Изследователи по сигурността алармират за тактика, която прави синдиката за ransomware Akira особено труден за откриване: злоупотребата с легитимен софтуер за отдалечено наблюдение и управление (RMM). Вместо да разчитат единствено на персонализиран зловреден софтуер, сътрудниците на Akira все по-често се обръщат към широко доверени инструменти като TeamViewer и AnyDesk, за да запазят позиции вътре в компрометирани мрежи, докато се промъкват покрай системите за откриване и реагиране на крайни точки (EDR).
Това не е нова концепция в света на киберпрестъпността, но продължителната и усъвършенствана употреба на това от Akira подчертава по-широк проблем: софтуерът, на който организациите разчитат за легитимна ИТ поддръжка, може също толкова лесно да се превърне в заден вход за атакуващите, а традиционните инструменти за сигурност често не са създадени, за да различат разликата.
Защо легитимните инструменти за отдалечен достъп са идеални вектори за атака
RMM инструментите съществуват с основателна причина. ИТ отделите и доставчиците на управлявани услуги ги използват всеки ден, за да отстраняват проблеми с машини, да пускат актуализации и да поддържат отдалечени служители. Именно тази легитимност ги прави толкова ценни за операторите на ransomware.
Когато сътрудниците на Akira инсталират или превземат инструменти като TeamViewer и AnyDesk в мрежата на жертвата, произтичащите връзки често изглеждат като нормална административна дейност, а не като злонамерен трафик за командване и контрол. Софтуерът за сигурност, който маркира неизвестни изпълними файлове или необичайни мрежови маяци, може просто да пропусне тези връзки, тъй като самите инструменти са цифрово подписани, широко разпространени и рядко напълно блокирани от корпоративната политика.
Този подход понякога се нарича техника "живот от земята" (living off the land), въпреки че в този случай атакуващите не просто използват инструменти, които вече присъстват в системата. Те активно разполагат доверен софтуер от трети страни, за да се слеят с нормалните бизнес операции, което им дава постоянен и слабо видим канал обратно в мрежата дори след като първоначалното проникване бъде открито и частично отстранено.
Постоянство, не само първоначален достъп
Това, което прави тази тенденция особено тревожна, е ъгълът на постоянството. Групите за ransomware не винаги преминават веднага от първоначална компрометация към криптиране. Сътрудниците на Akira показват модел на установяване на множество плацдарми, а RMM инструментите им дават надежден начин да поддържат достъп във времето, дори ако една входна точка бъде затворена.
Това има значение, защото променя изчисленията за реагиране при инциденти за организациите. Простото премахване на известен зловреден софтуер не е достатъчно, ако атакуващите все още разполагат с легитимно изглеждащ инструмент за отдалечен достъп, тихо стоящ на сървър или работна станция, готов да бъде реактивиран. Екипите по сигурност трябва да третират неочакваните или неразрешени инсталации на софтуер за отдалечен достъп като сериозен червен флаг, а не като незначително нарушение на политиката.
Техническата изтънченост на групата в избягването на откриване е документирана и преди. В един случай, описан в нашия репортаж за опит на сътрудник на Akira да избегне EDR, който срина собствената му атака, изследователи от Huntress откриха, че собствените усилия на атакуващия да деактивира защитата на крайните точки са се обърнали срещу него, като по непреднамерен начин са прекъснали самата атака, която той се опитвал да извърши. Този инцидент е напомняне, че въпреки че методите на Akira са напреднали, те не са непогрешими, и защитниците, които наблюдават отблизо, могат да хванат грешките, които атакуващите правят по пътя.
Последиците за поверителността за физически лица и бизнеси
Въпреки че ransomware Akira основно се насочва към организации, а не към отделни потребители, последиците за поверителността надолу по веригата са значителни. Когато Akira успешно криптира и ексфилтрира данни от бизнес, тези данни често включват клиентски записи, информация за служители, финансови данни и други лични данни, принадлежащи на хора, които не са имали пряка роля в пробива.
Групи за ransomware като Akira все по-често съчетават криптирането с кражба на данни, заплашвайки да изтекат откраднати файлове, ако не бъде платен откуп. Това означава, че всеки, чиято лична информация се съхранява в системите на компрометирана организация, независимо дали като клиент, пациент или служител, може да се окаже с разкрити лични данни, независимо колко силни са собствените му навици за лична сигурност.
Какво означава това за вас
Ако работите в ИТ или операции по сигурността, това развитие е пряк призив да одитирате кои инструменти за отдалечен достъп са разрешени в мрежата ви и да наблюдавате за неразрешени инсталации на софтуер като TeamViewer или AnyDesk. Необясними инструменти за отдалечен достъп, появяващи се на крайни точки, трябва да задействат същото ниво на проверка като неизвестен зловреден софтуер.
За обикновените потребители и клиенти изводът е по-косвен, но все пак важен. Тъй като атаките с ransomware Akira могат да изложат лични данни, съхранявани от бизнесите, с които взаимодействате, струва си да обръщате внимание на известията за пробиви от компаниите, с които работите, и да действате бързо, ако информацията ви е замесена.
Практически изводи
Организациите трябва да ограничат кои инструменти за отдалечен достъп са разрешени в мрежата и да алармират за всички други. Мониторингът за RMM софтуер, инсталиран извън одобрените ИТ работни процеси, е критичен, тъй като атакуващите разчитат на тези инструменти да се слеят с нормалния трафик. Многофакторното удостоверяване за акаунти за отдалечен достъп, редовните одити на инсталирания софтуер и внимателният преглед на необичайни изходящи връзки помагат за намаляване на риска Akira ransomware или подобни групи тихо да поддържат достъп. За физическите лица, оставането бдителни към известия за пробиви и използването на уникални пароли за различни акаунти остава един от най-простите начини да ограничат последствията, когато компания, на която разчитате, стане мишена.




