安全研究人员对一种使Akira勒索软件集团特别难以被检测的战术发出警告:滥用合法的远程监控和管理(RMM)软件。Akira的下属成员并非仅依赖自定义恶意软件,而是越来越多地转向使用TeamViewer和AnyDesk等广泛信赖的工具,在 compromised 网络中保持立足点,同时绕过端点检测和响应(EDR)系统。

这在网络犯罪领域并非新概念,但Akira对其持续且精炼的运用凸显了一个更广泛的问题:组织依赖用于合法IT支持的软件,同样容易成为攻击者的后门,而传统安全工具往往无法区分这两者。

为什么合法远程访问工具成为理想的攻击载体

RMM工具的存在有其充分理由。IT部门和托管服务提供商每天使用它们来排除机器故障、推送更新以及支持远程员工。这种合法性正是它们对勒索软件运营者极具价值的原因。

当Akira下属成员在受害者网络上安装或劫持TeamViewer和AnyDesk等工具时,产生的连接往往看起来像正常的 administrative 活动,而非恶意的命令与控制流量。那些标记未知可执行文件或异常网络信标的安全软件可能直接放行这些连接,因为这些工具本身具有数字签名、广泛部署,且很少被企业策略直接阻止。

这种方法有时被称为“寄生式攻击”技术,但在此情况下,攻击者不仅仅是利用系统上已有的工具。他们主动部署受信任的第三方软件,以融入正常业务运营,从而在网络中保持一个持久且低可见性的通道,即使初始入侵被发现并部分修复后仍然有效。

持久性,而非仅仅初始访问

这一趋势尤其令人担忧的是其持久性角度。勒索软件团伙并不总是立即从初始入侵转向加密。Akira的下属成员表现出建立多个立足点的模式,而RMM工具为他们提供了一种可靠的方式,可以长期维持访问权限,即使某个入口点被关闭。

这一点很重要,因为它改变了组织的事件响应策略。如果攻击者仍在服务器或工作站上悄悄留有一个看起来合法的远程访问工具,随时可能被重新激活,那么仅仅移除已知恶意软件是不够的。安全团队需要将意外或未经授权的远程访问软件安装视为严重的危险信号,而非轻微的政策违规。

该组织在规避检测方面的技术成熟度此前已有记录。在我们关于一名Akira下属成员的EDR规避尝试导致自身攻击崩溃的报道中提到的一个案例中,Huntress的研究人员发现,攻击者自己试图禁用端点保护的努力适得其反,意外中断了他们试图实施的攻击。这一事件提醒我们,虽然Akira的方法先进,但并非无懈可击,密切监控的防御者可以捕捉到攻击者在过程中犯下的错误。

对个人和企业的隐私影响

虽然Akira勒索软件主要针对组织而非个人消费者,但其下游隐私影响是显著的。当Akira成功加密并从企业窃取数据时,这些数据通常包括客户记录、员工信息、财务详情以及其他属于与此次入侵无直接关系人员的个人数据。

像Akira这样的勒索软件集团越来越多地将加密与数据窃取相结合,威胁如果赎金未支付就泄露被盗文件。这意味着,任何个人信息存储在受害组织系统中的人,无论是作为客户、患者还是员工,都可能最终面临私人数据泄露的风险,无论他们自己的个人安全习惯有多强。

这对你意味着什么

如果你从事IT或安全运营工作,这一发展直接呼吁你审计网络上有哪些远程访问工具被授权,并监控TeamViewer或AnyDesk等软件的未经授权安装。端点上出现无法解释的远程访问工具应引发与未知恶意软件同等的审查力度。

对于普通用户和消费者来说,这一启示更为间接但仍很重要。由于Akira勒索软件攻击可能泄露你所接触企业持有的个人数据,值得关注与你有业务往来的公司发出的泄露通知,并在你的信息涉及其中时迅速采取行动。

可操作建议

组织应限制网络中允许使用的远程访问工具,并对任何其他工具发出警报。监控批准IT工作流之外安装的RMM软件至关重要,因为攻击者依赖这些工具融入正常流量。远程访问账户的多因素认证、定期审计已安装软件以及对异常出站连接的仔细审查,都有助于降低Akira勒索软件或类似团体悄悄维持访问权限的风险。对于个人而言,警惕泄露通知并在账户间使用唯一密码,仍是限制你所依赖公司成为目标时影响范围的最简单方法之一。