Exfiltración de datos ultrarrápida en aproximadamente 2 horas
Los actores que entran en contacto con el ransomware Akira ahora pueden robar los datos de sus víctimas en poco más de dos horas. Esto representa un cambio significativo con respecto al tiempo promedio que le toma a un ciberdelincuente desde el acceso inicial hasta la fuga de información.
Ese es el mensaje del equipo de Investigación e Inteligencia de Amenazas de BlackBerry, que hoy publicó un análisis de un ataque de ransomware Akira en una aerolínea latinoamericana en junio. Según el análisis del ataque realizado por BlackBerry, el atacante primero obtuvo acceso a través de un servidor de respaldo Veeam sin parches utilizando el protocolo Secure Shell (SSH) e inmediatamente comenzó a robar información antes de implementar el ransomware Akira al día siguiente.
El probable culpable es Storm-1567 (también conocido como Punk Spider y Gold Sahara), un prolífico usuario de la plataforma Akira Ransomware-as-a-Service (RaaS) y el grupo que administra el sitio de fugas de Akira, según el Informe. La pandilla es conocida por usar Tácticas de doble chantajey ha atacado a más de 250 organizaciones en numerosas industrias en todo el mundo desde que surgió en marzo de 2023. Configura sus sitios web principalmente en sistemas Windows, pero tiene Variantes de Linux/VMware ESXi y ha demostrado constantemente un alto nivel de capacidad técnica.
La rápida evolución de un ataque de ransomware
Durante el ataque a la aerolínea latinoamericana, Storm-1567 obtuvo acceso al Servidor de respaldo Veeam (probablemente a través de CVE-2023-27532), el grupo comenzó a extraer los datos casi de inmediato, ya que su punto de entrada inicial era una gran cantidad de datos potencialmente confidenciales; el grupo no tuvo que moverse de lado para encontrar lo que buscaban.
“Los servidores Veeam son objetivos extremadamente populares debido a su tendencia a almacenar credenciales [and other data]dice Ismael Valenzuela, vicepresidente de investigación e inteligencia de amenazas de BlackBerry. “Incidentes anteriores, como los que involucraron a FIN7, resaltan su atractivo para los ciberdelincuentes. Según la propia Veeam, el 93% de los ciberataques tienen como objetivo el almacenamiento de copias de seguridad, lo que pone de relieve su vulnerabilidad”.
En este ataque específico, la pandilla obtuvo acceso a datos de respaldo en la carpeta de respaldo de Veeam, incluidos documentos, imágenes y hojas de cálculo, según BlackBerry. Supuso que el tesoro contenía información confidencial y valiosa por la que se podría exigir un rescate.
Durante el robo, Storm-1567 abusó de varias herramientas y utilidades legítimas. “vivir de la tierra” para realizar reconocimientos encubiertos, establecer la estabilidad y obtener datos del medio ambiente.
«Una vez en la red, el actor de amenazas creó un usuario llamado ‘Backup’ y se agregó al grupo de Administradores para afianzarse en el entorno», dice el informe. “A continuación, el atacante instaló la herramienta legítima de administración de red Advanced IP Scanner antes de escanear las subredes locales descubiertas mediante ‘Route Print’. Finalmente, los datos se extrajeron a través de WinSCP, un administrador de archivos gratuito para Windows”.
La operación completa duró sólo 133 minutos, después de lo cual los atacantes dejaron de trabajar por ese día (curiosamente, exactamente a las 16:55 GMT/UTC, lo que sugiere que el grupo podría tener su sede en Europa Occidental, como señaló BlackBerry). Sin embargo, regresaron al día siguiente (a la hora de inicio apropiada, 20:40 GMT/UTC) para penetrar más profundamente en la red e implementar el ransomware real.
«El atacante realizó comprobaciones de usuario en un puñado de máquinas antes de iniciar sesión en el servidor de respaldo principal de Veeam», dice el informe. “Se descargó Netscan… usando Google Chrome y se usó WinRAR para descomprimir. Las máquinas conectadas a Active Directory han sido identificadas y agregadas a un archivo llamado ‘AdComputers.csv'».
Mientras tanto, Storm-1567 deshabilitó la protección antivirus (AV) en el host de la máquina virtual (VM), utilizando la legítima Software de escritorio remoto AnyDesk para conectarse a otros sistemas en la red, explotar varios errores no parcheados en todo el entorno, destruir cualquier copia de seguridad encontrada que hubiera facilitado la restauración, robar más datos (como un archivo RAR del servidor web principal) y, finalmente, Akira. Descargue ransomware a la máquina Veeam.
«Ahora que la persistencia estaba completamente establecida, los actores de amenazas intentaron difundir ransomware a través de la red utilizando el servidor de respaldo de Veeam como punto de control», dijo BlackBerry. «Vimos que el archivo ‘w.exe’ (Akira ransomware) se propagó a varios hosts desde el servidor Veeam comprometido».
El tiempo hasta la exfiltración es cada vez más corto
El uso de ransomware no tomó mucho tiempo (menos de ocho horas después de que los atacantes comenzaran su día), pero la exfiltración de datos ultrarrápida debería ser una llamada de atención aún mayor para las organizaciones, ya que resalta el creciente acortamiento del horizonte de eventos para la exfiltración.
Según la respuesta a incidentes de la Unidad 42 de 2024 de Palo Alto Networks informeEl tiempo promedio desde el compromiso hasta la filtración de datos en 2021 fue de nueve días. El año pasado bajó a dos días y en casi la mitad (45%) de los casos este año fue poco menos de 24 horas.
Por supuesto, esta tendencia es preocupante. Incluso en las mejores circunstancias, a los ciberdefensores les resulta difícil responder a un ataque y evitar el robo de datos en menos de 24 horas. Si puede hacer esto en dos horas, el cambio puede resultar imposible. Y, en algún momento, es posible que las organizaciones ya no puedan darse el lujo del tiempo. Las cajas fuertes se vaciarán incluso antes de que suene la alarma.
Según Valanzuela, la mejor y quizás única estrategia es fortalecer la defensa.
“Es fundamental implementar una arquitectura de seguridad sólida que incluya un marco de confianza cero y comience con la comprensión de los adversarios potenciales”, afirma. «Las prácticas básicas, como parchear cuidadosamente el perímetro, son esenciales ya que la vulnerabilidad del perímetro es el objetivo principal de los atacantes».
Esta falla fue probablemente una razón clave para la rápida filtración de datos que sufrió la aerolínea: «Este incidente resalta particularmente que el vector de ataque no es necesariamente un exploit de día cero», agregó Valanzuela.
Otras medidas básicas de higiene también están adquiriendo cada vez más importancia dada la velocidad a la que operan los ladrones de datos. Así es como “los datos del servicio se vuelven [of the airline] fue exfiltrado a través de un puerto temporal, lo que sugiere que la implementación de restricciones básicas de acceso al puerto podría haber aumentado la dificultad de tales intentos de exfiltración”, enfatizó Valanzuela.
Hemos recibido este contenido de ciberseguridad de: DarkReading
Podrás encontrar la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/endpoint-security/akira-ransomware-lightning-fast-data-exfiltration-2-hours