Un raport despre un grup care se autointitulează n0n descrie o schimbare tactică în extorcarea cibernetică: ransomware fără criptare, cu distrugerea copiilor de siguranță. În loc să blocheze fișiere și să ceară plată pentru o cheie de decriptare, grupul ar elimina opțiunile de recuperare și ar amenința cu expunerea datelor furate. Articolul sursă pe care l-am analizat era trunchiat, așa că această postare se limitează la imaginea de ansamblu pe care o descrie și la practicile defensive larg înțelese, plutôt decât la detalii pe care nu le putem verifica.

Cum Funcționează Strategia de Distrugere a Copiilor de Siguranță a lui n0n

Conform raportului, abordarea lui n0n ocolește etapa de criptare care a definit ransomware-ul timp de ani de zile. Accentul cade pe două lucruri: distrugerea copiilor de siguranță ale victimei și amenințarea cu publicarea datelor pe care grupul le-a luat.

Logica este simplă. Ransomware-ul tradițional creează presiune făcând sistemele inutilizabile. Apărătorii răspund prin restaurarea din copii de siguranță, motiv pentru care mulți operatori de ransomware au încercat de mult să găsească și să șteargă mai întâi copiile de siguranță accesibile. Eliminarea acestei plase de siguranță crește miza fără a fi nevoie să criptezi un singur fișier de producție.

Nu avem detalii tehnice confirmate despre instrumentele, punctele de intrare sau numărul de victime ale lui n0n din materialul furnizat, așa că nu vom specula pe această temă. Ce contează pentru apărători este tiparul: atacatorii care obțin acces privilegiat pot viza direct infrastructura de backup.

De Ce Extorcarea Fără Criptare Mută Presiunea Spre Expunerea Datelor

Când nu există criptare, adesea nu există o întrerupere evidentă. Sistemele continuă să funcționeze, ceea ce poate face o intruziune mai silențioasă și mai greu de observat. Pârghia vine dintr-un alt loc: amenințarea că datele sensibile vor fi publicate sau vândute.

Aceasta schimbă calculul victimei. Restaurarea dintr-o copie de siguranță curată rezolvă timpul de indisponibilitate, dar nu face nimic în privința datelor care au părăsit deja rețeaua. Înregistrările clienților, informațiile angajaților, contractele și comunicațiile interne nu pot fi „restaurate" odată ce se află în mâinile altcuiva.

De aceea confidențialitatea contează aici. Organizațiile care dețin date personale se confruntă cu consecințe reglementare, legale și de reputație din cauza expunerii, indiferent dacă serverele lor au fost vreodată blocate. O dinamică similară a apărut în breșa de extorcare a datelor Revolut, unde criza a venit din extorcarea privind datele, plutôt decât din malware clasic pe servere.

De Ce Copiile de Siguranță Tradiționale și Copiile Offline Nu Sunt Suficiente

Timp de ani de zile, sfatul standard a fost să păstrați copii de siguranță offline. Acest lucru este încă valabil, dar raportul n0n sugerează că nu mai este suficient de unul singur. Câteva lacune merită înțelese:

  • Copiile de siguranță protejează disponibilitatea, nu confidențialitatea. O restaurare perfectă nu anulează furtul de date.
  • Sistemele de backup sunt accesibile. Consolele de backup, stocarea în cloud și credențialele de administrator sunt adesea accesibile din același mediu pe care un intrus l-a compromis.
  • Copiile offline pot fi învechite. Copiile de siguranță care sunt deconectate, dar rar testate sau actualizate, pot să nu susțină o recuperare completă atunci când contează.
  • Instrumentele legitime ascund furtul. Datele pot pleca prin canale obișnuite de stocare în cloud. Într-un caz anterior care a implicat Vice Society, atacatorii au abuzat de OneDrive pentru furtul de date, un memento că serviciile de încredere pot deveni rute de exfiltrare.

Concluzia nu este că copiile de siguranță sunt inutile. Ele rămân esențiale. Sunt doar un singur strat, iar atacatorii sunt conștienți de acest lucru.

Măsuri de Consolidare: Copii de Siguranță Imutabile, Segmentare și Monitorizare

Apărătorii pot reduce expunerea la acest model cu controale care abordează atât distrugerea copiilor de siguranță, cât și furtul de date.

Faceți copiile de siguranță imutabile. Folosiți stocare care nu poate fi modificată sau ștearsă pentru o perioadă de retenție stabilită, chiar și de un cont de administrator. Aceasta diminuează un atacator care obține credențiale privilegiate.

Separați accesul la backup de accesul administrativ obișnuit. Sistemele de backup ar trebui să folosească propriile credențiale, protejate cu autentificare multifactor, și să nu împartă un domeniu de autentificare cu serverele generale, acolo unde este posibil.

Segmentați rețeaua. Limitați care sisteme pot comunica cu infrastructura de backup și cu internetul. Segmentarea încetinește mișcarea laterală și face transferurile mari de date mai ușor de observat.

Criptați datele în repaus. Criptarea datelor sensibile și a conținutului copiilor de siguranță poate reduce valoarea oricărui lucru furat.

Monitorizați exfiltrarea și manipularea copiilor de siguranță. Alertați la transferuri de ieșire neobișnuite, ștergerea bruscă a instantaneelor, modificări ale politicilor de retenție și utilizarea nouă a instrumentelor de copiere în cloud.

Testați restaurările și exersați răspunsul. Cunoașteți cât durează recuperarea și cine ia decizia când sosește o amenințare de publicare a datelor.

Ce Înseamnă Asta Pentru Dumneavoastră

Dacă conduceți sau consiliați o afacere mică sau mijlocie, punctul cheie este că „avem copii de siguranță" nu mai este un răspuns complet la ransomware. Puneți o a doua întrebare: „Ce se întâmplă dacă datele sunt furate și copiile de siguranță au dispărut?"

Persoanele fizice sunt afectate indirect. Când organizațiile care dețin datele dumneavoastră personale sunt extorcate, informațiile dumneavoastră sunt cele în joc. Folosiți parole unice, activați autentificarea multifactor și fiți atenți la phishing-ul care face referire la o breșă, deoarece campaniile de extorcare pot genera escrocherii ulterioare precum cea descrisă în relatarea noastră despre escrocheria Ransom Busters care vizează victimele.

Auditați-Vă Acum Copiile de Siguranță și Controalele de Acces

Ransomware fără criptare, cu distrugerea copiilor de siguranță, îi recompensează pe atacatorii care găsesc controale de acces slabe și copii de siguranță neprotejate. Începeți săptămâna aceasta:

  1. Enumerați unde se află copiile dumneavoastră de siguranță și cine le poate șterge.
  2. Activați imutabilitatea și separați credențialele de backup.
  3. Solicitați autentificare multifactor pe toate conturile de administrator și de backup.
  4. Setați alerte pentru transferuri mari de ieșire și ștergeri de copii de siguranță.
  5. Rulați un test de restaurare și notați rezultatul.

Viteza contează și ea. Atacatorii comprimă timpul pe care victimele îl au la dispoziție pentru a reacționa, după cum se explică în articolul nostru despre de ce bandele de ransomware le acordă acum victimelor doar 7 zile. Cel mai bun moment să vă verificați apărarea este înainte ca un termen limită să apară în căsuța de e-mail.