Кампания Akira: эксплуатация CVE-2024-40766 в SonicWall SSL VPN

Кампания Akira ransomware, нацеленная на устройства SonicWall SSL VPN, получила широкую огласку в июле—августе 2025 года. Первоначально атаки связывали с неизвестной уязвимостью zero-day, однако в дальнейшем SonicWall указала, что основная активность эксплуатировала уязвимость CVE-2024-40766, затрагивающую SonicOS версий 7.0.1.5035 и более ранних релизов.
«Активность была в первую очередь связана с CVE-2024-40766», — уточнила SonicWall.
Кто и как действует
С момента первого появления в марте 2023 года Akira ransomware распространилась по различным отраслям — производство, образование, здравоохранение — и функционирует по модели ransomware-as-a-service (RaaS). Акторы-партнёры применяют тактику double extortion, требуя оплату и за расшифровку данных, и за нераскрытие похищенной конфиденциальной информации.
Хронология обнаруженной кампании
- Около 05:10 UTC зафиксирована аномальная сетевая активность: настольное устройство выполнило сканирование сети в поисках открытых портов и запросов служб RPC.
- За разведкой последовало перемещение внутри сети: устройство использовало административные инструменты для установления исходящего соединения WinRM с контроллерами домена.
- Получение привилегий: извлечение сертификата Active Directory и вход в систему через Kerberos с административными учётными данными.
- Подключение к внешнему временно́му облачному хостингу, который, по известным данным, злоумышленники используют для распространения и хранения вредоносных полезных данных.
- Около 07:00 UTC началась эксфильтрация: контроллеры домена загрузили ~2 ГБ данных по SSH на внешнюю конечную точку, идентифицированную как IoC, связанный с Akira group.
Меры реагирования и обнаружение
В ответ на выявленные аномалии средства автономного реагирования Darktrace предприняли действия по смягчению последствий: помещения подозрительных устройств в карантин и оповещение пострадавшей организации для оперативного устранения инцидента. Исследование также выявило по меньшей мере три других инцидента, связанных с той же кампанией, что позволило лучше понять операционные схемы Akira.
Методы и индикаторы компрометации
Типичные приёмы, применяемые актерами кампании:
- Эксплуатация уязвимостей в службах удалённого доступа (включая SonicWall SSL VPN, RDP);
- Использование украденных учётных данных и сертификатов для повышения привилегий;
- Перемещение по сети с помощью административных инструментов и WinRM;
- Эксфильтрация данных через SSH на внешние хосты и использование облачного хостинга как промежуточной инфраструктуры;
- Модель распространения — RaaS и стратегия double extortion;
- Использование инфраструктуры командования и контроля (C2), включая конкретные IP-адреса, связанные с Akira group (IoC).
Выводы и рекомендации
Этот эпизод подчёркивает несколько ключевых рисков:
- Даже ранее раскрытые уязвимости (CVE-2024-40766) остаются актуальной угрозой, если патчи не применяются оперативно;
- Неправильные настройки и скомпрометированные учётные данные обеспечивают злоумышленникам начальный доступ и возможность повышения привилегий даже в относительно защищённых сетях;
- Использование облачных сервисов и временных хостингов усложняет отслеживание и блокировку каналов эксфильтрации.
Рекомендации для организаций:
- Немедленно применить обновления и патчи, устраняющие CVE-2024-40766 (обновление SonicOS выше 7.0.1.5035);
- Ограничить и жёстко контролировать доступ к удалённым сервисам (RDP, VPN), внедрить многофакторную аутентификацию;
- Периодически ротировать и защищать административные учётные данные и сертификаты;
- Мониторить аномальную сетевую активность (сканирование портов, необычные соединения WinRM, внезапные SSH-переключения на внешние хосты);
- Идентифицировать и блокировать известные IoC, а также интегрировать Threat Intelligence в процессы SIEM/EDR;
- Готовность к инцидентам: политики резервного копирования, планы реагирования, регулярные упражнения и сотрудничество с поставщиками безопасности.
Ситуация подтверждает, что ландшафт угроз остаётся динамичным: даже хорошо обслуживаемые системы уязвимы, если не обеспечено своевременное управление исправлениями и контроль конфигураций. Комплексный подход к профилактике, мониторингу и реагированию остаётся критически важным для минимизации рисков, связанных с Akira ransomware и аналогичными угрозами.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



