Звіт про групу, яка називає себе n0n, описує тактичний зсув у кібервимаганні: ransomware без шифрування та знищення резервних копій. Замість блокування файлів і вимоги оплати за ключ дешифрування група, за повідомленнями, знищує варіанти відновлення та погрожує оприлюднити викрадені дані. Стаття-джерело, яку ми переглянули, була обрізана, тому цей пост обмежується загальною картиною, яку вона описує, та загальновідомою практикою захисту, а не деталями, які ми не можемо перевірити.
Як працює стратегія n0n зі знищення резервних копій
Згідно зі звітом, підхід n0n пропускає етап шифрування, який визначав ransomware протягом багатьох років. Наголос робиться на двох речах: знищенні резервних копій жертви та погрозі оприлюднити дані, які група захопила.
Логіка прямолінійна. Традиційний ransomware створює тиск, роблячи системи непридатними для використання. Захисники відповідають відновленням із резервних копій, саме тому багато операторів ransomware давно намагаються спершу знайти та видалити доступні резервні копії. Усунення цієї страхувальної сітки підвищує ставки без потреби шифрувати жоден робочий файл.
Ми не маємо підтверджених технічних деталей про інструменти n0n, точки входу чи кількість жертв із наданого матеріалу, тому не будемо про них спекулювати. Для захисників важлива сама схема: зловмисники, які отримують привілейований доступ, можуть атакувати інфраструктуру резервного копіювання напряму.
Чому вимагання без шифрування переносить тиск на розкриття даних
Коли немає шифрування, часто немає й очевидного збою. Системи продовжують працювати, що може робити вторгнення тихішим і важчим для помічання. Важіль тиску надходить з іншого місця: погрози, що конфіденційні дані будуть опубліковані або продані.
Це змінює розрахунок жертви. Відновлення з чистої резервної копії вирішує проблему простою, але нічого не робить із даними, які вже покинули мережу. Записи клієнтів, інформація про співробітників, контракти та внутрішня комунікація не можуть бути "відновлені", коли вони вже в чужих руках.
Саме тому конфіденційність тут має значення. Організації, які зберігають персональні дані, стикаються з регуляторними, юридичними та репутаційними наслідками розкриття незалежно від того, чи їхні сервери колись були заблоковані. Подібна динаміка з'явилася в інциденті вимагання даних Revolut, де криза виникла через вимагання щодо даних, а не через класичне шкідливе програмне забезпечення на серверах.
Чому традиційні резервні копії та офлайн-копії не дають ради
Протягом багатьох років стандартною порадою було зберігати офлайн-резервні копії. Це досі слушно, але звіт про n0n свідчить, що цього вже недостатньо самого по собі. Кілька прогалин варто зрозуміти:
- Резервні копії захищають доступність, а не конфіденційність. Ідеальне відновлення не скасовує крадіжку даних.
- Системи резервного копіювання доступні. Консолі резервного копіювання, хмарне сховище та адміністративні облікові дані часто доступні з того самого середовища, яке скомпрометував зловмисник.
- Офлайн-копії можуть бути застарілими. Резервні копії, які від'єднані, але рідко тестуються чи оновлюються, можуть не забезпечити повне відновлення, коли це важливо.
- Легітимні інструменти приховують крадіжку. Дані можуть залишати мережу через звичайні канали хмарного сховища. У ранішому випадку, пов'язаному з Vice Society, зловмисники зловживали OneDrive для крадіжки даних — нагадування, що довірені сервіси можуть стати каналами витоку.
Висновок не в тому, що резервні копії марні. Вони залишаються необхідними. Вони просто один із шарів, і зловмисники це чітко усвідомлюють.
Кроки зміцнення: незмінні резервні копії, сегментація та моніторинг
Захисники можуть зменшити вразливість до цієї моделі за допомогою контролів, які адресують як знищення резервних копій, так і крадіжку даних.
Зробіть резервні копії незмінними. Використовуйте сховище, яке не можна змінити чи видалити протягом встановленого періоду зберігання, навіть з адміністративного облікового запису. Це послаблює зловмисника, який отримав привілейовані облікові дані.
Відокремте доступ до резервних копій від повсякденного адміністративного доступу. Системи резервного копіювання повинні використовувати власні облікові дані, захищені багатофакторною автентифікацією, і, де практично можливо, не повинні ділити домен входу із загальними серверами.
Сегментуйте мережу. Обмежте, які системи можуть спілкуватися з інфраструктурою резервного копіювання та з інтернетом. Сегментація уповільнює бічне переміщення та робить великі передачі даних легшими для виявлення.
Шифруйте дані в стані спокою. Шифрування конфіденційних даних і вмісту резервних копій може зменшити цінність усього викраденого.
Моніторте витік даних і втручання в резервні копії. Налаштуйте сповіщення про незвичайні вихідні передачі, раптове видалення знімків, зміни політик зберігання та нове використання інструментів копіювання в хмару.
Тестуйте відновлення та репетируйте реагування. Знайте, скільки часу займає відновлення і хто ухвалює рішення, коли надходить погроза опублікувати дані.
Що це означає для вас
Якщо ви керуєте малим або середнім бізнесом чи консультуєте його, ключовий момент у тому, що "у нас є резервні копії" більше не є повною відповіддю на ransomware. Поставте друге питання: "Що станеться, якщо дані викрадуть, а резервні копії зникнуть?"
Фізичні особи зазнають впливу опосередковано. Коли організації, які зберігають ваші персональні дані, зазнають вимагання, саме ваша інформація під загрозою. Використовуйте унікальні паролі, увімкніть багатофакторну автентифікацію та стежте за фішингом, який посилається на витік, оскільки кампанії вимагання можуть породжувати подальші шахрайства, як-от описане в нашому матеріалі про шахрайство Ransom Busters, націлене на жертв.
Перевірте свої резервні копії та контролі доступу зараз
Ransomware без шифрування та зі знищенням резервних копій винагороджує зловмисників, які знаходять слабкі контролі доступу та незахищені резервні копії. Почніть цього тижня:
- Складіть перелік того, де зберігаються ваші резервні копії та хто може їх видалити.
- Увімкніть незмінність і відокремте облікові дані резервного копіювання.
- Вимагайте багатофакторну автентифікацію для всіх адміністративних облікових записів і облікових записів резервного копіювання.
- Налаштуйте сповіщення про великі вихідні передачі та видалення резервних копій.
- Проведіть тест відновлення та запишіть результат.
Швидкість також має значення. Зловмисники стискають час, який жертви мають на реакцію, як пояснюється в нашому матеріалі про чому угруповання ransomware тепер дають жертвам лише 7 днів. Найкращий час перевірити свій захист — до того, як у вашій поштовій скриньці з'явиться дедлайн.




