Varför oföränderliga säkerhetskopior
ändå kan äventyras
Säkerhetskopior komprometteras ofta vid attacker med utpressningstrojaner. I vissa fall som DriveSavers har hanterat marknadsfördes den drabbade backuplösningen som oföränderlig.
Oföränderliga säkerhetskopior är ett standardförsvar mot utpressningstrojaner, ofta kombinerat med fysisk isolering (air-gapping) av dessa säkerhetskopior. Men oföränderlighet garanterar inte att data kan återställas efter en attack.
Vad är en oföränderlig säkerhetskopia?
En oföränderlig säkerhetskopia är en datakopia som inte kan ändras eller raderas under en fastställd lagringsperiod, inte ens av en administratör. Denna write-once-utformning gör oföränderlighet till ett standardförsvar mot utpressningstrojaner, eftersom angripare i teorin inte kan manipulera en säkerhetskopia de inte kan ändra. Men oföränderlighet skyddar bara själva datan, inte programvaran och autentiseringsuppgifterna som hanterar den.
I oktober 2025 nådde Akira-utpressningstrojanen en kunds Nakivo-backuparkiv, en plattform som marknadsförs för sin oföränderliga lagring. Nakivo-backuperna raderades, medan data för virtuella maskiner på volymen krypterades.
Kundens IT-team körde återställningsverktyg mot volymen i flera dagar utan framgång. De kopierade även 15 TB produktionsdata till samma lagringsutrymme som de raderade säkerhetskopiorna tidigare hade upptagit. Den processen skrev över delar av de raderade säkerhetskopiornas data.
DriveSavers avbildade enheterna och byggde manuellt om saknad BTRFS-mappningsinformation för att nå backupdata som volymen redan hade frigjort. Återställningen på den prioriterade databasservern nådde 99,4 procent enbart från backuparkivet. Genom att sammanfoga de okrypterade områdena på de virtuella produktionsdiskarna med backupdatan höjdes framgångsgraden till 99,91 procent.
Utan dessa 15 TB överskriven data hade det varit en fullständig återställning.
Oföränderlighet och air gapping nämns ofta i samma andetag, men de fyller olika funktioner.
Veeam gör denna skillnad tydlig. En air-gapped säkerhetskopia är isolerad från nätverket, antingen fysiskt genom att enheten tas bort eller portarna kopplas ur, eller digitalt genom att nätverkstrafik till den blockeras. En oföränderlig säkerhetskopia kan inte ändras eller raderas förrän dess lagringsperiod löper ut, men oföränderlighet kräver inte att den är offline. Den kan fortfarande vara nåbar via nätverket.
Veeam pekar tydligt ut svagheten hos var och en. Fysisk logistik gör återställningen från en air gap långsammare. Oföränderliga säkerhetskopior förblir åtkomliga via nätverket, vilket utgör en risk när kontrollerna kring dem är svaga.
Oföränderlighet hindrar en säkerhetskopia från att ändras. En air gap hindrar den från att nås. Ett komprometterat hanteringslager kan inte påverka en säkerhetskopia som det inte kan nå.
Ställ en fråga till din leverantör: kan en administratör med fulla rättigheter åsidosätta oföränderlighetsinställningen på den här plattformen?
Svaret beror på hur oföränderligheten är implementerad. På vissa system kan användare med tillräckliga behörigheter åsidosätta skyddet; på andra kan ingen användare ta bort det förrän lagringsperioden löper ut.
Fråga sedan var write-once-skyddet upprätthålls. Oföränderlighet som implementeras av backupapplikationen är beroende av att den applikationen förblir pålitlig. Oföränderlighet som upprätthålls på lagringsnivå, genom object lock på S3-kompatibel lagring eller en hårdvaruenhet med WORM-skydd, är inte enbart beroende av backupapplikationen för att upprätthållas.
När du förstår hur dina oföränderliga säkerhetskopior skyddas, vidtar du åtgärder för att skydda infrastrukturen kring dem:
Härda hanteringslagret
Håll backup-konsolen på separata autentiseringsuppgifter i stället för produktionskatalogen, så att en komprometterad domän inte samtidigt lämnar ut säkerhetskopiorna. Kräv multifaktorautentisering på konsolen.
Begränsa administrativ åtkomst
Begränsa antalet konton med fulla rättigheter och granska den åtkomsten regelbundet.
Testa igen efter administrativa ändringar
Verifiera oföränderlighetspolicyn varje gång en backupadministratör byts ut, i stället för att anta att den ärvda konfigurationen fortfarande fungerar som avsett.
Testa backupinfrastrukturen som ett mål
Angripare riktar in sig på återställningsförmågan. Inkludera backupinfrastrukturen i penetrationstester i stället för att behandla den som liggande utanför attackytan.
Baserat på en undersökning av mer än 900 seniora IT-, säkerhets- och riskledare visade Veeams Data Trust and Resilience Report 2026 att 90 procent av organisationerna kände sig säkra på att de kunde återhämta sig från en cyberincident. Bland respondenterna som faktiskt hade upplevt en utpressningstrojan-incident återställde endast 28 % all berörd data fullständigt. 44 % återställde mindre än tre fjärdedelar av den, vilket lämnade betydande luckor.
Raderat eller krypterat är inte samma sak som icke återställbart. När DriveSavers tar sig an ett uppdrag för dataåterställning efter utpressningstrojaner börjar arbetet med att identifiera vad som finns kvar på mediet och vad som kan återuppbyggas utifrån det.
Våra ingenjörer reparerar de strukturella skador som kryptering orsakar på virtuella diskar, backupfiler och databaser. När ett dekrypteringsverktyg redan har körts och lämnat filer korrupta kan vi eventuellt reparera den skada som uppstått. När en virtuell disk är delvis krypterad använder DriveSavers sina verktyg och tekniker för att identifiera och återställa data från opåverkade områden. Vi återställer också äldre eller opåverkade versioner av data, inklusive från copy-on-write-system, och vi söker i alternativa källor som band och molnresurser.
Koppla bort drabbade enheter från nätverket så snart som möjligt. Koppla bort extern lagring och förhindra drabbade system från att komma åt ansluten molnlagring.
Att koppla bort är inte samma sak som att stänga av. Att stänga av en maskin kan radera bevis som lagras i flyktigt minne, så behandla det som en sista utväg när bortkoppling inte är möjlig.
Allra viktigast är att du inte skriver ny data till lagring som innehåller raderade eller skadade säkerhetskopior. Att återställa data eller fortsätta använda den drabbade lagringen kan skriva över data som annars skulle kunna återställas.
Stäng av delade nätverksresurser och inaktivera fjärråtkomst till de infekterade enheterna. Behåll lösensumsanteckningen och eventuella misstänkta e-postmeddelanden eller bilagor. Ring oss sedan innan något återställs eller byggs upp igen.
Att betala lösensumman löser inte heller den luckan. I Veeams undersökning från 2025 rapporterade 17 procent av organisationerna att de inte kunde hämta sina data, trots att de uppfyllde angriparens krav.
Dekrypteringsverktyg kan misslyckas med stora filer, till exempel databaser och backupfiler. Ofullständig kryptering kan också göra att ett dekrypteringsverktyg misslyckas. Om en attack avbryts under krypteringen kan en fil ändras utan att nå det fullständigt krypterade tillstånd som dekrypteringsverktyget förväntar sig, vilket gör att verktyget inte kan återställa den.
DriveSavers arbetar ofta med kunder som har fått ett dekrypteringsverktyg men ändå behöver dataåterställning eftersom dekrypteringsverktyget inte har lyckats återställa deras data eller har lämnat filer korrupta.
Avskräckning och förebyggande får mest uppmärksamhet, och det bör de göra. Men vägledning för incidenthantering behandlar ofta dataåterställningstjänster efter utpressningstrojaner som en sista utväg, upptäckt mitt under krisen snarare än planerad i förväg.
Fel tidpunkt för en organisation att börja planera lösningar är efter att säkerhetskopiorna redan har blivit måltavla och standardåterställningsmetoder har misslyckats. Tid är avgörande vid en respons på utpressningstrojaner: att fastställa om data är återställbara kan ta timmar eller dagar, medan beslut om affärskontinuitet och lösensumsförhandlingar kan behöva fattas mycket snabbare.
Den som fattar besluten gör det under press, och en pålitlig dataåterställningsleverantör bör redan finnas med i responsplanen. Vi ser att cyberförsäkringsbolag frågar om data kan återställas innan de går med på att förhandla om en lösensumsbetalning, så att namnge en leverantör i förväg kan snabba upp hela återställningsprocessen.
Om din organisation behöver hjälp med att bedöma om dataåterställning är möjlig efter en attack erbjuder vi professionella dataåterställningstjänster efter utpressningstrojaner, som är betrodda av försäkringsbolag och incidenthanteringsföretag.
Kontakta DriveSavers på 1 (888) 282-2227.


