一份关于一个自称 n0n 的组织的报告描述了网络勒索中的一种战术转变:不加密的勒索软件——摧毁备份。该组织 reportedly 不锁定文件并要求支付解密密钥,而是清除恢复选项并威胁曝光窃取的数据。我们审阅的源文章被截断,因此本文仅坚持其描述的高层概况以及广为人知的防御实践,而非我们无法验证的具体细节。
n0n 的备份摧毁剧本如何运作
根据该报告,n0n 的方法跳过了多年来定义勒索软件的加密阶段。重点落在两件事上:摧毁受害者的备份,以及威胁发布该组织已窃取的数据。
逻辑很直接。传统勒索软件通过使系统不可用来制造压力。防御者通过从备份恢复来应对,这就是为什么许多勒索软件运营者长期以来一直试图先找到并删除可访问的备份。移除这一安全网提高了赌注,而无需加密哪怕一个生产文件。
我们没有从所提供的材料中获得关于 n0n 的工具、入口点或受害者数量的已确认技术细节,因此我们不会对此进行推测。对防御者而言重要的是这种模式:获得特权访问的攻击者可以直接攻击备份基础设施。
为什么无加密勒索将压力转移到数据暴露上
当没有加密时,通常也没有明显的停机。系统继续运行,这可以使入侵更安静、更难被察觉。杠杆来自另一个地方:敏感数据将被发布或出售的威胁。
这改变了受害者的算计。从干净备份恢复解决了停机问题,但对于已经离开网络的数据毫无作用。客户记录、员工信息、合同和内部通信一旦落入他人之手,就无法被“恢复”。
这也是隐私在此重要的原因。持有个人数据的组织无论其服务器是否曾被锁定,都面临因暴露而带来的监管、法律和声誉后果。类似的动态出现在 Revolut 数据勒索泄露事件 中,那里的危机来自对数据的勒索,而非服务器上的经典恶意软件。
为什么传统备份和离线副本不够用
多年来,标准建议是保留离线备份。这仍然合理,但 n0n 报告表明,仅靠它已不再足够。有几个缺口值得理解:
- 备份保护可用性,而非机密性。 完美的恢复并不能让数据不被窃取。
- 备份系统是可到达的。 备份控制台、云存储和管理员凭据通常可以从入侵者已攻陷的同一环境中访问。
- 离线副本可能过时。 断开连接但很少测试或更新的备份,在关键时刻可能无法支持完整恢复。
- 合法工具隐藏窃取行为。 数据可以通过普通的云存储渠道离开。在 早先涉及 Vice Society 的案例 中,攻击者滥用 OneDrive 进行数据窃取,提醒人们可信服务可以成为外泄途径。
结论不是备份无用。它们仍然至关重要。它们只是其中一层,而攻击者显然清楚这一点。
加固步骤:不可变备份、分段和监控
防御者可以通过同时应对备份摧毁和数据窃取的控措,降低对这一模式的暴露。
使备份不可变。 使用在设定的保留期内无法被更改或删除的存储,即使管理员账户也不行。这削弱了获得特权凭据的攻击者。
将备份访问与日常管理员访问分开。 备份系统应使用自己的凭据,受多因素认证保护,并在可行的情况下不应与一般服务器共享登录域。
对网络进行分段。 限制哪些系统可以与备份基础设施和互联网通信。分段减缓横向移动,并使大规模数据传输更容易被发现。
加密静态数据。 加密敏感数据和备份内容可以降低任何被窃取之物的价值。
监控外泄和备份篡改。 对异常出站传输、快照突然删除、保留策略更改以及云复制工具的新使用发出警报。
测试恢复并演练响应。 了解恢复需要多长时间,以及当发布数据的威胁到来时由谁做决定。
这对你意味着什么
如果你经营或为中小型企业提供建议,关键点是“我们有备份”已不再是勒索软件的完整答案。再问一个问题:“如果数据被窃取且备份没了,会发生什么?”
个人会受到间接影响。当持有你个人数据的组织被勒索时,你的信息就是赌注。使用唯一密码,启用多因素认证,并对引用泄露的网络钓鱼保持警惕,因为勒索活动可能催生后续诈骗,例如我们在 针对受害者的 Ransom Busters 骗局 报道中所描述的那种。
立即审计你的备份和访问控制
不加密的勒索软件——摧毁备份——奖励那些找到薄弱访问控制和无保护备份的攻击者。本周就开始:
- 列出你的备份存放在哪里以及谁可以删除它们。
- 开启不可变性并分离备份凭据。
- 对所有管理员和备份账户要求多因素认证。
- 为大规模出站传输和备份删除设置警报。
- 运行恢复测试并写下结果。
速度也很重要。攻击者正在压缩受害者做出反应的时间,正如我们在 为什么勒索软件团伙现在只给受害者 7 天 一文中所解释的那样。检查防御的最佳时机是在你的收件箱中出现截止日期之前。




