ΑρχικήSecurityΈνα απλό αρχείο κειμένου οδήγησε σε επιθέσεις Ransomware Akira

Ένα απλό αρχείο κειμένου οδήγησε σε επιθέσεις Ransomware Akira

Ένας κακόβουλος παράγοντας που απέκτησε αρχική πρόσβαση μέσω μιας συσκευής SonicWall VPN κατάφερε να κλιμακώσει την επίθεσή του με το ransomware Akira, βρίσκοντας κωδικούς ανάκτησης Huntress αποθηκευμένους σε ένα αρχείο απλού κειμένου στην επιφάνεια εργασίας ενός χρήστη. Αυτό επέτρεψε στον επιτιθέμενο να συνδεθεί στην πύλη ασφαλείας του πελάτη, όπου προσπάθησε να επιλύσει αναφορές περιστατικών και να απεγκαταστήσει πράκτορες ασφαλείας για να καλύψει τα ίχνη του.

Δείτε επίσης: Η ACSC προειδοποιεί για ευπάθεια πρόσβασης SonicWall

ransomware Akira

Το περιστατικό αυτό αποτελεί μέρος μιας ευρύτερης εκστρατείας που στοχεύει τα SonicWall VPNs, οδηγώντας στην ταχεία ανάπτυξη του ransomware Akira σε πολλαπλά περιβάλλοντα θυμάτων. Η συγκεκριμένη περίπτωση υπογραμμίζει τον σημαντικό κίνδυνο αποθήκευσης ευαίσθητων διαπιστευτηρίων σε εύκολα προσβάσιμες μορφές.

Το Κέντρο Επιχειρήσεων Ασφαλείας (SOC) της Huntress στην περιοχή APAC εντόπισε πρώτα ύποπτη δραστηριότητα όταν πολλοί διαχειριστικοί χρήστες άρχισαν να εκτελούν εντολές για τη διαγραφή αντιγράφων σκιών σε διάφορους υπολογιστές εντός ενός οργανισμού. Σε απάντηση, οι αναλυτές ξεκίνησαν μαζική απομόνωση συστημάτων για να περιορίσουν την απειλή. Η έρευνα αποκάλυψε ότι το δυαδικό αρχείο ransomware Akira, w.exe, είχε εκτελεστεί από την επιφάνεια εργασίας ενός χρήστη, οδηγώντας στην κρυπτογράφηση του συγκεκριμένου σταθμού εργασίας. Ωστόσο, η γρήγορη απομόνωση απέτρεψε τη διάδοση του ransomware σε ολόκληρο το περιβάλλον.

Ο αναλυτής SOC, Michael, επιβεβαίωσε μέσω ανάλυσης αρχείων καταγραφής συμβάντων ότι οι παραβιασμένοι λογαριασμοί χρηστών, παραβιάστηκαν από εσωτερικές διευθύνσεις IP στην περιοχή 192.168.x.x. Αυτές οι διευθύνσεις IP πιθανώς εκχωρήθηκαν μέσω DHCP σε συστήματα που ελέγχονται από τους απειλητικούς παράγοντες του ransomware Akira αφού παραβίασαν το SonicWall VPN του οργανισμού. Αυτή η τεχνική επιτρέπει στους επιτιθέμενους να ενσωματωθούν με την κανονική κίνηση του δικτύου, παρακάμπτοντας τις λύσεις ανίχνευσης και απόκρισης τελικών σημείων (EDR), καθώς τα κακόβουλα συστήματα δεν έχουν εγκατεστημένους πράκτορες ασφαλείας και η δραστηριότητά τους φαίνεται να προέρχεται από αξιόπιστη εσωτερική πηγή.

Δείτε ακόμα: SonicWall: Απενεργοποιήστε το SSL VPN λόγω ransomware

Ένα απλό αρχείο κειμένου οδήγησε σε επιθέσεις Ransomware Akira
Ένα απλό αρχείο κειμένου οδήγησε σε επιθέσεις Ransomware Akira

Το SOC της Huntress εξέδωσε επίσημη αναφορά σχετικά με την επίθεση ransomware Akira, που αναγνωρίζει το SonicWall VPN ως το πιθανό σημείο εισόδου και δικαιολογεί την αντίδραση μαζικής απομόνωσης. Η ομάδα στη συνέχεια συνεργάστηκε με την ομάδα Κυνηγιού και Απόκρισης Απειλών για βαθύτερη ανάλυση, παρέχοντας στον συνεργάτη ολοκληρωμένη πληροφόρηση για την ενεργή απειλή. Κατά την έρευνα του Ελεγκτή Τομέα (DC), οι αναλυτές παρατήρησαν ότι ο παραβιασμένος χρήστης εκτελούσε εντολές για την καταγραφή και εξαγωγή πιστοποιητικών από το τοπικό κατάστημα πιστοποιητικών.

Ο επιτιθέμενος χρησιμοποίησε συγκεκριμένα την εντολή certutil -store My για να απαριθμήσει πιστοποιητικά στο προσωπικό κατάστημα, τα οποία θα μπορούσαν να περιέχουν ευαίσθητα κλειδιά για αυθεντικοποίηση, κρυπτογράφηση ή υπογραφή. Στη συνέχεια, ο επιτιθέμενος εξήγαγε ένα πιστοποιητικό σε μορφή PFX, το οποίο περιλαμβάνει τόσο τα δημόσια όσο και τα ιδιωτικά κλειδιά. Η παραβίαση ενός τέτοιου πιστοποιητικού, αν χρησιμοποιείται για αυθεντικοποίηση χρήστη ή συσκευής, θα μπορούσε να επιτρέψει σε έναν επιτιθέμενο να υποδυθεί νόμιμους χρήστες ή μηχανές, διευκολύνοντας την κλοπή διαπιστευτηρίων και την πλευρική κίνηση.

Ενώ αυτή η δραστηριότητα αποτελεί ισχυρή ένδειξη προετοιμασίας για επίμονη πρόσβαση, η ρίζα αιτία για αυτή τη συγκεκριμένη ενέργεια δεν μπορούσε να προσδιοριστεί κατά τη διάρκεια του περιστατικού. Κατά την απαρίθμηση των διαχειριστικών μεριδίων από το DC, ο κακόβουλος παράγοντας ανακάλυψε και απέκτησε πρόσβαση σε ένα αρχείο απλού κειμένου στην επιφάνεια εργασίας ενός εσωτερικού μηχανικού ασφαλείας με το όνομα Huntress_recovery_codes-.txt. Αυτοί οι κωδικοί χρησιμεύουν ως εφεδρική λύση για την παράκαμψη της πολυπαραγοντικής αυθεντικοποίησης (MFA). Η παραβίασή τους παρέχει ουσιαστικά πλήρη πρόσβαση στον επιτιθέμενο στην κονσόλα Huntress, επιτρέποντάς του να επεμβαίνει στις δυνατότητες ανίχνευσης και απόκρισης.

Δείτε επίσης: Το AkiraBot στοχεύει 420.000 ιστότοπους με spam περιεχόμενο

Ένα απλό αρχείο κειμένου οδήγησε σε επιθέσεις Ransomware Akira
Ένα απλό αρχείο κειμένου οδήγησε σε επιθέσεις Ransomware Akira

Οι αναλυτές της Huntress παρατήρησαν ότι ο λογαριασμός ενός μηχανικού ασφαλείας άρχισε να επιλύει ενεργές αναφορές περιστατικών μέσα στην πύλη Huntress, κάτι που ήταν ανώμαλο δεδομένου του συνεχιζόμενου περιστατικού. Η ομάδα SOC κλιμάκωσε γρήγορα τις ανησυχίες τους και ο συνεργάτης επιβεβαίωσε ότι η δραστηριότητα δεν εκτελέστηκε από το προσωπικό τους. Μια ανασκόπηση της δραστηριότητας της πύλης αποκάλυψε ότι εμπλέκεται μια γνωστή κακόβουλη διεύθυνση IP, 104.238.221[.]69.

Επιλογή της ομάδας

☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive

Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.

  • ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
  • ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
  • ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ξεκινήστε δωρεάν με το Proton Drive →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Γράφει για την κυβερνοασφάλεια, τις απάτες στο διαδίκτυο, την προστασία των προσωπικών δεδομένων και την τεχνολογία. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS