Η συμμορία ransomware Akira εντοπίστηκε να χρησιμοποιεί μια μη ασφαλή webcam για να εξαπολύσει επιθέσεις κρυπτογράφησης στο δίκτυο ενός θύματος, παρακάμπτοντας ουσιαστικά το Endpoint Detection and Response (EDR), το οποίο εμπόδιζε τον κρυπτογραφητή στα Windows.
Δείτε επίσης: Το νέο Linux Ransomware της Akira επιτίθεται σε VMware ESXi servers

Η ομάδα της εταιρείας κυβερνοασφάλειας S-RM ανακάλυψε την ασυνήθιστη μέθοδο επίθεσης κατά τη διάρκεια πρόσφατης απόκρισης σε περιστατικό σε έναν από τους πελάτες της. Σημειωτέον, η Akira ransomware στράφηκε στην webcam μόνο αφού προσπάθησε να αναπτύξει κρυπτογραφητές στα Windows, οι οποίοι αποκλείστηκαν από τη λύση EDR του θύματος.
Οι χάκερ απέκτησαν αρχικά πρόσβαση στο εταιρικό δίκτυο μέσω μιας εκτεθειμένης λύσης απομακρυσμένης πρόσβασης στη στοχευμένη εταιρεία, πιθανότατα αξιοποιώντας κλεμμένα διαπιστευτήρια ή κάνοντας brute-forcing τον κωδικό πρόσβασης. Αφού απέκτησαν πρόσβαση, ανέπτυξαν το AnyDesk, ένα νόμιμο εργαλείο απομακρυσμένης πρόσβασης, και έκλεψαν τα δεδομένα της εταιρείας για χρήση ως μέρος της επίθεσης διπλού εκβιασμού.
Στη συνέχεια, η Akira χρησιμοποίησε το πρωτόκολλο απομακρυσμένης επιφάνειας εργασίας (RDP) για να μετακινηθεί πλευρικά και να επεκτείνει την παρουσία της σε όσο το δυνατόν περισσότερα συστήματα πριν αναπτύξει το ωφέλιμο φορτίο ransomware.
Τελικά, οι φορείς απειλών έριξαν ένα αρχείο ZIP που προστατεύεται με κωδικό πρόσβασης (win.zip) που περιείχε το ωφέλιμο φορτίο ransomware (win.exe), αλλά το εργαλείο EDR του θύματος το εντόπισε και το έθεσε σε καραντίνα, εμποδίζοντας ουσιαστικά την επίθεση.
Δείτε ακόμα: Νοέμβριος 2024: Αυξημένη δραστηριότητα των Akira & RansomHub ransomware
Μετά από αυτήν την αποτυχία, η ομάδα Akira ransomware εξερεύνησε εναλλακτικές οδούς επίθεσης, σαρώνοντας το δίκτυο για άλλες συσκευές που θα μπορούσαν να χρησιμοποιηθούν για την κρυπτογράφηση των αρχείων και βρίσκοντας μια webcam και έναν σαρωτή δακτυλικών αποτυπωμάτων.

Η S-RM εξηγεί ότι οι εισβολείς επέλεξαν την webcam επειδή ήταν ευάλωτη στην απομακρυσμένη πρόσβαση και στη μη εξουσιοδοτημένη προβολή ροής βίντεο. Επιπλέον, έτρεχε σε λειτουργικό σύστημα βασισμένο σε Linux, συμβατό με τον κρυπτογράφηση Linux της Akira. Επίσης, δεν διέθετε EDR agent, καθιστώντας τη μια βέλτιστη συσκευή για την απομακρυσμένη κρυπτογράφηση αρχείων σε κοινόχρηστα στοιχεία δικτύου.
Η S-RM επιβεβαίωσε ότι οι κακόβουλοι παράγοντες χρησιμοποίησαν το λειτουργικό σύστημα Linux της webcam για να προσαρτήσουν τα μερίδια δικτύου Windows SMB των άλλων συσκευών της εταιρείας. Στη συνέχεια η Akira ransomware κυκλοφόρησε τον κρυπτογράφηση Linux στην webcam και τη χρησιμοποίησε για να κρυπτογραφήσει τα κοινόχρηστα στοιχεία δικτύου μέσω SMB, παρακάμπτοντας ουσιαστικά το λογισμικό EDR στο δίκτυο.
Η S-RM είπε ότι υπήρχαν διαθέσιμες ενημερώσεις κώδικα για τα ελαττώματα της webcam, πράγμα που σημαίνει ότι η επίθεση μπορούσε να αποφευχθεί.
Δείτε επίσης: Akira Ransomware: 30 θύματα σε μια μέρα στον ιστότοπο διαρροής
Η προστασία από επιθέσεις ransomware είναι εξαιρετικά σημαντική για την ασφάλεια των συστημάτων και των δεδομένων σας. Εδώ είναι μερικά βασικά βήματα για να προστατευτείτε από τέτοιες επιθέσεις:
- Ενημερώσεις και patches
- Λογισμικό antivirus και firewall
- Δημιουργία αντιγράφων ασφαλείας
- Αποφυγή ύποπτων συνδέσμων και συνημμένων
- Χρήση κρυπτογράφησης
Ακολουθώντας αυτά τα βήματα, μπορείτε να μειώσετε σημαντικά τον κίνδυνο να πέσετε θύμα ransomware και να προστατεύσετε τα δεδομένα σας από κακόβουλες επιθέσεις.
☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive
Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.
- ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
- ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
- ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Πηγή: bleepingcomputer
