Свежий аналитический отчёт описывает, насколько быстро хакеры из группировки Akira выводят из строя защиту корпоративных систем: им требуется всего несколько минут, чтобы удалить EDR-решения. Материал основан на наблюдениях за активностью группировки, которая вызывает всё больше опасений у специалистов в США и Европе. Документ содержит обновлённые рекомендации для компаний, подвергающихся атакам Akira, и включает данные о тактиках, применяемых злоумышленниками с 2023 года, а также о эксплуатируемых ими уязвимостях. Этот отчёт дополняет предупреждение, опубликованное в апреле 2024 года, и стал наиболее подробным описанием действий группы за последний год.
По данным авторов документа, к концу сентября суммарный доход Akira от операций по шифрованию превысил 244 млн долларов. Отмечается, что деятельность группы затрагивает критически важные сферы — атаки приводят к остановке работы больниц, университетов, технологических компаний и предприятий. Аналитики ФБР подчёркивают, что каждый случай шифрования отражается на сотрудниках и сообществах, которые вынуждены ликвидировать последствия.
К подготовке уведомления присоединились ФБР, Министерство обороны США, Министерство здравоохранения и соцслужб, Европол, а также правоохранительные органы Франции, Германии и Нидерландов. В документе впервые детально перечислены отрасли, чаще других становящиеся мишенью Akira: производство, образование, IT-аутсорсинг и медицина. Исследователи отмечают, что злоумышленники целенаправленно выбирают организации среднего масштаба, широко использующие удалённый доступ и недостаточно защищённую VPN-инфраструктуру.
В отчёте указывается, что доступ к VPN-системам хакеры получают через украденные учётные записи или при помощи эксплуатации уязвимостей, включая CVE-2024-40766. Некоторые атаки начинаются с использования уже компрометированных данных для VPN, приобретённых у посредников. В других случаях злоумышленники применяют перебор паролей на VPN-концентраторах или массовый подбор слабых комбинаций с помощью SharpDomainSpray для получения рабочих аккаунтов. Отмечается, что эти методы часто комбинируются, опираясь на ошибки конфигурации и низкие требования к аутентификации.
В документе также говорится, что Akira активно использует инструменты удалённого администрирования вроде AnyDesk и LogMeIn, чтобы закрепиться в инфраструктуре и маскироваться под действия системных администраторов. Специалисты по реагированию на инциденты фиксировали случаи намеренного удаления EDR-средств, что позволяло злоумышленникам действовать практически беспрепятственно. ФБР отмечает, что в ряде эпизодов хакеры похищали данные в течение менее чем двух часов после проникновения — это говорит о высокой подготовке команды, наличии автоматизированных скриптов и точном понимании сетевой архитектуры жертв.
Отдельный раздел отчёта посвящён образовательным учреждениям. Школам рекомендуют ужесточить контроль за VPN-доступом, регулярно обновлять пароли и проверять системы удалённого администрирования, которые злоумышленники используют для перемещения по сети. Указывается, что учебные заведения остаются привлекательной целью из-за сложной и разнородной ИТ-среды.
В отчёте также рассматриваются возможные связи Akira с распавшейся группировкой Conti. Аналитики отмечают сходство в кодовой базе, совпадения криптовалютных транзакций с кошельками, связанными с руководителями Conti, а также частичное пересечение участников. Правоохранители подтверждают, что некоторые члены Conti ранее действовали с территории России, однако прямой связи Akira с государственными структурами нет. Подчёркивается, что Akira работает по децентрализованной модели: операторы находятся в разных странах и взаимодействуют по принципу партнёрства.
Среди наиболее резонансных эпизодов упоминается недавний взлом BK Technologies — производителя радиооборудования для оборонного сектора США и служб экстренного реагирования. Компания сообщила инвесторам о компрометации внутренней информации и данных сотрудников после инцидента в сентябре. К атаке на этот бренд причастна Akira, как и к вторжениям в Стэнфордский университет, зоопарк Торонто, южноафриканский госбанк, брокерскую компанию London Capital Group и другие крупные организации, оказавшиеся уязвимыми для цепочек атак группы.
По данным авторов документа, к концу сентября суммарный доход Akira от операций по шифрованию превысил 244 млн долларов. Отмечается, что деятельность группы затрагивает критически важные сферы — атаки приводят к остановке работы больниц, университетов, технологических компаний и предприятий. Аналитики ФБР подчёркивают, что каждый случай шифрования отражается на сотрудниках и сообществах, которые вынуждены ликвидировать последствия.
К подготовке уведомления присоединились ФБР, Министерство обороны США, Министерство здравоохранения и соцслужб, Европол, а также правоохранительные органы Франции, Германии и Нидерландов. В документе впервые детально перечислены отрасли, чаще других становящиеся мишенью Akira: производство, образование, IT-аутсорсинг и медицина. Исследователи отмечают, что злоумышленники целенаправленно выбирают организации среднего масштаба, широко использующие удалённый доступ и недостаточно защищённую VPN-инфраструктуру.
В отчёте указывается, что доступ к VPN-системам хакеры получают через украденные учётные записи или при помощи эксплуатации уязвимостей, включая CVE-2024-40766. Некоторые атаки начинаются с использования уже компрометированных данных для VPN, приобретённых у посредников. В других случаях злоумышленники применяют перебор паролей на VPN-концентраторах или массовый подбор слабых комбинаций с помощью SharpDomainSpray для получения рабочих аккаунтов. Отмечается, что эти методы часто комбинируются, опираясь на ошибки конфигурации и низкие требования к аутентификации.
В документе также говорится, что Akira активно использует инструменты удалённого администрирования вроде AnyDesk и LogMeIn, чтобы закрепиться в инфраструктуре и маскироваться под действия системных администраторов. Специалисты по реагированию на инциденты фиксировали случаи намеренного удаления EDR-средств, что позволяло злоумышленникам действовать практически беспрепятственно. ФБР отмечает, что в ряде эпизодов хакеры похищали данные в течение менее чем двух часов после проникновения — это говорит о высокой подготовке команды, наличии автоматизированных скриптов и точном понимании сетевой архитектуры жертв.
Отдельный раздел отчёта посвящён образовательным учреждениям. Школам рекомендуют ужесточить контроль за VPN-доступом, регулярно обновлять пароли и проверять системы удалённого администрирования, которые злоумышленники используют для перемещения по сети. Указывается, что учебные заведения остаются привлекательной целью из-за сложной и разнородной ИТ-среды.
В отчёте также рассматриваются возможные связи Akira с распавшейся группировкой Conti. Аналитики отмечают сходство в кодовой базе, совпадения криптовалютных транзакций с кошельками, связанными с руководителями Conti, а также частичное пересечение участников. Правоохранители подтверждают, что некоторые члены Conti ранее действовали с территории России, однако прямой связи Akira с государственными структурами нет. Подчёркивается, что Akira работает по децентрализованной модели: операторы находятся в разных странах и взаимодействуют по принципу партнёрства.
Среди наиболее резонансных эпизодов упоминается недавний взлом BK Technologies — производителя радиооборудования для оборонного сектора США и служб экстренного реагирования. Компания сообщила инвесторам о компрометации внутренней информации и данных сотрудников после инцидента в сентябре. К атаке на этот бренд причастна Akira, как и к вторжениям в Стэнфордский университет, зоопарк Торонто, южноафриканский госбанк, брокерскую компанию London Capital Group и другие крупные организации, оказавшиеся уязвимыми для цепочек атак группы.