Kendini n0n olarak adlandıran bir grup hakkındaki bir rapor, siber haraççılıkta taktiksel bir değişimi tanımlıyor: şifrelemesiz fidye yazılımı ve yedek imhası. Dosyaları kilitleyip şifre çözme anahtarı için ödeme talep etmek yerine, grubun kurtarma seçeneklerini yok ettiği ve çalınan verileri ifşa etmekle tehdit ettiği bildiriliyor. İncelediğimiz kaynak makale kesilmişti, bu nedenle bu yazı tanımladığı üst düzey tabloya ve doğrulayamadığımız ayrıntılar yerine geniş çapta anlaşılan savunma pratiğine bağlı kalıyor.

n0n'un Yedek İmha Oyun Kitabı Nasıl İşliyor

Rapora göre, n0n'un yaklaşımı fidye yazılımını yıllardır tanımlayan şifreleme aşamasını atlıyor. Vurgu iki şeye düşüyor: kurbanın yedeklerini yok etmek ve grubun ele geçirdiği verileri yayınlamakla tehdit etmek.

Mantık basit. Geleneksel fidye yazılımı sistemleri kullanılamaz hale getirerek baskı oluşturur. Savunmacılar yedeklerden geri yükleyerek karşılık verir, bu yüzden birçok fidye yazılımı operatörü uzun zamandır önce erişilebilir yedekleri bulup silmeye çalışmıştır. Bu güvenlik ağını ortadan kaldırmak, tek bir üretim dosyasını bile şifrelemeye gerek kalmadan riski artırır.

Sağlanan materyalden n0n'un araçları, giriş noktaları veya kurban sayıları hakkında doğrulanmış teknik ayrıntılara sahip değiliz, bu nedenle bunlar hakkında spekülasyon yapmayacağız. Savunmacılar için önemli olan kalıptır: ayrıcalıklı erişim elde eden saldırganlar doğrudan yedekleme altyapısını hedef alabilir.

Şifrelemesiz Haraççılık Baskıyı Neden Veri İfşasına Kaydırıyor

Şifreleme olmadığında, genellikle belirgin bir kesinti de olmaz. Sistemler çalışmaya devam eder, bu da bir ihlali daha sessiz ve fark edilmesi daha zor hale getirebilir. Kaldıraç farklı bir yerden gelir: hassas verilerin yayınlanacağı veya satılacağı tehdidi.

Bu, kurbanın hesabını değiştirir. Temiz bir yedekten geri yükleme kesinti süresini çözer, ancak ağdan zaten çıkmış veriler için hiçbir şey yapmaz. Müşteri kayıtları, çalışan bilgileri, sözleşmeler ve iç iletişimler bir kez başkasının eline geçtikten sonra "geri yüklenemez".

Bu aynı zamanda gizliliğin burada neden önemli olduğunun da sebebidir. Kişisel veri tutan kuruluşlar, sunucuları hiç kilitlenmemiş olsa bile ifşadan kaynaklanan düzenleyici, hukuki ve itibar sonuçlarıyla karşı karşıyadır. Benzer bir dinamik, krizin sunuculardaki klasik kötü amaçlı yazılımdan ziyade veriler üzerinden haraççılıktan kaynaklandığı Revolut veri haraççılığı ihlalinde ortaya çıkmıştı.

Geleneksel Yedekler ve Çevrimdışı Kopyalar Neden Yetersiz Kalıyor

Yıllar boyunca standart tavsiye çevrimdışı yedekler tutmaktı. Bu hâlâ sağlam bir tavsiye, ancak n0n raporu tek başına bunun artık yeterli olmadığını gösteriyor. Anlaşılması gereken birkaç boşluk var:

  • Yedekler kullanılabilirliği korur, gizliliği değil. Mükemmel bir geri yükleme, çalınan veriyi geri getirmez.
  • Yedekleme sistemlerine erişilebilir. Yedekleme konsolları, bulut depolama ve yönetici kimlik bilgileri genellikle bir saldırganın ele geçirdiği aynı ortamdan erişilebilir durumdadır.
  • Çevrimdışı kopyalar eski olabilir. Bağlantısı kesilmiş ancak nadiren test edilen veya güncellenen yedekler, önemli olduğunda tam bir kurtarmayı desteklemeyebilir.
  • Meşru araçlar hırsızlığı gizler. Veriler sıradan bulut depolama kanallarından çıkabilir. Vice Society'yi içeren daha önceki bir vakada, saldırganlar veri hırsızlığı için OneDrive'ı kötüye kullandı; bu da güvenilen hizmetlerin sızdırma yollarına dönüşebileceğini hatırlatıyor.

Çıkarılacak ders yedeklerin işe yaramaz olduğu değil. Hâlâ hayati önem taşıyorlar. Sadece bir katmanlar ve saldırganlar bunun açıkça farkında.

Sertleştirme Adımları: Değiştirilemez Yedekler, Segmentasyon ve İzleme

Savunmacılar, hem yedek imhasını hem de veri hırsızlığını ele alan kontrollerle bu modele maruziyeti azaltabilir.

Yedekleri değiştirilemez hale getirin. Bir yönetici hesabı tarafından bile belirli bir saklama süresi boyunca değiştirilemeyen veya silinemeyen depolama kullanın. Bu, ayrıcalıklı kimlik bilgileri elde eden bir saldırganın etkisini azaltır.

Yedek erişimini günlük yönetici erişiminden ayırın. Yedekleme sistemleri çok faktörlü kimlik doğrulama ile korunan kendi kimlik bilgilerini kullanmalı ve pratik olduğunda genel sunucularla aynı oturum açma alanını paylaşmamalıdır.

Ağı segmentlere ayırın. Hangi sistemlerin yedekleme altyapısıyla ve internetle konuşabileceğini sınırlayın. Segmentasyon yanal hareketi yavaşlatır ve büyük veri transferlerinin fark edilmesini kolaylaştırır.

Bekleyen verileri şifreleyin. Hassas verileri ve yedek içeriğini şifrelemek, alınan her şeyin değerini azaltabilir.

Sızdırma ve yedek kurcalamayı izleyin. Olağandışı giden transferler, anlık görüntülerin ani silinmesi, saklama politikalarındaki değişiklikler ve bulut kopyalama araçlarının yeni kullanımı için uyarı ayarlayın.

Geri yüklemeleri test edin ve müdahaleyi prova edin. Kurtarmanın ne kadar sürdüğünü ve verileri yayınlama tehdidi geldiğinde kararı kimin verdiğini bilin.

Bu Sizin İçin Ne Anlama Geliyor

Küçük veya orta ölçekli bir işletmeyi yönetiyor veya ona danışmanlık yapıyorsanız, kilit nokta "yedeklerimiz var"ın artık fidye yazılımına tam bir yanıt olmadığıdır. İkinci bir soru sorun: "Veriler çalınırsa ve yedekler yok olursa ne olur?"

Bireyler dolaylı olarak etkilenir. Kişisel verilerinizi tutan kuruluşlara haraç kesildiğinde, tehlikede olan sizin bilgilerinizdir. Benzersiz parolalar kullanın, çok faktörlü kimlik doğrulamayı etkinleştirin ve bir ihlale atıfta bulunan oltalamaya dikkat edin, çünkü haraççılık kampanyaları kurbanları hedef alan Ransom Busters dolandırıcılığı haberimizde tanımlanan gibi ardıl dolandırıcılıklar doğurabilir.

Yedeklerinizi ve Erişim Kontrollerinizi Şimdi Denetleyin

Şifrelemesiz fidye yazılımı ve yedek imhası, zayıf erişim kontrolleri ve korumasız yedekler bulan saldırganları ödüllendirir. Bu hafta başlayın:

  1. Yedeklerinizin nerede olduğunu ve bunları kimin silebileceğini listeleyin.
  2. Değiştirilemezliği açın ve yedek kimlik bilgilerini ayırın.
  3. Tüm yönetici ve yedekleme hesaplarında çok faktörlü kimlik doğrulamayı zorunlu kılın.
  4. Büyük giden transferler ve yedek silmeleri için uyarılar ayarlayın.
  5. Bir geri yükleme testi çalıştırın ve sonucu yazın.

Hız da önemlidir. Saldırganlar kurbanların tepki verme süresini sıkıştırıyor; bu konu fidye yazılımı çetelerinin kurbanlara artık neden sadece 7 gün verdiği yazımızda açıklanıyor. Savunmalarınızı kontrol etmek için en iyi zaman, gelen kutunuzda bir son tarih belirmeden öncedir.