Οι επιθέσεις από το ransomware Akira, που στοχεύουν συσκευές SonicWall SSL VPN, συνεχίζουν να εξελίσσονται, με τους επιτιθέμενους να επιτυγχάνουν έλεγχο ταυτότητας και πρόσβαση παρά τη χρήση πολυπαραγοντικού ελέγχου ταυτότητας (MFA) με κωδικό μιας χρήσης (OTP). Οι ερευνητές υποψιάζονται ότι αυτό μπορεί να οφείλεται στη χρήση κλεμμένων OTP seeds, αν και η ακριβής μέθοδος παραμένει ανεπιβεβαίωτη.

Τον Ιούλιο, αναφέρθηκε ότι η επιχείρηση ransomware Akira εκμεταλλευόταν συσκευές SonicWall SSL VPN για να παραβιάσει εταιρικά δίκτυα. Οι ερευνητές υποψιάζονται ότι οι επιτιθέμενοι χρησιμοποιούσαν μια ευπάθεια zero-day για να παραβιάσουν αυτές τις συσκευές. Ωστόσο, η SonicWall τελικά συνέδεσε τις επιθέσεις με μια ευπάθεια ελέγχου πρόσβασης που καταγράφεται ως CVE-2024-40766 (αποκαλύφθηκε τον Σεπτέμβριο του 2024).
Παρόλο που η ευπάθεια διορθώθηκε τον Αύγουστο του 2024, οι επιτιθέμενοι συνέχισαν να χρησιμοποιούν credentials που είχαν κλαπεί προηγουμένως, ακόμα και μετά την εφαρμογή των ενημερώσεων ασφαλείας. Αφού συνέδεσε τις επιθέσεις με credentials που κλάπηκαν χρησιμοποιώντας το CVE-2024-40766, η SonicWall προέτρεψε τους διαχειριστές να επαναφέρουν όλα τα διαπιστευτήρια SSL VPN και να διασφαλίσουν ότι το πιο πρόσφατο firmware SonicOS ήταν εγκατεστημένο στις συσκευές τους.
Δείτε επίσης: Εξελιγμένη εκστρατεία malware στοχεύει ιστοσελίδες WordPress
Ransomware Akira: Παράκαμψη MFA
Η εταιρεία κυβερνοασφάλειας Arctic Wolf αναφέρει ότι παρατηρεί μια συνεχιζόμενη καμπάνια κατά των firewalls της SonicWall, όπου οι επιτιθέμενοι καταφέρνουν να συνδεθούν σε λογαριασμούς ακόμη και όταν το OTP MFA είναι ενεργοποιημένο. Η αναφορά υποδεικνύει ότι εκδόθηκαν πολλαπλά OTP challenges για προσπάθειες σύνδεσης λογαριασμού, ακολουθούμενα από επιτυχείς συνδέσεις. Αυτό δείχνει ότι οι επιτιθέμενοι μπορεί να έχουν παραβιάσει OTP seeds ή να ανακάλυψαν μια εναλλακτική μέθοδο για τη δημιουργία έγκυρων κωδικών.
“Η SonicWall συνδέει τις κακόβουλες συνδέσεις που παρατηρήθηκαν σε αυτή την καμπάνια με το CVE-2024-40766, μια ευπάθεια ακατάλληλου ελέγχου πρόσβασης που αναγνωρίστηκε πριν από ένα χρόνο“, εξηγεί η Arctic Wolf. “Από αυτή την άποψη, τα διαπιστευτήρια θα μπορούσαν να έχουν συλλεχθεί από συσκευές ευάλωτες στο CVE-2024-40766 και αργότερα να χρησιμοποιήθηκαν από επιτιθέμενους—ακόμη και αν οι ίδιες συσκευές είχαν διορθωθεί. Οι επιτιθέμενοι στην παρούσα καμπάνια κατάφεραν να αποκτήσουν πρόσβαση σε λογαριασμούς με ενεργοποιημένη τη λειτουργία MFA“.

Ενώ οι ερευνητές λένε ότι δεν είναι σαφές πώς οι συνεργάτες του ransomware Akira αποκτούν πρόσβαση σε λογαριασμούς προστατευμένους με MFA, μια ξεχωριστή αναφορά από την Ομάδα Πληροφοριών Απειλών της Google, τον Ιούλιο, περιέγραψε παρόμοια κατάχρηση των VPN SonicWall. Σε εκείνη την καμπάνια, μια ομάδα με οικονομικά κίνητρα που παρακολουθείται ως UNC6148 ανέπτυξε το rootkit OVERSTEP στις συσκευές SMA 100 χρησιμοποιώντας κλεμμένα OTP seeds (επιτρέποντας την πρόσβαση ακόμη και μετά την εφαρμογή των διορθώσεων).
Δείτε επίσης: Microsoft: Νέα παραλλαγή του XCSSET macOS malware
Η Google πιστεύει ότι οι επιτιθέμενοι χρησιμοποιούσαν one-time password seeds που αποκτήθηκαν σε επιθέσεις zero-day, αλλά δεν είναι σίγουρη ποιο CVE εκμεταλλεύτηκαν. “Η Ομάδα Πληροφοριών Απειλών της Google (GTIG) έχει εντοπίσει μια συνεχιζόμενη καμπάνια από έναν ύποπτο επιτιθέμενο με οικονομικά κίνητρα που παρακολουθούμε ως UNC6148, στοχεύοντας πλήρως διορθωμένες συσκευές SonicWall Secure Mobile Access (SMA) 100,”, προειδοποίησε η Google. “Η GTIG εκτιμά ότι η UNC6148 αξιοποιεί διαπιστευτήρια και one-time password (OTP) seeds που κλάπηκαν κατά τη διάρκεια προηγούμενων παραβιάσεων, επιτρέποντάς τους να επανακτήσουν πρόσβαση ακόμη και μετά την εφαρμογή ενημερώσεων ασφαλείας από τους οργανισμούς“.
Μετά την εισβολή στο δίκτυο, το ransomware Akira κινείται γρήγορα και συχνά σαρώνει το εσωτερικό δίκτυο μέσα σε 5 λεπτά. Οι ερευνητές σημειώνουν ότι οι επιτιθέμενοι χρησιμοποίησαν επίσης Impacket SMB session setup requests, RDP logins και enumeration των Active Directory objects χρησιμοποιώντας εργαλεία όπως τα dsquery, SharpShares και BloodHound. Ιδιαίτερη έμφαση δόθηκε στους διακομιστές Veeam Backup & Replication, όπου αναπτύχθηκε ένα προσαρμοσμένο script PowerShell για την εξαγωγή και αποκρυπτογράφηση αποθηκευμένων διαπιστευτηρίων MSSQL και PostgreSQL, συμπεριλαμβανομένων των μυστικών DPAPI.

Για να αποφύγουν τα λογισμικά ασφαλείας, οι επιτιθέμενοι πραγματοποίησαν μια επίθεση Bring-Your-Own-Vulnerable-Driver (BYOVD), κάνοντας κατάχρηση του νόμιμου εκτελέσιμου αρχείου consent.exe της Microsoft για να φορτώσουν κακόβουλα DLL, τα οποία με τη σειρά τους φόρτωναν ευάλωτα drivers (rwdrv.sys, churchill_driver.sys).
Δείτε επίσης: Το νέο LockBit 5.0 ransomware στοχεύει Windows, Linux και ESXi
Αυτά τα drivers χρησιμοποιήθηκαν για την απενεργοποίηση των διαδικασιών προστασίας τελικών σημείων, επιτρέποντας στους ransomware encryptors να εκτελούνται χωρίς να μπλοκάρονται.
Η έκθεση τονίζει ότι ορισμένες από αυτές τις επιθέσεις επηρέασαν συσκευές που έτρεχαν το SonicOS 7.3.0, την έκδοση που η SonicWall προέτρεψε τους διαχειριστές να εγκαταστήσουν για τον μετριασμό των επιθέσεων.
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Οι διαχειριστές καλούνται να επαναφέρουν όλα τα διαπιστευτήρια VPN σε οποιαδήποτε συσκευή που χρησιμοποιούσε προηγουμένως ευάλωτο firmware (ακόμα και αν έχει γίνει ενημέρωση). Οι εισβολείς μπορούν να συνεχίσουν να χρησιμοποιούν κλεμμένους λογαριασμούς για να αποκτήσουν αρχική πρόσβαση σε εταιρικά δίκτυα.
Πηγή: www.bleepingcomputer.com
