Akira обошла EDR через безопасный режим, но сорвала шифрование

Группа вымогательского ПО Akira продемонстрировала новую тактику, направленную на отключение средств защиты конечных точек. В ходе недавней атаки злоумышленники использовали диагностический режим Windows — Safe Mode with Networking — чтобы обойти EDR-решения. Инцидент начался с эксплуатации открытого SSL VPN SonicWall, не защищённого многофакторной аутентификацией (MFA), что позволило злоумышленникам беспрепятственно проникнуть в целевую систему.

Начало атаки и разведка

После проникновения злоумышленники быстро провели перечисление Active Directory, собрав критически важную информацию: учётные данные пользователей и системные данные, необходимые для дальнейшего перемещения внутри компании и сбора данных. Эта информация стала основой для последующих действий, включая lateral movement и эксфильтрацию.

Использование Safe Mode для отключения защит

Особенностью этой атаки стало использование Safe Mode — диагностического состояния операционной системы, которое ограничивает активацию сторонних служб, включая средства защиты от вредоносных программ (EDR) и антивирусные инструменты. После перехода на контроллер домена и выполнения разведки злоумышленник инициировал перезагрузку в Safe Mode. Эта тактика успешно отключила меры безопасности, такие как агент Huntress и защиту в реальном времени от Windows Defender, предоставив краткое окно возможностей для выполнения вредоносных действий без обнаружения.

Неожиданный сбой программы-вымогателя

Однако этот подход дал обратный эффект. Программа-вымогатель, обозначенная как akira.exe, почти мгновенно столкнулась с ошибкой «Недостаточно виртуальной памяти» при запуске в ограниченной среде. В результате программа-вымогатель не смогла зашифровать никакие данные, хотя информация о учётных записях и общих файлах уже была похищена до этого сбоя. Злоумышленники успели использовать WinRAR для архивирования и передачи данных в облако, но их конечная цель — запуск программы-вымогателя — была сорвана.

Неудачное шифрование подчёркивает потенциальную уязвимость в операционной стратегии Akira: будущие попытки могут либо адаптировать программу-вымогатель для использования меньшего объёма виртуальной памяти, либо применять другие методы для обеспечения успешного выполнения.

Уроки и рекомендации для защиты

Инцидент подчёркивает критически важные защитные стратегии, которые могут снизить уязвимость организаций к подобным атакам:

  • Внедрение MFA для доступа по VPN — это обязательное условие, поскольку отсутствие MFA позволило злоумышленникам легко получить доступ.
  • Настройка оповещений о подозрительных шаблонах входа — поможет обнаружить аномальную активность на ранних этапах.
  • Обеспечение развёртывания EDR на всех хостах в среде — критически важно для своевременного обнаружения и реагирования.
  • Мониторинг необычных системных изменений, таких как активация Safe Mode и несанкционированные изменения служб, может значительно повысить возможности обнаружения передовых угроз.

Укрепляя эти защиты, организации могут существенно снизить свою уязвимость к атакам программ-вымогателей, подобных тем, что проводит группа Akira.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: