Ερευνητές ασφαλείας ηχούν τον συναγερμό για μια τακτική που καθιστά το συνδικάτο ransomware Akira ιδιαίτερα δύσκολο να εντοπιστεί: την κατάχρηση νόμιμου λογισμικού απομακρυσμένης παρακολούθησης και διαχείρισης (RMM). Αντί να βασίζονται αποκλειστικά σε προσαρμοσμένο κακόβουλο λογισμικό, οι συνεργάτες του Akira στρέφονται όλο και περισσότερο σε ευρέως αξιόπιστα εργαλεία όπως το TeamViewer και το AnyDesk για να διατηρήσουν βάση μέσα σε παραβιασμένα δίκτυα, ενώ γλιστρούν μπροστά από τα συστήματα ανίχνευσης και απόκρισης τελικών σημείων (EDR).
Αυτό δεν είναι νέα έννοια στον κόσμο του κυβερνοεγκλήματος, αλλά η συνεχής και εκλεπτυσμένη χρήση της από τον Akira υπογραμμίζει ένα ευρύτερο πρόβλημα: το λογισμικό στο οποίο βασίζονται οι οργανισμοί για νόμιμη τεχνική υποστήριξη μπορεί εξίσου εύκολα να γίνει πίσω πόρτα για τους επιτιθέμενους, και τα παραδοσιακά εργαλεία ασφαλείας συχνά δεν είναι σχεδιασμένα να διακρίνουν τη διαφορά.
Γιατί τα Νόμιμα Εργαλεία Απομακρυσμένης Πρόσβασης Αποτελούν Ιδανικούς Φορείς Επίθεσης
Τα εργαλεία RMM υπάρχουν για καλό λόγο. Τα τμήματα πληροφορικής και οι διαχειριστές υπηρεσιών τα χρησιμοποιούν καθημερινά για να επιλύουν προβλήματα σε υπολογιστές, να προωθούν ενημερώσεις και να υποστηρίζουν απομακρυσμένους υπαλλήλους. Αυτή η νομιμότητα είναι ακριβώς αυτό που τα καθιστά τόσο πολύτιμα για τους χειριστές ransomware.
Όταν οι συνεργάτες του Akira εγκαθιστούν ή καταλαμβάνουν εργαλεία όπως το TeamViewer και το AnyDesk στο δίκτυο ενός θύματος, οι προκύπτουσες συνδέσεις συχνά μοιάζουν με φυσιολογική διοικητική δραστηριότητα παρά με κακόβουλη κίνηση εντολών και ελέγχου. Το λογισμικό ασφαλείας που επισημαίνει άγνωστα εκτελέσιμα ή ασυνήθιστους δείκτες δικτύου μπορεί απλώς να αφήσει αυτές τις συνδέσεις να περάσουν, καθώς τα ίδια τα εργαλεία είναι ψηφιακά υπογεγραμμένα, ευρέως διαδεδομένα και σπάνια αποκλείονται εντελώς από την εταιρική πολιτική.
Αυτή η προσέγγιση αποκαλείται μερικές φορές τεχνική "living off the land", αν και σε αυτή την περίπτωση οι επιτιθέμενοι δεν χρησιμοποιούν απλώς εργαλεία που ήδη υπάρχουν σε ένα σύστημα. Αναπτύσσουν ενεργά αξιόπιστο λογισμικό τρίτων για να συγχωνευτούν με τις κανονικές επιχειρηματικές λειτουργίες, δίνοντάς τους ένα μόνιμο κανάλι χαμηλής ορατότητας πίσω στο δίκτυο, ακόμη και μετά την ανακάλυψη και μερική αποκατάσταση μιας αρχικής εισβολής.
Επιμονή, Όχι Μόνο Αρχική Πρόσβαση
Αυτό που καθιστά αυτή την τάση ιδιαίτερα ανησυχητική είναι η πτυχή της επιμονής. Οι ομάδες ransomware δεν μετακινούνται πάντα αμέσως από την αρχική παραβίαση στην κρυπτογράφηση. Οι συνεργάτες του Akira έχουν δείξει μοτίβο δημιουργίας πολλαπλών βάσεων, και τα εργαλεία RMM τους δίνουν έναν αξιόπιστο τρόπο να διατηρούν πρόσβαση με την πάροδο του χρόνου, ακόμη και αν ένα σημείο εισόδου κλείσει.
Αυτό έχει σημασία γιατί αλλάζει τον υπολογισμό απόκρισης σε περιστατικά για τους οργανισμούς. Η απλή αφαίρεση ενός γνωστού κακόβουλου λογισμικού δεν αρκεί αν οι επιτιθέμενοι εξακολουθούν να έχουν ένα εργαλείο απομακρυσμένης πρόσβασης που μοιάζει νόμιμο, να κάθεται ήσυχα σε έναν διακομιστή ή σταθμό εργασίας, έτοιμο να ενεργοποιηθεί εκ νέου. Οι ομάδες ασφαλείας πρέπει να αντιμετωπίζουν τις απροσδόκητες ή μη εξουσιοδοτημένες εγκαταστάσεις λογισμικού απομακρυσμένης πρόσβασης ως σοβαρή κόκκινη σημαία, όχι ως μικρή παραβίαση πολιτικής.
Η τεχνική πολυπλοκότητα της ομάδας στην αποφυγή ανίχνευσης έχει τεκμηριωθεί στο παρελθόν. Σε μια περίπτωση που καλύψαμε στην αναφορά μας για την προσπάθεια αποφυγής EDR ενός συνεργάτη του Akira που κατέρρευσε τη δική του επίθεση, οι ερευνητές στο Huntress βρήκαν ότι οι δικές του προσπάθειες ενός επιτιθέμενου να απενεργοποιήσει την προστασία τελικών σημείων απέτυχαν, διαταράσσοντας ακούσια την ίδια την επίθεση που προσπαθούσαν να πραγματοποιήσουν. Αυτό το περιστατικό υπενθυμίζει ότι ενώ οι μέθοδοι του Akira είναι προηγμένες, δεν είναι αλάνθαστες, και οι υπερασπιστές που παρακολουθούν στενά μπορούν να πιάσουν τα λάθη που κάνουν οι επιτιθέμενοι στην πορεία.
Το Διακύβευμα της Ιδιωτικότητας για Άτομα και Επιχειρήσεις
Ενώ το ransomware Akira στοχεύει κυρίως οργανισμούς και όχι μεμονωμένους καταναλωτές, οι επακόλουθες επιπτώσεις στην ιδιωτικότητα είναι σημαντικές. Όταν ο Akira κρυπτογραφεί και εξάγει επιτυχώς δεδομένα από μια επιχείρηση, αυτά τα δεδομένα συχνά περιλαμβάνουν αρχεία πελατών, πληροφορίες υπαλλήλων, οικονομικές λεπτομέρειες και άλλα προσωπικά δεδομένα που ανήκουν σε ανθρώπους που δεν είχαν άμεσο ρόλο στην παραβίαση.
Ομάδες ransomware όπως ο Akira συνδυάζουν όλο και περισσότερο την κρυπτογράφηση με κλοπή δεδομένων, απειλώντας να διαρρεύσουν κλεμμένα αρχεία αν δεν καταβληθεί λύτρα. Αυτό σημαίνει ότι οποιοσδήποτε έχει τα προσωπικά του στοιχεία στα συστήματα ενός παραβιασμένου οργανισμού, είτε ως πελάτης, ασθενής ή υπάλληλος, μπορεί να καταλήξει να εκτεθεί σε ιδιωτικά δεδομένα ανεξάρτητα από το πόσο ισχυρές είναι οι δικές του προσωπικές συνήθειες ασφαλείας.
Τι Σημαίνει Αυτό για Εσάς
Αν εργάζεστε στην πληροφορική ή στις επιχειρήσεις ασφαλείας, αυτή η εξέλιξη είναι άμεση πρόσκληση να ελέγξετε ποια εργαλεία απομακρυσμένης πρόσβασης είναι εξουσιοδοτημένα στο δίκτυό σας και να παρακολουθείτε για μη εξουσιοδοτημένες εγκαταστάσεις λογισμικού όπως το TeamViewer ή το AnyDesk. Η εμφάνιση ανεξήγητων εργαλείων απομακρυσμένης πρόσβασης σε τελικά σημεία θα πρέπει να πυροδοτεί το ίδιο επίπεδο ελέγχου με το άγνωστο κακόβουλο λογισμικό.
Για τους καθημερινούς χρήστες και καταναλωτές, το συμπέρασμα είναι πιο έμμεσο αλλά εξίσου σημαντικό. Δεδομένου ότι οι επιθέσεις ransomware Akira μπορούν να εκθέσουν προσωπικά δεδομένα που κατέχουν οι επιχειρήσεις με τις οποίες αλληλεπιδράτε, αξίζει να δίνετε προσοχή στις ειδοποιήσεις παραβίασης από εταιρείες με τις οποίες συνεργάζεστε και να ενεργείτε γρήγορα αν εμπλέκονται τα στοιχεία σας.
Πρακτικά Συμπεράσματα
Οι οργανισμοί θα πρέπει να περιορίζουν ποια εργαλεία απομακρυσμένης πρόσβασης επιτρέπονται στο δίκτυο και να ειδοποιούν για οποιαδήποτε άλλα. Η παρακολούθηση για εγκατάσταση λογισμικού RMM εκτός των εγκεκριμένων διαδικασιών πληροφορικής είναι κρίσιμη, καθώς οι επιτιθέμενοι βασίζονται σε αυτά τα εργαλεία για να συγχωνεύονται με την κανονική κίνηση. Ο έλεγχος ταυτότητας πολλαπλών παραγόντων σε λογαριασμούς απομακρυσμένης πρόσβασης, τακτικοί έλεγχοι εγκατεστημένου λογισμικού και προσεκτική αναθεώρηση ασυνήθιστων εξερχόμενων συνδέσεων συμβάλλουν στη μείωση του κινδύνου το ransomware Akira ή παρόμοιες ομάδες να διατηρούν ήσυχα πρόσβαση. Για τα άτομα, το να παραμένουν σε εγρήγορση για ειδοποιήσεις παραβίασης και η χρήση μοναδικών κωδικών πρόσβασης σε όλους τους λογαριασμούς παραμένει ένας από τους απλούστερους τρόπους να περιορίσουν τις επιπτώσεις όταν μια εταιρεία στην οποία βασίζεστε γίνεται στόχος.




