Главное препятствие познания истины есть не ложь, а подобие истины (Л. Толстой).

У программ-вымогателей появилась новая цель. Готова ли ваша резервная копия?


У программ-вымогателей появилась новая цель. Готова ли ваша резервная копия?

Программы-вымогатели не так пугают, когда знаешь, что можешь восстановить данные.

Вот почему злоумышленники переключают внимание на шифрование резервных копий. Они стирают точки восстановления и нарушают работу инфраструктуры, необходимой для восстановления зашифрованных данных. Как только путь к восстановлению исчезает, давление с целью заставить заплатить резко возрастает.

Для ИТ-руководителей этот урок неприятен, но прост. Резервное копирование — это лишь страховка, если злоумышленник не может до него добраться.

 

Как выглядят атаки на инфраструктуру резервного копирования

Группы вымогателей нашли несколько способов нейтрализовать резервные копии, и эти методы становятся все более изощренными.

 

Группа вымогателей ALPHV/BlackCat

В феврале 2024 года группа вымогателей ALPHV/BlackCat зашифровала системы компании Change Healthcare, взломав портал удаленного доступа без многофакторной аутентификации. Резервные копии не были изолированы и не обладали достаточной надежностью для быстрого восстановления работы.

UnitedHealth заплатила выкуп в размере 22 миллионов долларов и так и не получила свои данные обратно. Общие затраты на восстановление составили около 1,6 миллиарда долларов.

 

Программа-вымогатель BlackMatter

Группа BlackMatter сделала уничтожение резервных копий своей стандартной процедурой. В 2021 году, когда они атаковали NEW Cooperative, поставщика сельскохозяйственных услуг из Айовы, и Crystal Valley, сельскохозяйственный кооператив из Миннесоты, они использовали скомпрометированные учетные данные администраторов, чтобы найти все хранилища резервных копий и устройства в сети, а затем стерли или переформатировали их, прежде чем зашифровать все остальное. Поскольку резервные копии находились в той же сети, они были легкой мишенью.

CISA, ФБР и АНБ совместно задокументировали эту тактику, отметив, что группа потребовала выплаты выкупа в размере от 80 000 до 15 миллионов долларов в биткоинах и Monero.

 

Программа-вымогатель Gunra

Программа-вымогатель Gunra, задокументированная в совместном отчете CISA и ФБР в августе 2026 года, продвинула эту логику еще дальше. В одном подтвержденном случае злоумышленники удалили резервные копии и заархивировали данные как в основном центре обработки данных организации, так и на сайте аварийного восстановления.

Одного набора украденных учетных данных было достаточно, чтобы получить доступ к обоим хранилищам. Наличие двух копий в двух разных местах ничего не значило, потому что оба хранилища использовали один и тот же ключ.

 

Защита пути к восстановлению

Приведенные выше атаки указывают на то, что подход к стратегии резервного копирования должен быть изменен. Недостаточно знать, сколько у вас копий и где они хранятся. Нужно понимать, что связывает эти копии, кто может ими управлять и может ли скомпрометированная учетная запись получить доступ ко всем копиям.

Ваша стратегия восстановления должна учитывать, что злоумышленники попытаются перекрыть путь к восстановлению. Отделяйте критически важные резервные копии от рабочих, ограничивайте административный доступ и следите за тем, чтобы ни один скомпрометированный идентификатор или путь не могли уничтожить все копии для восстановления.

 

Финансовые последствия потери резервной копии

Разница в стоимости восстановления данных при наличии резервных копий и без них — это разница между управляемым сбоем и событием, угрожающим бизнесу.

Согласно отчету IBM о стоимости утечки данных за 2025 год, средняя стоимость инцидента с использованием программ-вымогателей составляет 5,08 миллиона долларов. Но финансовый ущерб — это лишь часть общей картины.

Исследование IBM за 2026 год показало, что в 41% случаев с использованием программ-вымогателей также возникали угрозы нанести ущерб репутации бренда жертвы, что показывает, как быстро последствия могут распространиться от сбоев в работе систем до потери доверия клиентов.

Если злоумышленники уничтожают резервные копии, они лишают организации возможности отказаться от выплаты выкупа.

 

Почему это происходит

Такие атаки, как правило, выявляют одни и те же уязвимости. Среда восстановления может существовать, но меры безопасности в ней зачастую менее совершенны, чем те, что защищают производственные системы.

  • Резервные копии используют ту же сеть и учетные данные: Если одни и те же учетные записи администраторов могут получать доступ как к производственным системам, так и к резервным копиям, злоумышленник, получивший доступ к одной из этих учетных записей, может получить доступ и к обеим. Для полной изоляции требуется продуманная архитектура.
  • Программное обеспечение для резервного копирования обновляется в последнюю очередь: При атаке на авиакомпанию Akira использовалась уязвимость, для которой патч был доступен более года назад. К серверам резервного копирования часто относятся как к аппаратному обеспечению, а не как к программным системам, поэтому их обновляют в последнюю очередь или не обновляют вовсе. Злоумышленники тщательно отслеживают, что остается без исправлений.
  • Мониторинг редко распространяется на инфраструктуру резервного копирования: службы безопасности сосредотачивают усилия по обнаружению угроз и оповещению на производственных средах. На серверах резервного копирования часто ведется минимальное количество журналов, контроль доступа осуществляется слабее, а процессы реагирования — медленнее. За ними следят не так тщательно, поэтому работать в них спокойнее.
  • Более серьезным препятствием являются ресурсы: понимание того, как выглядит хорошая защита резервного копирования, и наличие бюджета, обученного персонала и операционных возможностей для ее внедрения — это отдельные проблемы. Многие ИТ-команды и поставщики управляемых услуг испытывают нехватку всех трех составляющих. Они понимают, что их раскрыли, но просто не могут закрыть рот достаточно быстро.

 

Что требуется для устранения разрыва

Необходимо относиться к среде восстановления как к критически важной инфраструктуре.

  • Неизменяемое хранилище как базовый уровень: резервные копии, которые можно создать только один раз и которые нельзя изменить или удалить — даже если у вас есть права администратора, — в корне меняют расчеты злоумышленника. Большинство современных облачных платформ хранения данных поддерживают функцию блокировки объектов, которая позволяет этого добиться. Сейчас это минимальное требование, а не дополнительная мера.
  • Истинная изоляция сети и учетных данных: среда резервного копирования, использующая тот же сетевой доступ и учетные данные, что и рабочая среда, не является по-настоящему изолированной. Правильная изоляция позволяет защитить резервные копии даже в случае компрометации сети. Многофакторная аутентификация и управление доступом на основе ролей для инфраструктуры резервного копирования создают дополнительные препятствия, которые значительно замедляют действия злоумышленников.
  • Обновляйте программное обеспечение для резервного копирования так же часто, как и производственные системы: Это требует дисциплины, а не новых инструментов. Платформы для резервного копирования должны быть неотъемлемой частью цикла установки обновлений, а не рассматриваться как исключение.
  • Тестируйте восстановление, а не только резервное копирование: Непроверенное резервное копирование — это риск. Регулярное тестирование восстановления — в идеале включающее моделирование сценариев атак — позволяет выявить уязвимости до того, как это сделают злоумышленники. У организаций, которые обнаруживают сбои в восстановлении данных во время реального инцидента, нет времени на их устранение.

 

Разрыв между осознанием проблемы и действиями

Проблема защиты резервных копий указывает на более масштабную проблему в сфере кибербезопасности. Большинство организаций осознают риск кибератаки. Они могут понимать, что им нужна более строгая изоляция, лучший мониторинг или более надежное восстановление, но у них нет бюджета, персонала или операционных возможностей для внедрения этих средств защиты.

Почти 77% ИТ-организаций, опрошенных для нашего отчета о кибербезопасности Building Security That Survives Human Error, заявили, что их инвестиции в кибербезопасность не поспевают за угрозами, с которыми они сталкиваются. 65 % поставщиков управляемых услуг утверждают, что их клиенты недостаточно инвестируют в кибербезопасность.

В результате возникает знакомая ситуация. Команды по обеспечению безопасности знают, на что нужно обратить внимание, но ограниченные ресурсы вынуждают их делать сложный выбор: на чем сосредоточиться в первую очередь.

В отчете, основанном на ответах более 1100 специалистов в области информационных технологий и кибербезопасности, рассматриваются факторы, влияющие на этот выбор: от человеческого фактора и недостаточного финансирования до нехватки персонала и операционных проблем.

Если ваша команда знает, что ей нужно улучшить, но не может этого добиться, наш отчет поможет вам понять, что мешает и на чем организации сосредотачивают свои усилия.

Редактор: AndreyEx

Если статья понравилась, поделитесь ей в социальных сетях

Оставить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

Это может быть вам интересно


Спасибо!

Теперь редакторы в курсе.

Прокрутить страницу до начала