Cercetătorii în securitate trag un semnal de alarmă cu privire la o tactică ce face sindicatul de ransomware Akira deosebit de dificil de detectat: abuzul de software legitim de monitorizare și management de la distanță (RMM). În loc să se bazeze exclusiv pe malware personalizat, afiliații Akira apelează tot mai des la instrumente larg utilizate și de încredere, precum TeamViewer și AnyDesk, pentru a-și menține poziția în rețelele compromise, strecurându-se pe lângă sistemele de detectare și răspuns la puncte finale (EDR).

Acesta nu este un concept nou în lumea criminalității informatice, dar utilizarea continuă și rafinată a acestei metode de către Akira subliniază o problemă mai amplă: software-ul pe care organizațiile îl folosesc pentru suport IT legitim poate deveni la fel de ușor o ușă din spate pentru atacatori, iar instrumentele tradiționale de securitate adesea nu sunt concepute să facă diferența.

De ce instrumentele legitime de acces de la distanță reprezintă vectori ideali de atac

Instrumentele RMM există dintr-un motiv întemeiat. Departamentele IT și furnizorii de servicii gestionate le folosesc zilnic pentru depanarea calculatoarelor, implementarea de actualizări și suportul angajaților la distanță. Exact această legitimitate le face atât de valoroase pentru operatorii de ransomware.

Când afiliații Akira instalează sau deturnează instrumente precum TeamViewer și AnyDesk în rețeaua unei victime, conexiunile rezultate par adesea activitate administrativă normală, nu trafic de comandă și control malțios. Software-ul de securitate care semnalează executabile necunoscute sau semnale de rețea neobișnuite poate lăsa pur și simplu aceste conexiuni să treacă, deoarece instrumentele în sine sunt semnate digital, implementate pe scară largă și rareori blocate complet de politicile corporative.

Această abordare este uneori numită tehnică „living off the land", deși în acest caz atacatorii nu folosesc doar instrumente deja prezente pe un sistem. Ei implementează activ software terț de încredere pentru a se amesteca în operațiunile normale de afaceri, obținând astfel un canal persistent și cu vizibilitate redusă înapoi în rețea, chiar și după ce o intruziune inițială este descoperită și parțial remediată.

Persistență, nu doar acces inițial

Ceea ce face această tendință deosebit de îngrijorătoare este dimensiunea persistenței. Grupurile de ransomware nu trec întotdeauna imediat de la compromiterea inițială la criptare. Afiliații Akira au arătat un tipar de stabilire a multiplelor puncte de sprijin, iar instrumentele RMM le oferă o modalitate sigură de a-și menține accesul în timp, chiar dacă un punct de intrare este închis.

Acest lucru contează deoarece schimbă calculul de răspuns la incidente pentru organizații. Simpla eliminare a unui malware cunoscut nu este suficientă dacă atacatorii au încă un instrument de acces de la distanță cu aspect legitim, instalat liniștit pe un server sau o stație de lucru, gata să fie reactivat. Echipele de securitate trebuie să trateze instalările neașteptate sau neautorizate de software de acces de la distanță ca pe un steag roșu serios, nu ca pe o simplă încălcare de politică.

Sofisticarea tehnică a grupului în ceea ce privește evitarea detectării a fost documentată anterior. Într-un caz acoperit în relatarea noastră despre tentativa unui afiliat Akira de a evita EDR, care și-a prăbușit propriul atac, cercetătorii de la Huntress au descoperit că propriile eforturi ale unui atacator de a dezactiva protecția punctelor finale au avut efect invers, perturbând involuntar chiar atacul pe care încercau să îl execute. Acest incident este o amintire că, deși metodele Akira sunt avansate, ele nu sunt infailibile, iar apărătorii care monitorizează îndeaproape pot prinde greșelile pe care atacatorii le fac pe parcurs.

Implicațiile pentru confidențialitate ale persoanelor fizice și ale companiilor

Deși ransomware-ul Akira vizează în principal organizații, nu consumatori individuali, implicațiile conexe pentru confidențialitate sunt semnificative. Când Akira criptează și exfiltrează cu succes date de la o companie, acele date includ adesea înregistrări ale clienților, informații despre angajați, detalii financiare și alte date personale aparținând unor persoane care nu au avut niciun rol direct în breșă.

Grupurile de ransomware precum Akira combină tot mai des criptarea cu furtul de date, amenințând că vor publica fișierele furate dacă nu se plătește o răscumpărare. Aceasta înseamnă că oricine are informații personale în sistemele unei organizații compromise, fie ca client, pacient sau angajat, poate ajunge să aibă datele private expuse, indiferent cât de solide sunt propriile obiceiuri de securitate personală.

Ce înseamnă acest lucru pentru tine

Dacă lucrezi în IT sau în operațiuni de securitate, această evoluție este un apel direct de a audita ce instrumente de acces de la distanță sunt autorizate în rețeaua ta și de a monitoriza instalările neautorizate de software precum TeamViewer sau AnyDesk. Apariția inexplicabilă a unor instrumente de acces de la distanță pe puncte finale ar trebui să declanșeze același nivel de atenție ca și malware-ul necunoscut.

Pentru utilizatorii obișnuiți și consumatori, concluzia este mai indirectă, dar la fel de importantă. Deoarece atacurile ransomware Akira pot expune date personale deținute de companiile cu care interacționezi, merită să fii atent la notificările de breșă de la companiile cu care faci afaceri și să acționezi rapid dacă informațiile tale sunt implicate.

Recomandări acționabile

Organizațiile ar trebui să restricționeze ce instrumente de acces de la distanță sunt permise în rețea și să alerteze asupra oricăror altele. Monitorizarea software-ului RMM instalat în afara fluxurilor IT aprobate este critică, deoarece atacatorii se bazează pe aceste instrumente pentru a se amesteca cu traficul normal. Autentificarea multi-factor pe conturile de acces de la distanță, auditurile regulate ale software-ului instalat și revizuirea atentă a conexiunilor de ieșire neobișnuite contribuie toate la reducerea riscului ca ransomware-ul Akira sau grupuri similare să își poată menține accesul în liniște. Pentru persoanele fizice, rămânerea vigilentă la notificările de breșă și utilizarea de parole unice pentru fiecare cont rămâne una dintre cele mai simple modalități de a limita impactul atunci când o companie de care depinzi devine o țintă.