ΑρχικήSecurityΤο ransomware Akira επεκτείνεται στο Nutanix AHV

Το ransomware Akira επεκτείνεται στο Nutanix AHV

Η Υπηρεσία Κυβερνοασφάλειας και Ασφάλειας Υποδομών (CISA), μαζί με το FBI και αρκετούς διεθνείς συνεργάτες, εξέδωσε νέα προειδοποίηση προς τις οργανώσεις σχετικά με την αυξανόμενη απειλή που θέτει η ομάδα ransomware Akira για τις κρίσιμες υποδομές. Η τελευταία ενημέρωση δείχνει ότι η ομάδα ransomware Akira έχει επεκτείνει τις δυνατότητές της πέρα από τα περιβάλλοντα VMware ESXi και Hyper-V και τώρα στοχεύει και τις εικονικές μηχανές Nutanix AHV.

Δείτε επίσης: Το ransomware Akira παραβιάζει λογαριασμούς VPN SonicWall που προστατεύονται με MFA

ransomware Akira
Το ransomware Akira επεκτείνεται στο Nutanix AHV

Ενώ αρχικά η Akira επικεντρωνόταν σε μικρές και μεσαίες επιχειρήσεις στη Βόρεια Αμερική, την Ευρώπη και την Αυστραλία, η ομάδα έχει στραφεί ολοένα και περισσότερο προς μεγάλες επιχειρήσεις, με πρόσφατα περιστατικά να μολύνουν οργανισμούς στους τομείς της βιομηχανίας, της πληροφορικής, της υγειονομικής περίθαλψης, των χρηματοοικονομικών υπηρεσιών και της γεωργίας. Μέχρι τα τέλη Σεπτεμβρίου 2025, το ransomware Akira έχει αποφέρει περίπου 244,17 εκατομμύρια δολάρια σε έσοδα από ransomware, σημείωσε η CISA.

Για να αποκτήσει αρχική πρόσβαση, ο απειλητικός παράγοντας Akira εκμεταλλεύτηκε κακώς ασφαλισμένες υπηρεσίες εικονικού ιδιωτικού δικτύου (VPN) χωρίς πολυπαραγοντική αυθεντικοποίηση (MFA), χρησιμοποιώντας γνωστές κοινές ευπάθειες και εκθέσεις σε προϊόντα όπως τα Cisco και SonicWall. Οι τεχνικές που χρησιμοποιήθηκαν περιλαμβάνουν την εφαρμογή τεχνικών password spraying, εκτός από spearphishing, την κατάχρηση έγκυρων διαπιστευτηρίων και τεχνικές που αξιοποιούν υπηρεσίες με εξωτερική πρόσβαση, όπως το Remote Desktop Protocol.

Σε ορισμένα περιστατικά, είχε επίσης αποκτήσει πρόσβαση μέσω του πρωτοκόλλου Secure Shell (SSH) εκμεταλλευόμενη τη διεύθυνση IP ενός δρομολογητή. Μετά τη διείσδυση μέσω ενός στοχευμένου δρομολογητή, εκμεταλλεύτηκε δημόσια διαθέσιμες ευπάθειες, όπως αυτές που βρέθηκαν στο Veeam Backup and Replication component των μη ενημερωμένων διακομιστών αντιγράφων ασφαλείας Veeam, σημείωσε η προειδοποίηση. Εκτελέστηκαν κακόβουλες εντολές, συμπεριλαμβανομένων των Visual Basic (VB) scripts.

Οι απειλητικοί παράγοντες της Akira χρησιμοποίησαν τις εντολές nltest /dclist: και nltest/DOMAIN_TRUSTS για ανακάλυψη δικτύου και τομέα. Επιπλέον, για να αποφύγουν την ανίχνευση, κακοποίησαν εργαλεία απομακρυσμένης πρόσβασης όπως τα AnyDesk και LogMeIn για να διατηρήσουν την επιμονή και να ενσωματωθούν με τη δραστηριότητα του διαχειριστή. Χρησιμοποίησαν το Impacket για να εκτελέσουν την απομακρυσμένη εντολή wmiexec.py και επίσης απεγκατέστησαν συστήματα ανίχνευσης και απόκρισης τελικών σημείων (EDR). Οι απειλητικοί παράγοντες δημιούργησαν επίσης νέους λογαριασμούς χρηστών και τους πρόσθεσαν στην ομάδα διαχειριστών για να εδραιώσουν μια βάση στο περιβάλλον.

Δείτε ακόμα: Ένα απλό αρχείο κειμένου οδήγησε σε επιθέσεις Ransomware Akira

Το ransomware Akira επεκτείνεται στο Nutanix AHV
Το ransomware Akira επεκτείνεται στο Nutanix AHV

Για τις επικοινωνίες εντολών και ελέγχου (C2), προηγουμένως χρησιμοποιούσε δύο παραλλαγές ransomware κατά διαφορετικών αρχιτεκτονικών συστημάτων κατά τη διάρκεια μιας απόπειρας παραβίασης – το Windows-specific “Megazord” ransomware και τον Akira ESXi encryptor, Akira_v2. Ωστόσο, το Megazord πιθανότατα έχει πέσει σε αχρηστία από το 2024. Σύμφωνα με τη νέα ενημέρωση, οι βοηθητικές εφαρμογές tunneling, όπως το Ngrok, χρησιμοποιούνται για την έναρξη κρυπτογραφημένων συνεδριών που παρακάμπτουν την παρακολούθηση περιμέτρου.

Χρησιμοποιεί επίσης το PowerShell και τη γραμμή εντολών Windows Management Instrumentation (WMIC) για την απενεργοποίηση υπηρεσιών και την εκτέλεση κακόβουλων scripts. Χρησιμοποιεί εργαλεία όπως το FileZilla και το WinRAR για τη συλλογή δεδομένων και το WinSCP και το RClone για την εξαγωγή δεδομένων. Και μετά την εξαγωγή δεδομένων, χρησιμοποίησε ένα μοντέλο διπλού εκβιασμού, συμπεριλαμβανομένης της κρυπτογράφησης συστημάτων και της απειλής για διαρροή ευαίσθητων πληροφοριών. Η προειδοποίηση σημείωσε ότι οι απειλητικοί παράγοντες της Akira ήταν σε θέση να εξάγουν δεδομένα σε λίγο περισσότερο από δύο ώρες από την αρχική πρόσβαση.

Οι κακόβουλοι παράγοντες της Akira χρησιμοποιούν το ChaCha20 stream cipher με ένα σύστημα δημόσιου κλειδιού RSA για γρήγορη και ασφαλή ανταλλαγή κλειδιών. Ενώ προηγουμένως τα κρυπτογραφημένα αρχεία εμφανίζονταν με την επέκταση .akira ή .powerranges, η νέα παραλλαγή Akira_v2 χρησιμοποιεί επίσης .akiranew ή .aki. Για να εμποδίσει την ανάκτηση του συστήματος και να εμποδίσει την εγκληματολογική ανάλυση, ο κρυπτογράφος της Akira (w.exe) χρησιμοποίησε εντολές PowerShell για να διαγράψει αντίγραφα του Volume Shadow Copy Service (VSS) στα συστήματα Windows.

Σύμφωνα με τη νέα ενημέρωση, ένα σημείωμα λύτρων με το όνομα fn.txt ή akira_readme.txt εμφανίζεται τόσο στον ριζικό κατάλογο όσο και στον κατάλογο του κάθε χρήστη. Απειλή που ευδοκιμεί στα τυφλά σημεία των επιχειρήσεων. Από τα τυφλά σημεία, η απομακρυσμένη πρόσβαση είναι στην κορυφή της λίστας, ακολουθούμενη από την ενημέρωση.

Δείτε επίσης: Hitachi Vantara: Προβλήματα λόγω επίθεσης από το Akira ransomware

Το ransomware Akira επεκτείνεται στο Nutanix AHV
Το ransomware Akira επεκτείνεται στο Nutanix AHV

Η προληπτική αναζήτηση απειλών, η αυστηρή διαχείριση προνομίων και οι ασκημένες σχέδια ανάκαμψης είναι επίσης ζωτικής σημασίας. Οι επιχειρήσεις πρέπει επίσης να εξασκούνται σε σενάρια πλήρους κλίμακας ransomware. Η σκέψη σαν επιτιθέμενος είναι πλέον μια βασική δεξιότητα, και το να κλείνουν τα κενά πριν εκμεταλλευτούν είναι αυτό που στέκεται ανάμεσα στη διακοπή και την επιβίωση.

Επιλογή της ομάδας

☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive

Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.

  • ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
  • ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
  • ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ξεκινήστε δωρεάν με το Proton Drive →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS