Специалисты по безопасности бьют тревогу по поводу тактики, которая делает синдикат вымогателей Akira особенно трудно обнаруживаемым: злоупотребление легитимным программным обеспечением для удаленного мониторинга и управления (RMM). Вместо того чтобы полагаться исключительно на кастомное вредоносное ПО, аффилированные лица Akira все чаще обращаются к широко распространенным доверенным инструментам, таким как TeamViewer и AnyDesk, чтобы сохранить плацдарм внутри скомпрометированных сетей, при этом ускользая от систем обнаружения и реагирования на конечных точках (EDR).

Это не новая концепция в мире киберпреступности, но продолжающееся и усовершенствованное использование этого подхода Akira подчеркивает более широкую проблему: программное обеспечение, на которое организации полагаются для легитимной ИТ-поддержки, с тем же успехом может стать черным ходом для злоумышленников, а традиционные инструменты безопасности часто не способны отличить одно от другого.

Почему легитимные инструменты удаленного доступа становятся идеальными векторами атак

Инструменты RMM существуют не просто так. ИТ-отделы и управляемые сервис-провайдеры используют их ежедневно для устранения неполадок на машинах, развертывания обновлений и поддержки удаленных сотрудников. Именно эта легитимность делает их настолько ценными для операторов программ-вымогателей.

Когда аффилированные лица Akira устанавливают или захватывают такие инструменты, как TeamViewer и AnyDesk, в сети жертвы, возникающие подключения часто выглядят как обычная административная активность, а не как вредоносный трафик управления и контроля. Программное обеспечение безопасности, которое помечает неизвестные исполняемые файлы или необычные сетевые маячки, может просто пропустить такие подключения, поскольку сами инструменты имеют цифровую подпись, широко развернуты и редко блокируются корпоративной политикой.

Этот подход иногда называют техникой «жизни на земле» (living off the land), хотя в данном случае злоумышленники не просто используют инструменты, уже присутствующие в системе. Они активно развертывают доверенное стороннее ПО, чтобы слиться с обычными бизнес-операциями, получая постоянный и малозаметный канал обратно в сеть даже после того, как первоначальное вторжение обнаружено и частично устранено.

Постоянство, а не только первоначальный доступ

Что делает эту тенденцию особенно тревожной, так это аспект постоянства. Группы программ-вымогателей не всегда переходят немедленно от первоначального взлома к шифрованию. Аффилированные лица Akira демонстрируют модель создания множественных плацдармов, и инструменты RMM дают им надежный способ поддерживать доступ с течением времени, даже если одна точка входа закрыта.

Это важно, потому что меняет расчет реагирования на инциденты для организаций. Простое удаление известного вредоносного ПО недостаточно, если у злоумышленников все еще есть легитимно выглядящий инструмент удаленного доступа, тихо сидящий на сервере или рабочей станции и готовый к повторной активации. Группам безопасности следует относиться к неожиданным или несанкционированным установкам программного обеспечения удаленного доступа как к серьезному тревожному сигналу, а не как к незначительному нарушению политики.

Техническая изощренность группы в уклонении от обнаружения была задокументирована ранее. В одном случае, описанном в нашем репортаже о попытке аффилированного лица Akira обойти EDR, которая обрушила собственную атаку, исследователи из Huntress обнаружили, что собственные усилия злоумышленника по отключению защиты конечных точек дали обратный эффект, непреднамеренно нарушив саму атаку, которую он пытался осуществить. Этот инцидент напоминает, что хотя методы Akira продвинуты, они не безошибочны, и защитники, внимательно следящие за происходящим, могут поймать ошибки, которые злоумышленники совершают на этом пути.

Конфиденциальность: ставки для частных лиц и бизнеса

Хотя программа-вымогатель Akira в первую очередь нацелена на организации, а не на отдельных потребителей, последствия для конфиденциальности в дальнейшем значительны. Когда Akira успешно шифрует и выводит данные из бизнеса, эти данные часто включают записи клиентов, информацию о сотрудниках, финансовые детали и другие персональные данные людей, которые не имели прямого отношения к взлому.

Группы программ-вымогателей, такие как Akira, все чаще сочетают шифрование с кражей данных, угрожая утечкой похищенных файлов, если выкуп не будет выплачен. Это означает, что любой, чья личная информация хранится в системах скомпрометированной организации — будь то клиент, пациент или сотрудник — может в итоге столкнуться с раскрытием своих приватных данных, независимо от того, насколько сильны его собственные привычки в области личной безопасности.

Что это значит для вас

Если вы работаете в ИТ или в операциях по безопасности, это развитие событий — прямой призыв провести аудит того, какие инструменты удаленного доступа разрешены в вашей сети, и следить за несанкционированными установками такого ПО, как TeamViewer или AnyDesk. Появление необъяснимых инструментов удаленного доступа на конечных точках должно вызывать такой же уровень проверки, как и неизвестное вредоносное ПО.

Для обычных пользователей и потребителей вывод более косвенный, но не менее важный. Поскольку атаки программы-вымогателя Akira могут раскрыть персональные данные, хранящиеся у компаний, с которыми вы взаимодействуете, стоит обращать внимание на уведомления об утечках от компаний, с которыми вы ведете дела, и действовать быстро, если ваша информация оказалась затронута.

Практические выводы

Организации должны ограничить, какие инструменты удаленного доступа разрешены в сети, и оповещать о любых других. Мониторинг RMM-программного обеспечения, установленного вне одобренных ИТ-процессов, критически важен, поскольку злоумышленники полагаются на то, что эти инструменты сливаются с обычным трафиком. Многофакторная аутентификация на учетных записях удаленного доступа, регулярные аудиты установленного ПО и тщательный анализ необычных исходящих подключений — все это помогает снизить риск того, что Akira ransomware или подобные группы смогут тихо поддерживать доступ. Для частных лиц бдительность в отношении уведомлений об утечках и использование уникальных паролей для разных учетных записей остается одним из самых простых способов ограничить последствия, когда компания, на которую вы полагаетесь, становится целью.