ABD Enerji Firması Akira Fidye Yazılımının Sistemlerini Nasıl Hacklediğini Paylaşıyor

2 yıl önce

Nadir bir şeffaflık gösterisinde, ABD Enerji Hizmetleri firması BHI Energy, Akira fidye yazılımı operasyonunun ağlarını nasıl ihlal ettiğini ve saldırı sırasında verileri nasıl çaldığını detaylandırıyor.

Westinghouse Electric Company'nin bir parçası olan BHI Energy, özel ve devlet tarafından işletilen petrol ve gaz, nükleer, rüzgar, güneş ve fosil enerji üretim birimlerini ve elektrik iletim ve dağıtım tesislerini destekleyen özel bir mühendislik hizmetleri ve personel çözümleri sağlayıcısıdır.

BHI Energy tarafından etkilenen insanlara gönderilen bir veri ihlali bildiriminde, şirket Akira Fidye yazılımı çetesinin 30 Mayıs 2023'te ağını nasıl ihlal ettiği hakkında ayrıntılı bilgi vermektedir.

Saldırı ilk olarak Akira tehdit oyuncusu tarafından BGI Energy'nin dahili ağına erişmek için üçüncü taraf bir yüklenicinin çalınan VPN kimlik bilgilerini kullanarak başladı.

Veri ihlali bildirimini, "Bu üçüncü taraf yüklenicinin hesabını kullanarak, TA (tehdit oyuncusu) bir VPN bağlantısı aracılığıyla dahili BHI ağına ulaştı."

Diyerek şöyle devam etti: "İlk erişimi izleyen haftada TA, iç ağın keşfi yapmak için aynı tehlike gerektiren hesabı kullandı."

Akira operatörleri, verileri numaralandırmak için 16 Haziran 2023'te ağı yeniden ziyaret etti. 20 ve 29 Haziran arasında, tehdit aktörleri BHI'nın Windows Active Directory veritabanı da dahil olmak üzere 690 GB veri içeren 767K dosyalarını çaldı.

Son olarak, 29 Haziran 2023'te, BHI'nın ağından yapabilecekleri tüm verileri çalan tehdit aktörleri, dosyaları şifrelemek için tüm cihazlara Akira fidye yazılımlarını konuşlandırdı. Bu, BHI's BT ekibinin şirketin tehlikeye atıldığını fark ettiği zamandı.

Firma, derhal kolluk kuvvetlerini bilgilendirdiklerini ve etkilenen sistemleri kurtarmalarına yardımcı olmak için dış uzmanlarla meşgul olduklarını söylüyor. Tehdit oyuncunun BHI'nın ağındaki tabanı 7 Temmuz 2023'te kaldırıldı.

Şirket, fidye yazılımı saldırısından etkilenmeyen bir bulut yedekleme çözümünden verileri kurtarabildiğini, böylece bir fidye ödemeden sistemlerini geri yükleyebildiklerini söyledi.

Buna ek olarak, BHI, VPN erişimi üzerine çok faktörlü kimlik doğrulama uygulayarak, küresel bir şifre sıfırlaması gerçekleştirerek, çevresinin tüm bölümlerini kapsayacak şekilde EDR ve AV araçlarının dağıtılmasını ve miras sistemlerini işten çıkararak güvenlik önlemlerini destekledi.

BHI sistemlerini kurtarabilse de, tehdit aktörleri çalışanların kişisel bilgilerini içeren verileri çalabilir.

1 Eylül 2023'te sonuçlanan bir soruşturma, aşağıdaki verilerin çalındığını göstermektedir:

Bunu yazarken, Akira Ransomware, Karanlık Web'deki gasp portalında BHI'ye ait herhangi bir veri sızdırmadı ve siber suçlular da BHI'yi yaklaşan veri sızıntılarında duyurdu.

Veri ihlali bildirimleri, Experian aracılığıyla iki yıllık bir kimlik hırsızlığı koruma hizmetine kaydolma talimatlarını içeriyor.

Asvel Basketbol takımı fidye yazılımı saldırısından sonra veri ihlalini teyit ediyor

Blackbaud, fidye yazılımı veri ihlali için 49,5 milyon dolarlık uzlaşmayı kabul ediyor

MGM Resorts Fidye yazılımı saldırısı 100 milyon dolarlık kayıp, veri hırsızlığına yol açtı

Sony, ABD'deki binlerce kişiyi etkileyen veri ihlalini doğrular

Motel One, fidye yazılımı saldırısından sonra veri ihlalini açıklar

Kaynak: Bleeping Computer

More Posts