الأمن السيبراني

مهاجمو Akira يعطلون أنظمة EDR عبر الوضع الآمن ويسرقون البيانات دون تشفيرها

استغل أحد شركاء برمجية الفدية Akira جهاز SonicWall VPN مكشوفاً ومن دون مصادقة متعددة العوامل للوصول إلى شبكة الضحية، ثم عطّل أدوات الحماية عبر إعادة تشغيل النظام في الوضع الآمن. نجح المهاجمون في سرقة بيانات وبيانات اعتماد خلال أقل من خمس ساعات، لكن حمولة الفدية فشلت في تشفير الملفات بسبب أخطاء مرتبطة بالذاكرة.

13 أغسطس 2026
3 دقائق قراءة
0 قراءة
مهاجمو Akira يعطلون أنظمة EDR عبر الوضع الآمن ويسرقون البيانات دون تشفيرها

تمكن أحد شركاء برمجية الفدية Akira من تعطيل حل الكشف والاستجابة للنقاط الطرفية (EDR) على نظام مخترق، عبر إعادة تشغيل الجهاز في «الوضع الآمن مع الاتصال بالشبكة»، قبل سرقة ملفات وبيانات اعتماد من البيئة المستهدفة. وقع الهجوم في 4 أغسطس، بعد أن حصل المهاجم على وصول أولي من خلال جهاز SonicWall VPN مكشوف لم يكن محمياً بالمصادقة متعددة العوامل.

وقالت شركة Huntress المتخصصة في خدمات الكشف والاستجابة المُدارة إن المهاجم اتصل بوحدة التحكم بالمجال عبر بروتوكول سطح المكتب البعيد (RDP) بعد نحو ساعتين من نجاح تسجيل الدخول إلى الشبكة الافتراضية الخاصة. وبعد ذلك، أجرى جرداً للمستخدمين وأجهزة الكمبيوتر في Active Directory، ثم انتقل إلى خادم تطبيقات.

تسلسل الاختراق وسرقة البيانات

استخدم المهاجمون أداة WinRAR لأرشفة مشاركات الملفات المرتبطة، ثم استعانوا بأداة سطر الأوامر s5cmd لرفع البيانات المسروقة إلى حاوية S3 خاضعة لسيطرتهم. كما ثبتوا برنامج AnyDesk لتوفير وصول عن بُعد إلى الجهاز المخترق.

وفي مرحلة لاحقة، استخدم المهاجمون AnyDesk لإجبار الجهاز على الإقلاع في الوضع الآمن مع الاتصال بالشبكة، ما أدى إلى تعطيل عميل Huntress وحماية Microsoft Defender الفورية. ويبدأ Windows في هذا الوضع باستخدام مجموعة محدودة من برامج التشغيل والخدمات، وهو ما يمنع عادةً تحميل كثير من البرمجيات والخدمات التابعة لجهات خارجية.

وبحسب Huntress، ظل الجهاز لمدة 10 دقائق من دون EDR فعال، بينما كانت الحماية الفورية من برامج مكافحة الفيروسات غير قادرة على العمل. وللحفاظ على وصولهم عن بُعد بعد إعادة التشغيل، أضاف المهاجمون AnyDesk إلى سجل Windows الخاص بخدمات الوضع الآمن، بحيث يبدأ البرنامج تلقائياً في ذلك الوضع.

فشل التشفير لا يعني فشل الهجوم

عندما حاول المهاجمون تشغيل حمولة الفدية الرئيسية، المسماة akira.exe، من خلال AnyDesk أثناء وجود النظام في الوضع الآمن، فشلت العملية. وأبلغ النظام عن انخفاض الذاكرة الافتراضية، إلى جانب أخطاء نفاد الذاكرة وأخطاء مرتبطة بـ PowerShell.

تمكن فحص مجدول من Microsoft Defender من اكتشاف ملف Akira، رغم تعطيل الحماية الفورية في الوضع الآمن، إلا أن الأداة لم تستطع إزالة الملف ما دام الجهاز في ذلك الوضع. وبعد أن أعاد المهاجم تشغيل النظام في الوضع العادي، عادت الحماية الفورية إلى العمل وتمكن Defender من عزل الملف.

ورغم عدم تشفير الملفات، نجح مشغلو Akira في سرقة بيانات اعتماد وملفات لاستخدامها في الابتزاز القائم على تسريب البيانات، وذلك خلال أقل من خمس ساعات من بداية الوصول. وتقول Huntress إن عائلات فدية أخرى، منها Snatch وAvosLocker، استخدمت هذا الأسلوب منذ سنوات، لكن هذه الحادثة كانت المرة الأولى التي ترصد فيها الشركة استخدامه ضمن هجوم Akira.

توصيات لمراقبة الأسلوب

توصي Huntress المؤسسات باتخاذ الإجراءات التالية:

  • إضافة المصادقة متعددة العوامل إلى جميع حسابات VPN.
  • تطبيق آليات لاكتشاف محاولات رش كلمات المرور.
  • مراقبة التغييرات في إعدادات إقلاع الوضع الآمن.
  • رصد إضافة أدوات الوصول عن بُعد إلى سجل خدمات الوضع الآمن.

وتبرز الحادثة أن تعطيل التشفير لا يلغي أثر اختراق برمجيات الفدية؛ إذ يمكن للمهاجمين مواصلة سرقة الملفات وبيانات الاعتماد حتى عندما تفشل الحمولة الرئيسية في تنفيذ عملية التشفير.

من نفس التصنيف

مقالات قد تهمك

عرض جميع المقالات