勒索软件团伙正在改变攻击顺序。根据BleepingComputer报道的Kaseya解释文章,攻击者越来越多地针对备份基础设施,以消除受害者的恢复选项并加大支付压力。对于任何运营家庭办公室或小型企业的人来说,针对备份的勒索软件防护不再是锦上添花。它决定着你经历的是糟糕的一周还是一场赎金谈判。

源文章很短,但其信息很明确:组织需要隔离的、不可变的且经过定期测试的备份,这样攻击者就无法轻易触及或摧毁它们。下面,我们来解读这对较小规模环境在实践中意味着什么。

为什么攻击者首先盯上备份

逻辑很简单。加密文件只有在受害者无法恢复文件时才能作为筹码。如果存在干净的备份,攻击者的要求就失去了大部分效力。通过在触发加密之前找到并禁用备份,勒索软件运营者消除了受害者除支付之外的最佳选择。

这改变了我们对备份的思考方式。它们不是安静地待在角落里被动的安全网。它们是高价值目标,攻击者也是这样对待它们的。如果备份可以从同一网络、使用与其他所有系统相同的凭据访问,那么它可能会与你的主要数据一起被加密或删除。

这符合勒索软件团伙增加施压手段的更广泛模式。我们对Gunra勒索软件团伙升级双重勒索攻击的报道展示了这些团伙如何层层叠加威胁,使得仅靠从备份恢复并不能解决问题。尽管如此,可用的备份仍然是你最有力的第一步,这正是攻击者想要将其摧毁的原因。

什么使备份具有抗攻击能力:隔离、不可变性、测试

Kaseya的指导基于三个特性。每一个都应对了备份失败的不同方式。

隔离。 隔离的备份与你的日常网络和凭据分开存放。如果攻击者攻陷了一台工作站或一个管理员账户,他们不应自动获得对备份副本的访问权限。隔离可以意味着离线或断开的副本、使用独立凭据的独立账户,或分段隔离的网络位置。

不可变性。 不可变备份在设定时间段内无法被更改或删除,即使拥有管理员访问权限的人也无法操作。这可以防止窃取了凭据并试图抹除你恢复点的攻击者。

定期测试。 从未恢复过的备份是一种假设,而非计划。测试确认数据是完整的、尚未损坏,并且你知道恢复实际需要多长时间。

这些特性中没有哪一个单独就足够了。有隔离但无测试可能留下一个安全但不可用的副本。有不可变性但无隔离仍可能在其他方面使系统暴露。它们结合在一起,才能构成攻击者无法轻易触及且你可以信赖的备份。

家庭和小型企业环境中备份失败的常见场景

源文章广泛地讨论了组织,但在较小环境中这些差距很容易被发现。以下是基于上述三个标准需要检查的常见模式:

  • 始终连接的外部驱动器或NAS。 如果它已挂载且可从你的计算机写入,那么在该计算机上运行的勒索软件通常也能访问它。
  • 将云同步误认为备份。 同步工具可能会忠实地复制已加密或已删除的文件。没有版本控制或保留策略,同步不等同于恢复。
  • 共享凭据。 如果备份使用与主系统相同的管理员登录信息,一个被盗密码就会使两者同时暴露。
  • 没有恢复测试。 许多人在紧急情况下才发现问题。
  • 没有书面恢复步骤。 知道先恢复什么、恢复到何处,能在压力下节省时间。我们关于勒索软件事件响应计划的文章解释了为什么提前规划很重要。

保护对备份系统的远程访问

远程访问是攻击者的常见路径,因此你访问备份的方式与备份存放的位置同样重要。实用步骤包括:

  • 为备份系统使用独立凭据,而非你日常使用的凭据。
  • 为备份控制台和云存储账户启用多因素认证。
  • 避免将备份管理界面直接暴露在互联网上。如果你需要远程访问,请通过安全连接(如配置正确的VPN)进行路由,并保持VPN软件更新。
  • 限制谁和什么可以删除或修改备份。
  • 保持备份软件和设备已打补丁。

VPN保护的是你与备份系统之间的连接,但它不会使备份变得不可变或隔离。将其视为一层防护,而非替代品。

这对你意味着什么

如果你假设你的备份能在攻击中幸存,那么现在是验证它的时候了。勒索软件团伙正在专门寻找你的备份,因此一个始终连接、共享凭据或从未被恢复过的副本可能在你最需要它的时候失效。好消息是,修复措施主要涉及配置和习惯,而非昂贵的工具。

要点:本周审计你的备份

使用这份简短清单来加强你的针对备份的勒索软件防护:

  1. 隔离: 是否至少有一个副本是断开的,或受到独立凭据的保护?
  2. 不可变性: 现在是否有任何人(包括管理员)可以删除或覆盖你的恢复点?
  3. 测试: 你上次从备份恢复真实文件是什么时候,花了多长时间?
  4. 访问: 对备份系统的远程访问是否受到独立凭据和多因素认证的保护?

审计完你的设置后,请阅读我们的勒索软件事件响应规划指南以及我们对Gunra双重勒索策略的报道,了解备份失败如何融入更广泛的勒索软件响应中。