Os grupos de ransomware estão mudando a ordem das operações. De acordo com um explicativo da Kaseya coberto pelo BleepingComputer, os atacantes estão cada vez mais visando a infraestrutura de backup para remover as opções de recuperação das vítimas e aumentar a pressão para pagar. Para qualquer pessoa que gerencie um home office ou pequena empresa, a proteção contra ransomware direcionado a backups deixou de ser um luxo. É a diferença entre uma semana ruim e uma negociação de resgate.

O artigo de origem é breve, mas sua mensagem é clara: as organizações precisam de backups isolados, imutáveis e testados regularmente, para que os atacantes não consigam alcançá-los ou destruí-los facilmente. Abaixo, explicamos o que isso significa na prática para configurações menores.

Por Que os Atacantes Visam os Backups Primeiro

A lógica é simples. Criptografar arquivos só funciona como alavanca se a vítima não conseguir restaurá-los. Se existir um backup limpo, a exigência do atacante perde a maior parte de sua força. Ao encontrar e desativar backups antes de acionar a criptografia, os operadores de ransomware removem a melhor alternativa da vítima ao pagamento.

Isso muda como devemos pensar sobre backups. Eles não são uma rede de segurança passiva parada silenciosamente em um canto. São um alvo de alto valor, e os atacantes os tratam como tal. Um backup que é acessível a partir da mesma rede, com as mesmas credenciais de todo o resto, pode ser criptografado ou excluído junto com seus dados primários.

Isso se encaixa em um padrão mais amplo de equipes de ransomware adicionando táticas de pressão. Nossa cobertura sobre como o grupo de ransomware Gunra intensifica ataques de dupla extorsão mostra como os grupos sobrepõem ameaças para que a restauração a partir do backup sozinha não resolva o problema. Ainda assim, um backup funcional continua sendo seu movimento mais forte, que é exatamente por isso que os atacantes querem que ele desapareça.

O Que Torna um Backup Resistente a Ataques: Isolamento, Imutabilidade, Testes

A orientação da Kaseya baseia-se em três propriedades. Cada uma responde a uma forma diferente de falha dos backups.

Isolamento. Backups isolados ficam separados da sua rede e credenciais do dia a dia. Se um atacante comprometer uma estação de trabalho ou uma conta de administrador, ele não deve ganhar automaticamente acesso à cópia de backup. O isolamento pode significar uma cópia offline ou desconectada, uma conta separada com credenciais separadas, ou um local de rede segmentado.

Imutabilidade. Um backup imutável não pode ser alterado ou excluído por um período definido, mesmo por alguém com acesso administrativo. Isso protege contra um atacante que roubou credenciais e tenta apagar seus pontos de restauração.

Testes regulares. Um backup que você nunca restaurou é uma suposição, não um plano. Os testes confirmam que os dados estão completos, que não estão já corrompidos e que você sabe quanto tempo a recuperação realmente leva.

Nenhuma delas é suficiente sozinha. Isolamento sem testes pode deixar você com uma cópia segura mas inutilizável. Imutabilidade sem isolamento ainda pode deixar o sistema exposto de outras formas. Juntas, elas criam um backup que um atacante não consegue alcançar facilmente e no qual você pode confiar.

Onde os Backups Falham em Configurações Domésticas e de Pequenas Empresas

O artigo de origem fala de organizações de forma ampla, mas as lacunas são fáceis de identificar em ambientes menores. Estes são padrões comuns a verificar, com base nos três critérios acima:

  • Um drive externo ou NAS sempre conectado. Se ele está montado e é gravável a partir do seu computador, o ransomware em execução nesse computador geralmente também consegue alcançá-lo.
  • Sincronização em nuvem confundida com backup. Ferramentas de sincronização podem replicar fielmente arquivos criptografados ou excluídos. Sem controles de versionamento ou retenção, sincronização não é o mesmo que recuperação.
  • Credenciais compartilhadas. Se o backup usa o mesmo login de administrador que seus sistemas principais, uma senha roubada expõe ambos.
  • Nenhum teste de restauração. Muitas pessoas descobrem problemas apenas durante uma emergência.
  • Nenhum passo de recuperação documentado. Saber o que restaurar primeiro, e onde, economiza tempo sob pressão. Nosso artigo sobre planos de resposta a incidentes de ransomware explica por que planejar com antecedência é importante.

Protegendo o Acesso Remoto a Sistemas de Backup

O acesso remoto é uma rota frequente para atacantes, então a forma como você chega aos seus backups importa tanto quanto onde eles ficam. Medidas práticas incluem:

  • Use credenciais exclusivas para sistemas de backup, não as que você usa diariamente.
  • Ative a autenticação multifator para consoles de backup e contas de armazenamento em nuvem.
  • Evite expor interfaces de gerenciamento de backup diretamente à internet. Se você precisar de acesso remoto, encaminhe-o por uma conexão segura, como uma VPN devidamente configurada, e mantenha o software da VPN atualizado.
  • Limite quem e o que pode excluir ou modificar backups.
  • Mantenha o software de backup e os dispositivos com patches atualizados.

Uma VPN protege a conexão com seu sistema de backup, mas não torna um backup imutável ou isolado. Trate-a como uma camada, não como um substituto.

O Que Isso Significa Para Você

Se você presume que seus backups sobreviveriam a um ataque, este é o momento de verificar. As equipes de ransomware estão procurando especificamente pelos seus backups, então uma cópia que está sempre conectada, compartilha credenciais ou nunca foi restaurada pode falhar quando você mais precisar. A boa notícia é que as correções são principalmente sobre configuração e hábitos, não ferramentas caras.

Conclusões: Audite Seus Backups Esta Semana

Use esta lista curta para fortalecer sua proteção contra ransomware direcionado a backups:

  1. Isolamento: Pelo menos uma cópia está desconectada, ou protegida por credenciais separadas?
  2. Imutabilidade: Alguém, incluindo um administrador, pode excluir ou sobrescrever seus pontos de restauração agora?
  3. Testes: Quando você restaurou arquivos reais a partir do backup pela última vez, e quanto tempo levou?
  4. Acesso: O acesso remoto ao seu sistema de backup está protegido com credenciais exclusivas e autenticação multifator?

Depois de auditar sua configuração, leia nosso guia sobre planejamento de resposta a incidentes de ransomware e nossa cobertura sobre as táticas de dupla extorsão do Gunra para ver como a falha de backup se encaixa em uma resposta mais ampla a ransomware.

FAQ: Q1: Por que os atacantes de ransomware estão visando backups? A1: Os atacantes visam backups para remover as opções de recuperação das vítimas e aumentar a pressão para pagar, já que criptografar arquivos só funciona como alavanca se a vítima não conseguir restaurá-los. Q2: Quais três propriedades tornam um backup resistente a ataques? A2: A orientação da Kaseya baseia-se em isolamento, imutabilidade e testes regulares. Q3: O que é um backup imutável? A3: Um backup imutável não pode ser alterado ou excluído por um período definido, mesmo por alguém com acesso administrativo. Q4: Por que testar um backup é importante? A4: Os testes confirmam que os dados estão completos, que não estão já corrompidos e que você sabe quanto tempo a recuperação realmente leva. Q5: Alguma das três propriedades de backup é suficiente por si só? A5: Não, nenhuma delas é suficiente sozinha; isolamento sem testes pode deixar você com uma cópia segura mas inutilizável, e imutabilidade sem isolamento ainda pode deixar o sistema exposto de outras formas. ---END---