پرش به محتوای اصلی

باج افزار هدف جدیدی دارد. آیا پشتیبان شما آماده است؟

بلیپینگ‌کامپیوتر۱۴۰۵ مهر ۱۵, چهارشنبه، ساعت ۱۷:۳۱حدود 4 دقیقه مطالعه

گروه های باج افزار به طور فزاینده ای زیرساخت های پشتیبان را برای حذف گزینه های بازیابی و افزایش فشار بر قربانیان برای پرداخت هدف قرار می دهند. Kaseya توضیح می‌دهد که چرا سازمان‌ها به پشتیبان‌های مجزا، غیرقابل تغییر و به طور منظم آزمایش شده نیاز دارند که مهاجمان به راحتی نمی‌توانند به آنها دسترسی پیدا کنند. [...]

باج‌افزار وقتی می‌دانید که می‌توانید بازیابی کنید، به مراتب کمتر ترسناک است.

به همین دلیل است که عوامل تهدید توجه خود را به پشتیبان‌گیری رمزگذاری می‌کنند. آنها نقاط بازیابی را پاک می کنند و زیرساخت مورد نیاز برای بازیابی داده های رمزگذاری شده را مختل می کنند. هنگامی که آن مسیر بازیابی ناپدید می شود، فشار پرداخت به شدت افزایش می یابد.

برای رهبران فناوری اطلاعات، این درس ناخوشایند اما ساده است. یک پشتیبان تنها در صورتی یک شبکه ایمنی است که مهاجم نتواند به آن دسترسی پیدا کند.

گروه‌های باج‌افزار راه‌های مختلفی برای خنثی‌سازی نسخه‌های پشتیبان پیدا کرده‌اند، و روش‌ها مدام عمدی‌تر می‌شوند.

در فوریه 2024، گروه باج‌افزار ALPHV/BlackCat سیستم‌های Change Healthcare را پس از عبور از پورتال دسترسی از راه دور بدون احراز هویت چند عاملی رمزگذاری کرد. پشتیبان‌گیری‌ها به اندازه کافی مجزا یا قوی نبودند که عملیات را به سرعت بازیابی کنند.

گروه BlackMatter تخریب نسخه پشتیبان را رویه عملیاتی استاندارد خود قرار داد. هنگامی که در سال 2021 به NEW Cooperative، یک ارائه‌دهنده خدمات مزرعه مستقر در آیووا، و کریستال ولی، یک تعاونی مزرعه‌ای مینه‌سوتا، رسیدند، از اعتبارنامه‌های مدیریتی به خطر افتاده برای مکان یابی هر ذخیره‌سازی داده‌های پشتیبان و ابزارهای موجود در شبکه استفاده کردند – سپس قبل از رمزگذاری همه چیز، آنها را پاک یا مجددا قالب‌بندی کردند. از آنجایی که پشتیبان‌گیری‌ها در یک شبکه بودند، اهداف آسانی بودند.

باج افزار Gunra که در مشاوره مشترک CISA و FBI در آگوست 2026 مستند شده بود، این منطق را بیشتر پیش برد. در یک مورد تایید شده، مهاجمان اطلاعات پشتیبان و بایگانی شده را هم در مرکز داده اولیه سازمان و هم در سایت بازیابی فاجعه حذف کردند.

تنها یک سری مدارک به سرقت رفته برای دستیابی به هر دو کافی بود. داشتن دو نسخه در دو مکان معنایی نداشت، زیرا هر دو مکان به یک کلید اعتماد داشتند.

حملات فوق به یک تغییر ساده در نحوه تفکر استراتژی پشتیبان اشاره دارد. فقط نپرسید که چند نسخه دارید یا کجا ذخیره شده اند. بپرسید چه چیزی این نسخه ها را به هم متصل می کند، چه کسی می تواند آنها را مدیریت کند و آیا یک حساب در معرض خطر می تواند به همه آنها دسترسی پیدا کند یا خیر.

استراتژی بازیابی شما باید فرض کند که مهاجمان سعی خواهند کرد راه خروج را از بین ببرند. پشتیبان‌گیری‌های حیاتی را از تولید جدا کنید، دسترسی مدیریت را محدود کنید، و اطمینان حاصل کنید که هیچ هویت یا مسیری در معرض خطر وجود ندارد که بتواند هر نسخه بازیابی را پاک کند.

گروه‌های باج‌افزار اکنون ابتدا زیرساخت‌های پشتیبان‌گیری را هدف قرار می‌دهند - قبل از رمزگذاری هر چیز دیگری، نقاط بازیابی را پاک می‌کنند.

گزارش ما، ایجاد امنیت که از خطای انسانی جان سالم به در می‌برد، نشان می‌دهد که چه چیزی سازمان‌ها را از پر کردن شکاف بازدارد و تیم‌های پیشرو IT ابتدا روی کجا تمرکز می‌کنند.

تفاوت هزینه بین بازیابی با پشتیبان گیری دست نخورده در مقابل بدون آنها، تفاوت بین یک اختلال قابل مدیریت و یک رویداد تهدید کننده کسب و کار است.

تحقیقات IBM در سال 2026 نشان داد که 41 درصد از حوادث باج‌افزار شامل تهدیدهایی برای آسیب رساندن به اعتبار برند قربانی می‌شود که نشان می‌دهد با چه سرعتی تأثیر می‌تواند از سیستم‌های مختل شده به از دست رفتن اعتماد مشتری سرایت کند.

اگر مهاجمان پشتیبان‌ها را از بین ببرند، اهرمی را که به سازمان‌ها اجازه می‌دهد باج را رد کنند، از بین می‌برند.

این حملات تمایل به افشای همان نقاط ضعف دارند. محیط بازیابی ممکن است وجود داشته باشد، اما امنیت پیرامون آن اغلب کمتر از آنهایی است که از سیستم های تولید محافظت می کنند.

این نیاز به در نظر گرفتن محیط بازیابی به عنوان زیرساخت حیاتی دارد.

چالش حفاظت از پشتیبان‌گیری به یک مشکل گسترده‌تر در امنیت سایبری اشاره می‌کند. بیشتر سازمان ها خطر حمله را درک می کنند. آنها ممکن است بدانند که به انزوای قوی‌تر، نظارت بهتر یا بهبودی انعطاف‌پذیرتر نیاز دارند، اما فاقد بودجه، کارکنان یا ظرفیت عملیاتی برای ایجاد این حفاظت‌ها هستند.

تقریبا 77 درصد از سازمان‌های فناوری اطلاعات که برای گزارش امنیت سایبری ما، ایجاد امنیت که از خطای انسانی جان سالم به در می‌برد، نظرسنجی کردند، می‌گویند سرمایه‌گذاری در امنیت سایبری آن‌ها با تهدیداتی که با آن‌ها روبرو هستند همگام نیست. در میان MSP ها، 65 درصد می گویند که مشتریان آنها در امنیت سایبری سرمایه گذاری کمتری انجام می دهند.

نتیجه یک تنش آشناست. تیم‌های امنیتی می‌دانند که چه چیزی نیاز به توجه دارد، اما منابع محدود آن‌ها را مجبور می‌کند تا انتخاب‌های دشواری درباره محل تمرکز اول داشته باشند.

این گزارش با توجه به پاسخ‌های بیش از 1100 متخصص فناوری اطلاعات و امنیت سایبری، به فشارهای پشت این انتخاب‌ها، از خطای انسانی و سرمایه‌گذاری کم تا کمبود نیروی انسانی و اصطکاک عملیاتی می‌پردازد.

اگر تیم شما می‌داند که کجا باید بهبود یابد، اما برای انجام این پیشرفت‌ها تلاش می‌کند، گزارش ما نگاهی دقیق‌تر به آنچه مانع می‌شود و سازمان‌ها در کجا تلاش می‌کنند ارائه می‌کند.

خواندن متن کامل در بلیپینگ‌کامپیوتربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Ransomware has a new target. Is your backup ready?

Ransomware groups are increasingly targeting backup infrastructure to eliminate recovery options and increase pressure on victims to pay. Kaseya explains why organizations need isolated, immutable, and regularly tested backups that attackers cannot easily reach. [...]

همه‌ی اخبار فناوری