Canllaw Ymosodiad Ransomware: Sut Maent Yn Gweithio & Cyngor Amddiffyn

Deall ymosodiadau ransomware, dulliau cyffredin troseddwyr seiber, a chamau ymarferol i amddiffyn eich systemau, data, a rhwydwaith rhag cael eu herwgipio.

··25 munud darllen

Beth Yw Ymosodiad Ransomware?

Mae ymosodiad ransomware yn digwydd pan fydd hacwyr yn gweithredu malware sy’n cloi ffeiliau neu’n blocio mynediad i’r system. Maent yn mynnu taliad, fel arfer mewn cryptocasi, i’w hadfer. Mae amrywiadau modern yn mynd ymhellach gyda dybloedd ysbladdiad. Mae ymosodwyr yn dwyn data ac yn bygwth ei ollwng os bydd dioddefwyr yn gwrthod talu. Mae rhai grwpiau bellach yn defnyddio ysbladdiad triphlyg, gan ychwanegu ymosodiadau DDoS neu dargedu trydydd partïau sydd wedi’u cysylltu â’r dioddefwr.

Y Llinell Waelod: Mae ransomware yn cloi eich ffeiliau ac yn mynnu taliad. Mae amrywiadau modern yn dwyn eich data yn gyntaf i’w ddefnyddio fel pwysau hyd yn oed ar ôl dadfyxtodeiddio. Mae’r galw canolrifol am ransom bellach yn sefyll ar $1 miliwn. Mae costau atal yn llawer llai: copïau wrth gefn cryf yn dilyn y rheol 3-2-1-1-0, MFA gwrth-phishing, systemau wedi’u clytio, a segmentu rhwydwaith yn dileu’r rhan fwyaf o’r llwybrau ymosod cyn iddynt ddechrau.

Beth pe bai eich ffeiliau, lluniau, a phriffyrddau busnes yn diflannu y tu ôl i gloi digidol? Yr unig allwedd a ddeilir gan droseddwyr sy’n mynnu taliad. Mae’r realiti hwnnw yn diffinio ymosodiad ransomware. Nid yw’r math hwn o drosedd seiber yn blocio mynediad i’ch data yn unig. Mewn llawer o achosion, mae hacwyr bellach yn dwyn data yn gyntaf ac yn bygwth ei ollwng os na thelir y ransom.

Mae’r risg wedi codi’n sylweddol. Mae Ransomware-as-a-Service yn ei gwneud yn hawdd i droseddwyr lansio ymosodiadau. Hyd yn oed hacwyr ag ychydig sgiliau allant achosi difrod enfawr. Mae achosion diweddar wedi tarfu ar ysbytyai, cyflenwyr bwyd, a gwasanaethau llywodraethol. Nid oes unrhyw diwydiant yn ddiogel.

Mae’r effaith yn mynd ymhellach na’r arian ransom yn unig. Mae dioddefwyr yn wynebu amser segur hir, colli ymddiriedaeth cwsmeriaid, a cholli data parhaol. Yr hyn a ymddangosai’n anaml unwaith wedi dod yn risg amlddyddiol i unigolion, busnesau bach, a chorffraethau mawr fel ei gilydd. Mae’r canllaw hwn yn egluro pam mae’r ymosodiadau hyn yn parhau i gynyddu ac yn darparu camau ymarferol i amddiffyn eich data.

  1. Taliad Ransom Cyfartalog: $1 miliwn (canolrifol), gan nodi codiad cyson yn y galwadau ymosodwyr o’i gymharu â blynyddoedd blaenorol.
  2. Amlder Lladrata Data: 74% o ymosodiadau ransomware bellach yn cynnwys tynnu data cadarnhaol cyn amgryptu, gan droi’r toriadau yn achosion dyblyg ysbladdiad.
  3. Amser Torri Allan: Eiliadau i funudau. Mae actorion bygwth modern yn symud yn ochraidd o fewn rhwydweithiau bron yn syth ar ôl mynediad cychwynnol, gan leihau’r ffenestr ar gyfer canfod neu ymateb.

Mae cyberattacau yn taro’n gyflym ac yn galed gyda ransoms miliwn doler, lladrata data eang, a thoriadau bron yn syth. Nid yw amgryptiad cryf ac amddiffyn rhagweithiol yn opsiynnol mwyach.

Sut Mae Ymosodiadau Ransomware Yn Dechrau?

Mae ransomware yn lledaenu drwy ddefnyddio mangreoedd gwan mewn defnydd digidol amlddyddiol. Nid oes angen tryciau datblygeddig ar ymosodwyr. Maent yn dibynnu ar wallau dynol, systemau hen-ffasiwn, a mynediad andiogel.

Pam Mae’r Ymosodiadau Hyn Yn Parhau I Ddadlau

Nid yw ransomware bellach yn drosedd seiber untro. Mae’n gweithredu fel diwydiant cynyddol. Mae ymosodwyr yn cefnogi awtomateiddio, rhwydweithio cymdeithasol, a gwasanaethau du-farchnad i daro targedau o bob maint. Mae nifer o rymoedd yn ysgogi’r tŵf hwn:

  • Mynychus gwaith ymhell: Mae gweithwyr yn cysylltu trwy ddyfeisiau personol neu Wi-Fi andiogel, gan ddangos rhwydweithiau i ladrata cred. Mae sganiau awtomataidd bellach yn cyrraedd 36,000 systemau yr eiliad.
  • Diogelwch gwan a bylchau sgiliau: Nid oes rheolaeth mynediad llym na chlytio amserol gan lawer o sefydliadau. Mae prinder talent seibergwarchae yn gadael cwmnïau heb eu paratoi.
  • Ransomware-as-a-Service (RaaS): Canfasau ymosod a werthwyd ar fforymau tanddaearol yn caniatáu hyd yn oed ymosodwyr ag ychydig sgiliau lansio ymgyrhoedd niweidiol. Mae’r model hwn yn gwneud ransomware yn raddfa ac yn broffidiol.
  • Taliadau cryptocasi: Mae taliadau dienw trwy Bitcoin a Monero yn rhoi hyder i droseddwyr. Mae trafodion yn anodd eu trosi, felly mae gangiau yn trin talwyr fel risg isel, gwobr uchel.
  • Ysbladdiad wedi’i ysgogi gan ddata: Mae ymosodwyr yn tynnu data sensitif cyn amgryptiad. Trodd talwyr cyfartalog yn fwy na $1.1 miliwn, ac ymgynghorwyd data mewn 74% o ymosodiadau. Mae pob taliad llwyddiannus yn annog ymgyrhoedd tebyg.

E-byst Phishing a Dogfennau Niweidiol

Mae’r rhan fwyaf o ymosodiadau ransomware yn dechrau gyda phishing. Mae e-byst sy’n cael eu rhagfynegi fel anfonebau, hysbysiadau danfonwyr, neu ddiweddariadau Adnoddau Dynol yn twyllo defnyddwyr i glicio ar ddolenni neu lawrlwytho atodiadau. Gall un clic lwytho malware neu ddwyn cred. Unwaith o fewn, mae ransomware yn lledaenu trwy drefniad gyffredin a’n amgryptu ffeiliau ar draws y rhwydwaith.

Cred Dilys a Bylchau MFA

Mae cyfrineiriau gwan neu ail-ddefnyddio yn rhoi ffordd gyflym i ymosodwyr mewn. Maent yn defnyddio stwffio credineb neu orfodi bruit i gael mynediad at VPNau, cyfrifon e-bost, a dysktopau pell. Unwaith wedi’i logio i mewn, mae ymosodwyr yn symud yn ochraidd, yn analluogi offer diogelwch, a lansio ransomware. Mae bylchau fel MFA analluogedig neu ddyblygu sengl-parch heb ei weithredu’n briodol yn gwneud ymyriadau yn gyflymach.

RDP Agored a Gymhwysiad VPN

Mae Protocolau Tecstop Pell (RDP) a VPNau yn parhau i fod yn brif bwyntiau mynediad cychwynnol. Mae ymosodwyr yn defnyddio mewngofnodion trais ac stwffio credineb i gael mynediad heb awdurdod. Unwaith o fewn, maent yn sefydlu offer parhaoldeb, gan wneud canfod yn anoddach.

Mae dros 60% o ddigwyddiadau ransomware wedi dechrau gyda chamdefnydd RDP neu fynediad VPN. Mae llawer o grwpiau troseddwyr yn prynu ac yn gwerthu’r pwyntiau mynediad “parod i’w ddefnyddio” hyn ar farchnadoedd du y We, gan gyflymu ymosodiadau.

CVEau Hysbys a Dyfeisiau Ymyl Heb eu Clydo

Mae rhesi hydweddau anymgodedig yn ail ddrws mawr. Mae rhewlfannau, gweinyddwyr e-bost, a giatiau VPN gyda CVEau hysbys yn cael eu sganio trwy’r cloc gan weithredwyr ransomware. Mae haen Fortinet, Citrix, a Microsoft Exchange yn cael eu defnyddio’n aml. Mae oedi clytio fwy ar gyfartaledd ar sgwar sgwar 45-60 diwrnod, er bod grwpiau ransomware yn aml yn tynnu ymlediad o fewn 48 awr ar ôl datgeliad. Mae broceraid mynediad bellach yn dod â thaciau gwellt gyda mewngofnodion a dyfeisiau i gael eu gwerthu i afiliadu, gan leihau rhwystrau technegol ar gyfer ymosodwyr.

Llinyn Cyflenwi a Mynediad Trydydd Partïau

Nid yw ransomware yn taro’n uniongyrchol bob amser. Weithiau daw trwy bartneriaid. Mae Targed IT a gweinyddwyr service, diweddariadau meddalwedd, neu werthwyr gydag amddiffyn gwan yn gwasanaethu fel cerrig cam. Mae ymosodiadau o uchel-proffil wedi dangos y gall tymhestloedd cadwyn cyflenwi ledaenu ransomware i gannoedd o gwsmeriaid ar unwaith. Mae grwpiau bygwth hefyd yn canolbwyntio ar ddarparwyr gwasanaethu rheoledig (MSPau), gan fod un toriad yn gallu cyflawni dwsinau o ddioddefwyr mewn ymgyrch sengl.

Ble Mae Ymosodiadau Ransomware Yn Dechrau Fel Arfer

Mae tua 75% o achosion yn tarddu o rywun yn clicio ar ddolen ffug neu agor atodiad niweidiol. Mae hacwyr hefyd yn defnyddio meddalwedd heb ei clydo, cyfrineiriau gwan, neu fynediad pell andiogel i gael mynediad. Unwaith o fewn, mae’r malware yn amgryptu ffeiliau ac yn gadael nodyn ransom y tu ôl yn mynnu taliad.

Mae adroddiadau diogelwch wedi dangos codiad 46% mewn ymosodiadau diwydiannol yn flynyddoedd diweddar. Mae troseddwyr bellach yn defnyddio Ransomware-as-a-Service (RaaS), sy’n caniatáu i unrhywun rentu offer ymosod ar-lein. Mae hyn yn gostwng y rhwystr, felly hyd yn oed hacwyr llai medrus allant lansio gweithredoedd ar raddfa fawr.

Golwg yn Ôl ar Ymosodiadau Mawr

Mae ransomware wedi datblygu’n gyflym.

  • 1989: Yr achos cyntaf, y Throyau AIDS, wedi cloi ffeiliau ar ôl 90 ailgychwyn ac yn mynnu taliad trwy’r post.
  • 2013: Lledaenu CryptoLocker yn eang, yn anfecthu dros 250,000 systemau ac yn cyflwyno galwadau ransom Bitcoin ar raddfa fawr.
  • 2017: Taro WannaCry 200,000 + cyfrifiaduron mewn 150 gwlad, gan ddal ysbytyau, banciau, a busnesau ledled y byd.
  • 2017: Rhagfarnu NotPetya fel ransomware ond yn malware dinistriol, yn costio miliardau o ddifrrod busnesau byd-eang.
  • 2019: Gwneud Platformau RaaS fel REvil a GandCrab yn haws i lansio, gan ddod ag anian tŵf mewn syberhorthrydr.
  • 2021: Yr ymosodiad Pibpell Trefaol yn ymyryd â chyflenwadau tanwydd yr UDA, gan ddangos sut gall ransomware dargedu seilwaith hanfodol.
  • 2022: Datganwyd argyfwng cenedlaethol Costa Rica ar ôl i ransomware Conti ddileu weinyddiaethau a systemau iechyd.
  • 2023–bellach: Ransomware wedi’i ysgogi gan AI, megis LockBit 3.0, BlackCat, ac Adaptix, yn lledaenu yn gyflymach, yn addasu i amddiffynau, ac yn achosi difrod ariannol a gweithredol mwy.

Sut Mae Ransomware Yn Wahanol i Fygwthiad Arall?

Gall malware arall sbïo ar ddefnyddwyr, dileu ffeiliau, neu arafu systemau. Mae ransomware yn wahanol. Mae’n blocio mynediad ac yn mynnu arian, gan aml adael dioddefwyr gyda dim ond dau ddewis: talu i fyny neu golli data.

Mae 74% o ymosodiadau ransomware bellach yn cynnwys tynnu data cyn amgryptiad. Nid yw talu'r ransom yn warant bellach na fydd eich data yn aros yn breifat — gall ymosodwyr ei ollwng o hyd. Mae adfer yn dibynnu ar copïau wrth gefn glân ac aneweidiadwy na allai ransomware eu cyrraedd a'u distrywio.

Mae’r cymysgedd hwn o ysbladdiad a thoriad yn ei gwneud yn un o’r ffurfiau mwyaf peryglus o drosedd seiber heddiw. Mae hacwyr yn cloi ffeiliau neu’n cau lawr systemau, yn mynnu taliad, ac yn defnyddio dyblyg neu ysbladdiad triphlyg i wthio pwysau.

Mathau a Thactegau Ransomware Modern

Dyma’r teuluoedd gweithredol mwyaf cyffredin a’u dulliau.

Teuluoedd Ransomware Gweithredol Nawr

  • LockBit – Grwp mwyaf gweithredol, yn cynnig RaaS gydag afiliadu ledled y byd.
  • Clop – Adnabyddus am ddefnyddio MOVEit Transfer ac ymgyrhoedd lladrata data ar raddfa fawr.
  • ALPHV (BlackCat) – Ysgrifennwyd mewn Rust, hyblyg ar gyfer targeda systemau gweithredu lluosog.
  • Royal/Black Basta – Ymosodiadau dyblyg ysbladdiad ymosodol yn erbyn mentrau.
  • Chwarae Ransomware – Defnyddio offer custom i amgylchynu amddiffynau a lledaenu’n gyflym.
  • Akira – Grwp cynyddol yn taro busnesau canolraddol gyda thactegau tynnu data.

Cadwyn Ymosod: O Fynediad i Nodyn Ransom

Mynediad cychwynnol → Ennill braint → Symudiad ochraidd → Tynnu data → Amgryptiad → Ysbladdiad

  • Amser torri allan cyfartalog: Canfu adroddiad Beddheluaeth Hyd-eang CrowdStrike yr amser eCrime breakout cyfartalog wedi gostwng i 48 munud, gyda’r toriad cyflymaf wedi’i gofnodi mewn dim ond 51 eiliad. Gall ymosodwyr symud o tyngheneddu cychwynnol i ledaeniad mewnol o fewn awr.
  • Cyflymder effaith: Unwaith wedi’i ddatblygu, gall amgryptiad ffeiliau gymryd dim ond funudau. Yn aml mae amddiffynwyr yn cael ffenestr canfod gul yn unig cyn i systemau gau.

Mapio i MITRE ATT&CK IDs

  • Mynediad cychwynnol → T1078 (Cred Dilys)
  • Ennill braint → T1068 (Defnyddio ar gyfer Ennill Braint Uchaf)
  • Symudiad ochraidd → T1021 (Gwasanaethau Pell)
  • Tynnu data → T1041 (Tynnu data trwy Sianel C2)
  • Amgryptiad → T1486 (Data Encrypted ar gyfer Effaith)
  • Ysbladdiad → T1657 (Tynnu data ar gyfer Effaith)

Cyflymder Amgryptiad a Ffenestri Canfod

Nid yw ransomware yn cymryd hir i achosi difrod. Mewn llawer o achosion, mae amgryptiad yn dechrau o fewn eiliadau o’r malware yn gweithredu. Mae rhai straen yn cloi miloedd o ddogfennau mewn munudau. Mae ymosodwyr aml yn symud yn ochraidd yn gyntaf, gan ledaenu i yriau a gweinyddwyr rhannu cyn amgryptiad llawn. Gall tynnu data ddigwydd cyn neu yn ystod y cam hwn, gan alluogi ysbladdiad dyblyg.

Mae ffenestri canfod yn fychan. Mae llawer o sefydliadau dim ond yn canfod gweithgarwch ar ôl i ddrwg ddechrau. Mae amser adfer yn dibynnu ar amledd wrth gefn, segmentu rhwydwaith, a chyflymder ymateb digwyddiad. Mae ynysu cyflym a chopïau wrth gefn glân yn cyfyngu ar niwed. Mae ymateb araf yn galluogi ymosodwyr i wthio niwed ac i ofyn am ransoms mwy.

Sut Mae Ransomware Yn Effeithio Ar Eich Busnes

Nid yw ymosodiad ransomware yn dim ond cloi ffeiliau. Mae’n tarfu ar llif gwaith, yn draenio adnoddau, ac yn rhoi gwaith i ymddiriedaeth. Mae’r difrod yn dechnegol ac yn strategol. Mae cwmnïau sy’n uchel-drefn amddiffyn ransomware yn canfod ei fod yn haws cynnwys bygwthiad ac adfer yn gyflymach.

Effaith Gweithredol Ar Unwaith

  • Mae endpoints a gweinyddwyr yn cael eu hamgryptu. Mae ffeiliau yn dod yn darllenadwy mewn munudau.
  • Mae llinellau cynhyrchu a gwasanaethau yn stopio. Mae gorchmynnion, cyflog, a phortals cwsmeriaid yn sefyll.
  • Yn aml mae copïau wrth gefn yn cael eu targedu neu eu dileu, gan wneud adfer yn araf neu’n amhosibl.

Y canlyniad: Mae gwaith yn tagu tra bo timau yn ffantasio am gopïau diogel.

Canlyniad Ariannol a Cyfreithiol

  • Mae’r galw ransom yn un bil. Mae’r tabl llawn yn cynnwys ymateb digwyddiad, oriau fforensig, ailadeiladu systemau, colled refeniw, ac anghydfodau yswiriant.
  • Mae dirwyon rheoliadol a hysbysiadau toriad yn ychwanegu costau os oedd data personol yn cael ei ddatgelu.
  • Gall achosion llys ac archwiliadau cydymffurfiaeth ddilyn, hyd yn oed ar ôl i systemau ddod yn ôl ar-lein.
  • Gall talu ransoms sbarduno sancsiynau neu ganlyniadau cyfreithiol os yw’r arian yn cyrraedd grwpiau ar restr ddu.

Ymddiriedaeth, Cytundebau, a Difrod Marchnad

  • Mae cwsmeriaid yn gadael ar ôl datgelu data. Mae partneriaid yn seibio integreiddio.
  • Mae gwerthwyr yn ail-werthuso cytundebau. Mae buddsoddwyr yn fflagio risg.
  • Gall busnesau bach golli ceisiadau a safle marchnad a gymerood flynyddoedd i’w adeiladu.

Costau Cudd, Hirdymor

  • Eiddo deallusol coll ac analytics.
  • Prisiau yswiriant uwch a thermau contract mwy llym.
  • Blinder a thraflodiad aelodau staff o ddal yr argyfwng ailadroddwyd.

Mae’r costau hyn yn rhoi gwaith ar werth yn araf a thawedog.

A Allai Ransomware Ledaenu Trwy VPNau?

Ie. Gall Rhwydwaith Breifat Rhithual (VPN) ddod yn llwybr cyflawni pan fydd cred neu ddyfeisiau wedi’u tyngheneddu. Mae defnyddio gwasanaeth VPN parchus gydag amgryptiad cryf a gorfodaeth MFA yn lleihau’r risg hwn yn sylweddol.

  • Mewngofnodion VPN wedi’u dwyn o phishing
  • Cymhwysiad VPN niweidiol neu hen-ffasiwn
  • Dyfeisiau cartref heintus yn bontio malware i’r swyddfa
  • Rhwydweithiau fflat lle mae VPNau’n darparu mynediad eang, heb ei wirio

Cywiro cyflym: Galluogi MFA a chlytio firmware VPN. Caledu: Gorfodi mynediad dim-tŵf a lleihau caniatâd a roddir gan dwneli VPN.

Arwyddion Bod Ych Yn Wynebu Ymosodiad Ransomware

Gall sbïo ar rybuddion cynnar arbed eich data ac arian. Mae hacwyr yn aml yn gadael cliwiau y tu ôl. Dyma’r arwyddion cyffredin:

  • Cloi ffeiliau sydyn – Ni allwch agor ffeiliau a weithiodd yn dda cyn hynny.
  • Arafu systemau neu gllapiau – Dyfeisiau rhewi neu ailgychwyn heb reswm.
  • Nodau taliad od – Mae negeseuon yn ymddangos yn gofyn am arian neu Bitcoin.
  • Estensiwn ffeil od – Mae ffeiliau yn newid enwau neu’n cael estensiwn newydd nad ydych chi’n ei adnabod.
  • Ffolderi amgryptiedig – Mae ffolderi pwysig yn ymddangos fel sgamble neu heb eu darllen.
  • Offer diogelwch analluogedig – Mae antivirus neu waliau tân yn stopio gweithio heb rybudd.
  • Gweithgarwch rhwydwaith od – Mae traffig uchel neu gysylltiadau anhysbys yn ymddangos ar eich system.
  • Llambopu od – Mae rhybuddion yn ymddangos hyd yn oed pan nid oes rhaglenni yn rhedeg.

Mae gweithredu cyflym yn hanfodol. Os anwybyddwyd, gall yr ymosodiad ledaenu’n gyflym a achos difrod parhäus. Gall digwyddiad sengl darfu ar fusnes, tynnu data preifat, a chost miloedd mewn adfer.

Canlyniadau Gwirioneddol Ransomware ar gyfer Cwmnïau

Mae ransomware yn sbarduno adwaith gadwyn y gall ddileu busnes am fisoedd neu hyd yn oed flynyddoedd. Mae’r canlyniadau yn symud ymhellach na thimau IT ac yn cyffwrdd pob rhan o sefydliad.

Canlyniad Ariannol Sy’n Parhau I Dyfu

Mae’r galw ransom yn aml dim ond y dechrau. Mae cwmnïau yn wynebu amser segur sy’n atal refeniw, costau ymateb brys, ymchwiliadau forensig, a dirwyon rheoliadol posibl. Mewn gofal iechyd a chyllid, gall digwyddiad sengl arwain at filiwn doler mewn colledion. Ar gyfer busnesau llai, gall cost adfer yn unig fygwth goroesi.

Lladrata Data, Cydymffurfiaeth, a Pheryglon Cyfreithiol

Gyda dyblyg ysbladdiad nawr yr arferiad, mae ymosodwyr yn dwyn ffeiliau sensitif cyn amgryptio systemau. Gall data a ddygwyd ailymddangos ar y du-we, gan greu risgiau lladrata hunananiaeth tymor hir i gwsmeriaid ac aelodau staff. Mae cwmnïau yn wynebu achosion llys, troseddau cydymffurfiaeth, a gwyliadwriaeth reoliadol mewn diwydiannau trwm-ddata megis bancio, addysg, a llywodraeth.

Llithro Ymddiriedaeth a Heddwch

Yn aml, mae difrod heddwch yn para hirach na’r ymosodiad. Mae cwsmeriaid yn amau a yw eu gwybodaeth yn ddiogel. Mae partneriaid yn petrusu i gydweithio. Golygfeydd buddsoddwyr y cwmni fel risg uchel. Gall busnesau dreulio blynyddoedd yn ailadeiladu credibilité, hyd yn oed ar ôl i systemau ddod yn ôl yn llawn.

Tarfu Gweithredol a Strategol

Mae ransomware yn sefyll ar lawr gyfan gweithrediad. Mae gwneuthuriad yn stopio, llinellau cyflenwi yn cael eu tarfu, a’r gwasanaeth cyflenwi yn methu. Ar ôl adfer, mae llawer o gwmnïau yn treulio misoedd yn delio â charcharchosodau, achosion llys, ac ymwthiad diogelwch. Ar gyfer rhai busnesau bach, mae’r tarfu mor ddifrifol na allant byth ail-agor.

Costau Cudd, Hirdymor

Hyd yn oed cwmnïau sy’n goroesi yn aml yn wynebu premiwm yswiriant cynyddu, gofynion cydymffurfiaeth mwy llym, ac ymgystadleuedd leihau. Mae’r costau cudd hyn yn rhoi gwaith ar werth yn araf.

Beth I’w Wneud Os Yw Eich Cwmni Yn Cael Ei Ymosod

Mae’r awr gyntaf yn hanfodol. Yr hyn rydych chi’n ei wneud nesaf yn penderfynu faint o niwed sy’n lledaenu a pha mor gyflym y byddwch yn adfer.

Tocyn Gwirio’r Awr Gyntaf

Defnyddiwch hyn fel tywysydd ar gyfer gweithredu ar unwaith.

Ynysu Bygwth

  • Datgysylltu endpoints heintus o’r rhwydwaith.
  • Analluogi SMB rhannu ffeiliau a blocio dangosyddion C2 hysbys.
  • Cloi neu analluogi cyfrifon sy’n dangos gweithgarwch amheus.

Actifadu Tîm Ymateb Digwyddiad

  • Dod i mewn TI, Diogelwch, Cyfreithiol, Cyfathrebu, a Chomisarwyr Rhif.
  • Sefydlu sianel cyfathrebu diogel (osgoi e-bost corfforaethol os yw wedi’i dyngheneddu).

Diogelu Tystiolaeth

  • Cadw nodau ransom, logiau amheus, dymp cof system, a samplau malware.
  • Dogfennwch amserlen digwyddiadau ar gyfer yr ymchwiliad fforensig.

Cop-Amcanu’r Difrod

  • Adnabod pa systemau sy’n amgryptiedig.
  • Cadarnhau os cafodd data ei dynnu.
  • Gwirio argaeledd a chryno-grynodeb copïau wrth gefn.

Cysylltu â Chefnogaeth Arbenigol

  • Ymgynnull â’ch partner IR neu werthwr cybersecurity.
  • Adrodd i heddlu.
  • Gwiriwch NoMoreRansom.org ar gyfer offer dadfyxtodeiddio am ddim.

Cyfathrebu’n Dryloyw

  • Anfon diweddariad iaith-glir i staff a rhanddeiliaid.
  • Tawelu cwsmeriaid tra’n osgoi damcaniaethu.

Penderfynu ar Lwybr Adfer

  • Rhoi’n rhagflaenol adfer o gopïau wrth gefn glân.
  • Ystyried ailadeiladu gyda lluniau aur os oes angen.
  • Dim ond ystyried dadfyxtodeiddio os yw wedi’i fesur fel diogel.

Peidiwch

  • Peidiwch â rhuthro i dalu ransom. Nid yw’n warant o adfer.
  • Peidiwch â dileu logiau neu dystiolaeth. Byddwch yn colli arweiniad hanfodol.
  • Peidiwch â chysylltu USB neu gopïau wrth gefn heb fod ar-lein yn rhy gynnar. Maent yn gallu cael eu hamgryptu.

Adfer Sy’n Gweithio Mewn Gwirionedd

Nid yw cael systemau yn ôl ar-lein yn ddim ond adfer ffeiliau. Mae’n adeiladu ymddiriedaeth eto ac yn sicrhau na fydd yr ymosodiad yn ailadrodd. Cadw cynllun adfer strwythuredig eich sefydliad yn sefydlog tra’n profi i’r rhanddeiliaid fod diogelwch yn bwysig.

Copïau Wrth Gefn: Rheol 3-2-1-1-0

  • 3 copi o ddata
  • 2 fath gwahanol o gyfrwng
  • 1 oddi wrth y safle
  • 1 aneweidiadwy (ysgrifennu-unwaith)
  • 0 gwallau ar adfer prawf

Adfer Glân

  • Gwirio lluniau aur cyn ailosod.
  • Re-allweddoli pob cred, tocyn API, a thystysgrif.
  • Trowch gyfrifon breintiedig.

Hysbysiadau

  • Os yw data rheoliadol yn cael ei ddatgelu, paratoi hysbysiadau toriad gorfodol.
  • Hysbysu cwsmeriaid gyda datganiad byr, ffeithlol. Osgowch damcaniaethu.

Allweddi Dadfyxtodeiddio

  • Wirio NoMoreRansom bob amser cyn talu.
  • Mae cyfraddau llwyddiant yn amrywio. Gwirio’n ofalus cyn ceisio.

Mae cwmnïau sy’n defnyddio’r ymosodiad fel tro troi i galeddu amddiffynau, gwella ymwybyddiaeth staff, ac aildrefnu copïau wrth gefn yn dod i fyny yn gryfach ac yn llawer llai agored i ddigwyddiadau ailgychwyn.

Sut I Atal Ymosodiadau Ransomware

Nid yw atal ransomware yn ymwneud ag un offeryn. Mae’n ymwneud ag arferion cyson, rheolaeth hunaniaeth gryf, amddiffyn haenedig, a strategaethau adfer wedi’u profi. Nid yw cwmni sy’n adeiladu diogelwch i weithredoedd amlddyddiol yn llawer llai tebygol o dalu ransom neu golli ymddiriedaeth.

Atal Sy’n Glynnu

Haen AmddiffynGweithredPam Mae’n Bwysig
Diogelwch HunaniaethPhishing-resistant MFA (FIDO2), mynediad lleast-praintStopau mynediad seiliedig ar cred; 60%+ o ddigwyddiadau dechrau yma
Ffrydio E-bost & GweSandbox atodiadau peryglus, blocio macros andiogelCwt phishing, y dull cyflenwi #1
Amddiffyn EndpointEDR/XDR ar draws pob dyfais gyda gwarchod trawsnewidCanfod ransomware mewn amser go iawn cyn i amgryptiad gwblhau
Rheolaeth RhwydwaithSegmentu rhwydweithiau, cyfyngu SMB, rheolau gwadu-drwy-ragosodiadCyfyngau symudiad ochraidd unwaith mae ymosodwyr o fewn
Rheolaeth ClytioEiddo byw, rhoi blaenoriaeth i CVEau sy’n wynebu’r RhyngrwydCau’r ffenestr 48-awr rhwng datgeliad ac defnyddio
Caled Wrth GefnRheol 3-2-1-1-0: aneweidiadwy, wedi’i brofi, copi oddi wrth y safleAlluoga adfer heb dalu ransom
Diogelwch Mynediad PellAnalluogi RDP agored, VPN fesul-app, safonau dyfais gyfartalSymudiad un o’r mynedfeydd mwyaf camddefnyddiol
Parotdod & YmarferYmarferion bwrdd tabl misanthropic, llawlyfrau chwarae bywTocyn amser ymateb; gall toriad gymryd cyn lleid â 51 eiliad
  • Diogelwch Hunaniaeth: Defnyddiwch MFA gwrth-phishing fel FIDO2 neu apiau dilysydd. Ymddeol mewngofnodion hen a gorfodi mynediad lleast-praint ar draws pob cyfrif.
  • Ffrydio E-bost & Gwe: Defnyddiwch sandbocs ar gyfer atodiadau peryglus, blocio macros andiogel, a defnyddio sychdp rhaglenarwyr wrth stop phishing neu wefannau malware.
  • Amddiffyn Endpoint: Gosod EDR/XDR ar draws pob dyfais a gweinyddwr. Galluogi gwarchod trawsnewid a monitro rhybuddion yn barhaus.
  • Rheolaeth Rhwydwaith: Segmentu rhwydweithiau, cyfyngu SMB, a chymryd rheolau “gwadu ar ragosodiad” traffic. Defnyddiwch sychdp egres i blocio cyfathrebu â gweinyddwyr gorchymyn-a-rheoli.
  • Clytio & Rheolaeth Eiddo: Cadw systemau wedi’u diweddaru a chadw eiddo byw. Rhoi blaenoriaeth i glydia CVEau tynnu’r Rhyngrwyd hanfodol.
  • Caled Wrth Gefn: Cynnal o leiaf un copi aneweidiadwy, wedi’i brofi i sicrhau adfer os yw ransomware yn taro.
  • Diogelwch Mynediad Pell: Analluogi sesiynau RDP agored, amnewid mynediad eang VPN gyda VPNau fesul-app, a gorfodi safonau diogelwch cyfartal ar gyfer dyfeisiau pell.
  • Parotdod & Ymateb: Cynnal ymarferion bwrdd tabl chwartaraidd a chadw llawlyfrau chwarae byw, proses-gyswllt ar gyfer ymateb cyflym, cydgysylltu yn ystod ymosodiadau.

Nid yw amddiffynau cryf yn cael eu hadeiladu dros nos. Mae arfer cyson a disgyblaeh yn gwneud ransomware yn llawer llai tebygol o lwyddo. Busnesau sy’n trin diogelwch fel proses parhaus yn adfer yn gyflymach ac â llai o ddrwg tymor hir.

Amddiffyn Ransomware Fesul Diwydiant: Llawlyfrau Targedol

Mae ymosodwyr yn gwybod bod gan ddiwydiannau gwahanol mangreoedd gwahanol. Mae pob sector angen llawlyfr wedi’i ganolbwyntio. Dyma gyfarwyddyd ymarferol yn galw i’r targedau mwyaf cyffredin:

Gofal Iechyd

Mae ysbytyau a chlinigau yn rhedeg systemau treftadaeth na allant dolefu amser segur. Uchaffeirio segmentu rhwydwaith rhwng dyfeisiau meddygol a systemau gweinyddol. Gorfodaeth copïau wrth gefn yn cydymffurfio â HIPAA a rhedeg ymarferion bwrdd tabl yn chwartaraidd. Hyfforddi staff clinigol ar adnabod phishing gan fod ymosodwyr yn aml yn targedu adrannau billing a amserlennu.

Gwasanaethau Ariannol

Mae banciau ac yswirwyr yn wynebu gofynion llym PCI DSS a SOX. Gosod canfod endpoint ar bob terfynell masnach a system wynebu cwsmeriaid. Cynnal copïau wrth gefn aneweidiadwy gydag amcanion amser adfer is na 4-awr. Gofodaeth MFA tocyn-calwyr caledwedd ar gyfer mynediad breintiedig i systemau prosesu taliad.

Addysg

Mae ysgolion a phrifysgolion yn rheoli rhwydweithiau agored mawr gyda miloedd o endpoints. Segmentu Wi-Fi myfyrwyr o systemau gweinyddol. Clytio portalau wynebu myfyrwyr yn amlwg gan fod hwy yn dargedau cyffredin ar gyfer lladrata cred. Cynnal copïau wrth gefn heb fod ar-lein o record myfyrwyr ac data ymchwil.

Llywodraeth a Gwasanaethau Trefol

Mae asiantaethau gwladwriaethol ac ardal yn aml yn rhedeg adrannau TI heb ariannu. Canolbwyntio ar gau amlygedd RDP, gorfodi MFA ar gyfer pob mynediad pell, a chynnal copïau heb fod ar-lein o waeth ddata dinasydd. Cydweithio â CISA ar gyfer sganio nid-cost a chefnogaeth ymateb digwyddiad.

Gwneuthuriad a Seilwaith Hanfodol

Mae rhwydweithiau technoleg gweithredol (OT) angen copïau wrth gefn awyr-gagell. Peidiwch byth â chydgysylltu systemau SCADA yn uniongyrchol i’r Rhyngrwyd. Monitro traffig rhwydwaith rhwng segmentau IT a OT ar gyfer anomalïau. Prawf gweithdrefnau adfer ar gyfer rheolwyr llinell gynhyrchu o leiaf ddwywaith y flwyddyn.

Llywodraeth, Heddlu, a Chydweithio Rhyngwladol

Wrth i ransomware gynyddu seilwaith hanfodol ac effaith cyrff mawr, mae llywodraeth ac asiantaethau plismona yn chwarae rôl gynyddol mewn brwydr yn ôl.

Rheolaeth Cybersecurity

  • GDPR (Rheoliad Diogelu Data Cyffredinol): Rheol diogelwch data craidd Ewrop. Mae cwmnïau sy’n methu i ddiogelu data personol yn wynebu dirwyon hyd at 4% o refeniw byd-eang.
  • CCPA (Deddf Preifatrwydd Defnyddiwr California): Amddiffyniad tebyg ar gyfer trigolion California, gyda gweithredoedd gorfodi ar gyfer camhendliad data.
  • Fframwaith Cybersecurity NIST: Tywysydd gwirfoddol sy’n helpu sefydliadau adeiladu amddiffynau strwythuredig. Wedi’i fabwysiadu’n eang ar draws diwydiannau’r UDA.
  • Rheolaeth benodol i’r diwydiant: Gofal iechyd (HIPAA) a chyllid (PCI DSS) yn cario eu safonau diogelwch gorfodol eu hunain.
  • Adroddiad gorfodol: Mae llawer o awdurdodaethau bellach yn gofyn i gwmnïau adrodd digwyddiadau ransomware i awdurdodau o fewn amserlen ddiffinieddig.

Mae’r rheolaeth hyn yn gwthio sefydliadau tuag at linell sylfaen diogelwch cryfach ac agored digwyddiad cyflymach.

Cydweithio Rhyngwladol Yn Erbyn Ransomware

  • Rhannu gwybodaeth: Mae gwledydd yn cyfnewid gwybodaeth bygwth am grwpiau ransomware gweithredol. Mae hyn yn helpu amddiffynwyr paratoi yn gyflymach.
  • Gweithredoedd ar y cyd: Mae asiantaethau plismona o wledydd lluosog yn gydweithio i darfu ar seilwaith ransomware a gweithgareddwyr arrest.
  • Ymdrechion diplomyddiaeth: Mae rhai gwledydd yn defnyddio sianel diplomyddol i roi pwysau ar wledydd sy’n harbwr grwpiau troseddwyr seiber.
  • Chydweithfa byd-eang: Mae INTERPOL a EUROPOL yn cydgysylltu ymchwiliadau trawsgffiniol yn dargedu rhwydweithiau ransomware.
  • Partneriaeth cyhoeddus-breifat: Mae llywodraeth yn gweithio gyda ffirmiau cybersecurity i rhannu dangosyddion tyngheneddu ac datblygu offer dadfyxtodeiddio am ddim.

Mae ymateb cysgodol byd-eang yn ei gwneud yn anoddach i grwpiau ransomware i weithredu gyda dim ond pardon, er bod gorfodaeth traws-ffin yn parhau i fod yn her.

Golwg Ddyfodol: A Fydd Ransomware Yn Gwaethygu?

Mae arbenigwyr cybersecurity yn rhagfynegi na fydd ransomware yn arafu yn fuan. Mae ymosodwyr yn dod yn fwy trefniadwyd, yn aml yn weithredu fel busnesau gydag cefnogaeth cwsmeriaid, afiliadu, a modelau rhannu elw.

Mae disgwyl i rôl AI ac awtomateiddio yn ymosodiadau dyfu. Gall offer dysgu peiriannau alluogi troseddwyr sganio am niweidiau yn gyflymach, addasu negeseuon phishing, ac addasu straen ransomware mewn amser go iawn.

Mae amddiffyn rhagweithiol yn parhau i fod yr unig lwybr dibynadwy ymlaen. Mae copïau wrth gefn cryfach, modelau diogelwch dim-tŵf, monitro barhaus, ac hyfforddiant ymwybyddiaeth aelod staff yn aros yn hanfodol i leihau niwed ac atal bygwythiad dyfodol rhag lledaenu.

Allbynnau Allweddol: Atal Ymosodiad Ransomware

Mae’r risg o ymosodiad ransomware yn fygwth amlddyddiol ar gyfer busnesau ac unigolion fel ei gilydd. Mae ymosodiadau’n cael eu creu yn fwy call, yn gyflymach, ac yn fwy niweidiol. Mae atal yn parhau i fod yr amddiffyn mwyaf effeithiol. Mae copïau wrth gefn cryf, systemau wedi’u diweddaru, MFA gwrth-phishing, a chynllun ymateb clir yn lleihau faint ond golygiad tebygolrwydd digwyddiad. Mae trin cybersecurity fel blaenoriaeth barhaus yn sicrhau amddiffyn cryfach a adnoddau yn erbyn y don gynyddol o ysbladdiad digidol.

Adnoddau ar gyfer y dudalen hon

Siartiau a delweddau cyfeirio o'n profion, am ddim i'w gweld a'u rhannu.

  • Mae ransomware yn atal systemau busnes tra bod copi wrth gefn glân ar wahân yn barod i'w wirio a'i adfer.
    Pan fo ransomware yn atal systemau busnes, mae copi wrth gefn dilysiedig ar wahân yn darparu'r llwybr mwyaf diogel i adferiad.

Cwestiynau Yn Aml

Pa deuluoedd ransomware sy’n fwyaf gweithredol heddiw, a sut maen nhw’n wahanol?

Mae LockBit yn grwp mwyaf gweithredol ar hyn o bryd, yn rhedeg gweithrediadau RaaS-seiliedig afiliadu ledled y byd. Mae Clop yn arbenigol mewn tynnu rhawiau fflachiau fel MOVEit Transfer ar gyfer lladrata data mas-raddfa, tra mae ALPHV (BlackCat) yn ysgrifennwyd mewn Rust ar gyfer hyblygrwydd trawsblatfform. Mae Royal/Black Basta a Play yn defnyddio tactegau ysbladdiad dyblyg ymosodol, ac mae Akira yn cynyddu yn targedu busnesau canolraddol gyda phwysau tynnu data.

Pa mor gyflym gall ransomware ledaenu unwaith mae ymosodwyr yn cael mynediad cychwynnol?

Canfu Adroddiad Beddheluaeth Hyd-eang CrowdStrike yr amser toriad eCrime cyfartalog yw 48 munud, gyda’r toriad cyflymaf wedi’i gofnodi ar dim ond 51 eiliad o dangheneddu cychwynnol i symudiad ochraidd. Gall amgryptiad ef hun ddechrau o fewn eiliadau o weithrediad, gan cloi miloedd o ffeiliau mewn munudau, lle y mae angen cyflymder canfod yn fwy na ymateb ar ôl y ffaith.

Beth yw’r gwahaniaeth rhwng dyblyg ysbladdiad ac ysbladdiad triphlyg?

Mae dyblyg ysbladdiad yn cynnwys ymosodwyr yn amgryptio ffeiliau ac yn bygwth tynnu data a ddygwyd os na thhelir y ransom, tacteg sy’n awr yn bresennol mewn 74% o ymosodiadau ransomware yn ôl Verizon’s 2024 DBIR. Mae ysbladdiad triphlyg yn ychwanegu trydydd pwynt pwysau: ymosodiadau DDoS neu fygwthiad uniongyrchol yn erbyn cwsmeriaid, partneriaid, neu dryded partïau eraill y dioddefwr cysylltiedig.

Beth yw’r pwyntiau mynediad mwyaf cyffredin mae ymosodwyr yn defnyddio i lansio ransomware?

Tua 75% o achosion ransomware yn tarddu o e-byst phishing neu atodiadau niweidiol, yn ôl Verizon’s DBIR. Mae dros 60% o ddigwyddiadau yn cynnwys mynediad RDP neu VPN camddefnyddio trwy orfodi bruit neu stwffio credineb. Mae CVEau heb eu clyco yn cael eu tynnu hefyd, yn aml o fewn 48 awr o ddatgeliad, tra bod oedi clytio mentrau cyfartalog yn redeg 45 i 60 niwrnod.

Beth yw’r rheol wrth gefn 3-2-1-1-0 a pham mae’n bwysig?

Mae’n adeilad wrth gefn wedi’i adeiladu i oroesi ransomware sy’n targedu copïau wrth gefn yn uniongyrchol: 3 copi o ddata ar 2 fath gwahanol o gyfrwng, gydag 1 copi oddi wrth y safle, 1 copi aneweidiadwy (ysgrifennu-unwaith), a 0 gwallau ar brofi adfer. Mae copïau wrth gefn aneweidiadwy, wedi’u profi yn gadael i gwmni adfer heb dalu gan fod systemau tyngheneddu yn eiddo yn gallu llygru dim ond yr hyn na allant ei gyrraedd.

Sut Mae segmentu rhwydwaith yn lleihau niwed ransomware?

Mae segmentu yn cyfyngu ar ba mor bell gall ymosodwyr symud yn ochraidd unwaith y tu mewn, gan fod ransomware yn aml yn lledaenu trwy yriau gyffredin a rhwydweithiau fflat o fewn eiliadau i funudau o fynediad cychwynnol. Mae rheolaeth a argymhellir yn cynnwys cyfyngu ar traffig SMB, defnyddio rheolau gwadu-drwy-ragosodiad, a gwahanu dyfeisiau meddygol, systemau OT/SCADA, neu Wi-Fi myfyrwyr o rwydweithiau gweinyddol yn dibynnu ar y diwydiant.

Pam mae mynediad VPN fesul-app yn cael ei argymell yn hytrach na mynediad VPN eang diwalltiad?

Mae dwneli VPN safonol yn aml yn darparu mynediad rhwydwaith eang, anwisgedig, felly gall sengl set o credineb a ddygwyd neu dyfais cartref heintus bontio malware yn uniongyrchol i rwydwaith y swyddfa. Mae mynediad VPN fesul-app, ynghyd â gorfodaeth MFA a firmware VPN wedi’i glytio, yn cyfyngu ar yr hyn y gall mewngofnod tyngheneddu ei gyrraedd, gan gau un o’r pwyntiau mynediad mwyaf camddefnyddiol ransomware.

Pa offer dylai sefydliadau osod i ddal ransomware cyn i amgryptiad gwblhau?

Mae llwyfannau EDR/XDR gyda gwarchod trawsnewid wedi’u gosod ar draws pob endpoint a gweinyddwr yn canfod ymddygiad ransomware mewn amser go iawn, cyn i amgryptiad gwblhau, gan y gall ymosodwyr symud o fynediad i amgryptiad mewn llai nag awr. Mae ffrydio e-bost a gwe sy’n sando atodiadau ac yn blocio macros andiogel yn mynd i’r afael â phishing, y dull cyflenwi mwyaf cyffredin.

Beth yw NoMoreRansom.org a phryd ddylai ei ddefnyddio?

Mae NoMoreRansom.org yn adnodd am ddim yn cynnig offer dadfyxtodeiddio gwmpasedig trwy bartneriaeth cyhoeddus-breifat rhwng llywodraethau a ffirmiau cybersecurity. Dylai gael ei wiriad yn syth ar ôl ymosodiad, cyn ystyried unrhyw daliad ransom, gan fod cyfraddau llwyddiant yn amrywio yn ôl straen ransomware ac gall dadfyxtodeiddio am ddim o weithio dileu’r angen i negodi â ymosodwyr.

Beth ddylai ddigwydd yn y awr gyntaf ar ôl i ransomware gael ei ddarganfod?

Dylai’r awr gyntaf canolbwyntio ar ynysu endpoints heintus o’r rhwydwaith, analluogi SMB rhannu, a sefydlu tîm ymateb digwyddiad yn amrywio IT, Diogelwch, Cyfreithiol, a Chomisarwyr Rhif. Diogelu hysbysiadau ransom, logiau, a thrymp cof ar gyfer dadansoddi fforensig, yna cop-amcanu pa systemau sy’n amgryptiedig ac os yw copïau wrth gefn yn parhau i fod yn gwbl cyn dewis llwybr adfer.

A Ddylai cwmni Erioed Dalu’r Galw Ransom?

Mae talu yn risgus ac ni warantir byth. Mae llawer o sefydliadau sy’n talu yn dal heb dderbyn allwedd dadfyxtodeiddio gweithio, ac mae rhai ymosodwyr yn dychwelyd gan ofyn am fwy. Mae taliad hefyd yn ariannu rhwydweithiau trosedd a gall fflagio cwmni fel targedau ailgychwyn. Dylai adfer roi blaenoriaeth i gopïau wrth gefn aneweidiadwy neu heb fod ar-lein ac offer dadfyxtodeiddio gwmpaseredig o NoMoreRansom.org cyn i daliad gael ei ystyried.

Sut Mae llawlyfr amddiffyn ransomware yn wahanol yn ôl diwydiant?

Dylai iechyd segmentu dyfeisiau meddygol o systemau gweinyddol a rhedeg copïau wrth gefn yn cydymffurfio â HIPAA, wedi’u profi chwartaraidd. Kailyf fod pobl ariannol ag amcanion amser adfer is na 4 awr a MFA tocyn-calwyr caledwedd ar gyfer systemau taliad. Dylai addysg segmentu Wi-Fi myfyrwyr o rwydweithiau gweinyddol, tra bod asiantaethau llywodraethol yn canolbwyntio ar gau amlygedd RDP a chydweithio â CISA ar gyfer sganio heb-cost a chefnogaeth.

Beth Os Yw Ymosodwyr Yn Dileu Neu Amgryptio’r Copïau Wrth Gefn Yn Ystod Ymosodiad?

Mae hyn yn tacteg ransomware cyffredin, felly mae adfer yn dibynnu ar gynnal copïau aneweidiadwy neu heb fod ar-lein na allant gael eu haddasu hyd yn oed os yw ymosodwyr yn cael mynediad gweinyddol. Mae’r rheol 3-2-1-1-0, 3 copi, 2 fath cyfrwng, 1 oddi wrth y safle, 1 aneweidiadwy, 0 gwallau adfer, yn sicrhau o leiaf un copi glân yn goroesi beth bynnag mae ymosodwyr yn eu dinistrywio ar y rhwydwaith gweithredol.