Группа Akira использует веб-камеры для атаки программами-вымогателями

Источник: www.s-rminform.com
Недавний инцидент, связанный с атакой на группу программ-вымогателей Akira, продемонстрировал, как современные киберугрозы адаптируются к условиям безопасности. В этом случае злоумышленники воспользовались незащищёнными веб-камерами для развертывания своих вредоносных программ, открыв новый вектор атаки для организаций по всему миру.
Тactics и методы атаки
Согласно отчету, группа Akira изначально столкнулась с препятствиями, когда их двоичный код программы-вымогателя был помещён на карантин инструментом обнаружения и реагирования на конечные точки (EDR) организации. Однако это не остановило их:
- Проведя сканирование сети, злоумышленники смогли взломать незащищённую веб-камеру.
- Используя доступ к этой веб-камере, они обошли защиту EDR, что позволило им внедрить вредоносное ПО.
- Это привело к масштабному шифрованию файлов во всей организации.
Почему выбран именно IoT-устройство?
Выбор веб-камеры как точки доступа был стратегическим. Устройства имели несколько уязвимостей, в частности:
- Возможности удалённой оболочки.
- Несанкционированный просмотр.
- Запуск на облегчённой операционной системе Linux.
Кроме того, отсутствие защиты от несанкционированного доступа сделало веб-камеру уязвимой к атаке. Это также подчеркивает важность защиты IoT-устройств в корпоративных сетях.
Уроки, которые следует извлечь
Инцидент с Akira ясно демонстрирует, что:
- Устройства Интернета вещей могут быть использованы как потенциальные шлюзы для доступа к критически важным системам.
- Необходимы меры для защиты этих устройств с целью предотвращения атак.
- Организации должны уделять внимание текущим аудитам сети для выявления и устранения уязвимостей.
Заключение
Современные злоумышленники всё больше используют модель ransomware-as-a-service (RaaS), что делает их атаки более универсальными и сложными для обнаружения. Это подчеркивает необходимость внедрения надёжных мер безопасности, таких как сегментация сети, мониторинг сетевого трафика и обновление паролей по умолчанию.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



