一个自称 n0n 的新勒索软件团伙浮出水面,其策略改变了受害者在面对入侵时的权衡:不仅加密实时数据,还蓄意破坏备份系统。这并非旧套路的小幅变种。通过消除组织传统上依赖的唯一安全网,n0n 正在将双重勒索推向一个更具胁迫性的阶段——在这个阶段,支付赎金可能是恢复数据的唯一途径。
n0n 与典型勒索软件有何不同
大多数勒索软件行动遵循一套熟悉的双重勒索套路:加密受害者文件,窃取敏感数据副本,然后威胁若不支付赎金就将数据公开泄露。备份长期以来一直是逃生出口。如果组织拥有干净、可访问的备份,通常无需向攻击者支付一分钱即可恢复运营。
n0n 的做法彻底消除了这一逃生出口。该团伙并非仅仅将备份文件与生产数据一起加密,而是被记录到明确威胁、并在某些情况下实际执行对备份基础设施的彻底摧毁。这将攻击从数据劫持事件转变为更接近数据湮灭事件——在没有攻击者配合的情况下,恢复实际上已不可能。
为何破坏备份是改变游戏规则的勒索策略
备份被破坏所带来的心理和运营冲击怎么强调都不为过。当公司知道备份完好无损时,它就拥有筹码:可以权衡停机与重建的成本和支付赎金的成本,通常选择独立恢复系统。备份被破坏则完全消除了这一筹码。
这一策略也标志着勒索软件运营者对待目标方式的转变。像 n0n 这样的团伙不再将备份视为事后考虑或次要目标,而是似乎在攻击链早期就优先针对备份基础设施,因为他们明白,使恢复选项失效往往比加密载荷本身更有价值。对受害者而言,这意味着发现时刻往往来得太晚。当加密文件被注意到时,本应用来逆转损害的备份可能已经消失。
目前已有哪些受害者及其信号意义
n0n 已经证明它愿意以大规模基础设施为目标。该团伙此前声称对委内瑞拉最大互联网服务提供商 Inter 的攻击负责,据报道该事件影响了约 1530 万用户,详情见此前关于 n0n 攻击委内瑞拉 Inter ISP 的报道。那次攻击表明该团伙愿意针对关键基础设施提供商——其服务中断会波及整个人群,而不仅仅是孤立的 corporate 网络。
高影响力目标选择与备份破坏策略的结合表明,n0n 正在将自己定位为一个严肃且具有破坏性的行为者,而非边缘组织。当一个勒索软件团伙能够在 Simultaneously 使数百万人的网络连接瘫痪、同时抹去技术恢复手段时,这就提高了组织——尤其是管理互联网基础设施的组织——需要多快、多彻底地加固防御的门槛。
构建防御:不可变备份、离线存储与网络安全分层
针对备份的勒索软件兴起表明,仅将一份备份副本放在联网网络上已不再足够。组织需要重新思考备份架构,并假设攻击者会主动寻找并摧毁它。
不可变备份——即配置为在设定保留期内即使管理员也无法更改或删除数据的存储——正在成为基线要求而非锦上添花。离线或气隙备份,即与主网络在物理或逻辑上断开,增加了另一层韧性,因为攻击者无法摧毁他们无法触及的东西。除备份本身外,分层网络安全同样重要:对网络进行分段,使单一被盗凭据无法触及备份系统;监控对备份基础设施的异常访问模式;通过 VPN 等工具减少整体暴露面以限制未经授权的远程访问——所有这些都有助于堵住攻击者利用的漏洞。
这对你意味着什么
无论你是为小型企业管理 IT,还是仅仅管理个人文件,n0n 威胁都提醒我们:备份策略需要主动维护,而非被动假设。一份与主系统在同一网络上、使用相同凭据即可访问两者的备份,其提供的保护远低于大多数人的想象。定期测试备份恢复、至少保留一份离线或不可变副本、限制谁和什么可以访问备份系统——这些已不再是可选的最佳实践。它们决定了事件是可恢复的还是灾难性的。
可操作要点
- 至少保留一份与主网络逻辑分离的不可变或离线备份副本。
- 定期测试备份恢复,确认数据确实可恢复,而不仅仅是存在。
- 将备份系统的管理访问权限与一般网络凭据分开限制。
- 监控针对备份基础设施的异常活动,而不仅仅是生产服务器。
- 使用网络安全层,包括 VPN 和访问控制,减少可能导致勒索软件立足的攻击面。
n0n 的出现及其备份破坏策略凸显出,勒索软件防御不能再仅仅停留在预防层面。韧性现在取决于假设入侵将会发生,并确保你的恢复选项能在攻击本身中幸存下来。




