Cybersécurité

Les attaquants d’Akira désactivent les systèmes EDR via le mode sans échec et volent des données sans les chiffrer

Un partenaire du rançongiciel Akira a exploité un appareil SonicWall VPN exposé et dépourvu d’authentification multifacteur pour accéder au réseau de la victime, puis a désactivé les outils de protection en redémarrant le système en mode sans échec. Les attaquants sont parvenus à voler des données et des identifiants en moins de cinq heures, mais la charge utile du rançongiciel n’a pas réussi à chiffrer les fichiers en raison d’erreurs liées à la mémoire.

2026-08-13
4 min de lecture
7 vues
فريق تحرير certi.news
Les attaquants d’Akira désactivent les systèmes EDR via le mode sans échec et volent des données sans les chiffrer

Un partenaire du rançongiciel Akira est parvenu à désactiver la solution de détection et de réponse sur les terminaux (EDR) sur un système compromis en redémarrant l’appareil en « mode sans échec avec prise en charge du réseau », avant de voler des fichiers et des identifiants dans l’environnement ciblé. L’attaque a eu lieu le 4 août, après que l’attaquant a obtenu un accès initial par l’intermédiaire d’un appareil SonicWall VPN exposé qui n’était pas protégé par une authentification multifacteur.

La société Huntress, spécialisée dans les services de détection et de réponse managées, a déclaré que l’attaquant s’était connecté au contrôleur de domaine via le protocole RDP (Remote Desktop Protocol) environ deux heures après la réussite de la connexion au réseau privé virtuel. Il a ensuite effectué un inventaire des utilisateurs et des ordinateurs dans Active Directory, puis s’est déplacé vers un serveur d’applications.

Déroulement de l’intrusion et vol des données

Les attaquants ont utilisé l’outil WinRAR pour archiver les partages de fichiers concernés, puis ont eu recours à l’outil en ligne de commande s5cmd afin de téléverser les données volées vers un compartiment S3 sous leur contrôle. Ils ont également installé le logiciel AnyDesk pour fournir un accès à distance à l’appareil compromis.

À une étape ultérieure, les attaquants ont utilisé AnyDesk pour forcer l’appareil à démarrer en mode sans échec avec prise en charge du réseau, ce qui a désactivé l’agent Huntress et la protection en temps réel de Microsoft Defender. Dans ce mode, Windows démarre avec un ensemble limité de pilotes et de services, ce qui empêche généralement le chargement de nombreux logiciels et services tiers.

Selon Huntress, l’appareil est resté pendant 10 minutes sans EDR actif, tandis que la protection antivirus en temps réel était incapable de fonctionner. Afin de conserver leur accès à distance après le redémarrage, les attaquants ont ajouté AnyDesk au registre Windows des services du mode sans échec, de sorte que le programme démarre automatiquement dans ce mode.

L’échec du chiffrement ne signifie pas l’échec de l’attaque

Lorsque les attaquants ont tenté d’exécuter la charge utile principale du rançongiciel, nommée akira.exe, via AnyDesk alors que le système se trouvait en mode sans échec, l’opération a échoué. Le système a signalé une faible quantité de mémoire virtuelle, ainsi que des erreurs de mémoire insuffisante et des erreurs liées à PowerShell.

Une analyse planifiée de Microsoft Defender a permis de détecter le fichier Akira, malgré la désactivation de la protection en temps réel en mode sans échec, mais l’outil n’a pas pu supprimer le fichier tant que l’appareil se trouvait dans ce mode. Après que l’attaquant a redémarré le système en mode normal, la protection en temps réel a recommencé à fonctionner et Defender a pu mettre le fichier en quarantaine.

Bien que les fichiers n’aient pas été chiffrés, les opérateurs d’Akira sont parvenus à voler des identifiants et des fichiers afin de les utiliser dans le cadre d’une extorsion fondée sur la fuite de données, et ce en moins de cinq heures après le début de l’accès. Huntress affirme que d’autres familles de rançongiciels, notamment Snatch et AvosLocker, utilisent cette méthode depuis des années, mais que cet incident était la première fois que la société observait son utilisation dans le cadre d’une attaque Akira.

Recommandations pour surveiller cette méthode

Huntress recommande aux organisations de prendre les mesures suivantes :

  • Ajouter l’authentification multifacteur à tous les comptes VPN.
  • Mettre en place des mécanismes permettant de détecter les tentatives de pulvérisation de mots de passe.
  • Surveiller les modifications des paramètres de démarrage en mode sans échec.
  • Détecter l’ajout d’outils d’accès à distance au registre des services du mode sans échec.

L’incident souligne que l’échec du chiffrement n’annule pas l’impact d’une compromission par un rançongiciel : les attaquants peuvent continuer à voler des fichiers et des identifiants même lorsque la charge utile principale échoue à effectuer le chiffrement.

Source de l’actualité
ف
Auteur

فريق تحرير certi.news

Dans la même catégorie

À lire également

Voir toutes les actualités