Nowa grupa ransomware nazywająca siebie n0n pojawiła się z taktyką, która zmienia kalkulację dla ofiar mierzących się z naruszeniem bezpieczeństwa: celowe niszczenie systemów kopii zapasowych, a nie tylko szyfrowanie danych na żywo. To nie jest drobna modyfikacja starego schematu. Eliminując jedyną siatkę bezpieczeństwa, na której organizacje tradycyjnie polegają, n0n przesuwa podwójne wymuszenie w bardziej przymusową fazę, w której zapłata okupu może być jedyną pozostałą drogą do odzyskania danych.

Co odróżnia n0n od typowego ransomware

Większość operacji ransomware podąża za znanym schematem podwójnego wymuszenia: zaszyfruj pliki ofiary, ukradnij kopię wrażliwych danych, a następnie zagroź publicznym ujawnieniem tych danych, jeśli okup nie zostanie zapłacony. Kopie zapasowe od dawna służyły jako droga ucieczki. Jeśli organizacja ma czyste, dostępne kopie zapasowe, często może przywrócić operacje bez płacenia napastnikom ani grosza.

Podejście n0n całkowicie usuwa tę drogę ucieczki. Zamiast po prostu szyfrować pliki kopii zapasowych razem z danymi produkcyjnymi, gang został udokumentowany jako jawnie grożący, a w niektórych przypadkach wykonujący, całkowite zniszczenie infrastruktury kopii zapasowych. To przesuwa atak z sytuacji zakładniczej danych w coś bliższego wydarzeniu unicestwienia danych, gdzie odzyskanie bez współpracy napastnika staje się praktycznie niemożliwe.

Dlaczego niszczenie kopii zapasowych to przełomowa taktyka wymuszenia

Wpływ psychologiczny i operacyjny zniszczenia kopii zapasowych nie może być przeceniony. Kiedy firma wie, że jej kopie zapasowe są nienaruszone, ma dźwignię: może rozważyć koszt przestoju i odbudowy wobec kosztu zapłaty okupu, często wybierając samodzielne przywrócenie systemów. Zniszczenie kopii zapasowych całkowicie eliminuje tę dźwignię.

Ta taktyka sygnalizuje również zmianę w podejściu operatorów ransomware do ich celów. Zamiast traktować kopie zapasowe jako myśl poboczną lub cel drugorzędny, grupy takie jak n0n wydają się priorytetyzować infrastrukturę kopii zapasowych na wczesnym etapie łańcucha ataku, rozumiejąc, że neutralizacja opcji odzyskiwania jest dla nich często cenniejsza niż sam ładunek szyfrujący. Dla ofiar oznacza to, że moment odkrycia często przychodzi zbyt późno. Zanim zaszyfrowane pliki zostaną zauważone, kopie zapasowe mające odwrócić szkody mogą już nie istnieć.

Kto został dotknięty i co to sygnalizuje

n0n już udowodnił, że jest gotów atakować infrastrukturę na ogromną skalę. Grupa wcześniej przyznała się do ataku na Inter, największego dostawcę usług internetowych w Wenezueli, incydent, który według doniesień dotknął około 15,3 miliona użytkowników, jak szczegółowo opisano w poprzednim omówieniu ataku n0n na wenezuelskiego ISP Inter. Ten atak zilustrował gotowość grupy do atakowania dostawców infrastruktury krytycznej, których awarie mają wpływ na całe populacje, a nie tylko na izolowane sieci korporacyjne.

Połączenie celowania o wysokim wpływie i taktyk niszczenia kopii zapasowych sugeruje, że n0n pozycjonuje się jako poważny i destrukcyjny podmiot, a nie marginalna operacja. Kiedy grupa ransomware może wyłączyć łączność dla milionów ludzi, jednocześnie usuwając techniczne środki odzyskiwania, podnosi to stawkę tego, jak szybko i dokładnie organizacje, zwłaszcza te zarządzające infrastrukturą internetową, muszą wzmocnić swoje zabezpieczenia.

Budowanie obrony: Niezmienne kopie zapasowe, przechowywanie offline i warstwowe zabezpieczenia sieciowe

Wzrost ransomware celującego w kopie zapasowe jasno pokazuje, że pojedyncza kopia zapasowa znajdująca się w podłączonej sieci nie jest już wystarczającą ochroną. Organizacje muszą przemyśleć architekturę kopii zapasowych z założeniem, że napastnicy będą aktywnie próbować je znaleźć i zniszczyć.

Niezmienne kopie zapasowe, pamięć skonfigurowana tak, że dane nie mogą być zmienione ani usunięte przez określony okres retencji nawet przez administratorów, stają się podstawowym wymogiem, a nie miłym dodatkiem. Kopie zapasowe offline lub w izolacji sieciowej, fizycznie lub logicznie odłączone od sieci podstawowej, dodają kolejną warstwę odporności, ponieważ napastnicy nie mogą zniszczyć tego, do czego nie mogą dotrzeć. Poza samymi kopiami zapasowymi, warstwowe bezpieczeństwo sieci ma równie duże znaczenie: segmentacja sieci, aby pojedyncze skompromitowane poświadczenie nie mogło dotrzeć do systemów kopii zapasowych, monitorowanie nietypowych wzorców dostępu do infrastruktury kopii zapasowych i redukcja ogólnej ekspozycji przez narzędzia takie jak VPN w celu ograniczenia nieautoryzowanego dostępu zdalnego — wszystko to przyczynia się do zamykania luk wykorzystywanych przez napastników.

Co to oznacza dla Ciebie

Niezależnie od tego, czy zarządzasz IT dla małej firmy, czy po prostu zarządzasz osobistymi plikami, zagrożenie n0n przypomina, że strategia kopii zapasowych wymaga aktywnego utrzymania, a nie biernego założenia. Kopia zapasowa, która znajduje się w tej samej sieci co systemy podstawowe, z tymi samymi poświadczeniami przyznającymi dostęp do obu, oferuje znacznie mniejszą ochronę, niż większość ludzi zakłada. Regularne testowanie przywracania kopii zapasowych, utrzymywanie co najmniej jednej kopii offline lub niezmiennej i ograniczanie kto i co może uzyskać dostęp do systemów kopii zapasowych to już nie opcjonalne najlepsze praktyki. To różnica między incydentem możliwym do odzyskania a katastrofalnym.

Praktyczne wnioski

  • Utrzymuj co najmniej jedną niezmienną lub offline kopię zapasową, która jest logicznie oddzielona od głównej sieci.
  • Regularnie testuj przywracanie kopii zapasowych, aby potwierdzić, że dane są rzeczywiście odzyskiwalne, a nie tylko obecne.
  • Ogranicz dostęp administracyjny do systemów kopii zapasowych oddzielnie od ogólnych poświadczeń sieciowych.
  • Monitoruj nietypową aktywność wymierzoną w infrastrukturę kopii zapasowych, nie tylko serwery produkcyjne.
  • Używaj warstw bezpieczeństwa sieciowego, w tym VPN i kontroli dostępu, aby zmniejszyć powierzchnię ataku, która mogłaby doprowadzić do uzyskania przyczółka przez ransomware.

Pojawienie się n0n i jego taktyk niszczenia kopii zapasowych podkreśla, że obrona przed ransomware nie może zatrzymać się na samym zapobieganiu. Odporność zależy teraz od założenia, że naruszenie nastąpi, i zapewnienia, że opcje odzyskiwania przetrwają sam atak.