En ny løsepengegjeng som kaller seg n0n har dukket opp med en taktikk som endrer beregningen for ofre som står overfor et brudd: bevisst ødeleggelse av sikkerhetskopisystemer, ikke bare kryptering av levende data. Dette er ikke en mindre variasjon over et gammelt tema. Ved å eliminere det ene sikkerhetsnettet organisasjoner tradisjonelt stoler på, presser n0n dobbeltutpressing inn i en mer tvangspreget fase, der det å betale løsepenger kan være den eneste gjenværende veien til gjenoppretting.
Hva gjør n0n annerledes enn vanlig løsepengevirus
De fleste løsepengeoperasjoner følger et kjent dobbeltutpressingsmønster: krypter offerets filer, stjel en kopi av sensitive data, og tru deretter med å lekke dataene offentlig med mindre løsepenger betales. Sikkerhetskopier har lenge vært nødutgangen. Hvis en organisasjon har rene, tilgjengelige sikkerhetskopier, kan den ofte gjenopprette driften uten å betale angriperne en krone.
n0ns tilnærming fjerner den nødutgangen fullstendig. I stedet for bare å kryptere sikkerhetskopifiler sammen med produksjonsdata, har gjengen blitt dokumentert med å eksplisitt true med, og i noen tilfeller gjennomføre, fullstendig ødeleggelse av sikkerhetskopiinfrastruktur. Dette forskyver angrepet fra en situasjon med data som gissel til noe nærmere en datautslettelseshendelse, der gjenoppretting uten angriperens samarbeid blir praktisk talt umulig.
Hvorfor ødeleggelse av sikkerhetskopier er en banebrytende utpressingstaktikk
Den psykologiske og operasjonelle effekten av ødeleggelse av sikkerhetskopier kan ikke overdrives. Når en bedrift vet at sikkerhetskopiene er intakte, har den en forhandlingsfordel: den kan veie kostnadene ved nedetid og gjenoppbygging mot kostnaden av en løsepengebetaling, og velger ofte å gjenopprette systemene uavhengig. Ødeleggelse av sikkerhetskopier eliminerer den fordelen fullstendig.
Denne taktikken signaliserer også et skifte i hvordan løsepengeoperatører tilnærmer seg målene sine. I stedet for å behandle sikkerhetskopier som en ettertanke eller sekundært mål, ser grupper som n0n ut til å prioritere sikkerhetskopiinfrastruktur tidlig i angrepskjeden, i forståelsen av at nøytralisering av gjenopprettingsalternativer ofte er mer verdifullt for dem enn selve krypteringsnyttelasten. For ofre betyr dette at oppdagelsesøyeblikket ofte kommer for sent. Når krypterte filer oppdages, kan sikkerhetskopiene som skulle reversere skaden allerede være borte.
Hvem har blitt rammet så langt og hva det signaliserer
n0n har allerede demonstrert at de er villige til å målrette infrastruktur i massiv skala. Gruppen tok tidligere på seg ansvaret for et angrep på Inter, Venezuelas største internettleverandør, en hendelse som angivelig påvirket rundt 15,3 millioner brukere, som beskrevet i tidligere dekning av n0n-angrepet på Venezuelas Inter ISP. Det angrepet illustrerte gruppens vilje til å gå etter leverandører av kritisk infrastruktur hvis driftsstans får ringvirkninger for hele befolkninger, ikke bare isolerte bedriftsnettverk.
Kombinasjonen av målretting med høy effekt og taktikker for ødeleggelse av sikkerhetskopier tyder på at n0n posisjonerer seg som en seriøs og forstyrrende aktør snarere enn en marginal operasjon. Når en løsepengegruppe kan slå ut tilkobling for millioner av mennesker samtidig som den sletter de tekniske midlene for gjenoppretting, øker det innsatsen for hvor raskt og grundig organisasjoner, spesielt de som forvalter internettinfrastruktur, må styrke forsvaret sitt.
Bygge et forsvar: Uforanderlige sikkerhetskopier, frakoblet lagring og nettverkssikkerhetslag
Fremveksten av løsepengevirus som målretter seg mot sikkerhetskopier gjør det klart at en enkelt sikkerhetskopi som ligger på et tilkoblet nettverk ikke lenger er tilstrekkelig beskyttelse. Organisasjoner må tenke nytt om sikkerhetskopiarkitektur med antagelsen om at angripere aktivt vil prøve å finne og ødelegge den.
Uforanderlige sikkerhetskopier, lagring konfigurert slik at data ikke kan endres eller slettes i en fastsatt oppbevaringsperiode selv av administratorer, blir et grunnleggende krav snarere enn en fin ekstra ting. Frakoblede eller luftseparerte sikkerhetskopier, fysisk eller logisk frakoblet fra primærnettverket, legger til et nytt lag med motstandsdyktighet siden angripere ikke kan ødelegge det de ikke kan nå. Utover sikkerhetskopiene selv er lagdelt nettverkssikkerhet like viktig: segmentering av nettverk slik at en enkelt kompromittert legitimasjon ikke kan nå sikkerhetskopisystemer, overvåking for uvanlige tilgangsmønstre til sikkerhetskopiinfrastruktur, og reduksjon av generell eksponering gjennom verktøy som VPN-er for å begrense uautorisert fjernatkomst bidrar alle til å tette hullene angripere utnytter.
Hva dette betyr for deg
Enten du driver IT for en liten bedrift eller bare administrerer personlige filer, er n0n-trusselen en påminnelse om at sikkerhetskopistrategi trenger aktiv vedlikehold, ikke passiv antagelse. En sikkerhetskopi som ligger på samme nettverk som primersystemene dine, med samme legitimasjon som gir tilgang til begge, gir langt mindre beskyttelse enn de fleste antar. Regelmessig testing av gjenoppretting av sikkerhetskopier, å holde minst én kopi frakoblet eller uforanderlig, og å begrense hvem og hva som kan få tilgang til sikkerhetskopisystemer er ikke lenger valgfrie beste praksiser. De er forskjellen mellom en gjenopprettbar hendelse og en katastrofal en.
Handlingsrettede punkter
- Oppretthold minst én uforanderlig eller frakoblet sikkerhetskopi som er logisk atskilt fra hovednettverket ditt.
- Test regelmessig gjenoppretting av sikkerhetskopier for å bekrefte at data faktisk er gjenopprettbare, ikke bare til stede.
- Begrens administrativ tilgang til sikkerhetskopisystemer separat fra generelle nettverkslegitimasjoner.
- Overvåk for uvanlig aktivitet rettet mot sikkerhetskopiinfrastruktur, ikke bare produksjonsservere.
- Bruk nettverkssikkerhetslag, inkludert VPN-er og tilgangskontroller, for å redusere angrepsflaten som kan føre til at løsepengevirus får fotfeste i utgangspunktet.
Fremveksten av n0n og dets taktikker for ødeleggelse av sikkerhetskopier understreker at forsvar mot løsepengevirus ikke lenger kan stoppe ved forebygging alene. Motstandsdyktighet avhenger nå av å anta at et brudd vil skje og sikre at gjenopprettingsalternativene dine overlever angrepet selv.
FAQ: Q1: Hva gjør n0n annerledes enn typiske løsepengegrupper? A1: I motsetning til de fleste løsepengeoperasjoner som hovedsakelig krypterer filer og stjeler data, ødelegger n0n bevisst sikkerhetskopisystemer. Dette fjerner sikkerhetsnettet organisasjoner vanligvis bruker for å gjenopprette uten å betale. Q2: Hvorfor er ødeleggelse av sikkerhetskopier en så kraftig utpressingstaktikk? A2: Når sikkerhetskopier er intakte, kan ofre veie nedetid og gjenoppbyggingskostnader mot å betale løsepenger, og velger ofte å gjenopprette uavhengig. Ødeleggelse av sikkerhetskopier eliminerer den fordelen og kan gjøre betaling til den eneste veien til gjenoppretting. Q3: På hvilket punkt i et angrep målretter n0n sikkerhetskopier? A3: n0n ser ut til å prioritere sikkerhetskopiinfrastruktur tidlig i angrepskjeden fordi nøytralisering av gjenopprettingsalternativer ofte er mer verdifullt enn selve krypteringsnyttelasten. Q4: Hvem har n0n målrettet seg mot så langt? A4: n0n tok tidligere på seg ansvaret for et angrep på Inter, Venezuelas største internettleverandør, som angivelig påvirket rundt 15,3 millioner brukere. Q5: Når oppdager ofre vanligvis at sikkerhetskopiene deres er borte? A5: Oppdagelsesøyeblikket kommer ofte for sent, fordi når krypterte filer oppdages, kan sikkerhetskopiene som skulle reversere skaden allerede være borte. ---END---




