RISKORIA ADVISING & PROFESSIONAL SERVICES D.O.O. · ZAGREB+385 97 737 1345INFO@RISKORIA.EU

Akira i Conti: kako se skupine za ucjenjivačke programe obnavljaju

23. SRPNJA 2024.·4 MIN ČITANJA·TOMISLAV VAZDAR

Nedavno sam sudjelovao u nekoliko rasprava o skupinama koje stoje iza napada. Radi jasnoće, evo pregleda, s naglaskom na skupinu Akira i njezinu vezu s prethodnicom Conti.

Conti je bila jedna od najpoznatijih skupina koje su ucjenjivački program nudile kao uslugu, a djelovala je do sredine 2022. godine. U 2021. provela je više od 600 uspješnih kampanja, a procjenjuje se da je kroz svoje djelovanje prikupila oko 2,7 milijardi dolara u kriptovalutama. Služila se dvostrukom ucjenom: podatke bi iznijela prije šifriranja, pa je tražila otkupninu i za ključ i za to da podatke ne objavi. Raspala se nakon unutarnjih sukoba i objave vlastitog izvornog koda, ali je velik dio članova prešao u druge skupine i sa sobom odnio znanje.

U ožujku 2023. pojavila se nova skupina, Akira, za koju se vjeruje da je vode bivši suradnici skupine Conti. Tu pretpostavku potkrepljuje analiza lanca blokova, koja je pokazala zajedničke adrese i prijenose kriptovaluta između Akire i Contija. Akira je u 2023. napala 160 žrtava, a do sredine 2024., kad je ovaj tekst nastao, još 135. Kao i Conti, koristi dvostruku ucjenu, ali žrtvama dopušta odabir onoga o čemu će se pregovarati, što pokazuje pomak u načinu rada.

Iza Akire stoji skupina koju Microsoft označava kao Storm-1567. Ona u sustav ulazi ukradenim vjerodajnicama i iskorištava ranjivosti, osobito ondje gdje nema višefaktorske provjere autentičnosti. Njezine se taktike i alati u velikoj mjeri poklapaju s onima koje je koristio Conti, što vezu dodatno učvršćuje.

Nastavak između Akire i Contija vidljiv je i u prijenosima kriptovaluta i u zajedničkim taktikama. Akira se služi dijelovima Contijeva objavljenog izvornog koda i njegovim načinom rada, pa se čini da bivši članovi posao nastavljaju pod novim imenom.

To otežava pripisivanje napada, jer skupine grade nove inačice na postojećem kodu, pa je teško pratiti trag do izvora. Zato su nužni stalno praćenje, dobri obavještajni podaci o prijetnjama i ozbiljne sigurnosne mjere.

Za hrvatske obveznike vrijedi dodati i praktičnu stranu. Napad ucjenjivačkim programom koji poremeti pružanje usluge u pravilu je značajan incident, pa vrijede rokovi iz Uredbe: rano upozorenje najkasnije 24 sata od saznanja, početna obavijest najkasnije 72 sata, a završno izvješće 30 dana od dostave početne obavijesti. Obavijest ide nadležnom CSIRT-u.

ZKS COPILOT

Pitanje o Zakonu o kibernetičkoj sigurnosti? Copilot odgovara po mjeri i podmjeri, uz članak propisa.

Pitajte
PODIJELITE OVAJ TEKST
NOVE OBJAVE

Jedna poruka svaka dva tjedna, s poveznicom na novi tekst.

O AUTORU

Tomislav Vazdar vodi Riskoriju, savjetodavnu tvrtku za kibernetičku sigurnost, upravljanje rizicima, umjetnu inteligenciju i zaštitu podataka. U struci je više od dvadeset i pet godina, govori na konferencijama i za medije.

Povezani tekstovi

Trebate mišljenje o svojoj situaciji, a ne opći tekst?

Pola sata, bez obveze. Umjesto općeg teksta dobit ćete odgovor za svoju kuću.

Dogovorite razgovorINFO@RISKORIA.EU · +385 97 737 1345