Biztonsági kutatók riasztást adnak ki egy olyan taktikáról, amely miatt az Akira zsarolóvírus-szindikátus különösen nehezen észlelhető: a legitim távoli felügyeleti és kezelési (RMM) szoftverekkel való visszaélés. Ahelyett, hogy kizárólag egyedi kártevőkre támaszkodnának, az Akira-üzlettársak egyre gyakrabban fordulnak széles körben megbízható eszközökhöz, mint a TeamViewer és az AnyDesk, hogy lábukat megvethessék a feltört hálózatokban, miközben kicselezik a végponti észlelési és reagálási (EDR) rendszereket.

Ez nem új fogalom a kiberbűnözés világában, de az Akira folyamatos és finomított használata egy tágabb problémára világít rá: azok a szoftverek, amelyekre a szervezetek legitim IT-támogatáshoz támaszkodnak, ugyanolyan könnyen válhatnak hátsó kapuvá a támadók számára, és a hagyományos biztonsági eszközök gyakran nincsenek felkészítve arra, hogy megkülönböztessék őket.

Miért ideális támadási vektorok a legitim távoli hozzáférési eszközök

Az RMM-eszközök jogosan léteznek. Az IT-osztályok és felügyelt szolgáltatók naponta használják őket számítógépek hibaelhárítására, frissítések telepítésére és távoli munkatársak támogatására. Ez a legitimitás pontosan az, ami olyan értékessé teszi őket a zsarolóvírus-üzemeltetők számára.

Amikor az Akira-üzlettársak olyan eszközöket telepítenek vagy térítenek el, mint a TeamViewer és az AnyDesk az áldozat hálózatán, az így létrejövő kapcsolatok gyakran normál adminisztratív tevékenységnek tűnnek, nem pedig rosszindulatú parancs- és vezérlési forgalomnak. A biztonsági szoftverek, amelyek ismeretlen végrehajtható fájlokat vagy szokatlan hálózati jeleket jeleznek, egyszerűen átengedhetik ezeket a kapcsolatokat, mivel az eszközök maguk digitálisan aláírtak, széles körben telepítettek, és ritkán tiltják le őket kifejezetten a vállalati szabályzatok.

Ezt a megközelítést néha "a föld terményeiből élés" technikának nevezik, bár ebben az esetben a támadók nem csak a rendszeren már meglévő eszközöket használják. Aktívan telepítenek megbízható harmadik féltől származó szoftvereket, hogy beolvadjanak a normál üzleti műveletekbe, tartós és alacsony láthatóságú csatornát biztosítva maguknak vissza a hálózatba még azután is, hogy a kezdeti behatolást felfedezték és részben elhárították.

Perzisztencia, nem csak kezdeti hozzáférés

Ami ezt a trendet különösen aggasztóvá teszi, az a perzisztencia szempontja. A zsarolóvírus-csoportok nem mindig lépnek azonnal a kezdeti kompromittálástól a titkosításig. Az Akira-üzlettársak olyan mintát mutattak, hogy több behatolási pontot hoznak létre, és az RMM-eszközök megbízható módot adnak nekik a hozzáférés hosszú távú fenntartására, még akkor is, ha az egyik belépési pontot lezárják.

Ez azért fontos, mert megváltoztatja az incidenskezelési számításokat a szervezetek számára. Az ismert kártevők egyszerű eltávolítása nem elegendő, ha a támadóknak továbbra is van egy legitimnek tűnő távoli hozzáférési eszközük csendben egy szerveren vagy munkaállomáson, készen arra, hogy újraaktiválják. A biztonsági csapatoknak a távoli hozzáférési szoftverek váratlan vagy jogosulatlan telepítését komoly figyelmeztető jelként kell kezelniük, nem pedig kisebb szabályzatsértésként.

A csoport technikai kifinomultsága az észlelés elkerülésében már korábban is dokumentálva volt. Egy esetben, amelyről az Akira-üzlettárs EDR-megkerülési kísérlete, amely saját támadását omlasztotta össze című jelentésünkben írtunk, a Huntress kutatói felfedezték, hogy egy támadó saját erőfeszítései a végpontvédelem letiltására visszafelé sültek el, és véletlenül megzavarták azt a támadást, amelyet éppen végrehajtani próbáltak. Ez az incidens emlékeztető arra, hogy bár az Akira módszerei fejlettek, nem tévedhetetlenek, és azok a védekezők, akik szorosan figyelnek, elkaphatják a támadók hibáit, amelyeket útközben elkövetnek.

Az adatvédelmi tét magánszemélyek és vállalkozások számára

Míg az Akira zsarolóvírus elsősorban szervezeteket céloz meg, nem pedig egyéni fogyasztókat, a downstream adatvédelmi következmények jelentősek. Amikor az Akira sikeresen titkosítja és kiszivárogtatja az adatokat egy vállalkozásból, ezek az adatok gyakran tartalmazzák az ügyfelek nyilvántartásait, munkavállalói információkat, pénzügyi részleteket és más személyes adatokat, amelyek olyan emberekhez tartoznak, akiknek közvetlen szerepük nem volt az adatsértésben.

Az olyan zsarolóvírus-csoportok, mint az Akira, egyre gyakrabban párosítják a titkosítást adatlopással, azzal fenyegetve, hogy kiszivárogtatják az ellopott fájlokat, ha nem fizetnek váltságdíjat. Ez azt jelenti, hogy bárkinek, akinek a személyes adatai egy feltört szervezet rendszereiben vannak, akár ügyfélként, páciensként vagy munkavállalóként, a magánadatai kiszivároghatnak, függetlenül attól, hogy mennyire erősek a saját személyes biztonsági szokásai.

Mit jelent ez az Ön számára

Ha IT- vagy biztonsági műveletekben dolgozik, ez a fejlemény közvetlen felhívás arra, hogy felülvizsgálja, mely távoli hozzáférési eszközök engedélyezettek a hálózatán, és figyelje a TeamViewer vagy AnyDesk szoftverek jogosulatlan telepítését. A végpontokon megjelenő megmagyarázhatatlan távoli hozzáférési eszközöknek ugyanolyan szintű vizsgálatot kell kiváltaniuk, mint az ismeretlen kártevőknek.

A hétköznapi felhasználók és fogyasztók számára a tanulság közvetettebb, de még mindig fontos. Mivel az Akira zsarolóvírus-támadások kiszivárogtathatják az Ön által használt vállalkozásoknál tárolt személyes adatokat, érdemes figyelni az adatsértési értesítésekre azoktól a cégektől, amelyekkel üzleti kapcsolatban áll, és gyorsan cselekedni, ha az Ön adatai érintettek.

Gyakorlati tanulságok

A szervezeteknek korlátozniuk kell, hogy mely távoli hozzáférési eszközök engedélyezettek a hálózaton, és riasztást kell kiadniuk bármilyen másra. Az RMM-szoftverek megfigyelése, amelyeket a jóváhagyott IT-munkafolyamatokon kívül telepítenek, kritikus fontosságú, mivel a támadók arra támaszkodnak, hogy ezek az eszközök beolvadnak a normál forgalomba. A többtényezős hitelesítés a távoli hozzáférési fiókokon, a telepített szoftverek rendszeres auditálása és a szokatlan kimenő kapcsolatok alapos felülvizsgálata mind segít csökkenteni annak kockázatát, hogy az Akira zsarolóvírus vagy hasonló csoportok csendben hozzáférést tartsanak fenn. Magánszemélyek számára az adatsértési értesítésekre való odafigyelés és az egyedi jelszavak használata a fiókok között továbbra is az egyik legegyszerűbb módja annak, hogy korlátozzák a károkat, amikor egy Ön által használt cég célponttá válik.