Bezpečnostní výzkumníci bijí na poplach kvůli taktice, díky níž je syndikát ransomwaru Akira obzvláště obtížně odhalitelný: zneužívání legitimního softwaru pro vzdálené monitorování a správu (RMM). Namísto spoléhání se pouze na vlastní malware affiliovaní partneři skupiny Akira stále častěji sahají po široce důvěryhodných nástrojích, jako jsou TeamViewer a AnyDesk, aby si udrželi oporu v napadených sítích a přitom se vyhnuli systémům detekce a reakce na koncových bodech (EDR).

Nejde o nový koncept ve světě kyberkriminality, ale pokračující a zdokonalené používání této metody skupinou Akira poukazuje na širší problém: software, na který se organizace spoléhají pro legitimní IT podporu, se může stejně snadno stát zadními vrátky pro útočníky a tradiční bezpečnostní nástroje často nejsou navrženy tak, aby rozdíl rozpoznaly.

Proč jsou legitimní nástroje pro vzdálený přístup ideálním vektorem útoku

Nástroje RMM existují z dobrého důvodu. IT oddělení a poskytovatelé spravovaných služeb je používají každý den k řešení problémů se zařízeními, nasazování aktualizací a podpoře vzdálených zaměstnanců. Právě tato legitimita z nich činí tak cenné pro operátory ransomwaru.

Když affiliovaní partneři skupiny Akira nainstalují nebo unesou nástroje jako TeamViewer a AnyDesk v síti oběti, výsledná připojení často vypadají jako běžná administrativní činnost, nikoli jako škodlivý provoz velení a řízení. Bezpečnostní software, který označuje neznámé spustitelné soubory nebo neobvyklé síťové signály, může tato připojení jednoduše propustit, protože samotné nástroje jsou digitálně podepsané, široce nasazené a jen zřídka výslovně blokované podnikovou politikou.

Tento přístup se někdy nazývá technika „living off the land", i když v tomto případě útočníci nevyužívají pouze nástroje, které jsou v systému již přítomné. Aktivně nasazují důvěryhodný software třetích stran, aby splynuli s běžnými obchodními operacemi, což jim poskytuje trvalý a málo viditelný kanál zpět do sítě i poté, co je počáteční narušení odhaleno a částečně odstraněno.

Perzistence, nejen počáteční přístup

To, čím je tento trend obzvláště znepokojivý, je úhel perzistence. Skupiny ransomwaru se ne vždy přesouvají okamžitě od počátečního narušení k šifrování. Affiliovaní partneři skupiny Akira prokázali vzorec vytváření více opěrných bodů a nástroje RMM jim poskytují spolehlivý způsob, jak si udržet přístup v průběhu času, i když je jeden vstupní bod uzavřen.

To je důležité, protože to mění výpočet reakce na incidenty pro organizace. Prosté odstranění známého malwaru nestačí, pokud útočníci mají stále legitimně vypadající nástroj pro vzdálený přístup, který tiše sedí na serveru nebo pracovní stanici a je připraven k opětovné aktivaci. Bezpečnostní týmy by měly neočekávané nebo neoprávněné instalace softwaru pro vzdálený přístup považovat za vážný varovný signál, nikoli za drobné porušení politik.

Technická vyspělost skupiny při obcházení detekce byla zdokumentována již dříve. V jednom případě, který jsme popsali v naší zprávě o pokusu affiliovaného partnera Akira obejít EDR, který zhavaroval vlastní útok, výzkumníci ze společnosti Huntress zjistili, že se útočníkův vlastní pokus o deaktivaci ochrany koncových bodů obrátil proti němu a nedopatřením narušil samotný útok, který se snažil provést. Tento incident připomíná, že ačkoli jsou metody skupiny Akira pokročilé, nejsou neomylné a obránci, kteří pečlivě sledují dění, mohou zachytit chyby, kterých se útočníci cestou dopustí.

Důsledky pro soukromí jednotlivců i firem

Zatímco ransomware Akira primárně cílí na organizace spíše než na jednotlivé spotřebitele, důsledky pro soukromí v návaznosti na útok jsou významné. Když Akira úspěšně zašifruje a exfiltruje data z firmy, tato data často zahrnují záznamy o zákaznících, informace o zaměstnancích, finanční detaily a další osobní údaje lidí, kteří neměli s narušením nic společného.

Ransomwarové skupiny jako Akira stále častěji kombinují šifrování s krádeží dat a hrozí zveřejněním ukradených souborů, pokud nebude zaplaceno výkupné. To znamená, že každý, jehož osobní údaje se nacházejí v systémech napadené organizace, ať už jako zákazník, pacient nebo zaměstnanec, může skončit s vystavenými soukromými daty bez ohledu na to, jak silné jsou jeho vlastní osobní bezpečnostní návyky.

Co to znamená pro vás

Pokud pracujete v IT nebo bezpečnostních operacích, je tento vývoj přímou výzvou k auditu toho, které nástroje pro vzdálený přístup jsou ve vaší síti povoleny, a ke sledování neoprávněných instalací softwaru, jako jsou TeamViewer nebo AnyDesk. Nevysvětlený výskyt nástrojů pro vzdálený přístup na koncových bodech by měl spustit stejnou úroveň prověřování jako neznámý malware.

Pro běžné uživatele a spotřebitele je ponaučení spíše nepřímé, ale přesto důležité. Protože útoky ransomwaru Akira mohou odhalit osobní údaje uchovávané firmami, se kterými přicházíte do styku, stojí za to věnovat pozornost oznámením o narušení od společností, se kterými obchodujete, a jednat rychle, pokud jsou vaše informace dotčeny.

Praktická doporučení

Organizace by měly omezit, které nástroje pro vzdálený přístup jsou v síti povoleny, a upozorňovat na všechny ostatní. Sledování softwaru RMM nainstalovaného mimo schválené IT pracovní postupy je zásadní, protože útočníci spoléhají na to, že tyto nástroje splynou s běžným provozem. Vícefaktorová autentizace u účtů pro vzdálený přístup, pravidelné audity nainstalovaného softwaru a pečlivá kontrola neobvyklých odchozích připojení – to vše pomáhá snížit riziko, že ransomware Akira nebo podobné skupiny budou moci tiše udržovat přístup. Pro jednotlivce zůstává sledování oznámení o narušení a používání jedinečných hesel napříč účty jedním z nejjednodušších způsobů, jak omezit dopady, když se společnost, na kterou se spoléháte, stane terčem útoku.