ЭкспСрты ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ»ΠΈ Π½ΠΎΠ²ΡƒΡŽ Ρ‚Π°ΠΊΡ‚ΠΈΠΊΡƒ Π³Ρ€ΡƒΠΏΠΏΠΈΡ€ΠΎΠ²ΠΊΠΈ Akira ΠΏΡ€ΠΈ Π°Ρ‚Π°ΠΊΠ°Ρ… Ρ‡Π΅Ρ€Π΅Π· уязвимости SonicWall VPN

ransomware

Π˜ΡΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΠΈ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ GuidePoint Security зафиксировали Π½ΠΎΠ²ΡƒΡŽ Ρ‚Π°ΠΊΡ‚ΠΈΠΊΡƒ, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΡƒΡŽ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠ°ΠΌΠΈ ΠΈΠ· Π³Ρ€ΡƒΠΏΠΏΠΈΡ€ΠΎΠ²ΠΊΠΈ Akira ΠΏΡ€ΠΈ Π°Ρ‚Π°ΠΊΠ°Ρ…, связанных с эксплуатациСй уязвимостСй Π² ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚Π°Ρ… SonicWall. Аналитики ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ»ΠΈ систСматичСскоС использованиС врСдоносных Π΄Ρ€Π°ΠΉΠ²Π΅Ρ€ΠΎΠ² для ΠΎΠ±Ρ…ΠΎΠ΄Π° антивирусных систСм (AV) ΠΈ систСм прСдотвращСния Π²Ρ‚ΠΎΡ€ΠΆΠ΅Π½ΠΈΠΉ (EDR) послС ΠΏΠ΅Ρ€Π²ΠΎΠ½Π°Ρ‡Π°Π»ΡŒΠ½ΠΎΠ³ΠΎ проникновСния Π² ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½Ρ‹Π΅ сСти.

ОписаниС

ΠšΠΎΠ½Ρ‚Π΅ΠΊΡΡ‚ Π°Ρ‚Π°ΠΊ

Π‘ ΠΊΠΎΠ½Ρ†Π° июля ΠΏΠΎ Π½Π°Ρ‡Π°Π»ΠΎ августа 2025 Π³ΠΎΠ΄Π° нСсколько ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ, Π·Π°Π½ΠΈΠΌΠ°ΡŽΡ‰ΠΈΡ…ΡΡ ΠΊΠΈΠ±Π΅Ρ€Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒΡŽ, сообщили ΠΎ сСрии ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΎΠ², Π³Π΄Π΅ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ использовали VPN-Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ SonicWall для развСртывания ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π»ΡŒΡ‰ΠΈΠΊΠ° Akira. Π₯отя Ρ‡Π°ΡΡ‚ΡŒ экспСртного сообщСства ΠΏΡ€Π΅Π΄ΠΏΠΎΠ»Π°Π³Π°Π΅Ρ‚ Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ нСраскрытой уязвимости Π½ΡƒΠ»Π΅Π²ΠΎΠ³ΠΎ дня (zero-day) Π² устройствах SonicWall, ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΡŒ ΠΎΡ„ΠΈΡ†ΠΈΠ°Π»ΡŒΠ½ΠΎ Π½Π΅ ΠΏΠΎΠ΄Ρ‚Π²Π΅Ρ€Π΄ΠΈΠ» эту ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ. SonicWall ΠΏΡ€ΠΈΠ·Π½Π°Π» Ρ„Π°ΠΊΡ‚Ρ‹ Π°Ρ‚Π°ΠΊ, выпустив Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄Π°Ρ†ΠΈΠΈ ΠΏΠΎ ΡƒΡΠΈΠ»Π΅Π½ΠΈΡŽ Π·Π°Ρ‰ΠΈΡ‚Ρ‹, Π²ΠΊΠ»ΡŽΡ‡Π°Ρ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ сСрвисов SSLVPN (Π³Π΄Π΅ это Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ), ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½ΠΈΠ΅ доступа VPN ΠΏΠΎ Π΄ΠΎΠ²Π΅Ρ€Π΅Π½Π½Ρ‹ΠΌ IP-адрСсам, Π²ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΎΡ‚ Π±ΠΎΡ‚Π½Π΅Ρ‚ΠΎΠ² ΠΈ Geo-IP Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΠΈ, ΠΎΠ±ΡΠ·Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎΠ΅ использованиС ΠΌΠ½ΠΎΠ³ΠΎΡ„Π°ΠΊΡ‚ΠΎΡ€Π½ΠΎΠΉ Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ (MFA), ΡƒΠ΄Π°Π»Π΅Π½ΠΈΠ΅ Π½Π΅ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΡ‹Ρ… ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Ρ… записСй ΠΈ соблюдСниС строгой ΠΏΠ°Ρ€ΠΎΠ»ΡŒΠ½ΠΎΠΉ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ.

ΠœΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌ Ρ€Π°Π±ΠΎΡ‚Ρ‹ врСдоносных Π΄Ρ€Π°ΠΉΠ²Π΅Ρ€ΠΎΠ²

Π’ Ρ…ΠΎΠ΄Π΅ расслСдования Π½Π΅ΡΠΊΠΎΠ»ΡŒΠΊΠΈΡ… ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΎΠ² спСциалисты GuidePoint Incident Response выявили ΡƒΡΡ‚ΠΎΠΉΡ‡ΠΈΠ²ΡƒΡŽ схСму, ΠΏΡ€ΠΈΠΌΠ΅Π½ΡΠ΅ΠΌΡƒΡŽ Π°Ρ„Ρ„ΠΈΠ»ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹ΠΌΠΈ с Akira Π»ΠΈΡ†Π°ΠΌΠΈ. Π—Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ Π²Π½Π΅Π΄Ρ€ΡΡŽΡ‚ Π΄Π²Π° спСцифичСских Π΄Ρ€Π°ΠΉΠ²Π΅Ρ€Π° Windows, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡ Ρ‚Π΅Ρ…Π½ΠΈΠΊΡƒ "Bring Your Own Vulnerable Driver" (BYOVD) для ΠΎΡ‚ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ ΠΈΠ»ΠΈ ΠΎΠ±Ρ…ΠΎΠ΄Π° Π·Π°Ρ‰ΠΈΡ‚Π½Ρ‹Ρ… Ρ€Π΅ΡˆΠ΅Π½ΠΈΠΉ:

1. Π”Ρ€Π°ΠΉΠ²Π΅Ρ€ rwdrv.sys: Π›Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½Ρ‹ΠΉ Π΄Ρ€Π°ΠΉΠ²Π΅Ρ€, связанный с ΡƒΡ‚ΠΈΠ»ΠΈΡ‚ΠΎΠΉ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° ΠΈ настройки ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ процСссоров Intel ThrottleStop. Π—Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ Ρ€Π΅Π³ΠΈΡΡ‚Ρ€ΠΈΡ€ΡƒΡŽΡ‚ Π΅Π³ΠΎ ΠΊΠ°ΠΊ ΡΠΈΡΡ‚Π΅ΠΌΠ½ΡƒΡŽ слуТбу. По ΠΎΡ†Π΅Π½ΠΊΠ΅ экспСртов, Π΅Π³ΠΎ основная Ρ†Π΅Π»ΡŒ - ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½ΠΈΠ΅ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠ°ΠΌΠΈ ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΉ уровня ядра ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы (kernel-level access), Ρ‡Ρ‚ΠΎ критичСски ослабляСт Π·Π°Ρ‰ΠΈΡ‚Ρƒ Π°Ρ‚Π°ΠΊΡƒΠ΅ΠΌΠΎΠ³ΠΎ устройства.
2. Π”Ρ€Π°ΠΉΠ²Π΅Ρ€ hlpdrv.sys: ВрСдоносный ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚, Ρ‚Π°ΠΊΠΆΠ΅ рСгистрируСмый ΠΊΠ°ΠΊ слуТба. ПослС выполнСния ΠΎΠ½ Ρ†Π΅Π»Π΅Π½Π°ΠΏΡ€Π°Π²Π»Π΅Π½Π½ΠΎ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ Π·Π°Ρ‰ΠΈΡ‚Π½Ρ‹Π΅ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ Windows Defender ΠΏΡƒΡ‚Π΅ΠΌ ΠΌΠΎΠ΄ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ систСмного рССстра. ΠšΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½ΠΎ, Π΄Ρ€Π°ΠΉΠ²Π΅Ρ€ измСняСт ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ "DisableAntiSpyware" ΠΏΠΎ ΠΏΡƒΡ‚ΠΈ "\REGISTRY\MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\". Для этого ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ запуск систСмной ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Ρ‹ "regedit.exe". Аналитики ΠΏΡ€Π΅Π΄ΠΏΠΎΠ»Π°Π³Π°ΡŽΡ‚, Ρ‡Ρ‚ΠΎ Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½Ρ‹ΠΉ "rwdrv.sys" ΠΌΠΎΠΆΠ΅Ρ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒΡΡ для обСспСчСния выполнСния врСдоносного "hlpdrv.sys", хотя Ρ‚ΠΎΡ‡Π½Ρ‹ΠΉ ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌ взаимодСйствия ΠΏΠΎΠΊΠ° Π½Π΅ воспроизвСдСн. Π˜Π·Π²Π΅ΡΡ‚Π΅Π½ SHA-256 Ρ…ΡΡˆ врСдоносного Ρ„Π°ΠΉΠ»Π°: bd1f381e5a3db22e88776b7873d4d2835e9a1ec620571d2b1da0c58f81c84a56.

Π—Π½Π°Ρ‡ΠΈΠΌΠΎΡΡ‚ΡŒ обнаруТСния ΠΈ Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄Π°Ρ†ΠΈΠΈ

GuidePoint Security ΠΏΠΎΠ΄Ρ‡Π΅Ρ€ΠΊΠΈΠ²Π°Π΅Ρ‚ Π²Ρ‹ΡΠΎΠΊΡƒΡŽ частоту использования Π΄Π°Π½Π½ΠΎΠΉ связки Π΄Ρ€Π°ΠΉΠ²Π΅Ρ€ΠΎΠ² Π² Π½Π΅Π΄Π°Π²Π½ΠΈΡ… ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚Π°Ρ… с Π²Ρ‹ΠΌΠΎΠ³Π°Ρ‚Π΅Π»Π΅ΠΌ Akira. Π­Ρ‚ΠΎ Π΄Π΅Π»Π°Π΅Ρ‚ ΠΈΡ… Π½Π°Π΄Π΅ΠΆΠ½Ρ‹ΠΌ ΠΈΠ½Π΄ΠΈΠΊΠ°Ρ‚ΠΎΡ€ΠΎΠΌ ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚Π°Ρ†ΠΈΠΈ (IoC). ЭкспСрты ΠΏΡ€Π΅Π΄Π»Π°Π³Π°ΡŽΡ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ эти Π΄Π°Π½Π½Ρ‹Π΅ ΠΊΠ°ΠΊ для ΡƒΠΏΡ€Π΅ΠΆΠ΄Π°ΡŽΡ‰Π΅Π³ΠΎ обнаруТСния Π°Ρ‚Π°ΠΊ Π½Π° Ρ€Π°Π½Π½ΠΈΡ… стадиях (Π΄ΠΎ запуска ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΡ), Ρ‚Π°ΠΊ ΠΈ для рСтроспСктивного поиска ΡƒΠ³Ρ€ΠΎΠ· Π² Π»ΠΎΠ³Π°Ρ… систСм. Для ΠΏΠΎΠΌΠΎΡ‰ΠΈ Π·Π°Ρ‰ΠΈΡ‚Π½ΠΈΠΊΠ°ΠΌ компания ΠΎΠΏΡƒΠ±Π»ΠΈΠΊΠΎΠ²Π°Π»Π° YARA-ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ, Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π°Π½Π½ΠΎΠ΅ Π½Π° основС Π°Π½Π°Π»ΠΈΠ·Π° строковых констант, условий ΠΈ ΠΈΠΌΠΏΠΎΡ€Ρ‚ΠΎΠ² врСдоносного Π΄Ρ€Π°ΠΉΠ²Π΅Ρ€Π° "hlpdrv.sys".

БпСциалисты Π½Π°ΡΡ‚ΠΎΡΡ‚Π΅Π»ΡŒΠ½ΠΎ Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄ΡƒΡŽΡ‚ организациям, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‰ΠΈΠΌ SonicWall VPN, Π½Π΅Π·Π°ΠΌΠ΅Π΄Π»ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ ΠΏΡ€ΠΈΠΌΠ΅Π½ΠΈΡ‚ΡŒ комплСкс ΠΌΠ΅Ρ€, ΠΏΡ€Π΅Π΄Π»ΠΎΠΆΠ΅Π½Π½Ρ‹Ρ… ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»Π΅ΠΌ: ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ SSLVPN-сСрвисы ΠΏΡ€ΠΈ возмоТности, ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡ΠΈΡ‚ΡŒ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ ΠΊ SSLVPN Π΄ΠΎΠ²Π΅Ρ€Π΅Π½Π½Ρ‹ΠΌΠΈ IP-адрСсами, Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π·Π°Ρ‰ΠΈΡ‚Ρƒ ΠΎΡ‚ Π±ΠΎΡ‚Π½Π΅Ρ‚ΠΎΠ² ΠΈ Geo-IP Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΡŽ, Π²Π½Π΅Π΄Ρ€ΠΈΡ‚ΡŒ ΡΡ‚Ρ€ΠΎΠ³ΡƒΡŽ ΠΌΠ½ΠΎΠ³ΠΎΡ„Π°ΠΊΡ‚ΠΎΡ€Π½ΡƒΡŽ Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡŽ, ΡƒΠ΄Π°Π»ΠΈΡ‚ΡŒ Π½Π΅Π°ΠΊΡ‚ΠΈΠ²Π½Ρ‹Π΅ ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Π΅ записи ΠΈ ΠΎΠ±Π΅ΡΠΏΠ΅Ρ‡ΠΈΡ‚ΡŒ соблюдСниС строгой ΠΏΠ°Ρ€ΠΎΠ»ΡŒΠ½ΠΎΠΉ Π³ΠΈΠ³ΠΈΠ΅Π½Ρ‹.

Поиск Π² систСмных ΠΆΡƒΡ€Π½Π°Π»Π°Ρ… упомянутых Π΄Ρ€Π°ΠΉΠ²Π΅Ρ€ΠΎΠ² ("rwdrv.sys" ΠΈ "hlpdrv.sys"), Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΏΡ€ΠΈΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ YARA-ΠΏΡ€Π°Π²ΠΈΠ»Π° ΠΌΠΎΠ³ΡƒΡ‚ ΡΡ‚Π°Ρ‚ΡŒ ΠΊΠ»ΡŽΡ‡Π΅Π²Ρ‹ΠΌΠΈ дСйствиями для выявлСния активности Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΎΠ² Π½Π° этапС ΠΏΠΎΠ΄Π³ΠΎΡ‚ΠΎΠ²ΠΊΠΈ ΠΊ Π°Ρ‚Π°ΠΊΠ΅ ΠΈΠ»ΠΈ Π² Ρ…ΠΎΠ΄Π΅ рСагирования Π½Π° ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚. ΠŸΠ΅Ρ€Π²Ρ‹Π΅ случаи использования этой Ρ‚Π°ΠΊΡ‚ΠΈΠΊΠΈ Π΄Π°Ρ‚ΠΈΡ€ΡƒΡŽΡ‚ΡΡ ΠΊΠ°ΠΊ ΠΌΠΈΠ½ΠΈΠΌΡƒΠΌ 15 июля 2025 Π³ΠΎΠ΄Π°. ΠœΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³ Π·Π° появлСниСм этих Π΄Ρ€Π°ΠΉΠ²Π΅Ρ€ΠΎΠ² Π² систСмС рассматриваСтся экспСртами ΠΊΠ°ΠΊ критичСски Π²Π°ΠΆΠ½Ρ‹ΠΉ элСмСнт Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΎΡ‚ Ρ‚Π΅ΠΊΡƒΡ‰Π΅ΠΉ Π²ΠΎΠ»Π½Ρ‹ Π°Ρ‚Π°ΠΊ Π³Ρ€ΡƒΠΏΠΏΠΈΡ€ΠΎΠ²ΠΊΠΈ Akira.

Π˜Π½Π΄ΠΈΠΊΠ°Ρ‚ΠΎΡ€Ρ‹ ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚Π°Ρ†ΠΈΠΈ

SHA256

  • 16f83f056177c4ec24c7e99d01ca9d9d6713bd0497eeedb777a3ffefa99c97f0
  • bd1f381e5a3db22e88776b7873d4d2835e9a1ec620571d2b1da0c58f81c84a56

YARA

ΠšΠΎΠΌΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠΈ: 0