Отчёт о группе, называющей себя n0n, описывает тактический сдвиг в кибервымогательстве: программа-вымогатель без шифрования и уничтожение резервных копий. Вместо блокировки файлов и требования оплаты за ключ расшифровки группа, как сообщается, уничтожает возможности восстановления и угрожает обнародовать украденные данные. Исходная статья, которую мы изучили, была усечена, поэтому этот пост ограничивается высокоуровневой картиной, которую она описывает, и широко известной защитной практикой, а не деталями, которые мы не можем проверить.

Как работает схема уничтожения резервных копий n0n

Согласно отчёту, подход n0n пропускает этап шифрования, который определял программы-вымогатели на протяжении многих лет. Акцент делается на двух вещах: уничтожении резервных копий жертвы и угрозе обнародовать данные, которые группа похитила.

Логика проста. Традиционные программы-вымогатели создают давление, делая системы непригодными для использования. Защитники отвечают восстановлением из резервных копий, поэтому многие операторы программ-вымогателей давно пытаются сначала найти и удалить доступные резервные копии. Устранение этой страховочной сетки повышает ставки без необходимости шифровать хотя бы один производственный файл.

У нас нет подтверждённых технических деталей об инструментах n0n, точках входа или числе жертв из предоставленного материала, поэтому мы не будем строить догадки о них. Для защитников важно другое — сама схема: злоумышленники, получившие привилегированный доступ, могут напрямую атаковать инфраструктуру резервного копирования.

Почему вымогательство без шифрования переносит давление на утечку данных

Когда шифрования нет, зачастую нет и очевидного сбоя. Системы продолжают работать, что может делать вторжение тише и труднее для обнаружения. Рычаг давления исходит из другого места: угрозы того, что конфиденциальные данные будут опубликованы или проданы.

Это меняет расчёт жертвы. Восстановление из чистой резервной копии решает проблему простоя, но ничего не делает с данными, которые уже покинули сеть. Записи клиентов, информация о сотрудниках, контракты и внутренняя переписка не могут быть «восстановлены», как только они оказались в чужих руках.

Именно поэтому приватность здесь имеет значение. Организации, хранящие персональные данные, сталкиваются с регуляторными, юридическими и репутационными последствиями утечки независимо от того, были ли их серверы когда-либо заблокированы. Похожая динамика проявилась в утечке данных с вымогательством в Revolut, где кризис возник из-за вымогательства на почве данных, а не классического вредоносного ПО на серверах.

Почему традиционные резервные копии и офлайн-копии уже недостаточны

Годами стандартный совет заключался в том, чтобы держать офлайн-резервные копии. Это по-прежнему разумно, но отчёт о n0n говорит о том, что этого уже недостаточно само по себе. Стоит понять несколько пробелов:

  • Резервные копии защищают доступность, а не конфиденциальность. Идеальное восстановление не отменяет кражу данных.
  • Системы резервного копирования доступны. Консоли резервного копирования, облачное хранилище и учётные данные администраторов часто доступны из той же среды, которую скомпрометировал злоумышленник.
  • Офлайн-копии могут быть устаревшими. Резервные копии, которые отключены, но редко проверяются или обновляются, могут не обеспечить полное восстановление, когда это важно.
  • Легитимные инструменты скрывают кражу. Данные могут уходить через обычные каналы облачного хранилища. В более раннем случае с участием Vice Society злоумышленники злоупотребляли OneDrive для кражи данных — напоминание о том, что доверенные сервисы могут становиться маршрутами для эксфильтрации.

Вывод не в том, что резервные копии бесполезны. Они остаются необходимыми. Они просто один из слоёв, и злоумышленники прекрасно это осознают.

Шаги по усилению защиты: неизменяемые резервные копии, сегментация и мониторинг

Защитники могут снизить подверженность этой модели с помощью мер контроля, которые адресуют как уничтожение резервных копий, так и кражу данных.

Сделайте резервные копии неизменяемыми. Используйте хранилище, которое нельзя изменить или удалить в течение заданного периода хранения, даже с учётной записи администратора. Это ослабляет злоумышленника, получившего привилегированные учётные данные.

Отделите доступ к резервным копиям от повседневного административного доступа. Системы резервного копирования должны использовать собственные учётные данные, защищённые многофакторной аутентификацией, и, где это практически возможно, не должны делить домен входа с обычными серверами.

Сегментируйте сеть. Ограничьте, какие системы могут взаимодействовать с инфраструктурой резервного копирования и с интернетом. Сегментация замедляет боковое перемещение и делает крупные передачи данных легче заметными.

Шифруйте данные при хранении. Шифрование конфиденциальных данных и содержимого резервных копий может снизить ценность всего похищенного.

Следите за эксфильтрацией и вмешательством в резервные копии. Настройте оповещения о необычных исходящих передачах, внезапном удалении снимков, изменениях политик хранения и новом использовании инструментов копирования в облако.

Тестируйте восстановление и репетируйте реагирование. Знайте, сколько времени занимает восстановление и кто принимает решение, когда поступает угроза обнародовать данные.

Что это значит для вас

Если вы управляете малым или средним бизнесом или консультируете его, ключевой момент в том, что «у нас есть резервные копии» — больше не полный ответ на программы-вымогатели. Задайте второй вопрос: «Что произойдёт, если данные украдут, а резервные копии исчезнут?»

Отдельные люди затронуты косвенно. Когда организации, хранящие ваши персональные данные, подвергаются вымогательству, именно ваша информация оказывается под угрозой. Используйте уникальные пароли, включайте многофакторную аутентификацию и следите за фишингом, ссылающимся на утечку, поскольку кампании вымогательства могут порождать последующие мошеннические схемы, подобные той, что описана в нашем материале о мошенничестве Ransom Busters, нацеленном на жертв.

Проверьте свои резервные копии и средства контроля доступа сейчас

Программа-вымогатель без шифрования и с уничтожением резервных копий вознаграждает злоумышленников, которые находят слабые средства контроля доступа и незащищённые резервные копии. Начните на этой неделе:

  1. Перечислите, где хранятся ваши резервные копии и кто может их удалить.
  2. Включите неизменяемость и отдельные учётные данные для резервного копирования.
  3. Требуйте многофакторную аутентификацию для всех административных учётных записей и учётных записей резервного копирования.
  4. Настройте оповещения о крупных исходящих передачах и удалении резервных копий.
  5. Проведите тест восстановления и запишите результат.

Скорость тоже важна. Злоумышленники сокращают время, которое есть у жертв на реакцию, как объясняется в нашем материале о том, почему банды программ-вымогателей теперь дают жертвам всего 7 дней. Лучшее время проверить свою защиту — до того, как в вашем почтовом ящике появится крайний срок.