MSP:ille ja IT-päättäjille

    Näin Acronis pysäyttää kiristysohjelmahyökkäyksen. Askel askeleelta.

    Seuraamme oikeaa hyökkäystä ryhmältä Akira - yhdeltä maailman vaarallisimmista kiristysohjelmaryhmistä - ja näytämme, missä Acronis pysäyttää hyökkäyksen kussakin vaiheessa.

    Todellinen hyökkäys, ei teoriaa
    7 hyökkäysvaihetta analysoitu
    Lähde: FBI · CISA
    Käynnissä oleva hyökkäys
    Live-simulaatio
    Toimija
    Akira-kiristysohjelma
    Aika tietovarkaukseen: < 2 tuntia
    Acronis pysäyttää jo vaiheessa 1. Jokainen alla oleva kerros on uusi mahdollisuus pysäyttää hyökkäys.
    Maanantaiaamu · 08:47

    Oletteko valmiina tähän puheluun?

    Tältä se kuulostaa, kun Akira on juuri iskenyt suurimpaan asiakkaanne.

    Kello on 08:50. Akira on ollut verkossa jo 11 päivää.

    Kysymys ei ole siitä, tuleeko puhelu - vaan siitä, oletteko valmiina, kun se tulee.

    Kuka on hyökkääjä

    Tapaa Akira

    Aktiivinen maailmanlaajuinen uhka
    $0M
    Kiristänyt yrityksiä vuodesta 2023
    + $0 just i denna session
    Keskimääräiset lunnaat~ $1,5M
    LähdeFBI · CISA

    Yksi maailman kannattavimmista kiristysohjelmaryhmistä juuri nyt.

    #0
    Maailman toiseksi suurin 2026
    TrendiSijalta #4 (2024)
    KohdeKeskisuuret ja suuret yritykset

    Kasvaa nopeasti. Kohdistaa keskisuuriin ja suuriin yrityksiin.

    < 0h
    Aika tietovarkaukseen
    Mediaani53 minuuttia
    Nopein vahvistettu19 minuuttia

    Akira ehtii usein varastaa tiedot ennen kuin tietoturvatiiminne on ehtinyt reagoida.

    Akira ei ole vain hakkeriryhmä - se on kokonainen organisaatio. Teknikot, myyjät ja neuvottelijat työskentelevät rinnakkain. Heidän pysäyttämisekseen tarvitaan kattavuutta kaikilla tasoilla.

    01Murtuminen

    Näin hyökkääjä saa ensimmäisen avaimensa.

    1. 1
      Väärennetty Microsoft-kirjautuminen huijaa käyttäjää antamaan salasanansa.
    2. 2
      Tilin avulla hyökkääjä pääsee Microsoft 365:een ja jaettuihin alueisiinne.
    3. 3
      Haitalliset tiedostot sijoitetaan SharePointiin - ne näyttävät sisäisiltä.
    4. 4
      Kollegat klikkaavat ja antavat salasanansa. Hyökkääjä saa laajemman pääsyn.
    Saapuneet
    Microsoft Security09:14
    Vahvista salasanasi - tili on lukittu
    Havaitsimme epäilyttävää toimintaa. Napsauta tästä avataksesi Microsoft 365 -tilisi 24 tunnin kuluessa...
    lähettäjä: security-microsoft@mail-verify-365.cn
    Estetty
    Email & Collaboration Security pysäyttää sähköpostin ennen kuin se saapuu postilaatikkoon.
    02Hiipiminen verkossa

    Käyttää omia työkalujanne teitä vastaan.

    Akira käyttää täysin tavanomaisia IT-työkaluja, jotka ovat jo käytössänne. Tämä tekee niiden havaitsemisesta vaikeaa.

    Sivuttaisliike - live
    $
    $
    Riskitaso: kriittinen0%

    Kartoittaa verkon

    Tavanomaiset IT-työkalut kartoittavat verkon hiljaisesti.

    > 10.0.1.42 [DC01]
    > 10.0.1.55 [FILE-SRV]
    > 10.0.2.78 [BACKUP]
    217 hosts
    kartoitettu
    Tiedustelu käynnissä0%

    Hyppii järjestelmien välillä

    Windows-työkalut siirtävät hyökkääjää palvelimien välillä.

    PCSERVERDC
    RDPPsExecWMISMB
    [INTERNAL] Ei hälytyksiä käynnistetty
    Leviäminen0%

    Varastaa salasanoja

    Salasanat poimitaan Active Directorystä.

    47hashet poimittu
    Eskaloituminen0%
    2 843 s
    Verkossa käytetty aika
    0
    Legacy AV havaitsi
    3
    Luodut takaovi-tilit
    03Suojauksen poiskytkeminen

    Näin hyökkääjä kytkee suojauksenne pois päältä.

    Windows Defender kytketään pois päältä komennolla.
    PowerTool päättää EDR-prosessit pakolla.
    BYOVD ohittaa päätepisteen suojauksen.
    Ajaa illat ja viikonloput, kun hälytyksiä ei valvota.
    Puolustuksen tappoketju - rekonstruktio
    00 / 04
    1. 02:14:03Puolustaja poistettu käytöstä...
    2. 02:14:47EDR-prosessi lopetettu...
    3. 02:15:12Haavoittuva ajuri ladattu...
    4. 02:15:38Turvallisuuslokit tyhjennetty...
    akira-c2 @ DC01-AD ~ #
    $
    $
    $
    $
    MITRE ATT&CKT1562.001Työkaluhin poiskytkeminen tai muokkaaminenT1068Etuoikeuksien laajentaminenT1070.001Indikaattoreiden poistaminenT1078Kelvolliset tilit
    Suojaus murtuu

    Hälytykset ovat pois päältä. Hyökkääjä työskentelee häiriöttömästi tunteja.

    Lauantain vastaisen yön hälytykset
    Lør 02:14:07
    - Ei tietoturva-analyytikkoa paikalla.

    Hälytys ilman kuuntelijaa on hyödytön. Mikä tekee eron, on se, ettei hälytystä voi sammuttaa - ja että joku todella vastaa.

    "Akira affiliates have been observed disabling endpoint detection tooling within minutes of initial access, often during weekends and overnight hours."

    - FBI · CISA Joint Advisory, 2024
    04Tietovarkaus

    Tämä on todellinen ase.

    rclone exfil → mega.io
    PID 4127
    0.00 TB/ 2.30 TB
    Nopeus
    310 MB/s
    Tiedostot
    0
    Arvioitu saapumisaika
    00:09
    Live tiedostosyöte
    Mahdollinen GDPR-sakko (4 % liikevaihdosta)
    € 2 847 000
    Kello alkaa tikittää samalla sekunnilla, kun tiedot lähtevät verkosta.
    Tavoite
    Kaikki arvokas
    Henkilötiedot
    Sopimukset
    Lähdekoodi
    Talousdata

    Kaikki, mitä voidaan käyttää pakottamaan teidät maksamaan.

    Liiketoimintamalli
    Kaksoiskiristys
    ~ 70%
    Maksaa
    $1,5M
    Keskimääräiset lunnaat

    Kaksi laskua per hyökkäys: toinen tiedostojen vapauttamiseksi, toinen niiden vuotamattomuudesta.

    Kanavat
    Yleiset pilvipalvelut
    Mega.ioRcloneFileZillaWinSCPMASSCAN

    Tiedot salakuljetetaan palveluiden kautta, joihin luotatte jo. Palomuuri ei huomaa mitään outoa.

    Varastettu data on todellinen uhka tänään. Varmuuskopiointi pelastaa toiminnan - mutta ei vuotoa. Kun data on ulkona, GDPR-kello alkaa tikittää.

    Laske GDPR-sakkonne
    05Varmuuskopioiden tuhoaminen

    Tavoite: Teillä ei saa olla muuta vaihtoehtoa.

    Akira tuhoaa kaikki varmuuskopionne ennen salauksen alkamista. Joko maksatte - tai menetätte kaiken.

    Varmuuskopioiden tila - LIVE
    0 / 12 tuhottu
    Suojausaste100%
    DC01-AD
    12 min sitten
    FILE-SRV
    47 min sitten
    SQL-PROD
    8 min sitten
    EXCH-MBX
    23 min sitten
    NAS-01
    1h 5m sitten
    NAS-02
    1h 11m sitten
    VEEAM-REPO
    5 min sitten
    TAPE-LIB
    3h 0m sitten
    WEB-PROD
    17 min sitten
    DEV-DB
    39 min sitten
    BACKUP-SRV
    3 min sitten
    ARCHIVE-VOL
    3h 40m sitten
    OK Vanhentunut Epäonnistunut
    1.2 TB poistettu
    Muuttumaton pilvi
    TERVE
    0 % ehjät
    Ilmaerotettu
    Viimeisin onnistunut4 min sitten
    Palautuksia/vrk847 OK
    RPO< 15 min
    01

    Poistaa varjokopiot

    Windowsin palautuspisteet poistetaan.

    Ei paikallista palautusta
    02

    Lykää varmuuskopiointipalvelimet

    Paikalliset varmuuskopiointipalvelimet joutuvat hyökkäyksen kohteeksi.

    NAS, nauha, paikalliset kopiot tuhoutuvat
    03

    Salaa kaiken

    Kiristysohjelma leviää järjestelmiin.

    Tiedostot lukitaan, lunnasvaatimus näkyy
    PUOLUSTUS

    Lukitut pilvivarmuuskopiot

    Erillään verkosta. Niitä ei voi poistaa - edes järjestelmänvalvoja.

    Voitte aina palauttaa
    06Vastahyökkäys

    Näin pysäytätte hyökkääjän kesken hyökkäyksen.

    Yksi konsoli. Yksi agentti

    Yksi konsoli ja yksi agentti per tietokone. Näette kaiken samassa paikassa.

    Pysäyttää prosessit

    Pysäyttäkää epäilyttävät ohjelmat ja luvattomat yhteydet välittömästi.

    Eristää koneet

    Katkaiskaa hyökkääjän yhteydet ja eristäkää saastuneet koneet verkosta - yhdellä klikkauksella.

    Ilman yhtenäistä alustaa jahdatte hyökkääjää sokeasti satojen tietokoneiden yli, eri työkaluilla. Kun jokainen sekunti on tärkeä, hajautetut järjestelmät ovat hyökkääjän paras ystävä.

    Acronis XDR + RMM yhdessä
    Havaitseminen
    0:02s
    Arviointi
    0:30s
    Eristäminen
    1:10s
    Palautettu
    08:00
    07Takaisin toimintaan

    Varmuuskopioinnista toimintaan minuuteissa.

    Tappio juuri nyt - ilman varaympäristöä
    € 12 847
    Toiminta seisoo. Jokainen seisokkitunti maksaa palkkoina, menetettyinä tilauksina, SLA-sakoissa ja menetettynä luottamuksena.
    Acronis Disaster Recovery -palvelun kanssa
    € 1 240
    Varaympäristö käynnistyy minuuteissa. Vuoto pysähtyy ennen kuin asiakkaat edes huomaavat asiaa.
    Toiminnassa myös hyökkäyksen aikana
    Acronis Disaster Recovery

    Palvelimet käynnistetään suoraan pilvivarmuuskopiosta. Saatavilla minuuteissa - ei päivissä.

    VPN-yhteydet muodostetaan varaympäristöstä toimistoihinne.
    Toimittajat voivat kirjautua suoraan varaympäristöön.
    Toiminta jatkuu samalla kun rakennatte ympäristöä uudelleen taustalla.
    Liikevaikutus
    Aika on ratkaiseva.

    Ero minuuttien ja päivien seisokin välillä.

    RTO
    Minuuttia
    Aika toimintaan
    Takaisin toimintaan
    Tiedosto → VM
    Yksittäisestä tiedostosta kokonaiseen palvelimeen
    Alusta
    EU:ssa
    Geo-redundantti pilvi
    Testi
    Testi-failover
    Testataan ennen kriisin tuloa
    Koko pino

    Siksi se toimii kokonaisuutena.

    Jokainen kerros lähettää signaaleja. MDR-tiimi yhdistää ne ja toimii ympäri vuorokauden. Yhdessä hyökkääjä ei pääse piiloon.

    7 / 7
    Vaiheita katettu
    Koko hyökkäysketju yhdessä järjestelmässä.
    1
    Konsoli & agentti
    Ei työkalunvaihtoa kesken kriisin.
    24/7
    Aktiivinen vaste
    MDR-tiimi näkee kaiken ja toimii.
    Minuuttia
    Toimintaan
    Varaympäristö lukitusta pilvivarmuuskopiosta.
    KerrosAcronis-tuoteKapasiteettiKäsiteltävä vaihe
    PäätepisteAcronis XDRHavainnointi, suojaus, käyttäytymistelemetriaVaihe 2, 3, 4, 5
    Toiminta & incidenttivasteAcronis RMMEtähallinta, paikkaus, incidenttivasteVaihe 6
    Sähköposti & yhteistyöEmail & Collaboration SecurityPysäyttää tietojenkalastelun ja haittaohjelmat sähköpostissa ja jaetuilla alueillaVaihe 1
    Takaisin toimintaanBackup + Disaster RecoveryPilvivarmuuskopiointi, nopea käynnistys, VPN varaympäristöstäVaihe 5, 7
    Valvonta24/7 MDR IntegrationHälytysanalyysi ja aktiivinen vaste ympäri vuorokaudenKaikki vaiheet
    Tärkeitä oivalluksia

    Kuusi asiaa mukaan otettavaksi.

    1

    Suojaa sisäänkäynti

    Tietojenkalastelu on yleisin sisäänpääsyreitti. Sähköpostin suojaus ei ole neuvoteltavissa.

    2

    Toimintaan palaaminen = vähäisempi liiketoiminnan vaikutus

    Hyökkääjät käyttävät omia työkalujanne. Vain käyttäytymisanalyysi paljastaa heidät.

    3

    Tietovarkaus on todellinen uhka

    Salaus ei ole pahinta. Varastettu data aiheuttaa GDPR-sakkoja ja pitkäaikaisen mainevahingon.

    Laske sakot
    4

    Pidä varmuuskopiot ulottumattomissa

    Mihin he eivät pääse käsiksi, sitä he eivät voi tuhota. Lukitut pilvivarmuuskopiot ovat viimeinen pelastusrengas.

    5

    Yksi agentti. Täysi yleiskuva.

    Yhdistetty alusta antaa tiimillesi tarvittavan nopeuden ja yleiskuvan hyökkäyksen pysäyttämiseksi.

    6

    Toimintaan palaaminen = liiketoiminnan vaikutus

    Jokainen seisokkitunti maksaa rahaa. Varajärjestelmä pitää teidät käynnissä sillä aikaa, kun rakennatte ympäristöä uudelleen taustalla.

    Free playbook
    Kuvakaappaus Akira-kiristysohjelmaryhmän terminaalinäytöstä. Vihreä monospace-teksti mustalla taustalla otsikolla AKIRA pikselitaiteella. Teksti kuuluu: Well, you are here. It means that you're suffering from cyber incident right now. Think of our actions as an unscheduled forced audit of your network for vulnerabilities. Keep in mind that there is a fair price to make it all go away. Do not rush to assess what is happening - we did it to you. The best thing you can do is to follow our instructions to get back to your daily routine. Those who choose different path will be shamed here publicly. Remember. You are unable to recover without our help. Your data is already gone. Alla on komentolista: leaks, news, contact, help, clear.

    Run the same playbook our partners use at 03:14

    Step-by-step incident response built on the battle-tested stack. Free PDF, no fluff.

    Choose your region
    MSP:ille & jälleenmyyjille

    Suojaa asiakkaasi ratkaisulla Gridheart × Acronis.

    Pohjolan Acronis-jakelijan taistelutestattu paketti. Käytössä minuuteissa - ei kuukausissa.

    Tutustu markkinapaikkaan
    Loppuasiakkaille

    Haluatko tämän teknologiapinon toimintaanne?

    Gridheart toimii valittujen jälleenmyyjien kautta. Yhdistämme teidät toimialaanne ja kokoanne vastaavan kumppanin kanssa.

    Laske ensin riski