Per MSP e decisori IT

    Come Acronis ferma un attacco ransomware. Passo dopo passo.

    Seguiamo un vero attacco di Akira - uno dei gruppi ransomware più pericolosi al mondo - e mostriamo dove Acronis ferma ogni fase.

    Attacco reale, non teorico
    7 fasi di attacco analizzate
    Fonte: FBI · CISA
    Attacco in corso
    Simulazione live
    Attore
    Ransomware Akira
    Tempo al furto di dati: < 2 ore
    Acronis ferma già alla fase 1. Ogni livello sottostante è una nuova opportunità per bloccare l'attacco.
    Lunedì mattina · 08:47

    Siete pronti per questa chiamata?

    Ecco come suona quando Akira ha appena colpito il vostro cliente più grande.

    Sono le 08:50. Akira è già nella rete da 11 giorni.

    La domanda non è se la chiamata arriverà - ma se sarete preparati quando accadrà.

    Chi è l'aggressore

    Incontra Akira

    Minaccia globale attiva
    $0M
    Estorsione da aziende dal 2023
    + $0 just i denna session
    Riscatto medio~ $1,5M
    FonteFBI · CISA

    Uno dei gruppi ransomware più redditizi al mondo in questo momento.

    #0
    Secondo al mondo entro il 2026
    TendenzaDal n. 4 (2024)
    ObiettivoMercato medio e grandi imprese

    Cresce rapidamente. Si rivolge a aziende di medie e grandi dimensioni.

    < 0h
    Tempo al furto di dati
    Mediana53 minuti
    Il più veloce confermato19 minuti

    Akira spesso ruba i dati prima che il vostro team di sicurezza abbia avuto il tempo di reagire.

    Akira non è solo un gruppo di hacker, è un'intera organizzazione. Tecnici, venditori e negoziatori lavorano in parallelo. Per fermarli, è necessaria una copertura a tutti i livelli.

    01L'intrusione

    Ecco come l'aggressore ottiene la sua prima chiave.

    1. 1
      Un falso login Microsoft inganna l'utente a fornire la password.
    2. 2
      Con l'account, l'aggressore accede a Microsoft 365 e ai vostri spazi condivisi.
    3. 3
      I file dannosi vengono inseriti in SharePoint - sembrano interni.
    4. 4
      I colleghi cliccano e cedono le loro password. L'aggressore ottiene un accesso più ampio.
    Posta in arrivo
    Microsoft Security09:14
    Verifica la tua password - l'account è bloccato
    Abbiamo rilevato attività sospette. Clicca qui per sbloccare il tuo account Microsoft 365 entro 24 ore...
    mittente: security-microsoft@mail-verify-365.cn
    Bloccato
    Email & Collaboration Security blocca la mail prima che raggiunga la casella di posta.
    Protezione Acronis

    Email Security & Collaboration App Security

    Blocca il phishing e il malware in e-mail, Teams, SharePoint e OneDrive - prima che qualcuno possa cliccare.

    Acronis sta bloccando in questo momento
    1 247 e-mail di phishing
    Nell'ultima ora, a livello globale su tutti i clienti.
    02Si muove nella rete

    Usa i vostri stessi strumenti contro di voi.

    Akira utilizza strumenti IT comuni già presenti nella vostra rete. Questo li rende difficili da rilevare.

    Movimento laterale - live
    $
    $
    Livello di rischio: critico0%

    Mappa la rete

    Strumenti IT comuni mappano la vostra rete in silenzio.

    > 10.0.1.42 [DC01]
    > 10.0.1.55 [FILE-SRV]
    > 10.0.2.78 [BACKUP]
    217 hosts
    mappati
    Ricognizione in corso0%

    Salta tra i sistemi

    Gli strumenti di Windows spostano l'aggressore tra i server.

    PCSERVERDC
    RDPPsExecWMISMB
    [INTERNAL] Nessun allarme attivato
    Diffusione0%

    Ruba password

    Le password vengono estratte da Active Directory.

    47hash estratti
    Escalation0%
    2 843 s
    Tempo trascorso nella rete
    0
    Rilevato da AV legacy
    3
    Account backdoor creati
    03Disattiva le difese

    Ecco come l'aggressore spegne la vostra protezione.

    Windows Defender disattivato con un comando.
    PowerTool termina forzatamente i processi EDR.
    BYOVD aggira la protezione degli endpoint.
    Esegue sera e nei fine settimana, quando gli allarmi non sono monitorati.
    Catena di attacco di difesa - ricostruzione
    00 / 04
    1. 02:14:03Defender disabilitato...
    2. 02:14:47Processo EDR terminato...
    3. 02:15:12Driver vulnerabile caricato...
    4. 02:15:38Log di sicurezza cancellati...
    akira-c2 @ DC01-AD ~ #
    $
    $
    $
    $
    MITRE ATT&CKT1562.001Disabilita o modifica strumentiT1068Escalation dei privilegiT1070.001Rimozione indicatoriT1078Account validi
    Lo scudo cade

    Gli allarmi sono spenti. L'aggressore opera indisturbato per ore.

    Allarmi la scorsa notte
    Sáb 02:14:07
    - Nessun analista di sicurezza presente.

    Un allarme senza nessuno che lo ascolti è inutile. Ciò che fa la differenza è che l'allarme non può essere disattivato - e che qualcuno risponda effettivamente.

    "Gli affiliati di Akira sono stati osservati disattivare gli strumenti di rilevamento degli endpoint entro pochi minuti dall'accesso iniziale, spesso durante i fine settimana e le ore notturne."

    - FBI · CISA Joint Advisory, 2024
    04Ruba i dati

    L' arma vera.

    esfiltrazione rclone → mega.io
    PID 4127
    0.00 TB/ 2.30 TB
    Velocità
    310 MB/s
    File
    0
    ETA
    00:09
    Feed file live
    Potenziale multa GDPR (4% del fatturato)
    € 2 847 000
    L'orologio inizia a ticchettare nel momento in cui i dati lasciano la rete.
    Obiettivo
    Tutto ciò che ha valore
    Dati personali
    Contratti
    Codice sorgente
    Dati finanziari

    Tutto ciò che può essere utilizzato per spingervi a pagare.

    Modello di business
    Doppia estorsione
    ~ 70%
    Paga
    $1,5M
    Riscatto medio

    Due fatture per attacco: una per sbloccare i file, una per non divulgarli.

    Canali
    Servizi cloud comuni
    Mega.ioRcloneFileZillaWinSCPMASSCAN

    I dati vengono sottratti tramite servizi di cui già vi fidate. Il firewall non vede nulla di strano.

    I dati rubati sono la vera minaccia oggi. Il backup salva le operazioni, ma non la fuga di dati. Quando i dati sono fuori, scatta l'allarme GDPR.

    Calcola le tue multe GDPR
    05Distrugge i backup

    L'obiettivo: non dovreste avere scelta.

    Akira distrugge tutti i vostri backup prima che inizi la crittografia. O pagate, o perdete tutto.

    Stato backup - LIVE
    0 / 12 distrutti
    Grado di protezione100%
    DC01-AD
    12 min fa
    FILE-SRV
    47 min fa
    SQL-PROD
    8 min fa
    EXCH-MBX
    23 min fa
    NAS-01
    1h 5m fa
    NAS-02
    1h 11m fa
    VEEAM-REPO
    5 min fa
    TAPE-LIB
    3h 0m fa
    WEB-PROD
    17 min fa
    DEV-DB
    39 min fa
    BACKUP-SRV
    3 min fa
    ARCHIVE-VOL
    3h 40m fa
    OK Stale Failed
    1.2 TB eliminati
    Immutable Cloud
    HEALTHY
    0 % intatti
    Air-gapped
    Ultimo successo4 min fa
    Ripristini/giorno847 OK
    RPO< 15 min
    01

    Elimina le copie shadow

    Vengono eliminate le copie shadow di Windows.

    Nessun ripristino locale
    02

    Disattiva i server di backup

    I server di backup locali vengono attaccati.

    NAS, tape, copie locali disabilitati
    03

    Crittografa tutto

    Il ransomware viene distribuito su tutti i sistemi.

    File bloccati, richiesta di riscatto visualizzata
    DIFESA

    Backup cloud bloccati

    Separati dalla rete. Non possono essere eliminati - nemmeno dall'amministratore.

    È sempre possibile ripristinare
    06Controattacco

    Come bloccare l'aggressore nel bel mezzo dell'attacco.

    Una console. Un agente

    Un'unica console e un agente per computer. Vedete tutto nello stesso posto.

    Interrompe i processi

    Blocca immediatamente programmi sospetti e connessioni non autorizzate.

    Isola le macchine

    Interrompi le connessioni dell'aggressore e disconnetti le macchine colpite dalla rete - con un clic.

    Senza una piattaforma unificata date la caccia all'aggressore alla cieca, su centinaia di computer, con strumenti diversi. Quando ogni secondo conta, i sistemi frammentati sono il miglior amico dell'aggressore.

    Acronis XDR + RMM insieme
    Rilevamento
    0:02s
    Valutazione
    0:30s
    Isolamento
    1:10s
    Ripristinato
    08:00
    07Torna operativo

    Dal backup al funzionamento in minuti.

    Perdita attuale - senza ambiente di riserva
    € 12 847
    L'attività è ferma. Ogni secondo di inattività costa salari, ordini mancati, penali SLA e perdita di fiducia.
    Con Acronis Disaster Recovery
    € 1 240
    L'ambiente di riserva si avvia in pochi minuti. L'emorragia viene fermata prima che i clienti si accorgano di qualcosa.
    Operativo anche sotto attacco
    Acronis Disaster Recovery

    I server vengono avviati direttamente dal backup cloud. Disponibili in pochi minuti - non giorni.

    Le connessioni VPN vengono stabilite dall'ambiente di riserva ai vostri uffici.
    I fornitori possono accedere direttamente all'ambiente di riserva.
    L'attività continua mentre ricostruite l'ambiente in background.
    Impatto aziendale
    Il tempo decide.

    La differenza tra minuti e giorni di inattività.

    RTO
    Minuti
    Tempo di funzionamento
    Di nuovo operativo
    File → VM
    Dal singolo file all'intero server
    Piattaforma
    Nell'UE
    Cloud geo-ridondante
    Test
    Test-failover
    Testato prima della crisi
    L'intera suite

    Ecco perché funziona come un insieme.

    Ogni strato invia segnali. Il team MDR li collega e agisce 24 ore su 24. Insieme, l'aggressore non ha nessun posto dove nascondersi.

    7 / 7
    Fasi coperte
    L'intera catena di attacco in un unico sistema.
    1
    Console e agente
    Nessun cambio di strumento nel bel mezzo della crisi.
    24/7
    Risposta attiva
    Il team MDR vede tutto e agisce.
    Minuti
    Per operare
    Ambiente di riserva da backup cloud bloccato.
    StratoProdotto AcronisCapacitàFase coperta
    EndpointAcronis XDRRilevamento, protezione, telemetria comportamentaleFase 2, 3, 4, 5
    Funzionamento e risposta agli incidentiAcronis RMMGestione remota, patch, risposta agli incidentiFase 6
    Email e collaborazioneEmail & Collaboration SecurityBlocca phishing e malware in email e spazi condivisiFase 1
    Ripristino del servizioBackup + Disaster RecoveryBackup cloud, avvio rapido, VPN dall'ambiente di ripristino d'emergenzaFase 5, 7
    Monitoraggio24/7 MDR IntegrationAnalisi degli allarmi e risposta attiva 24 ore su 24Tutte le fasi
    Approfondimenti chiave

    Sei punti da ricordare.

    1

    Proteggere la porta d'ingresso

    Il phishing è il modo più comune per entrare. La protezione della posta elettronica non è negoziabile.

    2

    Ripristino = minore impatto aziendale

    Gli aggressori usano i vostri stessi strumenti. Solo l'analisi comportamentale li smaschera.

    3

    Il furto di dati è la vera minaccia

    La crittografia non è il peggio. I dati rubati comportano multe GDPR e un danno a lungo termine alla reputazione.

    Calcola le multe
    4

    Tieni i backup fuori portata

    Ciò che non possono raggiungere non possono distruggere. I backup cloud bloccati sono la vostra ultima ancora di salvezza.

    5

    Un agente. Visione completa.

    Una piattaforma unificata offre al vostro team la velocità e la visione d'insieme necessarie per bloccare l'attacco.

    6

    Ripristino = impatto aziendale

    Ogni ora di inattività costa denaro. L'ambiente di riserva vi tiene in funzione mentre ricostruite in background.

    Free playbook
    Screenshot della schermata del terminale del gruppo ransomware Akira. Testo verde monospace su sfondo nero con il titolo AKIRA in pixel art. Il testo recita: Ebbene, eccoti qui. Significa che stai subendo un incidente informatico proprio ora. Considera le nostre azioni come un audit forzato non programmato della tua rete per individuare vulnerabilità. Tieni presente che c'è un prezzo equo per far sì che tutto svanisca. Non affrettarti a valutare cosa sta succedendo - lo abbiamo già fatto noi. La cosa migliore che puoi fare è seguire le nostre istruzioni per tornare alla tua routine quotidiana. Chi sceglie un percorso diverso sarà pubblicamente messo alla gogna qui. Ricorda. Non puoi recuperare senza il nostro aiuto. I tuoi dati sono già spariti. Sotto c'è una lista di comandi: leaks, news, contact, help, clear.

    Run the same playbook our partners use at 03:14

    Step-by-step incident response built on the battle-tested stack. Free PDF, no fluff.

    Choose your region
    Per MSP e rivenditori

    Proteggi i tuoi clienti con Gridheart × Acronis.

    Una stack collaudata dal distributore Acronis del Nord Europa. Funziona in pochi minuti, non mesi.

    Esplora il marketplace
    Per i clienti finali

    Vuoi questa stack nella tua attività?

    Gridheart lavora tramite rivenditori selezionati. Ti metteremo in contatto con un partner adatto al tuo settore e alle tue dimensioni.

    Calcola prima il rischio