З'явилося нове угруповання програм-вимагачів під назвою n0n із тактикою, яка змінює розрахунки для жертв, що зіткнулися зі зломом: навмисне знищення систем резервного копіювання, а не лише шифрування активних даних. Це не дрібна варіація на стару тему. Усуваючи єдину страхувальну сітку, на яку традиційно покладаються організації, n0n штовхає подвійне здирництво в більш примусову фазу, де сплата викупу може бути єдиним шляхом до відновлення.
Чим n0n відрізняється від типових програм-вимагачів
Більшість операцій програм-вимагачів дотримуються знайомого сценарію подвійного здирництва: зашифрувати файли жертви, викрасти копію конфіденційних даних, а потім погрожувати публічно оприлюднити ці дані, якщо викуп не буде сплачено. Резервні копії довгий час слугували рятівним виходом. Якщо організація має чисті, доступні резервні копії, вона часто може відновити роботу, не сплативши зловмисникам ані копійки.
Підхід n0n повністю усуває цей рятівний вихід. Замість простого шифрування файлів резервних копій разом із робочими даними, угруповання, як було задокументовано, відкрито погрожує, а в деяких випадках і здійснює, пряме знищення інфраструктури резервного копіювання. Це перетворює атаку із ситуації захоплення даних у заручники на щось ближче до події повного знищення даних, де відновлення без співпраці зі зловмисником стає практично неможливим.
Чому знищення резервних копій є переломною тактикою здирництва
Психологічний та операційний вплив знищення резервних копій неможливо переоцінити. Коли компанія знає, що її резервні копії цілі, вона має важіль впливу: вона може зважити вартість простою та відбудови проти вартості сплати викупу, часто обираючи самостійне відновлення систем. Знищення резервних копій повністю усуває цей важіль.
Ця тактика також сигналізує про зміну в тому, як оператори програм-вимагачів підходять до своїх цілей. Замість того щоб ставитися до резервних копій як до другорядної мети, такі угруповання, як n0n, схоже, надають пріоритет інфраструктурі резервного копіювання на ранньому етапі ланцюга атаки, розуміючи, що нейтралізація можливостей відновлення часто є для них ціннішою, ніж сам корисний навантаження шифрування. Для жертв це означає, що момент виявлення часто настає занадто пізно. На той час, коли зашифровані файли помічені, резервні копії, призначені для скасування шкоди, можуть уже зникнути.
Кого вже атакували та що це сигналізує
n0n уже продемонстрував готовність атакувати інфраструктуру в масовому масштабі. Угруповання раніше взяло на себе відповідальність за атаку на Inter, найбільшого інтернет-провайдера Венесуели, інцидент, який, за повідомленнями, торкнувся приблизно 15,3 мільйона користувачів, як детально описано в попередньому висвітленні атаки n0n на венесуельського інтернет-провайдера Inter. Ця атака продемонструвала готовність угруповання переслідувати постачальників критичної інфраструктури, чиї збої впливають на цілі населення, а не лише на ізольовані корпоративні мережі.
Поєднання високовпливового націлювання та тактик знищення резервних копій свідчить про те, що n0n позиціонує себе як серйозного та руйнівного гравця, а не маргінальну операцію. Коли угруповання програм-вимагачів може вивести з ладу зв'язок для мільйонів людей, одночасно стираючи технічні засоби відновлення, це підвищує ставки щодо того, наскільки швидко та ретельно організації, особливо ті, що керують інтернет-інфраструктурою, повинні зміцнювати свій захист.
Побудова захисту: незмінні резервні копії, офлайн-сховище та багаторівневий мережевий захист
Зростання програм-вимагачів, що націлюються на резервні копії, робить очевидним, що єдина копія резервної копії, розміщена в підключеній мережі, більше не є достатнім захистом. Організаціям потрібно переосмислити архітектуру резервного копіювання, виходячи з припущення, що зловмисники активно намагатимуться знайти та знищити її.
Незмінні резервні копії, сховище, налаштоване так, що дані не можуть бути змінені або видалені протягом встановленого періоду зберігання навіть адміністраторами, стають базовою вимогою, а не приємним доповненням. Офлайн- або ізольовані резервні копії, фізично або логічно від'єднані від основної мережі, додають ще один рівень стійкості, оскільки зловмисники не можуть знищити те, до чого не можуть дістатися. Окрім самих резервних копій, багаторівневий мережевий захист має не менш важливе значення: сегментація мереж, щоб один скомпрометований обліковий запис не міг дістатися до систем резервного копіювання, моніторинг незвичайних моделей доступу до інфраструктури резервного копіювання та зменшення загальної експозиції за допомогою таких інструментів, як VPN, для обмеження несанкціонованого віддаленого доступу — усе це сприяє закриттю прогалин, які використовують зловмисники.
Що це означає для вас
Чи ви керуєте ІТ для малого бізнесу, чи просто керуєте особистими файлами, загроза n0n нагадує, що стратегія резервного копіювання потребує активного обслуговування, а не пасивного припущення. Резервна копія, яка знаходиться в тій самій мережі, що й ваші основні системи, з тими самими обліковими даними, що надають доступ до обох, забезпечує набагато менший захист, ніж більшість людей припускає. Регулярне тестування відновлення резервних копій, збереження принаймні однієї копії офлайн або незмінною та обмеження того, хто і що може отримати доступ до систем резервного копіювання, більше не є необов'язковими найкращими практиками. Вони є різницею між відновлюваним інцидентом і катастрофічним.
Практичні висновки
- Зберігайте принаймні одну незмінну або офлайн-копію резервної копії, логічно відокремлену від вашої основної мережі.
- Регулярно тестуйте відновлення резервних копій, щоб підтвердити, що дані справді відновлювані, а не просто присутні.
- Обмежте адміністративний доступ до систем резервного копіювання окремо від загальних мережевих облікових даних.
- Відстежуйте незвичайну активність, націлену на інфраструктуру резервного копіювання, а не лише на робочі сервери.
- Використовуйте рівні мережевого захисту, включаючи VPN та контроль доступу, щоб зменшити поверхню атаки, яка могла б призвести до закріплення програми-вимагача.
Поява n0n та його тактик знищення резервних копій підкреслює, що захист від програм-вимагачів більше не може обмежуватися лише запобіганням. Стійкість тепер залежить від припущення, що злом станеться, та забезпечення того, щоб ваші варіанти відновлення пережили саму атаку.
FAQ: Q1: Чим n0n відрізняється від типових угруповань програм-вимагачів? A1: На відміну від більшості операцій програм-вимагачів, які переважно шифрують файли та викрадають дані, n0n навмисно знищує системи резервного копіювання. Це усуває страхувальну сітку, яку організації зазвичай використовують для відновлення без сплати. Q2: Чому знищення резервних копій є такою потужною тактикою здирництва? A2: Коли резервні копії цілі, жертви можуть зважити вартість простою та відбудови проти сплати викупу, часто обираючи самостійне відновлення. Знищення резервних копій усуває цей важіль і може зробити сплату єдиним шляхом до відновлення. Q3: На якому етапі атаки n0n націлюється на резервні копії? A3: n0n, схоже, надає пріоритет інфраструктурі резервного копіювання на ранньому етапі ланцюга атаки, оскільки нейтралізація можливостей відновлення часто є ціннішою, ніж сам корисний навантаження шифрування. Q4: На кого n0n націлювався досі? A4: n0n раніше взяв на себе відповідальність за атаку на Inter, найбільшого інтернет-провайдера Венесуели, що, за повідомленнями, торкнулося приблизно 15,3 мільйона користувачів. Q5: Коли жертви зазвичай усвідомлюють, що їхні резервні копії зникли? A5: Момент виявлення часто настає занадто пізно, оскільки на той час, коли зашифровані файли помічені, резервні копії, призначені для скасування шкоди, можуть уже зникнути.
---END---




