باج افزار هدف جدیدی دارد. آیا پشتیبان شما آماده است؟
گروه های باج افزار به طور فزاینده ای زیرساخت های پشتیبان را برای حذف گزینه های بازیابی و افزایش فشار بر قربانیان برای پرداخت هدف قرار می دهند. Kaseya توضیح میدهد که چرا سازمانها به پشتیبانهای مجزا، غیرقابل تغییر و به طور منظم آزمایش شده نیاز دارند که مهاجمان به راحتی نمیتوانند به آنها دسترسی پیدا کنند. [...]
باجافزار وقتی میدانید که میتوانید بازیابی کنید، به مراتب کمتر ترسناک است.
به همین دلیل است که عوامل تهدید توجه خود را به پشتیبانگیری رمزگذاری میکنند. آنها نقاط بازیابی را پاک می کنند و زیرساخت مورد نیاز برای بازیابی داده های رمزگذاری شده را مختل می کنند. هنگامی که آن مسیر بازیابی ناپدید می شود، فشار پرداخت به شدت افزایش می یابد.
برای رهبران فناوری اطلاعات، این درس ناخوشایند اما ساده است. یک پشتیبان تنها در صورتی یک شبکه ایمنی است که مهاجم نتواند به آن دسترسی پیدا کند.
گروههای باجافزار راههای مختلفی برای خنثیسازی نسخههای پشتیبان پیدا کردهاند، و روشها مدام عمدیتر میشوند.
در فوریه 2024، گروه باجافزار ALPHV/BlackCat سیستمهای Change Healthcare را پس از عبور از پورتال دسترسی از راه دور بدون احراز هویت چند عاملی رمزگذاری کرد. پشتیبانگیریها به اندازه کافی مجزا یا قوی نبودند که عملیات را به سرعت بازیابی کنند.
گروه BlackMatter تخریب نسخه پشتیبان را رویه عملیاتی استاندارد خود قرار داد. هنگامی که در سال 2021 به NEW Cooperative، یک ارائهدهنده خدمات مزرعه مستقر در آیووا، و کریستال ولی، یک تعاونی مزرعهای مینهسوتا، رسیدند، از اعتبارنامههای مدیریتی به خطر افتاده برای مکان یابی هر ذخیرهسازی دادههای پشتیبان و ابزارهای موجود در شبکه استفاده کردند – سپس قبل از رمزگذاری همه چیز، آنها را پاک یا مجددا قالببندی کردند. از آنجایی که پشتیبانگیریها در یک شبکه بودند، اهداف آسانی بودند.
باج افزار Gunra که در مشاوره مشترک CISA و FBI در آگوست 2026 مستند شده بود، این منطق را بیشتر پیش برد. در یک مورد تایید شده، مهاجمان اطلاعات پشتیبان و بایگانی شده را هم در مرکز داده اولیه سازمان و هم در سایت بازیابی فاجعه حذف کردند.
تنها یک سری مدارک به سرقت رفته برای دستیابی به هر دو کافی بود. داشتن دو نسخه در دو مکان معنایی نداشت، زیرا هر دو مکان به یک کلید اعتماد داشتند.
حملات فوق به یک تغییر ساده در نحوه تفکر استراتژی پشتیبان اشاره دارد. فقط نپرسید که چند نسخه دارید یا کجا ذخیره شده اند. بپرسید چه چیزی این نسخه ها را به هم متصل می کند، چه کسی می تواند آنها را مدیریت کند و آیا یک حساب در معرض خطر می تواند به همه آنها دسترسی پیدا کند یا خیر.
استراتژی بازیابی شما باید فرض کند که مهاجمان سعی خواهند کرد راه خروج را از بین ببرند. پشتیبانگیریهای حیاتی را از تولید جدا کنید، دسترسی مدیریت را محدود کنید، و اطمینان حاصل کنید که هیچ هویت یا مسیری در معرض خطر وجود ندارد که بتواند هر نسخه بازیابی را پاک کند.
گروههای باجافزار اکنون ابتدا زیرساختهای پشتیبانگیری را هدف قرار میدهند - قبل از رمزگذاری هر چیز دیگری، نقاط بازیابی را پاک میکنند.
گزارش ما، ایجاد امنیت که از خطای انسانی جان سالم به در میبرد، نشان میدهد که چه چیزی سازمانها را از پر کردن شکاف بازدارد و تیمهای پیشرو IT ابتدا روی کجا تمرکز میکنند.
تفاوت هزینه بین بازیابی با پشتیبان گیری دست نخورده در مقابل بدون آنها، تفاوت بین یک اختلال قابل مدیریت و یک رویداد تهدید کننده کسب و کار است.
تحقیقات IBM در سال 2026 نشان داد که 41 درصد از حوادث باجافزار شامل تهدیدهایی برای آسیب رساندن به اعتبار برند قربانی میشود که نشان میدهد با چه سرعتی تأثیر میتواند از سیستمهای مختل شده به از دست رفتن اعتماد مشتری سرایت کند.
اگر مهاجمان پشتیبانها را از بین ببرند، اهرمی را که به سازمانها اجازه میدهد باج را رد کنند، از بین میبرند.
این حملات تمایل به افشای همان نقاط ضعف دارند. محیط بازیابی ممکن است وجود داشته باشد، اما امنیت پیرامون آن اغلب کمتر از آنهایی است که از سیستم های تولید محافظت می کنند.
این نیاز به در نظر گرفتن محیط بازیابی به عنوان زیرساخت حیاتی دارد.
چالش حفاظت از پشتیبانگیری به یک مشکل گستردهتر در امنیت سایبری اشاره میکند. بیشتر سازمان ها خطر حمله را درک می کنند. آنها ممکن است بدانند که به انزوای قویتر، نظارت بهتر یا بهبودی انعطافپذیرتر نیاز دارند، اما فاقد بودجه، کارکنان یا ظرفیت عملیاتی برای ایجاد این حفاظتها هستند.
تقریبا 77 درصد از سازمانهای فناوری اطلاعات که برای گزارش امنیت سایبری ما، ایجاد امنیت که از خطای انسانی جان سالم به در میبرد، نظرسنجی کردند، میگویند سرمایهگذاری در امنیت سایبری آنها با تهدیداتی که با آنها روبرو هستند همگام نیست. در میان MSP ها، 65 درصد می گویند که مشتریان آنها در امنیت سایبری سرمایه گذاری کمتری انجام می دهند.
نتیجه یک تنش آشناست. تیمهای امنیتی میدانند که چه چیزی نیاز به توجه دارد، اما منابع محدود آنها را مجبور میکند تا انتخابهای دشواری درباره محل تمرکز اول داشته باشند.
این گزارش با توجه به پاسخهای بیش از 1100 متخصص فناوری اطلاعات و امنیت سایبری، به فشارهای پشت این انتخابها، از خطای انسانی و سرمایهگذاری کم تا کمبود نیروی انسانی و اصطکاک عملیاتی میپردازد.
اگر تیم شما میداند که کجا باید بهبود یابد، اما برای انجام این پیشرفتها تلاش میکند، گزارش ما نگاهی دقیقتر به آنچه مانع میشود و سازمانها در کجا تلاش میکنند ارائه میکند.
متن اصلی (انگلیسی)
Ransomware has a new target. Is your backup ready?
Ransomware groups are increasingly targeting backup infrastructure to eliminate recovery options and increase pressure on victims to pay. Kaseya explains why organizations need isolated, immutable, and regularly tested backups that attackers cannot easily reach. [...]