Dla MSP i decydentów IT

    Jak zatrzymuje Acronis atak ransomware. Krok po kroku.

    Śledzimy prawdziwy atak Akira - jednej z najniebezpieczniejszych grup ransomware na świecie - i pokazujemy, gdzie Acronis zatrzymuje każdy krok.

    Prawdziwy atak, nie teoria
    Przeanalizowano 7 etapów ataku
    Źródło: FBI · CISA
    Trwający atak
    Symulacja na żywo
    Aktor
    Akira ransomware
    Czas do kradzieży danych: < 2 godziny
    Acronis zatrzymuje już na etapie 1. Każda warstwa poniżej to nowa szansa na powstrzymanie ataku.
    Poniedziałek rano · 08:47

    Czy jesteście gotowi na ten telefon?

    Tak brzmi wiadomość, gdy Akira właśnie zaatakowała waszego największego klienta.

    Jest 08:50. Akira działa w sieci od 11 dni.

    Pytanie nie brzmi, czy telefon nadejdzie - ale czy jesteście przygotowani, gdy to nastąpi.

    Kto jest atakującym

    Poznaj Akira

    Aktywne globalne zagrożenie
    $0M
    Wymuszenie od firm od 2023 r.
    + $0 just i denna session
    Średnia kwota okupu~ 1,5 mln $
    ŹródłoFBI · CISA

    Obecnie jedna z najbardziej dochodowych grup ransomware na świecie.

    #0
    Drugi na świecie w 2026 r.
    TrendZ #4 (2024)
    CelMid-market & enterprise

    Szybko rośnie. Celuje w średnie i duże firmy.

    < 0h
    Czas do kradzieży danych
    Mediana53 minuty
    Najszybsze potwierdzone19 minut

    Akira często kradnie dane, zanim wasz zespół bezpieczeństwa zdąży zareagować.

    Akira to nie tylko grupa hakerów - to cała organizacja. Technicy, sprzedawcy i negocjatorzy pracują równolegle. Aby ich powstrzymać, potrzebujecie pokrycia na wszystkich poziomach.

    01Naruszenie

    Tak atakujący zdobywa swój pierwszy klucz.

    1. 1
      Fałszywe logowanie do Microsoft oszukuje użytkownika, aby podał hasło.
    2. 2
      Za pomocą konta, atakujący uzyskuje dostęp do Microsoft 365 i udostępnionych obszarów.
    3. 3
      Złośliwe pliki są umieszczane w SharePoint - wyglądają na wewnętrzne.
    4. 4
      Współpracownicy klikają i podają swoje hasła. Atakujący uzyskuje szerszy dostęp.
    Skrzynka odbiorcza
    Microsoft Security09:14
    Zweryfikuj swoje hasło - konto jest zablokowane
    Wykryto podejrzaną aktywność. Kliknij tutaj, aby odblokować swoje konto Microsoft 365 w ciągu 24 godzin...
    nadawca: security-microsoft@mail-verify-365.cn
    Zablokowano
    Email & Collaboration Security zatrzymuje e-mail, zanim dotrze do skrzynki odbiorczej.
    02Ukrywanie się w sieci

    Używa waszych własnych narzędzi przeciwko wam.

    Akira używa zwyczajnych narzędzi IT, które już u was istnieją. To sprawia, że są trudne do wykrycia.

    Lateral movement - na żywo
    $
    $
    Poziom ryzyka: krytyczny0%

    Mapuje sieć

    Zwykłe narzędzia IT mapują waszą sieć w ciszy.

    > 10.0.1.42 [DC01]
    > 10.0.1.55 [FILE-SRV]
    > 10.0.2.78 [BACKUP]
    217 hosts
    zmapowane
    Trwa rekonesans0%

    Przeskakuje między systemami

    Narzędzia Windows przenoszą atakującego między serwerami.

    PCSERVERDC
    RDPPsExecWMISMB
    [WEWNĘTRZNE] Brak wyzwolonych alertów
    Rozprzestrzenianie0%

    Kradnie hasła

    Hasła są wyodrębniane z Active Directory.

    47wyodrębnione hasze
    Eskalacja0%
    2 843 s
    Czas spędzony w sieci
    0
    Wykryte przez starsze AV
    3
    Utworzono konta backdoor
    03Wyłącza obronę

    Jak atakujący wyłącza waszą ochronę.

    Windows Defender zostaje wyłączony za pomocą pojedynczego polecenia.
    PowerTool wymusza zamknięcie procesów EDR.
    BYOVD omija ochronę punktów końcowych.
    Uruchomiony wieczorami i w weekendy, gdy alarmy nie są monitorowane.
    Łańcuch obrony ataku - rekonstrukcja
    00 / 04
    1. 02:14:03Obrońca wyłączony...
    2. 02:14:47Proces EDR zabito...
    3. 02:15:12Wczytano podatny sterownik...
    4. 02:15:38Wyczyszczono logi bezpieczeństwa...
    akira-c2 @ DC01-AD ~ #
    $
    $
    $
    $
    MITRE ATT&CKT1562.001Wyłącz lub zmodyfikuj narzędziaT1068Eskalacja uprawnieńT1070.001Usunięcie wskaźnikaT1078Prawidłowe konta
    Obrona pada

    Alarmy są wyłączone. Atakujący działa bez przeszkód przez wiele godzin.

    Alarmy zeszłej nocy
    Zat 02:14:07
    - Brak analityka bezpieczeństwa na miejscu.

    Alarm, którego nikt nie słucha, jest bezużyteczny. To, co robi różnicę, to to, że alarmu nie można wyłączyć - i że ktoś faktycznie odpowiada.

    "Obserwowano, że podmioty stowarzyszone Akira wyłączały narzędzia do wykrywania punktów końcowych w ciągu kilku minut od początkowego dostępu, często w weekendy i w godzinach nocnych."

    - FBI · CISA Wspólna Rada, 2024
    04Kradnie dane

    To prawdziwa broń.

    eksfiltracja rclone → mega.io
    PID 4127
    0.00 TB/ 2.30 TB
    Prędkość
    310 MB/s
    Pliki
    0
    Szacowany czas (ETA)
    00:09
    Na żywo: strumień plików
    Potencjalna grzywna GDPR (4% obrotu)
    € 2 847 000
    Zegar zaczyna tykać w tej samej chwili, gdy dane opuszczają sieć.
    Cel
    Wszystko, co cenne
    Dane osobowe
    Umowy
    Kod źródłowy
    Dane finansowe

    Wszystko, co może być użyte do szantażowania was, abyście zapłacili.

    Model biznesowy
    Podwójne wymuszenie
    ~ 70%
    Płaci
    $1,5M
    Średnia kwota okupu

    Dwie faktury za każdy atak: jedna za odblokowanie plików, jedna za nieujawnienie ich.

    Kanały
    Zwykłe usługi chmurowe
    Mega.ioRcloneFileZillaWinSCPMASSCAN

    Dane są przemycane za pośrednictwem usług, którym ufasz. Firewall nie widzi nic niezwykłego.

    Skradzione dane to dziś prawdziwe zagrożenie. Backup ratuje operacje - ale nie wyciek. Kiedy dane są poza siecią, zaczyna tykać zegar GDPR.

    Oblicz swoje grzywny GDPR
    05Niszczy kopie zapasowe

    Cel: nie będziecie mieć wyboru.

    Akira niszczy wszystkie wasze kopie zapasowe zanim rozpocznie się szyfrowanie. Musicie zapłacić - albo stracić wszystko.

    Status kopii zapasowej - NA ŻYWO
    0 / 12 zniszczone
    Stopień ochrony100%
    DC01-AD
    12 min temu
    FILE-SRV
    47 min temu
    SQL-PROD
    8 min temu
    EXCH-MBX
    23 min temu
    NAS-01
    1h 5m temu
    NAS-02
    1h 11m temu
    VEEAM-REPO
    5 min temu
    TAPE-LIB
    3h 0m temu
    WEB-PROD
    17 min temu
    DEV-DB
    39 min temu
    BACKUP-SRV
    3 min temu
    ARCHIVE-VOL
    3h 40m temu
    OK Nieaktualne Niepowodzenie
    1.2 TB usunięte
    Niezmienna chmura
    ZDROWE
    0 % nienaruszone
    Air-gapped
    Ostatnie pomyślne4 min temu
    Przywrócenia/dobę847 OK
    RPO< 15 min
    01

    Usuwa kopie w tle

    Punkty przywracania systemu Windows są usuwane.

    Brak lokalnego przywracania
    02

    Wyłącza serwery kopii zapasowych

    Lokalne serwery kopii zapasowych są atakowane.

    NAS, taśma, lokalne kopie są niszczone
    03

    Szyfruje wszystko

    Ransomware jest wdrażany w systemach.

    Pliki zablokowane, wyświetlony żądanie okupu
    OBRONA

    Zablokowane kopie zapasowe w chmurze

    Oddzielone od sieci. Nie mogą zostać usunięte - nawet przez administratora.

    Zawsze możecie przywrócić
    06Odparcie ataku

    Jak zatrzymać atakującego w trakcie ataku.

    Jedna konsola. Jeden agent

    Jedna konsola i jeden agent na komputer. Wszystko widzicie w jednym miejscu.

    Zatrzymuje procesy

    Natychmiast zatrzymaj podejrzane programy i nielegalne połączenia.

    Izoluje maszyny

    Odcinaj połączenia atakujących i odłączaj zainfekowane maszyny od sieci - jednym kliknięciem.

    Bez zintegrowanej platformy ścigacie atakującego na ślepo, przez setki komputerów, za pomocą różnych narzędzi. Gdy liczy się każda sekunda, rozproszone systemy są najlepszym przyjacielem atakującego.

    Acronis XDR + RMM razem
    Wykrycie
    0:02s
    Ocena
    0:30s
    Izolacja
    1:10s
    Przywrócone
    08:00
    07Powrót do działania

    Od kopii zapasowej do działania w minuty.

    Straty w tej chwili - bez środowiska awaryjnego
    € 12 847
    Działalność stoi w miejscu. Każda sekunda przestoju kosztuje pensje, utracone zamówienia, kary umowne i utratę zaufania.
    Z Acronis Disaster Recovery
    € 1 240
    Środowisko awaryjne uruchamia się w ciągu kilku minut. Krwawienie jest zatrzymywane, zanim klienci w ogóle coś zauważą.
    Działanie nawet podczas ataku
    Acronis Disaster Recovery

    Serwery są uruchamiane bezpośrednio z kopii zapasowej w chmurze. Dostępne w ciągu minut - nie dni.

    Połączenia VPN są konfigurowane ze środowiska awaryjnego do biur.
    Dostawcy mogą logować się bezpośrednio do środowiska awaryjnego.
    Firma działa dalej, podczas gdy środowisko jest odbudowywane w tle.
    Wpływ na biznes
    Czas decyduje.

    Różnica między minutami a dniami przestoju.

    RTO
    Minuty
    Czas do wznowienia działania
    Powrót do działania
    Plik → VM
    Od pojedynczego pliku do całego serwera
    Platforma
    W UE
    Georedundantna chmura
    Test
    Test-failover
    Testowane przed nadejściem kryzysu
    Cały stos

    Dlatego działa jako całość.

    Każda warstwa wysyła sygnały. Zespół MDR łączy je i działa przez całą dobę. Razem atakujący nie ma się gdzie ukryć.

    7 / 7
    Fazy objęte
    Cały łańcuch ataku w jednym systemie.
    1
    Konsola i agent
    Brak zmiany narzędzi w środku kryzysu.
    24/7
    Aktywna reakcja
    Zespół MDR widzi wszystko i działa.
    Minuty
    Do działania
    Środowisko awaryjne z zablokowanej kopii zapasowej w chmurze.
    WarstwaProdukt AcronisPojemnośćPokrywana faza
    Punkt końcowyAcronis XDRWykrywanie, ochrona, telemetria behawioralnaFaza 2, 3, 4, 5
    Operacje i reagowanie na incydentyAcronis RMMZdalne zarządzanie, łatanie, reagowanie na incydentyFaza 6
    Poczta e-mail i współpracaEmail & Collaboration SecurityZatrzymuje phishing i złośliwe oprogramowanie w poczcie e-mail i udostępnionych obszarachFaza 1
    Powrót do działaniaBackup + Disaster RecoveryKopia zapasowa w chmurze, szybkie uruchamianie, VPN ze środowiska awaryjnegoFaza 5, 7
    Monitorowanie24/7 MDR IntegrationAnaliza alarmów i aktywna reakcja przez całą dobęWszystkie fazy
    Kluczowe spostrzeżenia

    Sześć rzeczy do zapamiętania.

    1

    Chroń wejście

    Phishing to najczęstsza droga wejścia. Ochrona poczty e-mail nie podlega negocjacjom.

    2

    Powrót do działania = mniejszy wpływ na biznes

    Atakujący używają waszych własnych narzędzi. Tylko analiza behawioralna ich ujawnia.

    3

    Kradzież danych to prawdziwe zagrożenie

    Szyfrowanie nie jest najgorsze. Skradzione dane skutkują grzywnami GDPR i długotrwałą szkodą dla reputacji.

    Oblicz grzywny
    4

    Trzymaj kopie zapasowe poza zasięgiem ręki

    Czego nie mogą dosięgnąć, tego nie mogą zniszczyć. Zablokowane kopie zapasowe w chmurze to wasza ostatnia linia ratunkowa.

    5

    Jeden agent. Pełny przegląd.

    Zcentralizowana platforma zapewnia waszemu zespołowi szybkość i przegląd potrzebny do powstrzymania ataku.

    6

    Powrót do działania = wpływ na biznes

    Każda godzina przestoju kosztuje pieniądze. Środowisko awaryjne utrzymuje was w działaniu, podczas gdy odbudowujcie w tle.

    Free playbook
    Zrzut ekranu terminala grupy ransomware Akira. Zielony tekst monospace na czarnym tle z nagłówkiem AKIRA w pixelart. Tekst brzmi: Cóż, jesteś tutaj. Oznacza to, że cierpisz z powodu incydentu cybernetycznego. Potraktuj nasze działania jako nieplanowany, wymuszony audyt twojej sieci pod kątem luk. Pamiętaj, że istnieje uczciwa cena, aby wszystko zniknęło. Nie spiesz się z oceną tego, co się dzieje - my to zrobiliśmy. Najlepszą rzeczą, jaką możesz zrobić, jest postępować zgodnie z naszymi instrukcjami, aby wrócić do codziennej rutyny. Ci, którzy wybiorą inną drogę, zostaną publicznie zawstydzeni. Pamiętaj. Nie jesteś w stanie odzyskać danych bez naszej pomocy. Twoje dane już zniknęły. Poniżej znajduje się lista poleceń: leaks, news, contact, help, clear.

    Run the same playbook our partners use at 03:14

    Step-by-step incident response built on the battle-tested stack. Free PDF, no fluff.

    Choose your region
    Dla MSP i sprzedawców

    Chroń swoich klientów z Gridheart × Acronis.

    Sprawdzony w boju stos od nordyckiego dystrybutora Acronis. Działa w ciągu kilku minut - nie miesięcy.

    Przeglądaj rynek
    Dla klientów końcowych

    Chcesz mieć ten stos w swojej firmie?

    Gridheart współpracuje z wybranymi sprzedawcami. Skontaktujemy Cię z partnerem, który pasuje do Twojej branży i rozmiaru.

    Najpierw oceń ryzyko