/https%3A%2F%2Fs3.eu-central-1.amazonaws.com%2Fmedia.my.ua%2Ffeed%2F434%2Fb941f0efb447a8801c133c2cfbfb9397.jpg)
Групи-вимагачі дедалі частіше атакують резервні копії даних
Програми-вимагачі все частіше атакують резервні копії даних, щоб ускладнити відновлення систем без сплати викупу.
Угруповання, що застосовують програми-вимагачі, дедалі частіше намагаються знищити або зашифрувати резервні копії даних, аби позбавити постраждалі організації можливості відновити системи без сплати викупу. Про це йдеться у спонсорованому Kaseya матеріалі BleepingComputer.
Атаки на середовища відновлення
Як приклад автори наводять атаку ALPHV/BlackCat на Change Healthcare в лютому 2024 року. За їхніми даними, зловмисники отримали доступ через портал віддаленого доступу без багатофакторної автентифікації. Резервні копії компанії не були достатньо ізольованими або надійними для швидкого відновлення роботи. UnitedHealth сплатила 22 млн доларів викупу, однак дані так і не повернули; загальні витрати на відновлення оцінили у 1,6 млрд доларів.
Також у матеріалі згадано атаки BlackMatter на американські сільськогосподарські кооперативи NEW Cooperative та Crystal Valley у 2021 році. За описом Kaseya, зловмисники скористалися скомпрометованими обліковими даними адміністраторів, знайшли сховища й пристрої резервного копіювання в мережі, а потім стерли або переформатували їх перед шифруванням інших систем. Спільне повідомлення CISA, ФБР і АНБ документувало цю тактику.
Єдині облікові дані як ризик
У серпні 2026 року CISA та ФБР оприлюднили попередження про Gunra ransomware. В одному підтвердженому випадку нападники видалили резервні та архівні дані і в основному дата-центрі організації, і на її майданчику аварійного відновлення. Доступ до обох середовищ, за наведеним описом, забезпечив один набір викрадених облікових даних.
Автори наголошують, що наявність кількох копій не гарантує відновлення, якщо ними можна керувати через ті самі мережеві шляхи або облікові записи, що й виробничими системами. Серед ризиків вони називають відкладене оновлення програмного забезпечення для резервного копіювання, слабший моніторинг таких серверів і спільні адміністраторські доступи.
Заходи захисту резервних копій
Kaseya радить застосовувати незмінюване сховище, у якому записані копії не можна змінити чи видалити навіть з адміністративними правами, а також відокремлювати резервну інфраструктуру від виробничої на рівні мережі та облікових даних. Серед інших рекомендованих заходів — багатофакторна автентифікація, рольовий контроль доступу, своєчасне встановлення оновлень і регулярна перевірка фактичного відновлення даних, зокрема через моделювання сценаріїв атак.