Løsepengevirusgrupper endrer rekkefølgen på operasjonene. Ifølge en Kaseya-forklaring omtalt av BleepingComputer, går angripere i økende grad etter sikkerhetskopi-infrastruktur for å fjerne ofrenes gjenopprettingsmuligheter og øke presset for å betale. For alle som driver hjemmekontor eller en liten bedrift, er beskyttelse mot løsepengevirus som retter seg mot sikkerhetskopier ikke lenger bare kjekt å ha. Det er forskjellen mellom en dårlig uke og en løsepengenforhandling.

Kildeartikkelen er kort, men budskapet er klart: organisasjoner trenger sikkerhetskopier som er isolerte, uforanderlige og regelmessig testet, slik at angripere ikke enkelt kan nå eller ødelegge dem. Nedenfor forklarer vi hva det betyr i praksis for mindre oppsett.

Hvorfor angripere går etter sikkerhetskopier først

Logikken er enkel. Kryptering av filer fungerer bare som pressmiddel hvis offeret ikke kan gjenopprette dem. Hvis det finnes en ren sikkerhetskopi, mister angriperens krav mesteparten av sin kraft. Ved å finne og deaktivere sikkerhetskopier før de utløser kryptering, fjerner løsepengevirusoperatører offerets beste alternativ til å betale.

Dette endrer måten vi bør tenke på sikkerhetskopier. De er ikke et passivt sikkerhetsnett som sitter stille i hjørnet. De er et mål av høy verdi, og angripere behandler dem deretter. En sikkerhetskopi som er tilgjengelig fra samme nettverk, med de samme påloggingsdetaljene som alt annet, kan bli kryptert eller slettet sammen med primærdatene dine.

Dette passer inn i et bredere mønster der løsepengegrupper legger til pressetaktikker. Vår dekning av hvordan Gunra-løsepengegjengen trapper opp dobbelt utpressingsangrep viser hvordan grupper legger på lag med trusler slik at gjenoppretting fra sikkerhetskopi alene ikke løser problemet. Likevel er en fungerende sikkerhetskopi fortsatt ditt sterkeste første trekk, og det er nettopp derfor angripere vil bli kvitt den.

Hva gjør en sikkerhetskopi motstandsdyktig mot angrep: Isolasjon, uforanderlighet, testing

Kaseyas veiledning hviler på tre egenskaper. Hver av dem svarer på en ulik måte sikkerhetskopier svikter på.

Isolasjon. Isolerte sikkerhetskopier ligger adskilt fra ditt daglige nettverk og dine påloggingsdetaljer. Hvis en angriper kompromitterer en arbeidsstasjon eller en administratorkonto, bør de ikke automatisk få tilgang til sikkerhetskopien. Isolasjon kan bety en offline eller frakoblet kopi, en separat konto med separate påloggingsdetaljer, eller et segmentert nettverkssted.

Uforanderlighet. En uforanderlig sikkerhetskopi kan ikke endres eller slettes i en bestemt periode, selv ikke av noen med administrativ tilgang. Dette beskytter mot en angriper som har stjålet påloggingsdetaljer og prøver å slette gjenopprettingspunktene dine.

Regelmessig testing. En sikkerhetskopi du aldri har gjenopprettet, er en antakelse, ikke en plan. Testing bekrefter at dataene er komplette, at de ikke allerede er korrupte, og at du vet hvor lang tid gjenoppretting faktisk tar.

Ingen av disse er tilstrekkelige alene. Isolasjon uten testing kan etterlate deg med en trygg, men ubrukelig kopi. Uforanderlighet uten isolasjon kan fortsatt etterlate systemet eksponert på andre måter. Sammen gir de en sikkerhetskopi som en angriper ikke enkelt kan nå, og som du kan stole på.

Hvor sikkerhetskopier svikter i hjemme- og småbedriftsoppsett

Kildeartikkelen henvender seg til organisasjoner generelt, men hullene er enkle å få øye på i mindre miljøer. Dette er vanlige mønstre å se etter, basert på de tre kriteriene ovenfor:

  • En alltid tilkoblet ekstern disk eller NAS. Hvis den er montert og skrivbar fra datamaskinen din, kan løsepengevirus som kjører på den datamaskinen, vanligvis også nå den.
  • Skysynkronisering forvekslet med sikkerhetskopi. Synkroniseringsverktøy kan trofast replikere krypterte eller slettede filer. Uten versjonering eller oppbevaringskontroller er synkronisering ikke det samme som gjenoppretting.
  • Delte påloggingsdetaljer. Hvis sikkerhetskopien bruker samme administratorinnlogging som hovedsystemene dine, eksponerer ett stjålet passord begge.
  • Ingen gjenopprettingstest. Mange oppdager problemer først under en nødsituasjon.
  • Ingen skriftlige gjenopprettingstrinn. Å vite hva som skal gjenopprettes først, og hvor, sparer tid under press. Vår artikkel om beredskapsplaner for løsepengevirushendelser forklarer hvorfor det å planlegge på forhånd er viktig.

Sikring av fjernadgang til sikkerhetskopisystemer

Fjernadgang er en hyppig angrepsvei, så måten du når sikkerhetskopiene dine på, er like viktig som hvor de ligger. Praktiske tiltak inkluderer:

  • Bruk unike påloggingsdetaljer for sikkerhetskopisystemer, ikke de du bruker daglig.
  • Slå på flerfaktorautentisering for sikkerhetskopikonsoller og skylagringskontoer.
  • Unngå å eksponere administrasjonsgrensesnitt for sikkerhetskopier direkte mot internett. Hvis du trenger fjernadgang, ruter du den gjennom en sikret tilkobling som et riktig konfigurert VPN, og holder VPN-programvaren oppdatert.
  • Begrens hvem og hva som kan slette eller endre sikkerhetskopier.
  • Hold sikkerhetskopiprogramvare og -enheter oppdatert med sikkerhetsoppdateringer.

Et VPN beskytter tilkoblingen til sikkerhetskopisystemet ditt, men det gjør ikke en sikkerhetskopi uforanderlig eller isolert. Behandle det som ett lag, ikke en erstatning.

Hva dette betyr for deg

Hvis du antar at sikkerhetskopiene dine ville overlevd et angrep, er dette øyeblikket for å verifisere det. Løsepengegrupper leter spesifikt etter sikkerhetskopiene dine, så en kopi som alltid er tilkoblet, deler påloggingsdetaljer eller aldri har blitt gjenopprettet, kan svikte når du trenger den mest. Den gode nyheten er at løsningene stort sett handler om konfigurasjon og vaner, ikke dyre verktøy.

Hovedpunkter: Revider sikkerhetskopiene dine denne uken

Bruk denne korte sjekklisten for å styrke beskyttelsen mot løsepengevirus som retter seg mot sikkerhetskopier:

  1. Isolasjon: Er minst én kopi frakoblet, eller beskyttet av separate påloggingsdetaljer?
  2. Uforanderlighet: Kan noen, inkludert en administrator, slette eller overskrive gjenopprettingspunktene dine akkurat nå?
  3. Testing: Når gjenopprettet du sist faktiske filer fra sikkerhetskopi, og hvor lang tid tok det?
  4. Tilgang: Er fjernadgang til sikkerhetskopisystemet ditt beskyttet med unike påloggingsdetaljer og flerfaktorautentisering?

Når du har revidert oppsettet ditt, les veiledningen vår om planlegging av beredskap for løsepengevirushendelser og vår dekning av Gunras dobbelte utpressingstaktikker for å se hvordan svikt i sikkerhetskopier passer inn i en bredere løsepengevirusrespons.

FAQ (translate each question and answer): Q1: Hvorfor retter løsepengevirusangripere seg mot sikkerhetskopier? A1: Angripere går etter sikkerhetskopier for å fjerne ofrenes gjenopprettingsmuligheter og øke presset for å betale, siden kryptering av filer bare fungerer som pressmiddel hvis offeret ikke kan gjenopprette dem. Q2: Hvilke tre egenskaper gjør en sikkerhetskopi motstandsdyktig mot angrep? A2: Kaseyas veiledning hviler på isolasjon, uforanderlighet og regelmessig testing. Q3: Hva er en uforanderlig sikkerhetskopi? A3: En uforanderlig sikkerhetskopi kan ikke endres eller slettes i en bestemt periode, selv ikke av noen med administrativ tilgang. Q4: Hvorfor er testing av en sikkerhetskopi viktig? A4: Testing bekrefter at dataene er komplette, at de ikke allerede er korrupte, og at du vet hvor lang tid gjenoppretting faktisk tar. Q5: Er noen av de tre sikkerhetskopiegenskapene tilstrekkelige alene? A5: Nei, ingen av dem er tilstrekkelige alene; isolasjon uten testing kan etterlate deg med en trygg, men ubrukelig kopi, og uforanderlighet uten isolasjon kan fortsatt etterlate systemet eksponert på andre måter. ---END---