$244000000 за шифрование. VPN-инфраструктура теперь — бесплатный банкомат для хакеров

Support81

Пользователь
Новый отчёт раскрывает идеальный тайминг хакеров, которые удаляют EDR-защиту за минуты.
Akira2



Активность группировки Akira продолжает вызывать тревогу у расследователей в США и Европе, которые на этой неделе выпустили обновлённый набор рекомендаций для организаций, сталкивающихся с деятельностью этой вымогательской операции. В документе отражены новые тактики, наблюдаемые в атаках с 2023 года, а также уязвимости, которые злоумышленники используют для проникновения в корпоративные сети. Материал вышел в развитие апрельского предупреждения 2024 года и стал самым подробным описанием методов группы за последний год.

Авторы уведомления отмечают, что к концу сентября сумма, полученная Akira в результате операций по шифрованию данных, превысила 244 миллиона долларов. В документе подчёркнуто, что вымогатели действуют не только ради прибыли: атаки приводят к остановке работы инфраструктуры в больницах, учебных заведениях, технологических компаниях и на производственных площадках. Представители аналитического подразделения ФБР поясняют, что в каждой зашифрованной системе отражается влияние на конкретные коллективы и окружающие сообщества, которые вынуждены справляться с последствиями атаки.

К подготовке предупреждения присоединились ФБР, Министерство обороны США, Министерство здравоохранения и социальных служб, Европол, а также правоохранительные органы Франции, Германии и Нидерландов. В этом обновлённом документе впервые подробно перечислены отрасли, которые Akira атакует чаще всего: это производственные компании, образовательные учреждения, IT-подрядчики и медицинские организации. Исследователи подчёркивают, что выбор жертв демонстрирует стремление операторов вымогательской программы находить слабые места в средних по масштабу структурах, где внедрён удалённый доступ и часто используется неполностью защищённая VPN-инфраструктура.

В отчёте уточняется, что операторы Akira получают доступ к VPN-продуктам через похищенные учётные записи или эксплуатацию уязвимостей — в том числе CVE-2024-40766. В ряде случаев злоумышленники начинают атаку с компрометированных VPN-данных, которые могли быть куплены у посредников с доступом к первоначальной точке проникновения. Иногда они прибегают к перебору паролей для VPN-концентраторов или массовому подбору слабых комбинаций с применением инструмента SharpDomainSpray для получения доступа к рабочим учётным записям. В документе подчёркивается, что злоумышленники активно комбинируют такие методы, рассчитывая на ошибки настройки и недостаточную сложность политик аутентификации.

Рекомендации уточняют, что группа неоднократно использовала AnyDesk, LogMeIn и другие средства удалённого сопровождения, чтобы закрепиться в инфраструктуре и имитировать действия администраторов. Инцидент-реакторы отмечали случаи целенаправленного удаления решений класса EDR, что позволяло злоумышленникам работать практически без следов. ФБР сообщает, что в ряде эпизодов Akira похищала данные меньше чем через два часа после начала атаки, что указывает на хорошую подготовку операторов, наличие заранее настроенных скриптов автоматизации и точное понимание структуры сетей жертв.

В отдельном разделе приведено руководство для школ, сталкивающихся с атаками Akira. Авторы уведомления рекомендуют образовательным учреждениям ввести строгий контроль за VPN-доступом, регулярно менять пароли и проверять системы дистанционного администрирования, которые, по наблюдениям расследователей, злоумышленники используют в качестве каналов для перемещения внутри инфраструктуры. В документе подчёркнуто, что образовательные организации остаются привлекательной целью, поскольку часто имеют разнородную среду и большое количество распределённых систем.

В новом уведомлении также рассматривается возможная связь Akira с ликвидированной группой Conti. Аналитики уточняют, что эта взаимосвязь прослеживается в кодовой базе программ, в транзакциях на криптокошельки, ассоциированные с руководителями Conti, а также в частичном пересечении кругов исполнителей. Представители правоохранительных органов подтверждают, что некоторые участники Conti ранее действовали на территории России, однако прямой связи Akira с государственными структурами нет. При этом в документе уточняется, что архитектура группировки представлена в виде набора независимых исполнителей, которые могут находиться в разных странах и работать по модели партнёрства.

В перечне наиболее заметных инцидентов упоминается недавнее проникновение в сеть BK Technologies — поставщика радиооборудования для оборонного сектора США и служб экстренного реагирования. Компания уведомила инвесторов о компрометации части внутренней информации и данных текущих и бывших сотрудников после атаки в сентябре. Akira также несёт ответственность за вторжения в Стэнфордский университет, зоопарк Торонто, южноафриканский государственный банк, брокерскую компанию London Capital Group и другие крупные организации, чьи системы оказались уязвимы для цепочек атак группы.
Подробнее: https://www.securitylab.ru/news/566188.php
 
Похожие темы
Admin UFOLABSNEWS Chrome снова атакуют через уязвимости в движке V8. Google закрыла седьмой zero-day за год. Новости в сети 0
Admin UFOLABSNEWS За Нептуном нашли капсулу времени возрастом 4 млрд лет. Новости в сети 0
Admin UFOLABSNEWS Более 36 000 серверов Plex остаются уязвимыми из-за неисправленных ошибок. Новости в сети 0
Admin UFOLABSNEWS UTC может отстать от Земли на целый час из-за высокой стоимости коррекций. Новости в сети 0
Admin UFOLABSNEWS Grindr выплатит £26 миллионов за утечку данных о ВИЧ-статусе пользователей. Новости в сети 0
Admin UFOLABSNEWS Anthropic заплатила $1,5 млрд за пиратские книги. Теперь авторы требуют компенсации. Новости в сети 0
Admin UFOLABSNEWS Роскомнадзор отразил 1663 DDoS-атаки за август. Новости в сети 0
Admin UFOLABSNEWS Пентагон отключает рекламные трекеры на смартфонах военных из-за угрозы ракетных атак. Новости в сети 0
Admin UFOLABSNEWS Telegram может лишиться функции входа через QR-код из-за судебного иска. Новости в сети 0
Admin UFOLABSNEWS CERN переводит 2200 систем на Debian из-за изменений в политике Red Hat. Новости в сети 0
Admin UFOLABSNEWS Google закрыла шестой zero-day уязвимость в Chrome за текущий год. Новости в сети 0
Admin UFOLABSNEWS США назначили награду в 10 миллионов долларов за информацию о командире КСИР. Новости в сети 0
Admin UFOLABSNEWS Компания IDScan столкнулась с исками из-за утечки данных 153 миллионов водительских прав. Новости в сети 0
Admin UFOLABSNEWS Искусственный интеллект начинает проектировать новую жизнь, выходя за пределы эволюции. Новости в сети 0
Admin UFOLABSNEWS Луна за пять часов. Новая модель меняет историю спутника Земли. Новости в сети 0
Admin UFOLABSNEWS Банки готовятся к атакам машинной скорости: FSB выпустил предупреждение для G20 из-за ИИ. Новости в сети 0
Admin UFOLABSNEWS Пушка вместо ракеты: американцы придумали, как расстреливать дроны по три цента за выстрел. Новости в сети 0
Admin UFOLABSNEWS 20 лет за охоту на BTS и миллиардеров: суд вынес приговор хакеру. Новости в сети 0
Admin UFOLABSNEWS Хакеры украли почти $3 млн у Cosmos из-за ошибки в балансе. Новости в сети 0
Admin UFOLABSNEWS Для слежки за человеком больше не требуется взламывать телефон. Достаточно купить рекламу. Новости в сети 0
Admin UFOLABSNEWS Два нигерийца экстрадированы в США за сексторцию, приведшую к гибели подростков. Новости в сети 0
Admin UFOLABSNEWS Европол сообщает, что более половины уголовных дел выходят за границы одной страны. Новости в сети 0
Admin UFOLABSNEWS Искусственный интеллект создаёт новые формы жизни, выходя за рамки эволюции. Новости в сети 0
Admin UFOLABSNEWS Процессоры будущего смогут охлаждаться за счёт собственного тепла. Новости в сети 0
Admin UFOLABSNEWS ИИ может создать кряк для GTA 6 на ПК за короткое время. Новости в сети 0
devqp Статья Создание Bad USB на Digispark за $3 через HID-эмуляцию Уязвимости и взлом 0
Admin UFOLABSNEWS 68-летний мужчина получил 6 лет тюрьмы за пиратский IPTV-сервис с доходом $1,3 млн. Новости в сети 0
Admin UFOLABSNEWS Boston Scientific столкнулся с глобальным сбоем из-за кибератаки. Новости в сети 0
Admin UFOLABSNEWS Термоядерный прорыв за $1 млрд: в США начали строить установку, которая должна себя окупить. Новости в сети 0
Admin UFOLABSNEWS ВМС США запретили морякам упоминать службу в соцсетях из-за угрозы слежки. Новости в сети 0
Admin UFOLABSNEWS FCC ограничивает импорт роботов и инверторов из-за киберрисков. Новости в сети 0
Admin UFOLABSNEWS Дженсен Хуанг начал войну за открытые нейросети ради спасения империи Nvidia. Новости в сети 0
Admin UFOLABSNEWS Группа ShinyHunters взяла на себя ответственность за утечку данных Ernst & Young. Новости в сети 0
Admin Интересно Новый вирус ChonkyChicken продолжает следить за пользователями даже после смены пароля. Новости в сети 0
Admin Интересно Количество новых вирусов увеличилось на 88% за год. Новости в сети 0
Admin Интересно Anthropic заплатит 1,5 млрд долларов авторам за использование их книг для обучения ИИ. Новости в сети 0
Admin Интересно Estée Lauder сообщает об утечке данных из-за уязвимости в Oracle E-Business Suite. Новости в сети 0
Admin Интересно Hut 8 подписал договор аренды центра обработки данных за 9,8 миллиарда долларов. Новости в сети 0
Admin Интересно Ошибка в системе биллинга AWS вызвала панику из-за фальшивых счетов на миллиарды долларов. Новости в сети 0
Admin Интересно Стример заявил, что Microsoft удалил взломанный аккаунт, уничтожив данные и игры за 25 лет. Новости в сети 0
Admin UFOLABSNEWS Apple подала в суд на OpenAI за кражу коммерческой тайны. Новости в сети 0
Admin UFOLABSNEWS Нейросети могут загружать вредоносный код из-за ошибок в генерации ссылок. Новости в сети 0
Admin UFOLABSNEWS Платежная компания Nayax потеряла 16% капитализации из-за сообщения о взломе. Новости в сети 0
Admin UFOLABSNEWS Progress Software требует отключить Storage Zone Controllers из-за угрозы безопасности. Новости в сети 0
Admin UFOLABSNEWS Сотрудникам NHS грозит увольнение или тюрьма за незаконный доступ к медицинским записям. Новости в сети 0
devqp Статья Создание Bad USB на базе Digispark за $3 Уязвимости и взлом 0
Admin UFOLABSNEWS Windows временно потеряла долю рынка из-за ошибки в подсчётах StatCounter. Новости в сети 0
Admin UFOLABSNEWS Голландский регулятор предупреждает о резком росте кибератак из-за ИИ. Новости в сети 0
Admin UFOLABSNEWS Бывший переговорщик по ransomware приговорен к 70 месяцам тюрьмы за помощь группировке BlackCat. Новости в сети 0
Admin UFOLABSNEWS Meta* может заплатить 1,4 триллиона долларов за обвинения в создании зависимости у детей. Новости в сети 0

Название темы