Новая банда хакеров-вымогателей n0n грозит удалять бэкапы жертв, чтобы откатываться было некуда

изображение: recraft
Новая группировка вымогателей n0n добавила к классической схеме с кражей данных и выкупом угрозу зашифровать или уничтожить резервные и теневые копии жертв. Следы банды исследователи CyberXTron засекли 18 сентября, а к 22 сентября на её Tor-сайте утечек уже висела информация более чем о 10 пострадавших организациях. Расчёт прямолинейный — лишить компанию возможности нормально восстановиться после атаки и подтолкнуть её к выкупу.
Двойное вымогательство давно стало рабочей лошадкой у операторов шифровальщиков. Сначала злоумышленники получают доступ к инфраструктуре и крадут данные, затем требуют деньги и грозят выложить всё в открытый доступ. Схема знакомая, но n0n решила её прокачать и докинула собственный бонус, от которого админам совсем не до смеха. Набор угроз у группировки состоит из следующего:
- украсть корпоративные данные;
- потребовать выкуп;
- опубликовать похищенное, если жертва не платит;
- зашифровать или уничтожить резервные и теневые копии, чтобы восстановление превратилось в квест на выживание.
Интересно, что бэкапы в схеме n0n стали отдельным заложником. Данные украдены, основные системы зашифрованы, а страховка на такой случай тоже под угрозой.
Если резервная инфраструктура недоступна, восстановление после шифрования основных систем превращается в полосу препятствий, а организация рискует надолго остаться без критичных данных и сервисов. Если теневые копии тоже улетели в утиль, откатиться к вчерашнему состоянию не выйдет, и остаётся либо собирать инфраструктуру заново руками, либо идти на поклон к вымогателям. Ctrl+Z в такой ситуации не поможет, потому что откатывать уже нечего.
Для админа это как сидеть на проде без возможности сделать rollback, формально жить ещё можно, но нервы уже на исходе. Бэкапы без нормальной изоляции для вымогателей вообще подарок, лежат рядом с продом и ждут своей очереди.
Среди подтверждённых атак n0n лидирует финансовый сектор, на который приходится 23% жертв, а дальше отрасли распределились так:
- технологические компании — 15%;
- ритейл — 15%;
- образовательные организации — 15%;
- здравоохранение, оборона и профессиональные услуги в списке пострадавших тоже есть.
Больше всего заявленных атак пока приходится на США, но география n0n вышла далеко за пределы одной страны. В списке жертв значатся организации из Вьетнама, Узбекистана, Бразилии, Швеции и Люксембурга. Узбекистан для русскоязычного ИТ-сегмента вообще сосед по региону, так что до наших краёв недалеко, и российским компаниям есть смысл хотя бы проверить свои бэкапы и права доступа к ним. Такой разброс намекает, что n0n выбирает жертв не по флагу на офисе, а по принципу «что нашлось в логах, то и берём».
Таймеры обратного отсчёта, которыми группировка давит на жертв, в некоторых случаях дошли до 0, после чего украденные данные всплыли в открытом доступе. Судя по этому, часть компаний послала вымогателей лесом, несмотря на угрозу похоронить бэкапы. Для группировки-новичка каждая такая публикация служит визитной карточкой и показывает остальным жертвам, что угрозы не блеф.
Отмечается, что вход в сеть n0n получает по паролям, которые до неё уже украли сторонние инфостилеры.
Атаки n0n начинаются с компрометированных учётных данных, которые злоумышленники берут из логов сторонних инфостилеров. Получив доступ, они двигаются по маршруту, знакомому любому, кто разбирал инциденты с шифровальщиками, и в него входит следующее:
- повышение привилегий;
- захват административных инструментов внутри корпоративной среды;
- перемещение по инфраструктуре;
- сбор и подготовка данных;
- переход к вымогательству.
Инфостилеры не спрашивают паспорт и прописку, поэтому рабочие пароли российских сотрудников, сохранённые в браузере на домашнем ноуте, вполне могут оказаться в таких же логах. Если у компании бэкапы живут в том же домене и под теми же админскими учётками, что и прод, банде вроде n0n остаётся зайти и нажать delete. Бэкапом в некоторых конторах до сих пор называют папку на соседнем сервере, и для вымогателей это примерно как открытая нараспашку дверь.
В CyberXTron рекомендовали уделить внимание защите учётных данных, контролю доступа и изоляции резервных копий, а для снижения риска атак n0n и других группировок с похожей тактикой предложили следующие меры:
- внедрить многофакторную аутентификацию на всех внешних точках доступа;
- ограничить доступ из интернета к VPN, RDP и другим интерфейсам удалённого доступа;
- выдавать права по принципу минимально необходимых привилегий во всех системах;
- сегментировать сеть и изолировать критические системы и среды с чувствительными данными;
- отслеживать активность юзеров внутри сети и ловить признаки перемещения по ней и злоупотребления привилегиями.
Эксперты CISOCLUB отметили, что n0n не изобрела новый вид атаки, а довела до логичного финала знакомую схему, добавив давление на механизм восстановления. Резервные копии давно считаются главным козырем защитников, и вымогатели наконец начали целиться прямо в них. Бэкап, который лежит в общем домене и доступен с обычных админских прав, для шифровальщика превращается в очередной файловый сервер.
Копии стоит держать офлайн или в неизменяемом хранилище, право удалять их не отдавать учётной записи, которой пользуются каждый день, а восстановление регулярно гонять на тестовом стенде, потому что бэкап без проверенного restore остаётся лотереей.
Логины из стилеров живут на теневых площадках годами, поэтому обязательная MFA и смена паролей после утечки закрывают самый дешёвый для атакующих вход в сеть. Компании, которые не платят, всё равно теряют данные в паблике, так что защита должна работать до момента, когда злоумышленники уже внутри, то есть через сегментацию сети и мониторинг перемещений.
Ранее сообщалось, что в августе 2026 года программы-вымогатели атаковали 1073 организации по всему миру, что стало максимальным показателем за год. По сравнению с июлем, когда от атак пострадали 973 компании, число инцидентов увеличилось на 12%. Такие данные приводит NCC Group в отчёте Cyber Threat Intelligence Report за август, опубликованном 23 сентября.



