Un socio del ransomware Akira logró desactivar la solución de detección y respuesta para endpoints (EDR) en un sistema comprometido mediante el reinicio del dispositivo en «modo seguro con funciones de red», antes de robar archivos y credenciales del entorno objetivo. El ataque tuvo lugar el 4 de agosto, después de que el atacante obtuviera acceso inicial a través de un dispositivo SonicWall VPN expuesto que no estaba protegido por autenticación multifactor.
La empresa especializada en servicios gestionados de detección y respuesta Huntress afirmó que el atacante se conectó al controlador de dominio mediante el protocolo de escritorio remoto (RDP) aproximadamente dos horas después de iniciar sesión correctamente en la red privada virtual. Posteriormente, realizó un inventario de los usuarios y equipos en Active Directory y luego se desplazó a un servidor de aplicaciones.
Secuencia de la intrusión y robo de datos
Los atacantes utilizaron la herramienta WinRAR para archivar los recursos compartidos de archivos relacionados y luego emplearon la herramienta de línea de comandos s5cmd para cargar los datos robados en un bucket de S3 bajo su control. También instalaron el programa AnyDesk para proporcionar acceso remoto al dispositivo comprometido.
En una etapa posterior, los atacantes utilizaron AnyDesk para obligar al dispositivo a arrancar en modo seguro con funciones de red, lo que desactivó el agente de Huntress y la protección en tiempo real de Microsoft Defender. Windows inicia en este modo utilizando un conjunto limitado de controladores y servicios, lo que normalmente impide cargar muchos programas y servicios de terceros.
Según Huntress, el dispositivo permaneció durante 10 minutos sin un EDR activo, mientras que la protección antivirus en tiempo real no podía funcionar. Para conservar su acceso remoto después del reinicio, los atacantes añadieron AnyDesk al registro de Windows correspondiente a los servicios del modo seguro, de modo que el programa se iniciara automáticamente en ese modo.
El fallo del cifrado no significa el fallo del ataque
Cuando los atacantes intentaron ejecutar la carga útil principal del ransomware, denominada akira.exe, mediante AnyDesk mientras el sistema estaba en modo seguro, el proceso falló. El sistema informó de una memoria virtual baja, además de errores de falta de memoria y errores relacionados con PowerShell.
Un análisis programado de Microsoft Defender logró detectar el archivo de Akira, pese a que la protección en tiempo real estaba desactivada en el modo seguro; sin embargo, la herramienta no pudo eliminar el archivo mientras el dispositivo permaneciera en ese modo. Después de que el atacante reiniciara el sistema en modo normal, la protección en tiempo real volvió a funcionar y Defender pudo poner el archivo en cuarentena.
A pesar de que los archivos no fueron cifrados, los operadores de Akira lograron robar credenciales y archivos para utilizarlos en extorsión basada en la filtración de datos, todo ello en menos de cinco horas desde el inicio del acceso. Huntress afirma que otras familias de ransomware, entre ellas Snatch y AvosLocker, han utilizado este método durante años, pero este incidente fue la primera vez que la empresa observó su uso en un ataque de Akira.
Recomendaciones para supervisar el método
Huntress recomienda a las organizaciones adoptar las siguientes medidas:
- Añadir autenticación multifactor a todas las cuentas de VPN.
- Implementar mecanismos para detectar intentos de pulverización de contraseñas.
- Supervisar los cambios en la configuración de arranque del modo seguro.
- Detectar la adición de herramientas de acceso remoto al registro de servicios del modo seguro.
El incidente pone de manifiesto que desactivar el cifrado no elimina el impacto de una intrusión de ransomware, ya que los atacantes pueden continuar robando archivos y credenciales incluso cuando la carga útil principal no logra ejecutar el proceso de cifrado.