Eksperci ds. bezpieczeństwa biją na alarm w związku z taktyką, która sprawia, że syndykat ransomware Akira jest szczególnie trudny do wykrycia: nadużywanie legalnego oprogramowania do zdalnego monitorowania i zarządzania (RMM). Zamiast polegać wyłącznie na niestandardowym złośliwym oprogramowaniu, współpracownicy Akiry coraz częściej sięgają po powszechnie zaufane narzędzia, takie jak TeamViewer i AnyDesk, aby utrzymać przyczółek w zaatakowanych sieciach, jednocześnie omijając systemy wykrywania i reagowania na punktach końcowych (EDR).
To nie jest nowa koncepcja w świecie cyberprzestępczości, ale ciągłe i dopracowane wykorzystywanie jej przez Akira podkreśla szerszy problem: oprogramowanie, na którym organizacje polegają w celu legalnego wsparcia IT, może równie łatwo stać się furtką dla atakujących, a tradycyjne narzędzia bezpieczeństwa często nie są w stanie odróżnić jednego od drugiego.
Dlaczego legalne narzędzia do zdalnego dostępu są idealnym wektorem ataku
Narzędzia RMM istnieją nie bez powodu. Działy IT i dostawcy usług zarządzanych używają ich codziennie do rozwiązywania problemów z maszynami, wdrażania aktualizacji i wspierania pracowników zdalnych. Ta legalność jest dokładnie tym, co czyni je tak cennymi dla operatorów ransomware.
Gdy współpracownicy Akiry instalują lub przejmują narzędzia takie jak TeamViewer i AnyDesk w sieci ofiary, powstałe połączenia często wyglądają jak normalna aktywność administracyjna, a nie złośliwy ruch typu command-and-control. Oprogramowanie zabezpieczające, które flaguje nieznane pliki wykonywalne lub nietypowe beacony sieciowe, może po prostu przepuścić te połączenia, ponieważ same narzędzia są podpisane cyfrowo, szeroko wdrożone i rzadko całkowicie blokowane przez politykę korporacyjną.
To podejście jest czasami nazywane techniką „życia z ziemi” (living off the land), choć w tym przypadku atakujący nie tylko używają narzędzi już obecnych w systemie. Aktywnie wdrażają zaufane oprogramowanie stron trzecich, aby wtopić się w normalne operacje biznesowe, co daje im trwały i trudny do wykrycia kanał powrotu do sieci nawet po odkryciu i częściowym usunięciu skutków początkowego włamania.
Trwałość, nie tylko początkowy dostęp
To, co czyni ten trend szczególnie niepokojącym, to aspekt trwałości. Grupy ransomware nie zawsze przechodzą natychmiast od początkowego kompromisu do szyfrowania. Współpracownicy Akiry wykazali wzorzec ustanawiania wielu przyczółków, a narzędzia RMM dają im niezawodny sposób na utrzymanie dostępu w czasie, nawet jeśli jeden punkt wejścia zostanie zamknięty.
Ma to znaczenie, ponieważ zmienia sposób myślenia organizacji o reagowaniu na incydenty. Samo usunięcie znanego złośliwego oprogramowania nie wystarczy, jeśli atakujący nadal mają legalnie wyglądające narzędzie do zdalnego dostępu cicho czekające na serwerze lub stacji roboczej, gotowe do ponownej aktywacji. Zespoły ds. bezpieczeństwa powinny traktować nieoczekiwane lub nieautoryzowane instalacje oprogramowania do zdalnego dostępu jako poważny sygnał ostrzegawczy, a nie drobne naruszenie polityki.
Techniczne zaawansowanie grupy w unikaniu wykrycia było już wcześniej udokumentowane. W jednym przypadku opisanym w naszym raporcie na temat próby ominięcia EDR przez współpracownika Akiry, która doprowadziła do zawieszenia własnego ataku, badacze z Huntress odkryli, że wysiłki atakującego mające na celu wyłączenie ochrony punktów końcowych przyniosły odwrotny skutek, przypadkowo zakłócając sam atak, który próbował przeprowadzić. Ten incydent przypomina, że metody Akiry są zaawansowane, ale nie są nieomylne, a obrońcy, którzy uważnie monitorują, mogą wychwycić błędy popełniane przez atakujących po drodze.
Stawka dla prywatności osób fizycznych i firm
Chociaż ransomware Akira atakuje przede wszystkim organizacje, a nie indywidualnych konsumentów, pośrednie implikacje dla prywatności są znaczące. Gdy Akira skutecznie szyfruje i eksfiltruje dane z firmy, dane te często obejmują rekordy klientów, informacje o pracownikach, dane finansowe i inne dane osobowe osób, które nie miały bezpośredniego udziału w naruszeniu.
Grupy ransomware, takie jak Akira, coraz częściej łączą szyfrowanie z kradzieżą danych, grożąc ujawnieniem skradzionych plików, jeśli okup nie zostanie zapłacony. Oznacza to, że każdy, czyich danych osobowych znajdują się w systemach zaatakowanej organizacji — jako klient, pacjent lub pracownik — może skończyć z ujawnionymi prywatnymi danymi, niezależnie od tego, jak silne są jego własne nawyki w zakresie bezpieczeństwa osobistego.
Co to oznacza dla Ciebie
Jeśli pracujesz w IT lub operacjach bezpieczeństwa, ten rozwój sytuacji jest bezpośrednim wezwaniem do audytu, które narzędzia do zdalnego dostępu są autoryzowane w Twojej sieci, oraz do monitorowania nieautoryzowanych instalacji oprogramowania takiego jak TeamViewer lub AnyDesk. Niewyjaśnione narzędzia do zdalnego dostępu pojawiające się na punktach końcowych powinny wywoływać taki sam poziom kontroli jak nieznane złośliwe oprogramowanie.
Dla zwykłych użytkowników i konsumentów wniosek jest bardziej pośredni, ale wciąż ważny. Ponieważ ataki ransomware Akira mogą ujawnić dane osobowe przechowywane przez firmy, z którymi współpracujesz, warto zwracać uwagę na powiadomienia o naruszeniach od firm, z którymi prowadzisz interesy, i działać szybko, jeśli Twoje dane są w to zamieszane.
Praktyczne wnioski
Organizacje powinny ograniczyć, które narzędzia do zdalnego dostępu są dozwolone w sieci, i alertować na każde inne. Monitorowanie oprogramowania RMM zainstalowanego poza zatwierdzonymi procesami IT jest kluczowe, ponieważ atakujący polegają na tym, że te narzędzia wtapiają się w normalny ruch. Uwierzytelnianie wieloskładnikowe na kontach zdalnego dostępu, regularne audyty zainstalowanego oprogramowania i dokładny przegląd nietypowych połączeń wychodzących pomagają zmniejszyć ryzyko, że ransomware Akira lub podobne grupy będą mogły cicho utrzymywać dostęp. Dla osób fizycznych pozostawanie czujnym na powiadomienia o naruszeniach i używanie unikalnych haseł na różnych kontach pozostaje jednym z najprostszych sposobów na ograniczenie skutków, gdy firma, na której polegasz, stanie się celem ataku.




