一起涉及Akira勒索軟體的攻擊案例顯示,駭客透過針對Bing的搜尋引擎最佳化中毒(SEO Poisoning)手法,假冒企業IT維運工具下載頁,鎖定正在搜尋相關工具的IT管理人員,藉此接觸可能具備高權限的企業帳號。
資安事件分析團隊The DFIR Report指出,攻擊者透過仿冒網路監控工具ManageEngine OpManager的下載頁,誘使受害者下載並執行木馬化MSI安裝程式。
該程式執行後看似啟動正常安裝流程,實際上會植入惡意程式載入器Bumblebee。攻擊者接著部署開源命令與控制框架AdaptixC2,用於控制受害環境、偵察內部網路與橫向移動。研究人員也提到,瑞士電信業者Swisscom旗下B2B CSIRT曾觀察到另一起相關案例,受害者在管理伺服器執行名為Advanced-IP-Scanner.msi的惡意安裝程式,該程式同樣植入Bumblebee,後續引發Akira勒索軟體攻擊。
攻擊者取得初始存取權後,進一步連至網域控制站,傾印Active Directory資料庫NTDS.dit與相關憑證,並鎖定備份伺服器,嘗試擷取Veeam PostgreSQL資料庫中的備份系統憑證;同時也透過SFTP外傳資料。攻擊者在初始入侵後不到44小時於根網域部署Akira,兩天後再加密子網域的系統。
這起案例顯示,攻擊者可透過搜尋引擎最佳化中毒,讓仿冒下載頁混入一般搜尋結果,降低使用者對下載來源的戒心。企業應要求員工從官方來源取得IT維運工具,並透過應用程式允許清單、瀏覽器下載限制及端點監控強化防護,同時留意DLL側載、異常C2連線、可疑帳號建立等跡象。