Akira обошла EDR через безопасный режим, но сорвала шифрование
Группа вымогательского ПО Akira продемонстрировала новую тактику, направленную на отключение средств защиты конечных точек. В ходе недавней атаки злоумышленники использовали диагностический режим Windows — Safe Mode with Networking — чтобы обойти EDR-решения. Инцидент начался с эксплуатации открытого SSL VPN SonicWall, не защищённого многофакторной аутентификацией (MFA), что позволило злоумышленникам беспрепятственно проникнуть в целевую систему.
Начало атаки и разведка
После проникновения злоумышленники быстро провели перечисление Active Directory, собрав критически важную информацию: учётные данные пользователей и системные данные, необходимые для дальнейшего перемещения внутри компании и сбора данных. Эта информация стала основой для последующих действий, включая lateral movement и эксфильтрацию.
Использование Safe Mode для отключения защит
Особенностью этой атаки стало использование Safe Mode — диагностического состояния операционной системы, которое ограничивает активацию сторонних служб, включая средства защиты от вредоносных программ (EDR) и антивирусные инструменты. После перехода на контроллер домена и выполнения разведки злоумышленник инициировал перезагрузку в Safe Mode. Эта тактика успешно отключила меры безопасности, такие как агент Huntress и защиту в реальном времени от Windows Defender, предоставив краткое окно возможностей для выполнения вредоносных действий без обнаружения.
Неожиданный сбой программы-вымогателя
Однако этот подход дал обратный эффект. Программа-вымогатель, обозначенная как akira.exe, почти мгновенно столкнулась с ошибкой «Недостаточно виртуальной памяти» при запуске в ограниченной среде. В результате программа-вымогатель не смогла зашифровать никакие данные, хотя информация о учётных записях и общих файлах уже была похищена до этого сбоя. Злоумышленники успели использовать WinRAR для архивирования и передачи данных в облако, но их конечная цель — запуск программы-вымогателя — была сорвана.
Неудачное шифрование подчёркивает потенциальную уязвимость в операционной стратегии Akira: будущие попытки могут либо адаптировать программу-вымогатель для использования меньшего объёма виртуальной памяти, либо применять другие методы для обеспечения успешного выполнения.
Уроки и рекомендации для защиты
Инцидент подчёркивает критически важные защитные стратегии, которые могут снизить уязвимость организаций к подобным атакам:
- Внедрение MFA для доступа по VPN — это обязательное условие, поскольку отсутствие MFA позволило злоумышленникам легко получить доступ.
- Настройка оповещений о подозрительных шаблонах входа — поможет обнаружить аномальную активность на ранних этапах.
- Обеспечение развёртывания EDR на всех хостах в среде — критически важно для своевременного обнаружения и реагирования.
- Мониторинг необычных системных изменений, таких как активация Safe Mode и несанкционированные изменения служб, может значительно повысить возможности обнаружения передовых угроз.
Укрепляя эти защиты, организации могут существенно снизить свою уязвимость к атакам программ-вымогателей, подобных тем, что проводит группа Akira.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



