รายงานเกี่ยวกับกลุ่มที่เรียกตัวเองว่า n0n อธิบายถึงการเปลี่ยนแปลงทางยุทธวิธีในการกรรโชกทางไซเบอร์: แรนซัมแวร์ที่ไม่เข้ารหัสแต่ทำลายแบ็กอัป แทนที่จะล็อกไฟล์และเรียกร้องค่าไถ่เพื่อแลกกับคีย์ถอดรหัส กลุ่มนี้กลับลบตัวเลือกในการกู้คืนและขู่ว่าจะเปิดเผยข้อมูลที่ขโมยมา บทความต้นทางที่เราตรวจสอบถูกตัดทอน ดังนั้นโพสต์นี้จึงเน้นภาพรวมระดับสูงที่อธิบายไว้และแนวปฏิบัติด้านการป้องกันที่เป็นที่เข้าใจกันทั่วไป แทนที่จะลงรายละเอียดที่เราไม่สามารถยืนยันได้

กลยุทธ์การทำลายแบ็กอัปของ n0n ทำงานอย่างไร

ตามรายงาน แนวทางของ n0n ข้ามขั้นตอนการเข้ารหัสที่นิยามความหมายของแรนซัมแวร์มานานหลายปี จุดเน้นอยู่ที่สองสิ่ง: การทำลายแบ็กอัปของเหยื่อ และการขู่ว่าจะเปิดเผยข้อมูลที่กลุ่มได้ขโมยมา

ตรรกะนั้นตรงไปตรงมา แรนซัมแวร์แบบดั้งเดิมสร้างแรงกดดันโดยทำให้ระบบใช้งานไม่ได้ ผู้ป้องกันตอบโต้ด้วยการกู้คืนจากแบ็กอัป ซึ่งเป็นเหตุผลที่ผู้ปฏิบัติการแรนซัมแวร์หลายรายพยายามค้นหาและลบแบ็กอัปที่เข้าถึงได้ก่อนมาโดยตลอด การกำจัดตาข่ายนิรภัยนั้นเพิ่มความเสี่ยงโดยไม่จำเป็นต้องเข้ารหัสไฟล์การผลิตแม้แต่ไฟล์เดียว

เราไม่มีรายละเอียดทางเทคนิคที่ยืนยันได้เกี่ยวกับเครื่องมือ จุดเข้าถึง หรือจำนวนเหยื่อของ n0n จากเนื้อหาที่ให้มา ดังนั้นเราจะไม่คาดเดาเกี่ยวกับสิ่งเหล่านั้น สิ่งที่สำคัญสำหรับผู้ป้องกันคือรูปแบบ: ผู้โจมตีที่ได้สิทธิ์เข้าถึงระดับสูงสามารถโจมตีโครงสร้างพื้นฐานแบ็กอัปได้โดยตรง

ทำไมการกรรโชกโดยไม่เข้ารหัสจึงเปลี่ยนแรงกดดันไปสู่การเปิดเผยข้อมูล

เมื่อไม่มีการเข้ารหัส มักจะไม่มีความขัดข้องที่ชัดเจน ระบบยังคงทำงาน ซึ่งสามารถทำให้การบุกรุกเงียบกว่าและสังเกตได้ยากขึ้น แรงกดดันมาจากแหล่งอื่น: ภัยคุกคามที่ข้อมูลอ่อนไหวจะถูกเผยแพร่หรือขาย

สิ่งนี้เปลี่ยนการคำนวณของเหยื่อ การกู้คืนจากแบ็กอัปที่สะอาดแก้ปัญหาการหยุดชะงัก แต่ไม่ได้ช่วยอะไรกับข้อมูลที่ออกจากเครือข่ายไปแล้ว บันทึกลูกค้า ข้อมูลพนักงาน สัญญา และการสื่อสารภายในไม่สามารถ "กู้คืน" ได้เมื่ออยู่ในมือของคนอื่นแล้ว

นั่นก็เป็นเหตุผลว่าทำไมความเป็นส่วนตัวจึงสำคัญที่นี่ องค์กรที่ถือครองข้อมูลส่วนบุคคลเผชิญกับผลกระทบด้านกฎระเบียบ กฎหมาย และชื่อเสียงจากการเปิดเผย ไม่ว่าพวกเขาจะถูกล็อกเซิร์ฟเวอร์หรือไม่ก็ตาม พลวัตที่คล้ายกันปรากฏในเหตุการณ์กรรโชกข้อมูลของ Revolut ซึ่งวิกฤต came from การกรรโชกข้อมูลมากกว่ามัลแวร์แบบดั้งเดิมบนเซิร์ฟเวอร์

ทำไมแบ็กอัปแบบดั้งเดิมและสำเนาออฟไลน์จึงไม่เพียงพอ

เป็นเวลาหลายปี คำแนะนำมาตรฐานคือให้เก็บแบ็กอัปแบบออฟไลน์ นั่นยังคงสมเหตุสมผล แต่รายงานของ n0n ชี้ให้เห็นว่ามันไม่เพียงพออีกต่อไปด้วยตัวมันเอง มีช่องโหว่บางประการที่ควรทำความเข้าใจ:

  • แบ็กอัปปกป้องความพร้อมใช้งาน ไม่ใช่ความลับ การกู้คืนที่สมบูรณ์แบบไม่ได้ย้อนการขโมยข้อมูล
  • ระบบแบ็กอัปสามารถเข้าถึงได้ คอนโซลแบ็กอัป ที่เก็บข้อมูลบนคลาวด์ และข้อมูลรับรองของผู้ดูแลระบบมักเข้าถึงได้จากสภาพแวดล้อมเดียวกันที่ผู้บุกรุกได้บุกรุก
  • สำเนาออฟไลน์อาจล้าสมัย แบ็กอัปที่ตัดการเชื่อมต่อแต่แทบไม่ถูกทดสอบหรืออัปเดตอาจไม่รองรับการกู้คืนเต็มรูปแบบเมื่อถึงเวลาสำคัญ
  • เครื่องมือที่ชอบด้วยกฎหมายซ่อนการขโมย ข้อมูลสามารถออกไปผ่านช่องทางจัดเก็บข้อมูลบนคลาวด์ทั่วไป ในกรณีก่อนหน้าที่เกี่ยวข้องกับ Vice Society ผู้โจมตีใช้ OneDrive ในทางที่ผิดเพื่อขโมยข้อมูล ซึ่งเป็นเครื่องเตือนใจว่าบริการที่เชื่อถือได้สามารถกลายเป็นเส้นทางส่งข้อมูลออกได้

ข้อสรุปไม่ใช่ว่าแบ็กอัปไร้ประโยชน์ พวกมันยังคงจำเป็น พวกมันเป็นเพียงชั้นหนึ่งเท่านั้น และผู้โจมตีก็ตระหนักถึงสิ่งนั้นอย่างชัดเจน

ขั้นตอนการเสริมความปลอดภัย: แบ็กอัปที่ไม่สามารถแก้ไขได้ การแบ่งส่วน และการตรวจสอบ

ผู้ป้องกันสามารถลดความเสี่ยงต่อรูปแบบนี้ได้ด้วยการควบคุมที่จัดการทั้งการทำลายแบ็กอัปและการขโมยข้อมูล

ทำให้แบ็กอัปไม่สามารถแก้ไขได้ ใช้ที่เก็บข้อมูลที่ไม่สามารถแก้ไขหรือลบได้ในช่วงเวลาการเก็บรักษาที่กำหนด แม้แต่โดยบัญชีผู้ดูแลระบบ สิ่งนี้ลดทอนผู้โจมตีที่ได้ข้อมูลรับรองระดับสูง

แยกการเข้าถึงแบ็กอัปออกจากการเข้าถึงของผู้ดูแลระบบในชีวิตประจำวัน ระบบแบ็กอัปควรใช้ข้อมูลรับรองของตัวเอง ป้องกันด้วยการพิสูจน์ตัวตนหลายปัจจัย และไม่ควรใช้โดเมนล็อกอินร่วมกับเซิร์ฟเวอร์ทั่วไปในทางปฏิบัติ

แบ่งส่วนเครือข่าย จำกัดว่าระบบใดสามารถสื่อสารกับโครงสร้างพื้นฐานแบ็กอัปและอินเทอร์เน็ตได้ การแบ่งส่วนชะลอการเคลื่อนที่ในแนวนอนและทำให้การถ่ายโอนข้อมูลขนาดใหญ่สังเกตได้ง่ายขึ้น

เข้ารหัสข้อมูลขณะจัดเก็บ การเข้ารหัสข้อมูลอ่อนไหวและเนื้อหาแบ็กอัปสามารถลดมูลค่าของสิ่งที่ถูกขโมยไป

ตรวจสอบการส่งข้อมูลออกและการแก้ไขแบ็กอัป แจ้งเตือนเมื่อมีการถ่ายโอนออกที่ผิดปกติ การลบสแนปช็อตอย่างกะทันหัน การเปลี่ยนแปลงนโยบายการเก็บรักษา และการใช้เครื่องมือคัดลอกไปคลาวด์ใหม่

ทดสอบการกู้คืนและซ้อมการตอบสนอง รู้ว่าการกู้คืนใช้เวลานานเท่าใด และใครเป็นผู้ตัดสินใจเมื่อภัยคุกคามที่จะเปิดเผยข้อมูลมาถึง

สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ

หากคุณดำเนินธุรกิจขนาดเล็กหรือขนาดกลาง หรือให้คำปรึกษาแก่ธุรกิจเหล่านั้น ประเด็นสำคัญคือ "เรามีแบ็กอัป" ไม่ใช่คำตอบที่สมบูรณ์สำหรับแรนซัมแวร์อีกต่อไป ถามคำถามที่สอง: "จะเกิดอะไรขึ้นหากข้อมูลถูกขโมยและแบ็กอัปหายไป?"

บุคคลได้รับผลกระทบทางอ้อม เมื่อองค์กรที่ถือครองข้อมูลส่วนบุคคลของคุณถูกกรรโชก ข้อมูลของคุณคือสิ่งที่ตกอยู่ในความเสี่ยง ใช้รหัสผ่านที่ไม่ซ้ำ เปิดใช้งานการพิสูจน์ตัวตนหลายปัจจัย และระวังฟิชชิงที่อ้างถึงการรั่วไหลของข้อมูล เนื่องจากแคมเปญกรรโชกสามารถก่อให้เกิดการหลอกลวงตามมา เช่นที่อธิบายไว้ในบทความของเราเกี่ยวกับการหลอกลวง Ransom Busters ที่มุ่งเป้าเหยื่อแรนซัมแวร์

ตรวจสอบแบ็กอัปและการควบคุมการเข้าถึงของคุณตอนนี้

แรนซัมแวร์ที่ไม่เข้ารหัสแต่ทำลายแบ็กอัปให้ผลตอบแทนแก่ผู้โจมตีที่พบการควบคุมการเข้าถึงที่อ่อนแอและแบ็กอัปที่ไม่มีการป้องกัน เริ่มต้นสัปดาห์นี้:

  1. ระบุว่าแบ็กอัปของคุณอยู่ที่ไหนและใครสามารถลบได้
  2. เปิดใช้งานความไม่สามารถแก้ไขได้และแยกข้อมูลรับรองแบ็กอัป
  3. กำหนดให้ใช้การพิสูจน์ตัวตนหลายปัจจัยกับบัญชีผู้ดูแลระบบและแบ็กอัปทั้งหมด
  4. ตั้งการแจ้งเตือนสำหรับการถ่ายโอนออกขนาดใหญ่และการลบแบ็กอัป
  5. ทดสอบการกู้คืนและบันทึกผลลัพธ์

ความเร็วก็สำคัญเช่นกัน ผู้โจมตีกำลังบีบเวลาที่เหยื่อมีในการตอบสนอง ดังที่อธิบายไว้ในบทความของเราเกี่ยวกับทำไมแก๊งแรนซัมแวร์จึงให้เวลาเหยื่อเพียง 7 วัน เวลาที่ดีที่สุดในการตรวจสอบการป้องกันของคุณคือก่อนที่กำหนดเวลาจะปรากฏในกล่องจดหมายของคุณ