Sigurnosni istraživači upozoravaju na taktiku koja Akira ransomware sindikat čini posebno teškim za otkrivanje: zlouporabu legitimnog softvera za daljinsko praćenje i upravljanje (RMM). Umjesto da se oslanjaju isključivo na prilagođeni malware, Akira suradnici sve više koriste široko prihvaćene alate poput TeamViewera i AnyDeska kako bi zadržali uporište unutar kompromitiranih mreža, istovremeno izmičući sustavima za otkrivanje i odgovor na krajnjim točkama (EDR).

Ovo nije nov koncept u svijetu kibernetičkog kriminala, ali Akiraina kontinuirana i doradena upotreba toga naglašava širi problem: softver na koji se organizacije oslanjaju za legitimnu IT podršku jednako lako može postati stražnja vrata za napadače, a tradicionalni sigurnosni alati često nisu dizajnirani da prepoznaju razliku.

Zašto su legitimni alati za daljinski pristup idealni vektori napada

RMM alati postoje s dobrim razlogom. IT odjeli i pružatelji upravljanih usluga koriste ih svakodnevno za rješavanje problema na uređajima, instalaciju ažuriranja i podršku zaposlenicima na daljinu. Upravo ta legitimnost čini ih tako vrijednima za operatere ransomwarea.

Kada Akira suradnici instaliraju ili preuzmu alate poput TeamViewera i AnyDeska na žrtvinu mrežu, rezultirajuće veze često izgledaju kao normalna administrativna aktivnost, a ne kao zlonamjerni promet zapovijedanja i kontrole. Sigurnosni softver koji označava nepoznate izvršne datoteke ili neobične mrežne signale može jednostavno propustiti te veze, budući da su sami alati digitalno potpisani, široko rasprostranjeni i rijetko potpuno blokirani korporativnom politikom.

Ovaj se pristup ponekad naziva tehnikom "življenja na zemlji", iako u ovom slučaju napadači ne koriste samo alate koji su već prisutni na sustavu. Oni aktivno implementiraju pouzdani softver trećih strana kako bi se stopili s normalnim poslovnim operacijama, pružajući si trajni i slabo vidljivi kanal natrag u mrežu čak i nakon što je početna provala otkrivena i djelomično sanirana.

Trajnost, ne samo početni pristup

Ono što čini ovaj trend posebno zabrinjavajućim jest aspekt trajnosti. Ransomware grupe ne prelaze uvijek odmah od početne kompromitacije do enkripcije. Akira suradnici pokazali su obrazac uspostavljanja višestrukih uporišta, a RMM alati pružaju im pouzdan način održavanja pristupa tijekom vremena, čak i ako jedan ulaz bude zatvoren.

To je važno jer mijenja računicu odgovora na incidente za organizacije. Jednostavno uklanjanje poznatog malwarea nije dovoljno ako napadači još uvijek imaju legitimno izgledajući alat za daljinski pristup koji tiho stoji na poslužitelju ili radnoj stanici, spreman za ponovnu aktivaciju. Sigurnosni timovi trebaju tretirati neočekivane ili neovlaštene instalacije softvera za daljinski pristup kao ozbiljnu crvenu zastavu, a ne kao manji prekršaj politike.

Tehnička sofisticiranost grupe u izbjegavanju otkrivanja dokumentirana je i ranije. U jednom slučaju opisanom u našem izvješću o pokušaju Akira suradnika da izbjegne EDR koji je srušio vlastiti napad, istraživači iz Huntressa otkrili su da su napadačevi vlastiti napori da onemogući zaštitu krajnjih točaka imali kontraproduktivan učinak, nenamjerno ometajući sam napad koji su pokušavali provesti. Taj incident podsjeća da, iako su Akiraine metode napredne, nisu nepogrešive, a branitelji koji pomno prate mogu uhvatiti pogreške koje napadači počine usput.

Privatnosni ulozi za pojedince i poduzeća

Iako Akira ransomware primarno cilja organizacije, a ne pojedinačne potrošače, implikacije na privatnost u nizvodnom smjeru značajne su. Kada Akira uspješno enkriptira i eksfiltrira podatke iz poduzeća, ti podaci često uključuju evidencije kupaca, informacije o zaposlenicima, financijske detalje i druge osobne podatke koji pripadaju ljudima koji nisu imali izravnu ulogu u provali.

Ransomware grupe poput Akire sve više kombiniraju enkripciju s krađom podataka, prijeteći objavom ukradenih datoteka ako se otkupnina ne plati. To znači da svatko čiji se osobni podaci nalaze u sustavima kompromitirane organizacije, bilo kao kupac, pacijent ili zaposlenik, može završiti s izloženim privatnim podacima bez obzira na to koliko su jake njihove vlastite sigurnosne navike.

Što to znači za vas

Ako radite u IT-u ili sigurnosnim operacijama, ovaj je razvoj izravan poziv na reviziju toga koji su alati za daljinski pristup ovlašteni na vašoj mreži te na praćenje neovlaštenih instalacija softvera poput TeamViewera ili AnyDeska. Neojašnjeni alati za daljinski pristup koji se pojavljuju na krajnjim točkama trebali bi pokrenuti istu razinu nadzora kao i nepoznati malware.

Za svakodnevne korisnike i potrošače, zaključak je neizravniji, ali i dalje važan. Budući da Akira ransomware napadi mogu izložiti osobne podatke koje drže poduzeća s kojima komunicirate, vrijedi obratiti pozornost na obavijesti o povredama podataka od tvrtki s kojima poslujete i djelovati brzo ako su vaši podaci uključeni.

Praktični zaključci

Organizacije bi trebale ograničiti koji su alati za daljinski pristup dopušteni na mreži i upozoravati na sve druge. Praćenje RMM softvera instaliranog izvan odobrenih IT radnih tokova ključno je jer se napadači oslanjaju na te alate da se stopi s normalnim prometom. Višefaktorska autentifikacija na računima za daljinski pristup, redovite revizije instaliranog softvera i pomni pregled neobičnih odlaznih veza pomažu u smanjenju rizika da Akira ransomware ili slične grupe tiho održavaju pristup. Za pojedince, ostajanje opreznim na obavijesti o povredama i korištenje jedinstvenih lozinki na računima ostaje jedan od najjednostavnijih načina za ograničavanje posljedica kada tvrtka na koju se oslanjate postane meta.