En rapport om en gruppe som kaller seg n0n beskriver et taktisk skifte innen cyberutpressing: løsepengevirus uten kryptering, ødeleggelse av sikkerhetskopier. I stedet for å låse filer og kreve betaling for en dekrypteringsnøkkel, sletter gruppen angivelig gjenopprettingsmuligheter og truer med å avsløre stjålne data. Kildeartikkelen vi gjennomgikk var avkortet, så dette innlegget holder seg til det overordnede bildet den beskriver og til allment anerkjent defensiv praksis, snarere enn detaljer vi ikke kan verifisere.

Hvordan n0n's playbook for ødeleggelse av sikkerhetskopier fungerer

Ifølge rapporten hopper n0n's tilnærming over krypteringstrinnet som har definert løsepengevirus i årevis. Vekten ligger på to ting: å ødelegge offerets sikkerhetskopier og true med å offentliggjøre data gruppen har tatt.

Logikken er enkel. Tradisjonelt løsepengevirus skaper press ved å gjøre systemer ubrukelige. Forsvarere svarer med å gjenopprette fra sikkerhetskopier, og det er derfor mange løsepengevirus-aktører lenge har prøvd å finne og slette tilgjengelige sikkerhetskopier først. Å fjerne det sikkerhetsnettet øker innsatsen uten å måtte kryptere en eneste produksjonsfil.

Vi har ikke bekreftede tekniske detaljer om n0n's verktøy, inngangspunkter eller offerantall fra materialet som er gitt, så vi kommer ikke til å spekulere i dem. Det som betyr noe for forsvarere, er mønsteret: angripere som oppnår privilegert tilgang, kan gå direkte etter sikkerhetskopi-infrastruktur.

Hvorfor utpressing uten kryptering flytter presset til dataavsløring

Når det ikke er noen kryptering, er det ofte ingen åpenbar nedetid. Systemene fortsetter å kjøre, noe som kan gjøre et inntrenging stille og vanskeligere å oppdage. Presset kommer fra et annet sted: trusselen om at sensitive data vil bli publisert eller solgt.

Dette endrer offerets kalkyle. Å gjenopprette fra en ren sikkerhetskopi løser nedetid, men gjør ingenting med data som allerede har forlatt nettverket. Kundeopplysninger, ansattinformasjon, kontrakter og intern kommunikasjon kan ikke "gjenopprettes" når de først er i noen andres hender.

Det er også derfor personvern betyr noe her. Organisasjoner som har personopplysninger, står overfor regulatoriske, juridiske og omdømmemessige konsekvenser av avsløring, uavhengig av om serverne deres noen gang ble låst. En lignende dynamikk dukket opp i Revolut data extortion breach, der krisen kom fra utpressing over data snarere enn klassisk skadevare på servere.

Hvorfor tradisjonelle sikkerhetskopier og offline-kopier kommer til kort

I årevis var standardrådet å holde offline-sikkerhetskopier. Det er fortsatt fornuftig, men n0n-rapporten antyder at det ikke lenger er tilstrekkelig alene. Noen hull er verdt å forstå:

  • Sikkerhetskopier beskytter tilgjengelighet, ikke konfidensialitet. En perfekt gjenoppretting avstjeler ikke data.
  • Sikkerhetskopisystemer er tilgjengelige. Sikkerhetskopikonsoller, skylagring og administratortilganger er ofte tilgjengelige fra samme miljø som en inntrenger har kompromittert.
  • Offline-kopier kan være utdaterte. Sikkerhetskopier som er frakoblet, men sjelden testet eller oppdatert, støtter kanskje ikke full gjenoppretting når det gjelder.
  • Legitime verktøy skjuler tyveri. Data kan forlate gjennom vanlige skylagringskanaler. I en tidligere sak som involverte Vice Society, misbrukte angripere OneDrive for datatyveri, en påminnelse om at betrodde tjenester kan bli eksfiltrasjonsruter.

Poenget er ikke at sikkerhetskopier er ubrukelige. De forblir essensielle. De er bare ett lag, og angripere er tydeligvis klar over det.

Herdingstiltak: uforanderlige sikkerhetskopier, segmentering og overvåking

Forsvarere kan redusere eksponeringen mot denne modellen med kontroller som adresserer både ødeleggelse av sikkerhetskopier og datatyveri.

Gjør sikkerhetskopier uforanderlige. Bruk lagring som ikke kan endres eller slettes i en fastsatt oppbevaringsperiode, selv av en administratorkonto. Dette demper en angriper som skaffer seg privilegerte legitimasjonsopplysninger.

Skill sikkerhetskopitilgang fra daglig admin-tilgang. Sikkerhetskopisystemer bør bruke egne legitimasjonsopplysninger, beskyttet med flerfaktorautentisering, og bør ikke dele et påloggingsdomene med generelle servere der det er praktisk.

Segmenter nettverket. Begrens hvilke systemer som kan kommunisere med sikkerhetskopi-infrastruktur og med internett. Segmentering bremser lateral bevegelse og gjør store dataoverføringer lettere å oppdage.

Krypter data i ro. Kryptering av sensitive data og sikkerhetskopiinnhold kan redusere verdien av alt som tas.

Overvåk for eksfiltrasjon og tukling med sikkerhetskopier. Varsle om uvanlige utgående overføringer, plutselig sletting av snapshots, endringer i oppbevaringspolicyer og ny bruk av skykopiverktøy.

Test gjenopprettinger og øv på respons. Vit hvor lang tid gjenoppretting tar, og hvem som tar avgjørelsen når en trussel om å publisere data kommer.

Hva dette betyr for deg

Hvis du driver eller rådgir en liten eller mellomstor virksomhet, er hovedpoenget at "vi har sikkerhetskopier" ikke lenger er et fullstendig svar på løsepengevirus. Still et andre spørsmål: "Hva skjer hvis dataene blir stjålet og sikkerhetskopiene er borte?"

Enkeltpersoner blir indirekte påvirket. Når organisasjoner som har dine personopplysninger, blir utpresset, er det informasjonen din som står på spill. Bruk unike passord, aktiver flerfaktorautentisering, og vær oppmerksom på phishing som refererer til et datainnbrudd, siden utpressingskampanjer kan skape oppfølgingssvindel som den som er beskrevet i vår dekning av Ransom Busters scam targeting victims.

Revider sikkerhetskopiene og tilgangskontrollene dine nå

Løsepengevirus uten kryptering, med ødeleggelse av sikkerhetskopier, belønner angripere som finner svake tilgangskontroller og ubeskyttede sikkerhetskopier. Start denne uken:

  1. List opp hvor sikkerhetskopiene dine ligger, og hvem som kan slette dem.
  2. Slå på uforanderlighet og skill sikkerhetskopilegitimasjon.
  3. Krev flerfaktorautentisering på alle admin- og sikkerhetskopikontoer.
  4. Sett varsler for store utgående overføringer og sletting av sikkerhetskopier.
  5. Kjør en gjenopprettingstest og skriv ned resultatet.

Hastighet betyr også noe. Angripere komprimerer tiden ofre har til å reagere, som forklart i vårt innlegg om why ransomware gangs now give victims just 7 days. Det beste tidspunktet å sjekke forsvaret ditt på, er før en frist dukker opp i innboksen din.