แก๊งแรนซัมแวร์กลุ่มใหม่ที่เรียกตัวเองว่า n0n ได้ปรากฏตัวขึ้นพร้อมกลยุทธ์ที่เปลี่ยนสมการสำหรับเหยื่อที่เผชิญการโจมตี: การจงใจทำลายระบบสำรองข้อมูล ไม่ใช่แค่การเข้ารหัสข้อมูลที่ใช้งานอยู่ นี่ไม่ใช่การปรับเปลี่ยนเล็กน้อยของรูปแบบเดิม การกำจัดตาข่ายนิรภัยเดียวที่องค์กร通常会พึ่งพา ทำให้ n0n ดันการกรรโชกสองชั้นเข้าสู่ระยะที่บีบบังคับมากขึ้น ซึ่งการจ่ายค่าไถ่อาจเป็นเส้นทางเดียวที่เหลืออยู่สำหรับการกู้คืน
อะไรทำให้ n0n แตกต่างจากแรนซัมแวร์ทั่วไป
ปฏิบัติการแรนซัมแวร์ส่วนใหญ่ใช้สูตรกรรโชกสองชั้นที่คุ้นเคย: เข้ารหัสไฟล์ของเหยื่อ ขโมยสำเนาข้อมูล Sensitive แล้วขู่ว่าจะเปิดเผยข้อมูลนั้นต่อสาธารณะเว้นแต่จะจ่ายค่าไถ่ ระบบสำรองข้อมูลทำหน้าที่เป็นทางออกฉุกเฉินมาโดยตลอด หากองค์กรมีข้อมูลสำรองที่สะอาดและเข้าถึงได้ ก็มักจะสามารถกู้คืนการดำเนินงานได้โดยไม่ต้องจ่ายเงินให้ผู้โจมตีแม้แต่บาทเดียว
แนวทางของ n0n กำจัดทางออกฉุกเฉินนั้นทั้งหมด แทนที่จะเพียงเข้ารหัสไฟล์สำรองข้อมูลควบคู่ไปกับข้อมูลการผลิต แก๊งนี้ได้รับการบันทึกว่าข่มขู่อย่างชัดเจน และในบางกรณีได้ดำเนินการทำลายโครงสร้างพื้นฐานระบบสำรองข้อมูลโดยสิ้นเชิง สิ่งนี้เปลี่ยนการโจมตีจากสถานการณ์จับข้อมูลเป็นตัวประกันไปสู่สิ่งที่ใกล้เคียงกับเหตุการณ์ทำลายข้อมูลโดยสิ้นเชิง ซึ่งการกู้คืนโดยไม่ได้รับความร่วมมือจากผู้โจมตีกลายเป็นสิ่งที่เป็นไปไม่ได้ในทางปฏิบัติ
ทำไมการทำลายระบบสำรองข้อมูลจึงเป็นกลยุทธ์กรรโชกที่พลิกเกม
ผลกระทบทางจิตวิทยาและการดำเนินงานจากการทำลายระบบสำรองข้อมูลไม่สามารถ overstated ได้ เมื่อบริษัทรู้ว่าระบบสำรองข้อมูลยังสมบูรณ์ มันมีอำนาจต่อรอง: สามารถชั่งน้ำหนักต้นทุนของ downtime และการสร้างใหม่กับต้นทุนค่าไถ่ ซึ่งมักเลือกที่จะกู้คืนระบบด้วยตนเอง การทำลายระบบสำรองข้อมูลกำจัดอำนาจต่อรองนั้นทั้งหมด
กลยุทธ์นี้ยังส่งสัญญาณถึงการเปลี่ยนแปลงในวิธีที่ผู้ปฏิบัติการแรนซัมแวร์เข้าหาเป้าหมาย แทนที่จะมองระบบสำรองข้อมูลเป็นเรื่องรองหรือเป้าหมายทุติยภูมิ กลุ่มอย่าง n0n ดูเหมือนจะให้ความสำคัญกับโครงสร้างพื้นฐานระบบสำรองข้อมูลตั้งแต่เนิ่นๆ ในห่วงโซ่การโจมตี โดยเข้าใจว่าการทำให้ตัวเลือกการกู้คืนเป็นโมฆะมักมีค่ามากกว่าสำหรับพวกเขา než payload การเข้ารหัสเอง สำหรับเหยื่อ นี่หมายความว่าช่วงเวลาของการค้นพบมักมาถึงสายเกินไป เมื่อสังเกตเห็นไฟล์ที่ถูกเข้ารหัส ระบบสำรองข้อมูลที่ตั้งใจจะย้อนความเสียหายอาจหายไปแล้ว
ใครถูกโจมตีบ้างจนถึงตอนนี้ และส่งสัญญาณอะไร
n0n ได้แสดงให้เห็นแล้วว่าพร้อมที่จะโจมตีโครงสร้างพื้นฐานในวงกว้าง massive กลุ่มนี้เคยอ้างความรับผิดชอบต่อการโจมตี Inter ผู้ให้บริการอินเทอร์เน็ตรายใหญ่ที่สุดของเวเนซุเอลา เหตุการณ์ที่ reportedly กระทบผู้ใช้ราว 15.3 ล้านคน ตามรายละเอียดในรายงานก่อนหน้าเกี่ยวกับการโจมตีของ n0n ต่อ ISP Inter ของเวเนซุเอลา การโจมตีนั้นแสดงให้เห็นถึงความ willingness ของกลุ่มที่จะไล่ตามผู้ให้บริการโครงสร้างพื้นฐานที่สำคัญซึ่งการล่มของระบบส่งผลกระทบไปทั่วทั้งประชากร ไม่ใช่แค่เครือข่ายองค์กรที่แยกเดี่ยว
การรวมกันของการกำหนดเป้าหมายที่impactสูงและกลยุทธ์การทำลายระบบสำรองข้อมูลชี้ให้เห็นว่า n0n กำลังวางตำแหน่งตัวเองเป็นผู้เล่นที่จริงจังและก่อกวน而非ปฏิบัติการชายขอบ เมื่อแก๊งแรนซัมแวร์สามารถตัดการเชื่อมต่อของคนนับล้านพร้อมกับลบวิธีการทางเทคนิคสำหรับการกู้คืน สิ่งนี้เพิ่มเดิมพันว่าองค์กร โดยเฉพาะผู้ที่จัดการโครงสร้างพื้นฐานอินเทอร์เน็ต จำเป็นต้องเสริมความแข็งแกร่งให้การป้องกันอย่างรวดเร็วและทั่วถึงเพียงใด
การสร้างการป้องกัน: ระบบสำรองข้อมูลที่ไม่เปลี่ยนแปลงได้ ที่จัดเก็บแบบออฟไลน์ และการแบ่งชั้นความปลอดภัยเครือข่าย
การเพิ่มขึ้นของแรนซัมแวร์ที่กำหนดเป้าหมายระบบสำรองข้อมูลทำให้ชัดเจนว่าสำเนาข้อมูลสำรองเพียงชุดเดียวที่อยู่บนเครือข่ายที่เชื่อมต่อนั้นไม่ใช่การป้องกันที่เพียงพออีกต่อไป องค์กรจำเป็นต้องคิดใหม่เกี่ยวกับสถาปัตยกรรมระบบสำรองข้อมูลโดยสมมติว่าผู้โจมตีจะพยายามค้นหาและทำลายมันอย่างจริงจัง
ระบบสำรองข้อมูลที่ไม่เปลี่ยนแปลงได้ (Immutable backups) ซึ่งเป็นที่จัดเก็บที่กำหนดค่าให้ข้อมูลไม่สามารถแก้ไขหรือลบได้ในช่วงระยะเวลาการเก็บรักษาที่กำหนด แม้แต่โดยผู้ดูแลระบบ กำลังกลายเป็นข้อกำหนดพื้นฐาน而非สิ่งที่ดีที่มีก็ได้ ระบบสำรองข้อมูลแบบออฟไลน์หรือ air-gapped ที่ตัดการเชื่อมต่อทางกายภาพหรือเชิงตรรกะจากเครือข่ายหลัก เพิ่มชั้นความยืดหยุ่นอีกชั้นหนึ่ง เนื่องจากผู้โจมตีไม่สามารถทำลายสิ่งที่พวกเขาเข้าถึงไม่ได้ นอกเหนือจากระบบสำรองข้อมูลเอง ความปลอดภัยเครือข่ายแบบแบ่งชั้นก็สำคัญพอๆ กัน: การแบ่งส่วนเครือข่ายเพื่อให้ข้อมูลรับรองที่ถูกบุกรุกเพียงชุดเดียวไม่สามารถเข้าถึงระบบสำรองข้อมูลได้ การตรวจสอบรูปแบบการเข้าถึงที่ผิดปกติต่อโครงสร้างพื้นฐานระบบสำรองข้อมูล และการลดการเปิดเผยโดยรวมผ่านเครื่องมือเช่น VPN เพื่อจำกัดการเข้าถึงระยะไกลที่ไม่ได้รับอนุญาต ล้วนมีส่วนช่วยปิดช่องโหว่ที่ผู้โจมตีใช้ประโยชน์
สิ่งนี้หมายความว่าอะไรสำหรับคุณ
ไม่ว่าคุณจะดูแลไอทีสำหรับธุรกิจขนาดเล็กหรือเพียงจัดการไฟล์ส่วนตัว ภัยคุกคาม n0n เป็นเครื่องเตือนใจว่ากลยุทธ์ระบบสำรองข้อมูลต้องการการบำรุงรักษาเชิงรุก ไม่ใช่การสมมติแบบเชิงรับ ระบบสำรองข้อมูลที่อยู่บนเครือข่ายเดียวกับระบบหลักของคุณ โดยมีข้อมูลรับรองเดียวกันให้เข้าถึงทั้งสอง ให้การป้องกันน้อยกว่าที่คนส่วนใหญ่คิดไว้มาก การทดสอบการกู้คืนระบบสำรองข้อมูลเป็นประจำ การเก็บสำเนาอย่างน้อยหนึ่งชุดแบบออฟไลน์หรือไม่เปลี่ยนแปลงได้ และการจำกัดว่าใครและอะไรสามารถเข้าถึงระบบสำรองข้อมูลได้ ไม่ใช่แนวปฏิบัติที่ดีที่สุดที่เป็นทางเลือกอีกต่อไป สิ่งเหล่านี้คือความแตกต่างระหว่างเหตุการณ์ที่กู้คืนได้และเหตุการณ์ที่เป็นหายนะ
สิ่งที่นำไปปฏิบัติได้
- เก็บสำเนาข้อมูลสำรองอย่างน้อยหนึ่งชุดที่ไม่เปลี่ยนแปลงได้หรือออฟไลน์ ซึ่งแยกออกจากเครือข่ายหลักของคุณในเชิงตรรกะ
- ทดสอบการกู้คืนระบบสำรองข้อมูลเป็นประจำเพื่อยืนยันว่าข้อมูลสามารถกู้คืนได้จริง ไม่ใช่แค่มีอยู่
- จำกัดการเข้าถึงของผู้ดูแลระบบไปยังระบบสำรองข้อมูลแยกจากข้อมูลรับรองเครือข่ายทั่วไป
- ตรวจสอบกิจกรรมที่ผิดปกติซึ่งกำหนดเป้าหมายโครงสร้างพื้นฐานระบบสำรองข้อมูล ไม่ใช่แค่เซิร์ฟเวอร์การผลิต
- ใช้ชั้นความปลอดภัยเครือข่าย รวมถึง VPN และการควบคุมการเข้าถึง เพื่อลดพื้นที่โจมตีที่อาจนำไปสู่การยึด foothold ของแรนซัมแวร์ตั้งแต่แรก
การปรากฏตัวของ n0n และกลยุทธ์การทำลายระบบสำรองข้อมูลตอกย้ำว่าการป้องกันแรนซัมแวร์ไม่สามารถหยุดเพียงแค่การป้องกันเท่านั้น ความยืดหยุ่นในปัจจุบันขึ้นอยู่กับการสมมติว่าการบุกรุกจะเกิดขึ้น และ ensuring ว่าตัวเลือกการกู้คืนของคุณอยู่รอดจากการโจมตีเอง




