Güvenlik araştırmacıları, Akira fidye yazılımı grubunu tespit etmeyi özellikle zorlaştıran bir taktik konusunda alarm veriyor: meşru uzaktan izleme ve yönetim (RMM) yazılımlarının kötüye kullanılması. Akira bağlı kuruluşları, yalnızca özel kötü amaçlı yazılımlara güvenmek yerine, uç nokta tespit ve yanıt (EDR) sistemlerini atlatırken ağlarda tutunmak için giderek artan şekilde TeamViewer ve AnyDesk gibi yaygın olarak güvenilen araçlara yöneliyor.

Bu, siber suç dünyasında yeni bir kavram değil; ancak Akira'nın bunu sürekli ve rafine bir şekilde kullanması daha geniş bir sorunun altını çiziyor: kuruluşların meşru BT desteği için güvendiği yazılımlar, aynı kolaylıkla saldırganlar için bir arka kapıya dönüşebilir ve geleneksel güvenlik araçları genellikle aradaki farkı söyleyecek şekilde tasarlanmamıştır.

Meşru Uzaktan Erişim Araçları Neden İdeal Saldırı Vektörleri

RMM araçları haklı bir nedenle vardır. BT departmanları ve yönetilen hizmet sağlayıcıları bunları her gün makinelerde sorun gidermek, güncellemeleri dağıtmak ve uzak çalışanları desteklemek için kullanır. Bu meşruiyet, onları fidye yazılımı operatörleri için tam da bu kadar değerli kılan şeydir.

Akira bağlı kuruluşları, bir kurbanın ağına TeamViewer ve AnyDesk gibi araçları kurduğunda veya ele geçirdiğinde, ortaya çıkan bağlantılar genellikle kötü niyetli komuta kontrol trafiğinden ziyade normal yönetim faaliyeti gibi görünür. Bilinmeyen çalıştırılabilir dosyaları veya olağandışı ağ sinyallerini işaretleyen güvenlik yazılımları, araçların kendileri dijital olarak imzalanmış, yaygın olarak dağıtılmış ve kurumsal politikalar tarafından nadiren tamamen engellendiği için bu bağlantıları basitçe geçirebilir.

Bu yaklaşıma bazen "araziden geçinme" (living off the land) tekniği denir; ancak bu durumda saldırganlar yalnızca sistemde zaten mevcut olan araçları kullanmıyor. Normal iş operasyonlarına karışmak için aktif olarak güvenilir üçüncü taraf yazılımları dağıtıyorlar ve bu da onlara, ilk ihlal keşfedilip kısmen giderildikten sonra bile ağa geri dönmek için kalıcı ve düşük görünürlüklü bir kanal sağlıyor.

Yalnızca İlk Erişim Değil, Kalıcılık

Bu eğilimi özellikle endişe verici kılan şey kalıcılık açısıdır. Fidye yazılımı grupları her zaman ilk ihlalden hemen şifrelemeye geçmez. Akira bağlı kuruluşları, birden fazla tutunma noktası oluşturma modeli göstermiştir ve RMM araçları, bir giriş noktası kapatılsa bile zaman içinde erişimi sürdürmeleri için güvenilir bir yol sağlar.

Bu önemlidir çünkü kuruluşlar için olay müdahalesi hesabını değiştirir. Saldırganların bir sunucuda veya iş istasyonunda sessizce oturan, yeniden etkinleştirilmeye hazır meşru görünümlü bir uzaktan erişim aracı varsa, bilinen kötü amaçlı yazılımın bir parçasını kaldırmak yeterli değildir. Güvenlik ekiplerinin, uzaktan erişim yazılımının beklenmeyen veya yetkisiz kurulumlarını küçük bir politika ihlali olarak değil, ciddi bir kırmızı bayrak olarak ele alması gerekir.

Grubun tespitten kaçınma konusundaki teknik ustalığı daha önce belgelenmiştir. Akira bağlı kuruluşunun EDR'den kaçınma girişiminin kendi saldırısını çökertmesi ile ilgili haberimizde ele alınan bir vakada, Huntress araştırmacıları, bir saldırganın uç nokta korumasını devre dışı bırakma çabalarının geri teptiğini ve yürütmeye çalıştıkları saldırıyı istemeden sekteye uğrattığını buldu. Bu olay, Akira'nın yöntemlerinin gelişmiş olmasına rağmen yanılmaz olmadığını ve yakından izleyen savunucuların saldırganların yol boyunca yaptığı hataları yakalayabileceğini hatırlatıyor.

Bireyler ve İşletmeler İçin Gizlilik Riskleri

Akira fidye yazılımı öncelikli olarak bireysel tüketicilerden ziyade kuruluşları hedef alsa da, zincirleme gizlilik etkileri önemlidir. Akira bir işletmeden verileri başarıyla şifreleyip dışarı sızdırdığında, bu veriler genellikle ihlalde doğrudan rolü olmayan kişilere ait müşteri kayıtlarını, çalışan bilgilerini, finansal ayrıntıları ve diğer kişisel verileri içerir.

Akira gibi fidye yazılımı grupları, şifrelemeyi giderek artan şekilde veri hırsızlığıyla birleştiriyor ve fidye ödenmezse çalınan dosyaları sızdırmakla tehdit ediyor. Bu, kişisel bilgileri tehlikeye giren bir kuruluşun sistemlerinde bulunan herkesin — ister müşteri, ister hasta, ister çalışan olarak — kendi kişisel güvenlik alışkanlıkları ne kadar güçlü olursa olsun, özel verilerinin ifşa olabileceği anlamına gelir.

Bu Sizin İçin Ne Anlama Geliyor

BT veya güvenlik operasyonlarında çalışıyorsanız, bu gelişme ağınızda hangi uzaktan erişim araçlarının yetkili olduğunu denetlemek ve TeamViewer veya AnyDesk gibi yazılımların yetkisiz kurulumlarını izlemek için doğrudan bir çağrıdır. Uç noktalarda görünen açıklanamayan uzaktan erişim araçları, bilinmeyen kötü amaçlı yazılımlarla aynı düzeyde incelemeye tabi tutulmalıdır.

Günlük kullanıcılar ve tüketiciler için sonuç daha dolaylı ama yine de önemlidir. Akira fidye yazılımı saldırıları, etkileşimde bulunduğunuz işletmelerin elinde bulunan kişisel verileri ifşa edebileceğinden, iş yaptığınız şirketlerden gelen ihlal bildirimlerine dikkat etmek ve bilgileriniz dahilse hızlı hareket etmek önemlidir.

Uygulanabilir Çıkarımlar

Kuruluşlar, ağda hangi uzaktan erişim araçlarının kullanılmasına izin verildiğini kısıtlamalı ve diğerlerine karşı uyarı vermelidir. Onaylanmış BT iş akışları dışında kurulan RMM yazılımlarının izlenmesi kritik öneme sahiptir; çünkü saldırganlar bu araçların normal trafiğe karışmasına güvenir. Uzaktan erişim hesaplarında çok faktörlü kimlik doğrulama, kurulu yazılımların düzenli denetimi ve olağandışı dışa yönelik bağlantıların yakından incelenmesi, Akira fidye yazılımı veya benzeri grupların sessizce erişim sağlaması riskini azaltmaya yardımcı olur. Bireyler için, ihlal bildirimlerine karşı dikkatli olmak ve hesaplar arasında benzersiz parolalar kullanmak, güvendiğiniz bir şirket hedef haline geldiğinde zararı sınırlamanın en basit yollarından biri olmaya devam ediyor.