Рансъмуер атака, която се самоунищожи

Изследователи по сигурността от Huntress документираха случай, в който афилиейт на рансъмуера Akira случайно саботира собствената си атака, докато се опитва да деактивира инструментите за откриване и реакция на крайни точки (EDR) в целевата мрежа. Вместо да премине незабелязано през защитите, опитът за избягване на атакуващия предизвика срив на собствения процес на криптиране на рансъмуера, оставяйки планирания пейлоуд непълен.

Това не е първият случай, в който афилиейт на Akira саботира собствената си операция, опитвайки се да заобиколи защитите на EDR. В отделен инцидент, описан по-рано, афилиейт рестартира компрометирана Windows машина в Безопасен режим с работа в мрежа специално, за да премахне защитите на крайните точки преди разгръщане на рансъмуера. Този ход също се обърна срещу атакуващите, нарушавайки точно системите, които им бяха необходими, за да завършат процеса на криптиране. Заедно тези инциденти предполагат модел: афилиейтите на Akira агресивно експериментират с анти-EDR техники и тези техники се оказват крехки на практика.

Защо манипулирането на EDR продължава да се проваля

Софтуерът за EDR е проектиран да работи дълбоко в операционната система, като наблюдава процеси, файлова активност и системни извиквания в реално време. Тази дълбока интеграция е точно това, което го прави ценен за защитниците, и също така е причината, поради която манипулирането му е технически рисковано за атакуващите. Когато операторите на рансъмуер се опитват да убият EDR процеси, да деактивират драйвери или да принудят системата в орязано състояние, за да избегнат откриване, те работят в непозната територия върху чужда мрежа. Една-единствена грешна стъпка, липсваща зависимост, драйвер, който не се освобождава чисто, или процес, който прекратява неочаквано, може да срине самия пейлоуд, който атакуващият се опитва да разгърне.

Документацията на Huntress за този инцидент добавя към нарастващите доказателства, че инструментите срещу EDR, макар и реална и активна заплаха, не са безотказни и от страна на атакуващия. Това са персонализирани или полуперсонализирани инструменти, изградени бързо и внедрени под натиск на времето по време на активно проникване. Тази среда оставя малко място за тестване и малки грешки могат да имат прекомерни последици за операцията на атакуващия.

Какво означава това за поверителността и защитата на данните

Въпреки че този инцидент е техническа победа за участващите защитници, струва си да бъдем ясни какво означава и какво не означава за поверителността. Срив на криптиращия пейлоуд не означава непременно, че атакуващият никога не е имал достъп до чувствителни данни. Много операции с рансъмуер, включително тази на Akira, която е насочена към широк кръг индустрии и размери на компании, сега следват модел на двойно изнудване. Данните често се ексфилтрират преди дори да бъде предприет опит за криптиране, което означава, че неуспешният етап на криптиране не предотвратява автоматично нарушение на лична или бизнес информация или използването ѝ за изнудване по-късно.

Това има значение за всеки, който разглежда тази история през призмата на поверителността. Организациите, които преживеят частично неуспешна атака с рансъмуер, все пак трябва да третират инцидента като потенциално събитие на излагане на данни, а не само като избегнат куршум. Задълженията за уведомяване, криминалистично разследване и наблюдение за изтекли данни не трябва да се пропускат само защото видимият симптом, криптирана мрежа, никога не се е материализирал напълно.

Този инцидент също се вписва в по-широкия пейзаж на рансъмуера, където групите непрекъснато итерират тактиките си. Скорошно проследяване в индустрията показа, че Akira остава сред най-активните операции с рансъмуер наред с други известни имена, което подчертава, че афилиейтите са под натиск да действат бързо и да опитват нови методи за избягване, понякога за сметка на надеждността.

Какво означава това за вас

За ИТ и екипите по сигурност урокът не е самодоволство. Това е потвърждение, че EDR конфигурациите, устойчиви на манипулиране, и многослойното наблюдение наистина повишават разходите и риска от провал за атакуващите. Дори частично провалено проникване може да доведе до откраднати данни, така че плановете за реакция при инциденти трябва да приемат, че е настъпила ексфилтрация, освен ако доказателствата не доказват обратното. За обикновените потребители и по-малките организации без специализирани екипи по сигурност изводът е по-прост: поддържайте инструментите за защита на крайните точки актуализирани, избягвайте да деактивирате софтуера за сигурност дори временно и третирайте всеки признак за неоторизирани системни промени, включително неочаквани рестартирания или подкани за безопасен режим, като червен флаг, който си струва незабавно разследване.

Практически изводи

  • Не приемайте, че неуспешно или непълно криптиране от рансъмуер означава, че не са откраднати данни; разследвайте за ексфилтрация независимо от изхода.
  • Поддържайте EDR и инструментите за защита на крайните точки актуализирани и конфигурирани с активирана защита срещу манипулиране, където е възможно.
  • Следете за необичайно системно поведение, като неочаквани рестартирания в безопасен режим, които са били използвани като тактика за избягване на EDR от афилиейти на Akira.
  • Редовно преглеждайте плановете за архивиране и възстановяване, тъй като опитите за рансъмуер, успешни или не, често показват по-широко компрометиране на мрежата.

Опитите за избягване на EDR от рансъмуера Akira като този показват, че атакуващите все още усъвършенстват своята игра и че дори сложни групи могат да се спънат в собствените си инструменти. Да останем бдителни, а не да приемаме, че близкото избягване е пълно избягване, остава най-безопасният подход за защитниците.