Kendisine n0n adını veren yeni bir fidye yazılımı çetesi, bir ihlalle karşılaşan kurbanlar için hesabı değiştiren bir taktikle ortaya çıktı: yalnızca canlı verilerin şifrelenmesi değil, yedekleme sistemlerinin kasıtlı olarak yok edilmesi. Bu, eski bir temanın küçük bir varyasyonu değil. Kuruluşların geleneksel olarak güvendiği tek güvenlik ağını ortadan kaldırarak n0n, çifte haracı daha zorlayıcı bir aşamaya itiyor; öyle bir aşama ki fidye ödemek kurtarma için geriye kalan tek yol olabilir.
n0n'u Tipik Fidye Yazılımlarından Farklı Kılan Nedir
Çoğu fidye yazılımı operasyonu tanıdık bir çifte haraç planını izler: kurbanın dosyalarını şifrele, hassas verilerin bir kopyasını çal, ardından fidye ödenmezse bu verileri kamuya sızdırmakla tehdit et. Yedekler uzun zamandır kaçış kapısı işlevi görmüştür. Bir kuruluşun temiz ve erişilebilir yedekleri varsa, genellikle saldırganlara bir kuruş ödemeden operasyonlarını geri yükleyebilir.
n0n'un yaklaşımı bu kaçış kapısını tamamen ortadan kaldırıyor. Çete, yedek dosyalarını üretim verileriyle birlikte basitçe şifrelemek yerine, yedekleme altyapısının doğrudan yok edilmesini açıkça tehdit ettiği ve bazı durumlarda bunu gerçekleştirdiği belgelenmiştir. Bu, saldırıyı bir veri rehine durumundan, saldırgan işbirliği olmadan kurtarmanın fiilen imkânsız hale geldiği bir veri imha olayına daha yakın bir şeye dönüştürür.
Yedekleri Yok Etmek Neden Oyunu Değiştiren Bir Haraç Taktığıdır
Yedek imhasının psikolojik ve operasyonel etkisi abartılamaz. Bir şirket yedeklerinin sağlam olduğunu bildiğinde kozu vardır: kesinti ve yeniden inşa maliyetini fidye ödemesinin maliyetiyle tartabilir ve genellikle sistemleri bağımsız olarak geri yüklemeyi seçer. Yedek imhası bu kozu tamamen ortadan kaldırır.
Bu taktik aynı zamanda fidye yazılımı operatörlerinin hedeflerine yaklaşımındaki bir değişime işaret ediyor. n0n gibi gruplar yedekleri bir sonradan düşünülecek şey veya ikincil hedef olarak görmek yerine, saldırı zincirinin erken aşamalarında yedekleme altyapısına öncelik veriyor gibi görünüyor; çünkü kurtarma seçeneklerini etkisiz hale getirmenin kendileri için şifreleme yükünün kendisinden genellikle daha değerli olduğunu anlıyorlar. Kurbanlar için bu, keşif anının genellikle çok geç geldiği anlamına gelir. Şifrelenmiş dosyalar fark edildiğinde, hasarı tersine çevirmesi gereken yedekler çoktan gitmiş olabilir.
Şimdiye Kadar Kimler Vuruldu ve Bu Ne Sinyal Veriyor
n0n, altyapıyı muazzam ölçekte hedeflemeye istekli olduğunu şimdiden gösterdi. Grup daha önce Venezuela'nın en büyük internet servis sağlayıcısı Inter'e yönelik bir saldırının sorumluluğunu üstlenmişti; bu olayın yaklaşık 15,3 milyon kullanıcıyı etkilediği bildirildi; ayrıntılar önceki n0n'un Venezuela'nın Inter ISS'sine saldırısı haberinde yer alıyor. Bu saldırı, grubun yalnızca izole kurumsal ağları değil, kesintileri tüm nüfuslara yayılan kritik altyapı sağlayıcılarının peşine düşme istekliliğini gözler önüne serdi.
Yüksek etkili hedefleme ile yedek imha taktiklerinin birleşimi, n0n'un marjinal bir operasyon yerine ciddi ve yıkıcı bir aktör olarak konumlandığını gösteriyor. Bir fidye yazılımı grubu milyonlarca insan için bağlantıyı kesebilirken aynı zamanda kurtarmanın teknik araçlarını da silip süpürebiliyorsa, bu durum kuruluşların, özellikle internet altyapısını yönetenlerin, savunmalarını ne kadar hızlı ve kapsamlı bir şekilde güçlendirmeleri gerektiği konusundaki riski artırır.
Bir Savunma İnşa Etmek: Değiştirilemez Yedekler, Çevrimdışı Depolama ve Ağ Güvenliği Katmanlaması
Yedekleri hedefleyen fidye yazılımlarının yükselişi, bağlı bir ağ üzerinde duran tek bir yedek kopyasının artık yeterli koruma olmadığını açıkça gösteriyor. Kuruluşların yedekleme mimarisini, saldırganların onu aktif olarak bulup yok etmeye çalışacağı varsayımıyla yeniden düşünmeleri gerekiyor.
Değiştirilemez yedekler, yani verilerin yöneticiler tarafından bile belirli bir saklama süresi boyunca değiştirilememesi veya silinememesi için yapılandırılmış depolama, artık olmazsa iyi olur değil, temel bir gereklilik haline geliyor. Çevrimdışı veya hava boşluklu yedekler, birincil ağdan fiziksel veya mantıksal olarak bağlantısı kesilmiş olanlar, ek bir dayanıklılık katmanı ekler çünkü saldırganlar ulaşamadıklarını yok edemez. Yedeklerin ötesinde, katmanlı ağ güvenliği de aynı derecede önemlidir: tek bir ele geçirilmiş kimlik bilgisinin yedekleme sistemlerine ulaşamaması için ağları segmentlere ayırmak, yedekleme altyapısına yönelik olağandışı erişim kalıplarını izlemek ve VPN'ler gibi araçlarla genel maruziyeti azaltarak yetkisiz uzaktan erişimi sınırlamak, hepsi saldırganların yararlandığı boşlukları kapatmaya katkıda bulunur.
Bu Sizin İçin Ne Anlama Geliyor
İster küçük bir işletme için BT yönetiyor olun ister yalnızca kişisel dosyaları yönetiyor olun, n0n tehdidi yedekleme stratejisinin pasif varsayım değil, aktif bakım gerektirdiğinin bir hatırlatıcısıdır. Birincil sistemlerinizle aynı ağda yaşayan ve her ikisine de erişim veren aynı kimlik bilgilerine sahip bir yedek, çoğu insanın varsaydığından çok daha az koruma sunar. Yedek geri yüklemeyi düzenli olarak test etmek, en az bir kopyayı çevrimdışı veya değiştirilemez tutmak ve yedekleme sistemlerine kimin ve neyin erişebileceğini sınırlamak artık isteğe bağlı en iyi uygulamalar değil. Bunlar, kurtarılabilir bir olay ile felaket niteliğinde bir olay arasındaki farktır.
Uygulanabilir Çıkarımlar
- Ana ağınızdan mantıksal olarak ayrılmış en az bir değiştirilemez veya çevrimdışı yedek kopyası bulundurun.
- Verilerin yalnızca mevcut değil, gerçekten kurtarılabilir olduğunu doğrulamak için yedek geri yüklemeyi düzenli olarak test edin.
- Yedekleme sistemlerine yönetici erişimini genel ağ kimlik bilgilerinden ayrı olarak kısıtlayın.
- Yalnızca üretim sunucularını değil, yedekleme altyapısını hedefleyen olağandışı etkinlikleri izleyin.
- İlk etapta fidye yazılımının tutunmasına yol açabilecek saldırı yüzeyini azaltmak için VPN'ler ve erişim kontrolleri dahil olmak üzere ağ güvenliği katmanlarını kullanın.
n0n'un ortaya çıkışı ve yedek imha taktikleri, fidye yazılımı savunmasının artık yalnızca önleme ile sınırlı kalamayacağını vurguluyor. Dayanıklılık artık bir ihlalin gerçekleşeceğini varsaymaya ve kurtarma seçeneklerinizin saldırının kendisinden sağ çıkmasını sağlamaya bağlıdır.




