Шифровальщики уничтожают путь к восстановлению
💀 Шифровальщики уничтожают путь к восстановлению
Резервные копии не спасут, если атакующий может удалить их теми же учётными данными, что и рабочие системы. Сначала ломают восстановление. Потом шифруют системы.
По данным BleepingComputer, в подтверждённом случае с Gunra в августе 2026 года атакующие удалили резервные и архивные данные в основном дата-центре и на площадке аварийного восстановления. Хватило одной украденной учётной записи. Две площадки не помогли.
Похожий сценарий BlackMatter применяла ещё в 2021 году: скомпрометированные администраторские учётные записи помогали найти хранилища и устройства резервного копирования, а затем стереть их. Отдельная сеть и отдельные полномочия важнее, чем просто ещё одна копия.
Не проверяйте только факт создания резервной копии. Проверяйте восстановление и выясняйте, может ли одна учётная запись удалить все копии или изменить срок их хранения. Неизменяемое хранилище снижает риск, но не заменяет изоляцию доступа и проверку восстановления.
Я бы начал аудит с одного вопроса: может ли один скомпрометированный администратор уничтожить все точки восстановления? Если да, у вас не несколько копий, а один отказ, размноженный по площадкам.
#шифровальщик #резервныекопии #восстановление
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.