Группировка вымогателей Akira применила нестандартный метод атаки, задействовав незащищённую веб-камеру для обхода защиты и шифрования данных в сети «жертвы». Данный способ позволил киберпреступникам обойти систему Endpoint Detection and Response (EDR), блокировавшую запуск шифровальщика на Windows.
Как выяснили специалисты компании S-RM, злоумышленники проникли в корпоративную сеть через уязвимость в удалённом доступе. Для взлома пароля они, вероятно, использовали украденные учётные данные или метод перебора. Получив доступ, хакеры установили легитимную программу AnyDesk и начали перемещаться по сети, распространяя своё присутствие.
Затем киберпреступники попытались запустить вредоносный файл с шифровальщиком, спрятанный в архиве, но защитная система «жертвы» успешно обнаружила и заблокировала его. Однако вместо отказа от атаки злоумышленники перешли к альтернативным методам компрометации. Просканировав сеть в поисках устройств, которые можно использовать для обхода защиты, они нашли IoT-камеру, работающую на Linux. 🔓
Это устройство оказалось уязвимым для удалённого доступа и не имело установленного EDR-агента. Кроме того, его операционная система поддерживала Linux-версию шифровальщика Akira. Таким образом злоумышленники подключились к веб-камере, использовали её для монтирования SMB-ресурсов Windows и запустили шифрование данных на сетевых дисках. В результате хакеры смогли обойти систему безопасности и зашифровать файлы на серверах «жертвы».
Эксперты S-RM подчеркнули, что веб-камера имела доступные обновления прошивки, устраняющие брешь, но они не были установлены, что и сделало эту атаку возможной. Данный случай показывает, что EDR-защита не может гарантировать полную безопасность, если в сети остаются уязвимые IoT-устройства.
🔗Тематические ссылки:
https://www.s-rminform.com/latest-thinking/camera-off-akira-deploys-ransomware-via-webcam
https://www.securitylab.ru/news/557112.php
Post #118
535

- 🤯 5
- 🤔 2
- 🥱 2