$244000000 за шифрование. VPN-инфраструктура теперь — бесплатный банкомат для хакеров

Support81

Модератор
Новый отчёт раскрывает идеальный тайминг хакеров, которые удаляют EDR-защиту за минуты.
Akira2



Активность группировки Akira продолжает вызывать тревогу у расследователей в США и Европе, которые на этой неделе выпустили обновлённый набор рекомендаций для организаций, сталкивающихся с деятельностью этой вымогательской операции. В документе отражены новые тактики, наблюдаемые в атаках с 2023 года, а также уязвимости, которые злоумышленники используют для проникновения в корпоративные сети. Материал вышел в развитие апрельского предупреждения 2024 года и стал самым подробным описанием методов группы за последний год.

Авторы уведомления отмечают, что к концу сентября сумма, полученная Akira в результате операций по шифрованию данных, превысила 244 миллиона долларов. В документе подчёркнуто, что вымогатели действуют не только ради прибыли: атаки приводят к остановке работы инфраструктуры в больницах, учебных заведениях, технологических компаниях и на производственных площадках. Представители аналитического подразделения ФБР поясняют, что в каждой зашифрованной системе отражается влияние на конкретные коллективы и окружающие сообщества, которые вынуждены справляться с последствиями атаки.

К подготовке предупреждения присоединились ФБР, Министерство обороны США, Министерство здравоохранения и социальных служб, Европол, а также правоохранительные органы Франции, Германии и Нидерландов. В этом обновлённом документе впервые подробно перечислены отрасли, которые Akira атакует чаще всего: это производственные компании, образовательные учреждения, IT-подрядчики и медицинские организации. Исследователи подчёркивают, что выбор жертв демонстрирует стремление операторов вымогательской программы находить слабые места в средних по масштабу структурах, где внедрён удалённый доступ и часто используется неполностью защищённая VPN-инфраструктура.

В отчёте уточняется, что операторы Akira получают доступ к VPN-продуктам через похищенные учётные записи или эксплуатацию уязвимостей — в том числе CVE-2024-40766. В ряде случаев злоумышленники начинают атаку с компрометированных VPN-данных, которые могли быть куплены у посредников с доступом к первоначальной точке проникновения. Иногда они прибегают к перебору паролей для VPN-концентраторов или массовому подбору слабых комбинаций с применением инструмента SharpDomainSpray для получения доступа к рабочим учётным записям. В документе подчёркивается, что злоумышленники активно комбинируют такие методы, рассчитывая на ошибки настройки и недостаточную сложность политик аутентификации.

Рекомендации уточняют, что группа неоднократно использовала AnyDesk, LogMeIn и другие средства удалённого сопровождения, чтобы закрепиться в инфраструктуре и имитировать действия администраторов. Инцидент-реакторы отмечали случаи целенаправленного удаления решений класса EDR, что позволяло злоумышленникам работать практически без следов. ФБР сообщает, что в ряде эпизодов Akira похищала данные меньше чем через два часа после начала атаки, что указывает на хорошую подготовку операторов, наличие заранее настроенных скриптов автоматизации и точное понимание структуры сетей жертв.

В отдельном разделе приведено руководство для школ, сталкивающихся с атаками Akira. Авторы уведомления рекомендуют образовательным учреждениям ввести строгий контроль за VPN-доступом, регулярно менять пароли и проверять системы дистанционного администрирования, которые, по наблюдениям расследователей, злоумышленники используют в качестве каналов для перемещения внутри инфраструктуры. В документе подчёркнуто, что образовательные организации остаются привлекательной целью, поскольку часто имеют разнородную среду и большое количество распределённых систем.

В новом уведомлении также рассматривается возможная связь Akira с ликвидированной группой Conti. Аналитики уточняют, что эта взаимосвязь прослеживается в кодовой базе программ, в транзакциях на криптокошельки, ассоциированные с руководителями Conti, а также в частичном пересечении кругов исполнителей. Представители правоохранительных органов подтверждают, что некоторые участники Conti ранее действовали на территории России, однако прямой связи Akira с государственными структурами нет. При этом в документе уточняется, что архитектура группировки представлена в виде набора независимых исполнителей, которые могут находиться в разных странах и работать по модели партнёрства.

В перечне наиболее заметных инцидентов упоминается недавнее проникновение в сеть BK Technologies — поставщика радиооборудования для оборонного сектора США и служб экстренного реагирования. Компания уведомила инвесторов о компрометации части внутренней информации и данных текущих и бывших сотрудников после атаки в сентябре. Akira также несёт ответственность за вторжения в Стэнфордский университет, зоопарк Торонто, южноафриканский государственный банк, брокерскую компанию London Capital Group и другие крупные организации, чьи системы оказались уязвимы для цепочек атак группы.
Подробнее: https://www.securitylab.ru/news/566188.php
 
Похожие темы
Admin Интересно Железнодорожная сеть Германии полностью остановилась из-за сбоя в системе связи. Новости в сети 0
Admin Интересно Британский суд одобрил коллективный иск к Apple на $4 млрд из-за iCloud. Новости в сети 0
Admin Интересно Ученые превращают кофейную гущу в биоуголь за 90 секунд. Новости в сети 0
Admin Интересно Известный скептик Майкл Шермер извинился перед Дэвидом Грушем за свои высказывания. Новости в сети 0
Admin Интересно Сенат США предложил штраф в 750 тысяч долларов за незаконные дипфейки. Новости в сети 0
Admin Интересно Телескоп Swift может потерять орбиту из-за повышенного сопротивления атмосферы. Новости в сети 0
Admin Интересно Россияне стали меньше пользоваться интернетом из-за ограничений. Новости в сети 0
Admin Интересно Telegram заблокирован в Индии из-за утечки экзаменационных материалов. Новости в сети 0
Admin Интересно Глава британского регулятора данных ушёл в отставку из-за неподобающего поведения. Новости в сети 0
Admin Интересно Google отказалась платить за критическую уязвимость в облачном сервисе. Новости в сети 0
Admin Интересно Salesforce отключила интеграцию с приложением Klue из-за утечки данных клиентов. Новости в сети 0
Admin Интересно Индийский суд поддержал временный запрет Telegram из-за утечки экзаменационных материалов. Новости в сети 0
Admin Интересно App Store следит за каждым действием пользователя благодаря новой функции. Новости в сети 0
Admin Интересно Платили за безопасность, получили вирус. Разработчики премиум-дополнений WordPress сами разослали вредоносный код клиентам. Новости в сети 0
Admin Интересно Оборонный подрядчик оштрафован на $500 тыс. за ложные данные о кибербезопасности. Новости в сети 0
Admin Интересно Школьник создал вредоносную инфраструктуру за пару евро и взломал автобизнес. Новости в сети 0
Admin Интересно Apple предупредила о возможном повышении цен из-за роста стоимости чипов. Новости в сети 0
Admin Интересно Третья мировая война, культ и ядерная энергетика. О чём говорят за закрытыми дверями богатейшие люди мира. Новости в сети 0
Admin Интересно Commodore представила раскладушку Callback 8020 за 640 долларов. Новости в сети 0
Admin Интересно США ограничили доступ к моделям ИИ Anthropic из-за опасений их использования иностранными военными. Новости в сети 0
Admin Интересно Бунт в прямом эфире. Инженеры Meta сорвали презентацию из-за рутины вокруг ИИ. Новости в сети 0
Admin Интересно Разработчик xAI уволен за попытки сделать Grok безопаснее. Новости в сети 0
Admin Интересно Amazon сообщает об использовании 2,5 миллиардов галлонов воды в своих дата-центрах за прошлый год. Новости в сети 0
Admin Интересно Grok Imagine снова оказался в центре скандала из-за дипфейков. Новости в сети 0
Admin Интересно Польша вводит уголовную ответственность за трансляции насилия с тюремным сроком до 5 лет. Новости в сети 0
Admin Интересно Новая уязвимость позволяет обойти защиту BitLocker за пару минут. Новости в сети 0
Admin Интересно CISA добавила уязвимости Cisco, Chrome и Arista в каталог KEV из-за активной эксплуатации. Новости в сети 0
Admin Интересно Элон Маск и Джефф Безос соревнуются за контроль над Wi-Fi в самолётах. Новости в сети 0
Admin Интересно Магазин будущего уже открыт: робот за прилавком, ноль людей на смене, работает круглосуточно. Новости в сети 0
Admin Интересно Signal критикует Великобританию за «дистопическое» сканирование устройств. Новости в сети 0
Admin Интересно OpenAI подала заявку на IPO в США вслед за Anthropic. Новости в сети 0
Admin Интересно Signal, DuckDuckGo и NordVPN угрожают уходом из Канады из-за законопроекта о слежке. Новости в сети 0
Admin Интересно Открытое ПО сталкивается с новыми вызовами из-за угроз в цепочке поставок. Новости в сети 0
Admin Интересно Meta усиливает юридическую борьбу с израильской компанией NSO из-за атак на WhatsApp. Новости в сети 0
Admin Интересно Впервые за 50 лет: Россия снова строит сверхзвуковой пассажирский самолёт. Новости в сети 0
Admin Интересно Юридическая фирма Weil заплатила вымогателям $20 миллионов за три дня. Новости в сети 0
Admin Интересно Нейросеть нарисовала, человек сел. Первые уголовные приговоры за ИИ-порнографию в России. Новости в сети 0
Admin Интересно Скандал в консалтинге: крупная компания отозвала аналитический отчёт из-за скрытых ИИ-галлюцинаций. Новости в сети 0
Admin Интересно Хакеры пять месяцев следили за почтой топ-менеджера биржи. Новости в сети 0
Admin Интересно Киберпреступники извинились за ошибочную атаку и помогли восстановить системы. Новости в сети 0
Admin Интересно Резкий рост ИИ-атак зафиксирован за год. Новости в сети 0
Admin Интересно Разработчики платят за мусор в запросах к ИИ. Проект Headroom сэкономил им $700 тыс. Новости в сети 0
Admin Интересно Российские айтишники перестали торговаться за зарплаты. Новости в сети 0
Admin Интересно Жительница Батайска потеряла 250 тысяч рублей из-за мошенников, выдававших себя за полицейских. Новости в сети 0
Admin Интересно Microsoft отказалась от преследования исследователей за уязвимости. Новости в сети 0
Admin Интересно КНДР обманывает программистов, Китай следит за нефтью, а иранские хакеры сидят без интернета. ESET подвела итоги полугодия. Новости в сети 0
Admin Интересно Anthropic готовится к IPO, опережая OpenAI в гонке за лидерство на рынке ИИ. Новости в сети 0
Admin Интересно 1,34 миллиона адресов за 23 часа. Израиль предположительно попытался выкачать архив арабской журналистики. Новости в сети 0
Admin Интересно ЕС оштрафовал Temu на $232 млн за продажу незаконных товаров. Новости в сети 0
Admin Интересно ESET опубликовал отчёт о деятельности APT-групп за период с октября 2025 по март 2026 года. Новости в сети 0

Название темы