delen met algemene servers. **Segmenteer het netwerk.** Beperk welke systemen met back-upinfrastructuur en met internet kunnen praten. Segmentatie vertraagt laterale beweging en maakt grote datatransfers makkelijker op te merken. **Versleutel data at rest.** Het versleutelen van gevoelige data en back-upinhoud kan de waarde verminderen van alles wat wordt meegenomen. **Monitor op exfiltratie en sabotage van back-ups.** Meld ongebruikelijke uitgaande transfers, plotselinge verwijdering van snapshots, wijzigingen in bewaarbeleid en nieuw gebruik van cloud-kopieertaken. **Test herstel en oefen de respons.** Weet hoe lang herstel duurt en wie de beslissing neemt wanneer een dreiging om data te publiceren binnenkomt. ## Wat dit voor u betekent Als u een klein of middelgroot bedrijf runt of adviseert, is het belangrijkste punt dat "we hebben back-ups" niet langer een volledig antwoord op ransomware is. Stel een tweede vraag: "Wat gebeurt er als de data wordt gestolen en de back-ups weg zijn?" Individuen worden indirect geraakt. Wanneer organisaties die uw persoonsgegevens beheren worden afgeperst, staat uw informatie op het spel. Gebruik unieke wachtwoorden, schakel multifactorauthenticatie in en let op phishing die verwijst naar een datalek, want chantagecampagnes kunnen vervolgzwendel opleveren zoals beschreven in onze berichtgeving over de [Ransom Busters-zwendel die slachtoffers van ransomware richt](/en/ransom-busters-scam-preys-on-ransomware-victims). ## Controleer nu uw back-ups en toegangscontroles Ransomware zonder encryptie en met back-upvernietiging beloont aanvallers die zwakke toegangscontroles en onbeschermde back-ups vinden. Begin deze week: 1. Maak een lijst van waar uw back-ups staan en wie ze kan verwijderen. 2. Schakel onveranderlijkheid in en scheid back-upreferenties. 3. Vereis multifactorauthenticatie op alle beheerders- en back-upaccounts. 4. Stel waarschuwingen in voor grote uitgaande transfers en verwijderingen van back-ups. 5. Voer een hersteltest uit en schrijf het resultaat op. Snelheid is ook belangrijk. Aanvallers comprimeren de tijd die slachtoffers hebben om te reageren, zoals uitgelegd in ons stuk over [waarom ransomwarebendes slachtoffers nu slechts 7 dagen geven](/en/why-ransomware-gangs-now-give-victims-just-7-days). Het beste moment om uw verdediging te controleren is voordat er een deadline in uw inbox verschijnt.
, waar de crisis voortkwam uit afpersing over data in plaats van klassieke malware op servers.
## Waarom traditionele back-ups en offline kopieën tekortschieten
Jarenlang was het standaardadvies om offline back-ups te bewaren. Dat is nog steeds verstandig, maar het n0n-rapport suggereert dat het op zichzelf niet langer voldoende is. Een paar hiaten zijn het begrijpen waard:
- **Back-ups beschermen beschikbaarheid, niet vertrouwelijkheid.** Een perfecte restore maakt data niet ongestolen.
- **Back-upsystemen zijn bereikbaar.** Back-upconsoles, cloudopslag en beheerdersreferenties zijn vaak toegankelijk vanuit dezelfde omgeving die een indringer heeft gecompromitteerd.
- **Offline kopieën kunnen verouderd zijn.** Back-ups die losgekoppeld maar zelden getest of bijgewerkt zijn, ondersteunen mogelijk geen volledig herstel wanneer het ertoe doet.
- **Legitieme tools verbergen diefstal.** Data kan via gewone cloudopslagkanalen vertrekken. In een [eerdere zaak met Vice Society](/en/how-vice-society-ransomware-abused-onedrive-for-data-theft) misbruikten aanvallers OneDrive voor datadiefstal, een herinnering dat vertrouwde diensten exfiltratieroutes kunnen worden.
De conclusie is niet dat back-ups nutteloos zijn. Ze blijven essentieel. Ze zijn slechts één laag, en aanvallers zijn zich daar duidelijk van bewust.
## Verhardingsstappen: onveranderlijke back-ups, segmentatie en monitoring
Verdedigers kunnen blootstelling aan dit model verminderen met maatregelen die zowel back-upvernietiging als datadiefstal aanpakken.
**Maak back-ups onveranderlijk.** Gebruik opslag die gedurende een ingestelde bewaartermijn niet kan worden gewijzigd of verwijderd, zelfs niet door een beheerdersaccount. Dit botst een aanvaller die bevoorrechte referenties verkrijgt af.
**Scheid back-uptoegang van dagelijkse beheerderstoegang.** Back-upsystemen moeten hun eigen referenties gebruiken, beschermd met multifactorauthenticatie, en mogen waar praktisch geen login-domein delen met algemene servers.
**Segmenteer het netwerk.** Beperk welke systemen met back-upinfrastructuur en met internet kunnen praten. Segmentatie vertraagt laterale beweging en maakt grote datatransfers makkelijker op te merken.
**Versleutel data at rest.** Het versleutelen van gevoelige data en back-upinhoud kan de waarde verminderen van alles wat wordt meegenomen.
**Monitor op exfiltratie en sabotage van back-ups.** Meld ongebruikelijke uitgaande transfers, plotselinge verwijdering van snapshots, wijzigingen in bewaarbeleid en nieuw gebruik van cloud-kopieertaken.
**Test herstel en oefen de respons.** Weet hoe lang herstel duurt en wie de beslissing neemt wanneer een dreiging om data te publiceren binnenkomt.
## Wat dit voor u betekent
Als u een klein of middelgroot bedrijf runt of adviseert, is het belangrijkste punt dat "we hebben back-ups" niet langer een volledig antwoord op ransomware is. Stel een tweede vraag: "Wat gebeurt er als de data wordt gestolen en de back-ups weg zijn?"
Individuen worden indirect geraakt. Wanneer organisaties die uw persoonsgegevens beheren worden afgeperst, staat uw informatie op het spel. Gebruik unieke wachtwoorden, schakel multifactorauthenticatie in en let op phishing die verwijst naar een datalek, want chantagecampagnes kunnen vervolgzwendel opleveren zoals beschreven in onze berichtgeving over de [Ransom Busters-zwendel die slachtoffers van ransomware richt](/en/ransom-busters-scam-preys-on-ransomware-victims).
## Controleer nu uw back-ups en toegangscontroles
Ransomware zonder encryptie en met back-upvernietiging beloont aanvallers die zwakke toegangscontroles en onbeschermde back-ups vinden. Begin deze week:
1. Maak een lijst van waar uw back-ups staan en wie ze kan verwijderen.
2. Schakel onveranderlijkheid in en scheid back-upreferenties.
3. Vereis multifactorauthenticatie op alle beheerders- en back-upaccounts.
4. Stel waarschuwingen in voor grote uitgaande transfers en verwijderingen van back-ups.
5. Voer een hersteltest uit en schrijf het resultaat op.
Snelheid is ook belangrijk. Aanvallers comprimeren de tijd die slachtoffers hebben om te reageren, zoals uitgelegd in ons stuk over [waarom ransomwarebendes slachtoffers nu slechts 7 dagen geven](/en/why-ransomware-gangs-now-give-victims-just-7-days). Het beste moment om uw verdediging te controleren is voordat er een deadline in uw inbox verschijnt.](/api/img?p=articles%2F7801%2Fimage-0.jpg&w=1200)
// FAQ
Wat is er anders aan n0n-ransomware vergeleken met traditionele ransomware?
n0n slaat naar verluidt de encryptiefase volledig over en vernietigt in plaats daarvan de back-ups van slachtoffers, terwijl het dreigt gestolen data vrij te geven. Traditionele ransomware vergrendelt bestanden en eist betaling voor een decryptiesleutel.
Waarom maakt het vernietigen van back-ups de aanval gevaarlijker?
Verdedigers beantwoorden traditionele ransomware doorgaans door te herstellen vanaf back-ups. Dat veiligheidsnet weghalen verhoogt dus de inzet zonder dat één productiebestand hoeft te worden versleuteld. Aanvallers die bevoorrechte toegang krijgen, kunnen rechtstreeks op back-upinfrastructuur mikken.
Lost herstellen vanaf een back-up een aanval in n0n-stijl op?
Nee. Herstellen vanaf een schone back-up lost downtime op, maar doet niets aan data die het netwerk al heeft verlaten en niet kan worden "hersteld" zodra die in iemands anders handen is.
Waarom is er vaak geen duidelijke storing bij afpersing zonder encryptie?
Wanneer er geen encryptie is, blijven systemen draaien, wat een inbraak stiller en moeilijker op te merken kan maken. De hefboom komt in plaats daarvan van de dreiging dat gevoelige data wordt gepubliceerd of verkocht.
Zijn offline back-ups nog voldoende bescherming tegen dit soort aanvallen?
Offline back-ups blijven verstandig advies, maar zijn op zichzelf niet langer voldoende, omdat back-ups beschikbaarheid beschermen en niet vertrouwelijkheid. Back-upsystemen zijn vaak bereikbaar en offline kopieën kunnen verouderd zijn.



