Turvatutkijat hälyttävät taktiikasta, joka tekee Akira-kiristysohjelmaryhmästä erityisen vaikeasti havaittavan: laillisten etävalvonta- ja hallintaohjelmistojen (RMM) väärinkäyttö. Sen sijaan että Akira-kumppanit luottaisivat pelkästään räätälöityyn haittaohjelmaan, he kääntyvät yhä useammin laajalti luotettujen työkalujen, kuten TeamViewerin ja AnyDeskin, puoleen pitääkseen jalansijansa vaarannetuissa verkoissa samalla kun he livahtavat päätepisteiden havaitsemis- ja vastaustyökalujen (EDR) ohi.
Tämä ei ole uusi konsepti kyberrikollisuuden maailmassa, mutta Akinran jatkuva ja hienostunut käyttö korostaa laajempaa ongelmaa: ohjelmistot, joihin organisaatiot luottavat laillisessa IT-tuessa, voivat yhtä helposti muuttua takaoviksi hyökkääjille, eivätkä perinteiset turvatyökalut usein pysty erottamaan näitä toisistaan.
Miksi lailliset etäkäyttötyökalut ovat ihanteellisia hyökkäysvektoreita
RMM-työkalut ovat olemassa hyvästä syystä. IT-osastot ja hallinnoidut palveluntarjoajat käyttävät niitä päivittäin vianmääritykseen, päivitysten asentamiseen ja etätyöntekijöiden tukemiseen. Juuri tämä laillisuus tekee niistä niin arvokkaita kiristysohjelmaoperaattoreille.
Kun Akira-kumppanit asentavat tai kaappaavat työkaluja, kuten TeamViewerin ja AnyDeskin, uhrin verkkoon, tuloksena olevat yhteydet näyttävät usein normaalilta järjestelmänvalvojan toiminnalta eikä haitalliselta komento- ja hallintaliikenteeltä. Tietoturvaohjelmistot, jotka liputtavat tuntemattomia suoritettavia tiedostoja tai epätavallisia verkkomajakoita, saattavat yksinkertaisesti päästää nämä yhteydet läpi, koska työkalut itsessään ovat digitaalisesti allekirjoitettuja, laajasti käytössä ja harvoin kokonaan estettyjä yrityskäytännöissä.
Tätä lähestymistapaa kutsutaan joskus "living off the land" -tekniikaksi, vaikka tässä tapauksessa hyökkääjät eivät vain käytä järjestelmässä jo olevia työkaluja. He aktiivisesti asentavat luotettuja kolmannen osapuolen ohjelmistoja sulautuakseen normaaliin liiketoimintaan, mikä antaa heille pysyvän ja huonosti näkyvän kanavan takaisin verkkoon, vaikka alkuperäinen tunkeutuminen löydettäisiin ja osittain korjattaisiin.
Pysyvyys, ei pelkkä alkuperäinen pääsy
Se mikä tekee tästä trendistä erityisen huolestuttavan, on pysyvyysnäkökulma. Kiristysohjelmaryhmät eivät aina siirry välittömästi alkuperäisestä vaarantumisesta salaamiseen. Akira-kumppanit ovat osoittaneet toimintamallin, jossa he perustavat useita jalansijoja, ja RMM-työkalut antavat heille luotettavan tavan ylläpitää pääsyä ajan myötä, vaikka yksi sisäänkäynti suljettaisiin.
Tällä on merkitystä, koska se muuttaa tietoturvaloukkausten hallinnan laskentaa organisaatioille. Pelkkä tunnetun haittaohjelman poistaminen ei riitä, jos hyökkääjillä on edelleen laillisen näköinen etäkäyttötyökalu hiljaa palvelimella tai työasemalla, valmiina aktivointiin. Turvatiimien tulisi kohdella odottamattomia tai luvattomia etäkäyttöohjelmistojen asennuksia vakavana varoitusmerkkinä, ei vähäisenä käytäntörikkomuksena.
Ryhmän tekninen hienostuneisuus havaitsemisen välttämisessä on dokumentoitu aiemmin. Yhdessä tapauksessa, jota käsittelimme raportoinnissamme Akira-kumppanin EDR:n kiertoyritys kaatoi sen oman hyökkäyksen, Huntressin tutkijat havaitsivat, että hyökkääjän omat yritykset poistaa päätepisteiden suojaus kääntyivät itseään vastaan ja häiritsivät tahattomasti juuri sitä hyökkäystä, jota he yrittivät toteuttaa. Tämä tapaus muistuttaa, että vaikka Akinran menetelmät ovat edistyneitä, ne eivät ole erehtymättömiä, ja tarkasti seuraavat puolustajat voivat saada kiinni hyökkääjien matkan varrella tekemistä virheistä.
Yksityisyyden panokset yksilöille ja yrityksille
Vaikka Akira-kiristysohjelma kohdistuu ensisijaisesti organisaatioihin eikä yksittäisiin kuluttajiin, alavirran yksityisyysvaikutukset ovat merkittäviä. Kun Akira onnistuneesti salaa ja varastaa tietoja yrityksestä, nämä tiedot sisältävät usein asiakastietoja, työntekijätietoja, taloudellisia yksityiskohtia ja muita henkilötietoja, jotka kuuluvat ihmisille, joilla ei ollut suoraa roolia tietomurrossa.
Kiristysohjelmaryhmät, kuten Akira, yhdistävät yhä useammin salauksen tietojen varastamiseen ja uhkaavat vuotaa varastetut tiedostot, jos lunnaita ei makseta. Tämä tarkoittaa, että kenen tahansa, jonka henkilötiedot ovat vaarantuneen organisaation järjestelmissä, oli hän sitten asiakas, potilas tai työntekijä, yksityiset tiedot voivat päätyä paljastetuiksi riippumatta siitä, kuinka vahvat hänen omat henkilökohtaiset tietoturvatottumuksensa ovat.
Mitä tämä tarkoittaa sinulle
Jos työskentelet IT- tai tietoturvaoperaatioissa, tämä kehitys on suora kehotus tarkastaa, mitkä etäkäyttötyökalut ovat valtuutettuja verkossasi, ja seurata sellaisten ohjelmistojen, kuten TeamViewerin tai AnyDeskin, luvattomia asennuksia. Selittämättömät etäkäyttötyökalut päätepisteissä tulisi herättää sama tarkkuus kuin tuntematon haittaohjelma.
Tavallisille käyttäjille ja kuluttajille opetus on epäsuorempi mutta silti tärkeä. Koska Akira-kiristysohjelmahyökkäykset voivat paljastaa vuorovaikutuksessa olevien yritysten hallussa olevia henkilötietoja, on syytä kiinnittää huomiota tietomurtoilmoituksiin yrityksistä, joiden kanssa asioit, ja toimia nopeasti, jos tietosi ovat mukana.
Käytännön toimenpiteet
Organisaatioiden tulisi rajoittaa, mitkä etäkäyttötyökalut ovat sallittuja verkossa, ja hälyttää kaikista muista. RMM-ohjelmistojen seuranta, jotka on asennettu hyväksyttyjen IT-työnkulkujen ulkopuolella, on kriittistä, koska hyökkääjät luottavat näiden työkalujen sulautumiseen normaaliin liikenteeseen. Monivaiheinen tunnistautuminen etäkäyttötileille, säännölliset asennettujen ohjelmistojen tarkastukset ja epätavallisten ulospäin menevien yhteyksien tarkka seuranta auttavat kaikki vähentämään riskiä, että Akira-kiristysohjelma tai vastaavat ryhmät voivat hiljaa ylläpitää pääsyä. Yksilöille tietomurtoilmoituksiin valppaana pysyminen ja yksilöllisten salasanojen käyttö eri tileillä on edelleen yksi yksinkertaisimmista tavoista rajoittaa seurauksia, kun yritys, johon luotat, joutuu kohteeksi.




