Một báo cáo về nhóm tự xưng là n0n mô tả sự thay đổi chiến thuật trong tống tiền mạng: mã độc tống tiền không mã hóa mà phá hủy bản sao lưu. Thay vì khóa tập tin và đòi tiền để lấy khóa giải mã, nhóm này được cho là xóa sạch các phương án khôi phục và đe dọa công bố dữ liệu bị đánh cắp. Bài viết nguồn mà chúng tôi xem xét đã bị cắt ngắn, nên bài đăng này chỉ giữ ở bức tranh tổng quan mà nó mô tả và các thực hành phòng thủ được hiểu rộng rãi, thay vì đi vào những chi tiết cụ thể mà chúng tôi không thể xác minh.

Cách thức hoạt động của kịch bản phá hủy bản sao lưu của n0n

Theo báo cáo, cách tiếp cận của n0n bỏ qua giai đoạn mã hóa vốn đã định hình mã độc tống tiền trong nhiều năm. Trọng tâm rơi vào hai điều: phá hủy bản sao lưu của nạn nhân và đe dọa công bố dữ liệu mà nhóm đã lấy được.

Logic rất đơn giản. Mã độc tống tiền truyền thống tạo áp lực bằng cách khiến hệ thống không thể sử dụng được. Các đội phòng thủ đáp trả bằng cách khôi phục từ bản sao lưu, đó là lý do nhiều kẻ vận hành mã độc tống tiền từ lâu đã cố gắng tìm và xóa các bản sao lưu có thể truy cập được trước tiên. Việc loại bỏ lưới an toàn đó làm tăng mức độ nghiêm trọng mà không cần mã hóa một tập tin sản xuất nào.

Chúng tôi không có chi tiết kỹ thuật đã được xác nhận về công cụ, điểm xâm nhập hoặc số lượng nạn nhân của n0n từ tài liệu được cung cấp, nên chúng tôi sẽ không suy đoán về chúng. Điều quan trọng đối với các đội phòng thủ là mô thức: những kẻ tấn công có được quyền truy cập đặc quyền có thể nhắm trực tiếp vào hạ tầng sao lưu.

Vì sao tống tiền không mã hóa chuyển áp lực sang việc lộ dữ liệu

Khi không có mã hóa, thường không có sự cố ngừng hoạt động rõ ràng. Hệ thống vẫn tiếp tục chạy, điều này có thể khiến một vụ xâm nhập trở nên âm thầm hơn và khó nhận ra hơn. Đòn bẩy đến từ một nơi khác: mối đe dọa rằng dữ liệu nhạy cảm sẽ bị công bố hoặc bán.

Điều này thay đổi tính toán của nạn nhân. Khôi phục từ bản sao lưu sạch giải quyết thời gian ngừng hoạt động, nhưng không giải quyết được dữ liệu đã rời khỏi mạng. Hồ sơ khách hàng, thông tin nhân viên, hợp đồng và thông tin liên lạc nội bộ không thể được "khôi phục" một khi chúng đã nằm trong tay người khác.

Đó cũng là lý do quyền riêng tư quan trọng ở đây. Các tổ chức nắm giữ dữ liệu cá nhân phải đối mặt với hậu quả về quy định, pháp lý và danh tiếng do bị lộ, bất kể máy chủ của họ có từng bị khóa hay không. Một động lực tương tự đã xuất hiện trong vụ vi phạm tống tiền dữ liệu Revolut, nơi cuộc khủng hoảng đến từ việc tống tiền dữ liệu chứ không phải phần mềm độc hại cổ điển trên máy chủ.

Vì sao bản sao lưu truyền thống và bản sao ngoại tuyến không đủ

Trong nhiều năm, lời khuyên tiêu chuẩn là giữ bản sao lưu ngoại tuyến. Điều đó vẫn hợp lý, nhưng báo cáo về n0n cho thấy nó không còn đủ nếu chỉ có vậy. Có một vài lỗ hổng đáng để hiểu:

  • Bản sao lưu bảo vệ tính khả dụng, không bảo vệ tính bảo mật. Một lần khôi phục hoàn hảo không thể hoàn tác việc dữ liệu bị đánh cắp.
  • Hệ thống sao lưu có thể truy cập được. Bảng điều khiển sao lưu, lưu trữ đám mây và thông tin đăng nhập quản trị thường có thể truy cập được từ chính môi trường mà kẻ xâm nhập đã xâm phạm.
  • Bản sao ngoại tuyến có thể bị lỗi thời. Những bản sao lưu bị ngắt kết nối nhưng hiếm khi được kiểm tra hoặc cập nhật có thể không hỗ trợ khôi phục đầy đủ khi cần thiết.
  • Công cụ hợp pháp che giấu hành vi đánh cắp. Dữ liệu có thể rời đi qua các kênh lưu trữ đám mây thông thường. Trong một vụ việc trước đó liên quan đến Vice Society, những kẻ tấn công đã lạm dụng OneDrive để đánh cắp dữ liệu, một lời nhắc rằng các dịch vụ đáng tin cậy có thể trở thành đường thoát dữ liệu.

Điểm mấu chốt không phải là bản sao lưu vô dụng. Chúng vẫn thiết yếu. Chúng chỉ là một lớp, và những kẻ tấn công rõ ràng ý thức được điều đó.

Các bước tăng cường: bản sao lưu bất biến, phân đoạn và giám sát

Các đội phòng thủ có thể giảm mức độ phơi nhiễm trước mô hình này bằng các biện pháp kiểm soát giải quyết cả việc phá hủy bản sao lưu lẫn đánh cắp dữ liệu.

Làm cho bản sao lưu trở nên bất biến. Sử dụng lưu trữ không thể bị thay đổi hoặc xóa trong một khoảng thời gian lưu giữ nhất định, ngay cả bởi tài khoản quản trị viên. Điều này làm giảm bớt sức mạnh của kẻ tấn công có được thông tin đăng nhập đặc quyền.

Tách quyền truy cập sao lưu khỏi quyền truy cập quản trị hằng ngày. Hệ thống sao lưu nên dùng thông tin đăng nhập riêng, được bảo vệ bằng xác thực đa yếu tố, và nên tránh chia sẻ miền đăng nhập với các máy chủ thông thường khi có thể.

Phân đoạn mạng. Giới hạn hệ thống nào có thể giao tiếp với hạ tầng sao lưu và với internet. Phân đoạn làm chậm di chuyển ngang và khiến các lần truyền dữ liệu lớn dễ bị phát hiện hơn.

Mã hóa dữ liệu khi lưu trữ. Mã hóa dữ liệu nhạy cảm và nội dung sao lưu có thể làm giảm giá trị của bất cứ thứ gì bị lấy đi.

Giám sát việc thoát dữ liệu và can thiệp bản sao lưu. Cảnh báo về các lần truyền ra bất thường, việc xóa ảnh chụp nhanh đột ngột, thay đổi chính sách lưu giữ và việc sử dụng mới các công cụ sao chép lên đám mây.

Kiểm tra khôi phục và diễn tập ứng phó. Biết thời gian khôi phục mất bao lâu và ai là người ra quyết định khi mối đe dọa công bố dữ liệu xuất hiện.

Điều này có ý nghĩa gì với bạn

Nếu bạn điều hành hoặc tư vấn cho một doanh nghiệp nhỏ hoặc vừa, điểm mấu chốt là "chúng tôi có bản sao lưu" không còn là câu trả lời đầy đủ cho mã độc tống tiền. Hãy hỏi thêm câu thứ hai: "Điều gì xảy ra nếu dữ liệu bị đánh cắp và bản sao lưu biến mất?"

Các cá nhân bị ảnh hưởng gián tiếp. Khi các tổ chức nắm giữ dữ liệu cá nhân của bạn bị tống tiền, thông tin của bạn chính là thứ bị đe dọa. Hãy dùng mật khẩu duy nhất, bật xác thực đa yếu tố và cảnh giác với lừa đảo trực tuyến có nhắc đến một vụ vi phạm, vì các chiến dịch tống tiền có thể sinh ra những trò lừa đảo tiếp theo như trò được mô tả trong bài viết của chúng tôi về lừa đảo Ransom Busters nhắm vào nạn nhân.

Kiểm toán bản sao lưu và kiểm soát truy cập ngay bây giờ

Mã độc tống tiền không mã hóa mà phá hủy bản sao lưu sẽ thưởng cho những kẻ tấn công tìm thấy kiểm soát truy cập yếu và bản sao lưu không được bảo vệ. Hãy bắt đầu trong tuần này:

  1. Liệt kê bản sao lưu của bạn nằm ở đâu và ai có thể xóa chúng.
  2. Bật tính bất biến và tách thông tin đăng nhập sao lưu.
  3. Yêu cầu xác thực đa yếu tố trên tất cả tài khoản quản trị và sao lưu.
  4. Đặt cảnh báo cho các lần truyền ra lớn và việc xóa bản sao lưu.
  5. Chạy một bài kiểm tra khôi phục và ghi lại kết quả.

Tốc độ cũng quan trọng. Những kẻ tấn công đang rút ngắn thời gian để nạn nhân phản ứng, như được giải thích trong bài viết của chúng tôi về vì sao các băng nhóm mã độc tống tiền giờ chỉ cho nạn nhân 7 ngày. Thời điểm tốt nhất để kiểm tra phòng thủ của bạn là trước khi một thời hạn xuất hiện trong hộp thư đến.