Дослідники з безпеки б'ють на сполох через тактику, яка робить синдикат програми-вимагача Akira особливо складним для виявлення: зловживання легітимним програмним забезпеченням для віддаленого моніторингу та управління (RMM). Замість того, щоб покладатися виключно на спеціалізоване шкідливе програмне забезпечення, філії Akira все частіше звертаються до широко використовуваних інструментів, таких як TeamViewer та AnyDesk, щоб утримати плацдарм у зламаних мережах, оминаючи системи виявлення та реагування на кінцевих точках (EDR).

Це не нова концепція у світі кіберзлочинності, але постійне та вдосконалене використання цього підходу Akira підкреслює ширшу проблему: програмне забезпечення, на яке організації покладаються для легітимної ІТ-підтримки, може так само легко стати бекдором для зловмисників, а традиційні інструменти безпеки часто не здатні розрізнити ці випадки.

Чому легітимні інструменти віддаленого доступу є ідеальними векторами атак

Інструменти RMM існують не без причини. ІТ-відділи та постачальники керованих послуг використовують їх щодня для усунення неполадок на комп'ютерах, встановлення оновлень та підтримки віддалених працівників. Саме ця легітимність робить їх настільки цінними для операторів програм-вимагачів.

Коли філії Akira встановлюють або викрадають такі інструменти, як TeamViewer та AnyDesk, у мережі жертви, отримані з'єднання часто виглядають як звичайна адміністративна діяльність, а не як зловмисний трафік командного центру. Програмне забезпечення безпеки, яке позначає невідомі виконувані файли або незвичні мережеві сигнали, може просто пропустити ці з'єднання, оскільки самі інструменти мають цифровий підпис, широко розгорнуті та рідко повністю блокуються корпоративною політикою.

Цей підхід іноді називають технікою "життя за рахунок землі" (living off the land), хоча в цьому випадку зловмисники не просто використовують інструменти, які вже присутні в системі. Вони активно розгортають довірені сторонні програми, щоб злитися зі звичайними бізнес-операціями, отримуючи постійний і малопомітний канал повернення в мережу навіть після того, як початкове вторгнення виявлено та частково усунено.

Постійність, а не лише початковий доступ

Що робить цю тенденцію особливо тривожною, так це аспект постійності. Групи програм-вимагачів не завжди переходять одразу від початкового зламу до шифрування. Філії Akira демонструють схему встановлення кількох плацдармів, а інструменти RMM дають їм надійний спосіб підтримувати доступ протягом тривалого часу, навіть якщо одна точка входу буде закрита.

Це важливо, оскільки змінює розрахунок реагування на інциденти для організацій. Просте видалення відомого шкідливого програмного забезпечення недостатньо, якщо зловмисники все ще мають легітимно виглядаючий інструмент віддаленого доступу, який тихо сидить на сервері чи робочій станції і готовий до реактивації. Команди з безпеки повинні розглядати неочікувані або несанкціоновані встановлення програмного забезпечення віддаленого доступу як серйозний червоний прапорець, а не як незначне порушення політики.

Технічна витонченість групи в ухиленні від виявлення була задокументована раніше. В одному випадку, описаному в нашому матеріалі про спробу філії Akira ухилитися від EDR, яка призвела до збою власної атаки, дослідники з Huntress виявили, що власні спроби зловмисника відключити захист кінцевих точок мали зворотний ефект, ненавмисно порушивши саму атаку, яку вони намагалися здійснити. Цей інцидент нагадує, що хоча методи Akira є просунутими, вони не є безпомилковими, і захисники, які уважно стежать, можуть помітити помилки, які зловмисники допускають на своєму шляху.

Ризики для приватності для фізичних осіб та бізнесу

Хоча програма-вимагач Akira в першу чергу націлюється на організації, а не на окремих споживачів, пов'язані з цим наслідки для приватності є значними. Коли Akira успішно шифрує та викрадає дані з бізнесу, ці дані часто містять записи клієнтів, інформацію про працівників, фінансові деталі та інші персональні дані людей, які не мали прямого відношення до зламу.

Групи програм-вимагачів, такі як Akira, все частіше поєднують шифрування з викраденням даних, погрожуючи опублікувати викрадені файли, якщо викуп не буде сплачено. Це означає, що будь-хто, чия персональна інформація зберігається в системах скомпрометованої організації, незалежно від того, чи є він клієнтом, пацієнтом або працівником, може в кінцевому підсумку зіткнутися з витоком своїх приватних даних, навіть якщо його власні звички щодо особистої безпеки є бездоганними.

Що це означає для вас

Якщо ви працюєте в ІТ або операціях з безпеки, ця подія є прямим закликом перевірити, які інструменти віддаленого доступу авторизовані у вашій мережі, та контролювати несанкціоновані встановлення такого програмного забезпечення, як TeamViewer або AnyDesk. Непояснені інструменти віддаленого доступу, що з'являються на кінцевих точках, повинні викликати такий самий рівень перевірки, як і невідоме шкідливе програмне забезпечення.

Для звичайних користувачів і споживачів висновок є більш опосередкованим, але все ж важливим. Оскільки атаки програми-вимагача Akira можуть призвести до витоку персональних даних, які зберігаються в компаніях, з якими ви взаємодієте, варто звертати увагу на повідомлення про порушення від компаній, з якими ви ведете справи, і діяти швидко, якщо ваша інформація постраждала.

Практичні висновки

Організації повинні обмежити, які інструменти віддаленого доступу дозволені в мережі, та сповіщати про будь-які інші. Моніторинг програмного забезпечення RMM, встановленого поза затвердженими ІТ-процесами, є критично важливим, оскільки зловмисники покладаються на те, що ці інструменти зливаються зі звичайним трафіком. Багатофакторна автентифікація для облікових записів віддаленого доступу, регулярні аудити встановленого програмного забезпечення та ретельний перегляд незвичних вихідних з'єднань — все це допомагає знизити ризик того, що Akira або подібні групи зможуть тихо підтримувати доступ. Для фізичних осіб пильність щодо повідомлень про порушення та використання унікальних паролів для різних облікових записів залишається одним із найпростіших способів обмежити наслідки, коли компанія, на яку ви покладаєтеся, стає мішенню.