Кампания Akira: эксплуатация CVE-2024-40766 в SonicWall SSL VPN

Кампания Akira: эксплуатация CVE-2024-40766 в SonicWall SSL VPN

Кампания Akira ransomware, нацеленная на устройства SonicWall SSL VPN, получила широкую огласку в июле—августе 2025 года. Первоначально атаки связывали с неизвестной уязвимостью zero-day, однако в дальнейшем SonicWall указала, что основная активность эксплуатировала уязвимость CVE-2024-40766, затрагивающую SonicOS версий 7.0.1.5035 и более ранних релизов.

«Активность была в первую очередь связана с CVE-2024-40766», — уточнила SonicWall.

Кто и как действует

С момента первого появления в марте 2023 года Akira ransomware распространилась по различным отраслям — производство, образование, здравоохранение — и функционирует по модели ransomware-as-a-service (RaaS). Акторы-партнёры применяют тактику double extortion, требуя оплату и за расшифровку данных, и за нераскрытие похищенной конфиденциальной информации.

Хронология обнаруженной кампании

  • Около 05:10 UTC зафиксирована аномальная сетевая активность: настольное устройство выполнило сканирование сети в поисках открытых портов и запросов служб RPC.
  • За разведкой последовало перемещение внутри сети: устройство использовало административные инструменты для установления исходящего соединения WinRM с контроллерами домена.
  • Получение привилегий: извлечение сертификата Active Directory и вход в систему через Kerberos с административными учётными данными.
  • Подключение к внешнему временно́му облачному хостингу, который, по известным данным, злоумышленники используют для распространения и хранения вредоносных полезных данных.
  • Около 07:00 UTC началась эксфильтрация: контроллеры домена загрузили ~2 ГБ данных по SSH на внешнюю конечную точку, идентифицированную как IoC, связанный с Akira group.

Меры реагирования и обнаружение

В ответ на выявленные аномалии средства автономного реагирования Darktrace предприняли действия по смягчению последствий: помещения подозрительных устройств в карантин и оповещение пострадавшей организации для оперативного устранения инцидента. Исследование также выявило по меньшей мере три других инцидента, связанных с той же кампанией, что позволило лучше понять операционные схемы Akira.

Методы и индикаторы компрометации

Типичные приёмы, применяемые актерами кампании:

  • Эксплуатация уязвимостей в службах удалённого доступа (включая SonicWall SSL VPN, RDP);
  • Использование украденных учётных данных и сертификатов для повышения привилегий;
  • Перемещение по сети с помощью административных инструментов и WinRM;
  • Эксфильтрация данных через SSH на внешние хосты и использование облачного хостинга как промежуточной инфраструктуры;
  • Модель распространения — RaaS и стратегия double extortion;
  • Использование инфраструктуры командования и контроля (C2), включая конкретные IP-адреса, связанные с Akira group (IoC).

Выводы и рекомендации

Этот эпизод подчёркивает несколько ключевых рисков:

  • Даже ранее раскрытые уязвимости (CVE-2024-40766) остаются актуальной угрозой, если патчи не применяются оперативно;
  • Неправильные настройки и скомпрометированные учётные данные обеспечивают злоумышленникам начальный доступ и возможность повышения привилегий даже в относительно защищённых сетях;
  • Использование облачных сервисов и временных хостингов усложняет отслеживание и блокировку каналов эксфильтрации.

Рекомендации для организаций:

  • Немедленно применить обновления и патчи, устраняющие CVE-2024-40766 (обновление SonicOS выше 7.0.1.5035);
  • Ограничить и жёстко контролировать доступ к удалённым сервисам (RDP, VPN), внедрить многофакторную аутентификацию;
  • Периодически ротировать и защищать административные учётные данные и сертификаты;
  • Мониторить аномальную сетевую активность (сканирование портов, необычные соединения WinRM, внезапные SSH-переключения на внешние хосты);
  • Идентифицировать и блокировать известные IoC, а также интегрировать Threat Intelligence в процессы SIEM/EDR;
  • Готовность к инцидентам: политики резервного копирования, планы реагирования, регулярные упражнения и сотрудничество с поставщиками безопасности.

Ситуация подтверждает, что ландшафт угроз остаётся динамичным: даже хорошо обслуживаемые системы уязвимы, если не обеспечено своевременное управление исправлениями и контроль конфигураций. Комплексный подход к профилактике, мониторингу и реагированию остаётся критически важным для минимизации рисков, связанных с Akira ransomware и аналогичными угрозами.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: