
Wprowadzenie do problemu / definicja
Współczesne kampanie ransomware coraz rzadziej ograniczają się wyłącznie do szyfrowania środowisk produkcyjnych. Coraz częściej celem stają się także systemy kopii zapasowych, repozytoria backupu, serwery zarządzające oraz infrastruktura disaster recovery. Taka zmiana podejścia ma odebrać organizacji możliwość szybkiego odtworzenia danych i zwiększyć presję na zapłatę okupu.
W praktyce oznacza to, że sam fakt posiadania wielu kopii danych nie jest już wystarczającą gwarancją odporności. Jeżeli wszystkie kopie pozostają dostępne z tego samego kontekstu administracyjnego, atakujący może zniszczyć ścieżkę odzyskiwania jeszcze przed uruchomieniem właściwego etapu ataku.
W skrócie
Ransomware ewoluuje w kierunku niszczenia nie tylko danych operacyjnych, ale również mechanizmów ich odtwarzania. Cyberprzestępcy wykorzystują przejęte konta uprzywilejowane, brak segmentacji, współdzielone poświadczenia i słabo zabezpieczone systemy backupowe, aby usuwać snapshoty, wyłączać zadania oraz szyfrować repozytoria kopii zapasowych.
- celem ataku stają się backupy i środowiska odzyskiwania,
- wspólna tożsamość administracyjna zwiększa ryzyko pełnej kompromitacji,
- niezmienność danych i izolacja administracyjna są dziś kluczowe,
- regularne testy odtwarzania są równie ważne jak samo wykonywanie kopii.
Kontekst / historia
Przez lata backup był uznawany za podstawowy mechanizm ograniczający skutki ransomware. Model obrony był stosunkowo prosty: nawet jeśli środowisko produkcyjne zostało zaszyfrowane, organizacja mogła odtworzyć systemy z kopii i uniknąć finansowego szantażu. Z czasem atakujący zauważyli jednak, że skuteczność wymuszenia zależy nie tylko od zaszyfrowania danych, ale także od zablokowania procesu odzyskiwania.
W rezultacie grupy ransomware zaczęły rozpoznawać topologię backupu jeszcze przed aktywacją ładunku szyfrującego. W wielu incydentach napastnicy identyfikowali serwery zarządzające, sprawdzali uprawnienia kont uprzywilejowanych, wyszukiwali lokalizacje disaster recovery i usuwali punkty przywracania. Opisywane kampanie pokazały, że przejęcie jednego zestawu poświadczeń może wystarczyć do uzyskania dostępu zarówno do produkcji, jak i do środowiska zapasowego.
W analizach branżowych i raportach dotyczących aktywności grup takich jak ALPHV/BlackCat, BlackMatter czy Gunra regularnie pojawia się motyw niszczenia backupów przed pełnym zaszyfrowaniem infrastruktury. To potwierdza, że ścieżka odtworzeniowa stała się jednym z najważniejszych celów nowoczesnych operacji ransomware.
Analiza techniczna
Techniczny atak na backup nie musi być szczególnie skomplikowany, jeśli środowisko odzyskiwania nie zostało odpowiednio odseparowane od produkcji. Typowy scenariusz zaczyna się od uzyskania dostępu początkowego, na przykład przez podatny system zdalnego dostępu, brak wieloskładnikowego uwierzytelniania lub przejęte konto administracyjne.
Następnie napastnicy prowadzą rekonesans wewnętrzny. Identyfikują serwery backupowe, udziały sieciowe, magazyny obiektowe, systemy archiwizacji, harmonogramy zadań i lokalizacje zapasowe. Jeżeli backup działa w tej samej domenie, korzysta z tych samych operatorów albo z tej samej płaszczyzny zarządzania co środowisko produkcyjne, przemieszczanie się między strefami jest relatywnie łatwe.
Kolejny etap to wykorzystanie istniejących uprawnień lub ich eskalacja. Atakujący mogą usuwać snapshoty, modyfikować polityki retencji, kasować zadania backupowe, wyłączać usługi, odłączać repozytoria, a nawet szyfrować same systemy odpowiedzialne za odtwarzanie. Celem nie jest wyłącznie zniszczenie danych, ale przede wszystkim wyeliminowanie możliwości szybkiego przywrócenia operacyjności.
Dodatkowym problemem pozostaje fakt, że wiele organizacji traktuje rozwiązania backupowe jak zamknięte appliance, a nie jak krytyczne komponenty IT wymagające patch managementu, monitorowania bezpieczeństwa i ścisłych kontroli dostępu. W efekcie są one często aktualizowane później niż produkcja i znajdują się poza głównym zakresem detekcji.
Kluczowe znaczenie mają tutaj dwa pojęcia: niezmienność danych oraz izolacja administracyjna. Backup niezmienny, którego nie można skasować ani zmodyfikować w określonym oknie retencji, znacząco utrudnia skuteczne zniszczenie kopii. Sama niezmienność nie wystarczy jednak wtedy, gdy atakujący mogą przejąć warstwę orkiestracji i sparaliżować cały proces odzyskiwania.
Konsekwencje / ryzyko
Skuteczny atak na kopie zapasowe radykalnie zwiększa wpływ incydentu ransomware na organizację. Bez sprawnego backupu czas przestoju rośnie, a odtwarzanie systemów staje się dłuższe, droższe i bardziej niepewne. W skrajnym scenariuszu firma traci realną alternatywę wobec żądań okupu.
Ryzyko nie kończy się na warstwie technicznej. Długa niedostępność usług może przełożyć się na zatrzymanie krytycznych procesów biznesowych, utratę przychodów, problemy z ciągłością działania, opóźnienia regulacyjne oraz trwałe szkody reputacyjne. Szczególnie narażone są podmioty, które muszą szybko przywracać usługi, takie jak ochrona zdrowia, logistyka, przemysł czy dostawcy usług zarządzanych.
- wydłużony czas przestoju i większe koszty odzyskiwania,
- utrata zdolności do przywrócenia usług bez płacenia okupu,
- większe ryzyko naruszeń regulacyjnych i operacyjnych,
- silniejsza presja psychologiczna oraz finansowa ze strony napastników.
Rekomendacje
Najważniejszą zmianą powinno być traktowanie infrastruktury backupowej jako krytycznego zasobu bezpieczeństwa, a nie jedynie zaplecza administracyjnego. Ochrona środowiska kopii zapasowych wymaga kilku równoległych warstw zabezpieczeń.
- zapewnić rzeczywistą izolację backupu od środowiska produkcyjnego, obejmującą sieć, tożsamości i płaszczyznę zarządzania,
- włączyć wieloskładnikowe uwierzytelnianie dla wszystkich kont uprzywilejowanych obsługujących backup,
- usunąć współdzielone konta administracyjne między produkcją a środowiskiem kopii,
- wdrożyć niezmienne kopie zapasowe oraz mechanizmy blokady usuwania danych,
- objąć systemy backupowe takim samym cyklem łatania, monitorowania i alertowania jak systemy produkcyjne,
- rejestrować działania administracyjne i wykrywać anomalie, takie jak masowe usuwanie punktów przywracania,
- regularnie testować odtwarzanie częściowe i pełne w środowiskach izolowanych,
- przeanalizować zależności tożsamościowe, aby jedno przejęte konto nie umożliwiało zniszczenia wszystkich kopii.
Kluczowe pytanie brzmi dziś nie „czy mamy backup?”, ale „czy napastnik może go usunąć, zanim zaczniemy odzyskiwanie?”. Jeśli odpowiedź nie jest jednoznacznie negatywna, architektura wymaga pilnego przeglądu.
Podsumowanie
Nowoczesne kampanie ransomware coraz częściej koncentrują się na tym, co dla organizacji najważniejsze po incydencie: na kopiach zapasowych i mechanizmach przywracania. Sama liczba kopii przestaje być najważniejszym miernikiem odporności. Znacznie większe znaczenie mają izolacja, niezmienność, monitoring oraz rozdzielenie uprawnień administracyjnych.
Dojrzała strategia ochrony przed ransomware musi zakładać, że atakujący spróbują nie tylko zaszyfrować dane, ale także zablokować drogę powrotu do działania. Organizacje, które odpowiednio wcześnie zabezpieczą backup, zwiększą swoje szanse na szybkie odzyskanie operacyjności bez ulegania presji finansowej.
Źródła
- BleepingComputer – Ransomware has a new target. Is your backup ready? https://www.bleepingcomputer.com/news/security/ransomware-has-a-new-target-is-your-backup-ready/
- CISA – #StopRansomware: BlackMatter Ransomware https://www.cisa.gov/news-events/cybersecurity-advisories/aa21-291a
- CISA – #StopRansomware: Gunra Ransomware https://www.cisa.gov/news-events/cybersecurity-advisories
- IBM – Cost of a Data Breach Report https://www.ibm.com/reports/data-breach
- Kaspersky – Change Healthcare cyberattack analysis https://www.kaspersky.com/blog/change-healthcare-ransomware-attack/51183/