Akira勒索软件的一名合作伙伴通过将受感染设备重启至“带网络连接的安全模式”,成功禁用了受感染系统上的端点检测与响应(EDR)解决方案,随后从目标环境窃取了文件和凭据。此次攻击发生于8月4日,此前攻击者通过一台暴露且未受多因素身份验证保护的SonicWall VPN设备获得了初始访问权限。
托管检测与响应服务公司Huntress表示,攻击者成功登录虚拟专用网络约两小时后,通过远程桌面协议(RDP)连接到域控制器。之后,攻击者对Active Directory中的用户和计算机进行了清点,然后转移到一台应用程序服务器。
入侵过程与数据窃取
攻击者使用WinRAR归档相关文件共享,然后利用命令行工具s5cmd将窃取的数据上传到由其控制的S3存储桶。他们还安装了AnyDesk,以便为受感染设备提供远程访问。
在后续阶段,攻击者使用AnyDesk强制设备以带网络连接的安全模式启动,从而禁用了Huntress客户端和Microsoft Defender实时保护。Windows在该模式下仅使用有限的一组驱动程序和服务,通常会阻止许多第三方软件和服务加载。
据Huntress称,该设备在10分钟内没有有效的EDR,而反病毒软件的实时保护也无法运行。为在重启后保持远程访问权限,攻击者将AnyDesk添加到Windows安全模式服务注册表中,使该程序在该模式下自动启动。
加密失败并不意味着攻击失败
当攻击者试图在系统处于安全模式期间,通过AnyDesk运行名为ak...exe的主要勒索载荷时,操作失败了。系统报告虚拟内存不足,同时出现内存不足错误和与PowerShell相关的错误。
尽管安全模式下的实时保护已被禁用,Microsoft Defender的计划扫描仍检测到了Akira文件,但只要设备处于该模式,该工具就无法删除文件。攻击者将系统重新启动至正常模式后,实时保护恢复运行,Defender得以隔离该文件。
尽管文件未被加密,Akira运营者仍在初始访问开始后不到五小时内成功窃取了凭据和文件,以用于基于数据泄露的勒索。Huntress表示,包括Snatch和AvosLocker在内的其他勒索软件家族多年来一直使用这种手法,但此次事件是该公司首次发现该手法被用于Akira攻击。
监测该手法的建议
Huntress建议组织采取以下措施:
- 为所有VPN账户启用多因素身份验证。
- 部署用于检测密码喷洒尝试的机制。
- 监控安全模式启动设置的更改。
- 监测将远程访问工具添加到安全模式服务注册表的行为。
该事件凸显,禁用加密并不会消除勒索软件入侵的影响;即使主要载荷未能执行加密操作,攻击者仍可继续窃取文件和凭据。