Sikkerhetsforskere slår alarm om en taktikk som gjør Akira-ransomware-syndikatet spesielt vanskelig å oppdage: misbruk av legitim programvare for fjernovervåking og -administrasjon (RMM). I stedet for kun å stole på skreddersydd skadelig programvare, går Akira-tilknyttede aktører i økende grad over til å bruke allment betrodde verktøy som TeamViewer og AnyDesk for å opprettholde fotfeste i kompromitterte nettverk samtidig som de unngår systemer for endepunktsdeteksjon og -respons (EDR).

Dette er ikke et nytt konsept i cyberkriminalitetens verden, men Akira sin fortsatte og raffinerte bruk av det understreker et bredere problem: programvaren organisasjoner stoler på for legitim IT-støtte, kan like gjerne bli en bakdør for angripere, og tradisjonelle sikkerhetsverktøy er ofte ikke laget for å skille mellom de to.

Hvorfor Legitime Fjernaksessverktøy Er Ideelle Angrepsvektorer

RMM-verktøy finnes av en god grunn. IT-avdelinger og administrerte tjenesteleverandører bruker dem daglig for å feilsøke maskiner, rulle ut oppdateringer og støtte fjernansatte. Nettopp denne legitimiteten er det som gjør dem så verdifulle for ransomware-operatører.

Når Akira-tilknyttede aktører installerer eller kaprer verktøy som TeamViewer og AnyDesk på et offers nettverk, ser de resulterende tilkoblingene ofte ut som normal administrativ aktivitet i stedet for ondsinnet kommandokontroll-trafikk. Sikkerhetsprogramvare som flagger ukjente kjørbare filer eller uvanlige nettverkssignaler kan rett og slett slippe disse tilkoblingene gjennom, siden verktøyene i seg selv er digitalt signert, bredt distribuert og sjelden blokkert direkte av bedriftspolicy.

Denne tilnærmingen kalles noen ganger en «living off the land»-teknikk, selv om angripere i dette tilfellet ikke bare bruker verktøy som allerede finnes på et system. De distribuerer aktivt betrodd tredjepartsprogramvare for å gli inn i normal forretningsdrift, noe som gir dem en vedvarende og lite synlig kanal tilbake til nettverket, selv etter at et første innbrudd er oppdaget og delvis utbedret.

Vedvarende Tilgang, Ikke Bare Første Tilgang

Det som gjør denne trenden spesielt bekymringsfull, er persistensaspektet. Ransomware-grupper går ikke alltid umiddelbart fra første kompromittering til kryptering. Akira-tilknyttede aktører har vist et mønster med å etablere flere fotfeste, og RMM-verktøy gir dem en pålitelig måte å opprettholde tilgang over tid, selv om ett inngangspunkt blir stengt.

Dette betyr noe fordi det endrer hendelsesresponsberegningen for organisasjoner. Å bare fjerne et kjent stykke skadelig programvare er ikke nok hvis angripere fortsatt har et legitimt utseende fjernaksessverktøy som sitter stille på en server eller arbeidsstasjon, klart til å bli reaktivert. Sikkerhetsteam må behandle uventede eller uautoriserte installasjoner av fjernaksessprogramvare som et alvorlig rødt flagg, ikke et mindre policybrudd.

Gruppens tekniske raffinement når det gjelder å unngå deteksjon har blitt dokumentert tidligere. I en sak dekket i vår rapportering om en Akira-tilknyttet aktørs EDR-unngåelsesforsøk som krasjet sitt eget angrep, fant forskere ved Huntress at en angripers egne forsøk på å deaktivere endepunktbeskyttelse slo tilbake, og uforvarende forstyrret selve angrepet de forsøkte å gjennomføre. Den hendelsen er en påminnelse om at selv om Akira sine metoder er avanserte, er de ikke ufeilbarlige, og forsvarere som overvåker nøye kan fange opp feil angripere gjør underveis.

Personverninnsatsen for Enkeltpersoner og Bedrifter

Selv om Akira-ransomware primært retter seg mot organisasjoner i stedet for individuelle forbrukere, er de nedstrøms personvernimplikasjonene betydelige. Når Akira lykkes med å kryptere og eksfiltrere data fra en bedrift, inkluderer disse dataene ofte kunderegistre, ansattinformasjon, økonomiske detaljer og andre personopplysninger som tilhører personer som ikke hadde noen direkte rolle i bruddet.

Ransomware-grupper som Akira kombinerer i økende grad kryptering med datatyveri, og truer med å lekke stjålne filer hvis løsepenger ikke betales. Det betyr at alle hvis personlige informasjon ligger i et kompromittert systems systemer, enten som kunde, pasient eller ansatt, kan få sine private data eksponert uavhengig av hvor sterke deres egne personlige sikkerhetsvaner er.

Hva Dette Betyr For Deg

Hvis du jobber med IT eller sikkerhetsoperasjoner, er denne utviklingen en direkte oppfordring til å revidere hvilke fjernaksessverktøy som er autorisert på nettverket ditt, og å overvåke for uautoriserte installasjoner av programvare som TeamViewer eller AnyDesk. Uforklarlige fjernaksessverktøy som dukker opp på endepunkter, bør utløse samme nivå av gransking som ukjent skadelig programvare.

For vanlige brukere og forbrukere er budskapet mer indirekte, men fortsatt viktig. Siden Akira-ransomware-angrep kan eksponere personopplysninger som oppbevares av bedriftene du samhandler med, er det verdt å følge med på varsler om databrudd fra selskaper du har forretninger med, og handle raskt hvis informasjonen din er involvert.

Handlingsrettede Tiltak

Organisasjoner bør begrense hvilke fjernaksessverktøy som er tillatt på nettverket og varsle om alle andre. Overvåking for RMM-programvare installert utenfor godkjente IT-arbeidsflyter er kritisk, siden angripere er avhengige av at disse verktøyene glir inn i normal trafikk. Flerefaktorautentisering på fjernaksesskontoer, regelmessige revisjoner av installert programvare og nøye gjennomgang av uvanlige utgående tilkoblinger bidrar alle til å redusere risikoen for at Akira-ransomware eller lignende grupper stille kan opprettholde tilgang. For enkeltpersoner er det fortsatt en av de enkleste måtene å begrense følgene på når et selskap du er avhengig av blir et mål, å være oppmerksom på bruddvarsler og bruke unike passord på tvers av kontoer.