Кибербезопасность

Злоумышленники Akira отключают системы EDR через безопасный режим и крадут данные без шифрования

Один из партнёров вымогательского ПО Akira воспользовался открытым SonicWall VPN без многофакторной аутентификации для доступа к сети жертвы, а затем отключил средства защиты, перезагрузив систему в безопасном режиме. Злоумышленникам удалось украсть данные и учётные данные менее чем за пять часов, однако вымогательская нагрузка не смогла зашифровать файлы из-за ошибок, связанных с памятью.

2026-08-13
3 мин. чтения
7 просмотров
فريق تحرير certi.news
Злоумышленники Akira отключают системы EDR через безопасный режим и крадут данные без шифрования

Один из партнёров вымогательского ПО Akira смог отключить решение для обнаружения и реагирования на конечных точках (EDR) в скомпрометированной системе, перезагрузив устройство в «безопасном режиме с поддержкой сети», а затем украсть файлы и учётные данные из целевой среды. Атака произошла 4 августа после того, как злоумышленник получил первоначальный доступ через открытое устройство SonicWall VPN, не защищённое многофакторной аутентификацией.

Компания Huntress, специализирующаяся на управляемых услугах обнаружения и реагирования, сообщила, что примерно через два часа после успешного входа в виртуальную частную сеть злоумышленник подключился к контроллеру домена по протоколу удалённого рабочего стола (RDP). Затем он провёл инвентаризацию пользователей и компьютеров в Active Directory и переместился на сервер приложений.

Последовательность взлома и кража данных

Злоумышленники использовали инструмент WinRAR для архивации связанных общих файлов, а затем воспользовались инструментом командной строки s5cmd для загрузки украденных данных в находившийся под их контролем контейнер S3. Они также установили программу AnyDesk для обеспечения удалённого доступа к скомпрометированному устройству.

На более позднем этапе злоумышленники использовали AnyDesk, чтобы принудительно загрузить устройство в безопасном режиме с поддержкой сети, что привело к отключению агента Huntress и защиты Microsoft Defender в реальном времени. В этом режиме Windows запускается с ограниченным набором драйверов и служб, из-за чего многие сторонние программы и службы обычно не могут загрузиться.

По данным Huntress, устройство в течение 10 минут оставалось без активного EDR, а защита от вредоносных программ в реальном времени не могла работать. Чтобы сохранить удалённый доступ после перезагрузки, злоумышленники добавили AnyDesk в реестр Windows, в раздел служб безопасного режима, чтобы программа автоматически запускалась в этом режиме.

Сбой шифрования не означает провал атаки

Когда злоумышленники попытались запустить основную вымогательскую нагрузку под названием akira.exe через AnyDesk, пока система находилась в безопасном режиме, операция завершилась неудачей. Система сообщила о низком объёме виртуальной памяти, а также об ошибках нехватки памяти и ошибках, связанных с PowerShell.

Запланированная проверка Microsoft Defender смогла обнаружить файл Akira, несмотря на отключённую в безопасном режиме защиту в реальном времени, однако инструмент не смог удалить файл, пока устройство находилось в этом режиме. После того как злоумышленник перезагрузил систему в обычном режиме, защита в реальном времени снова заработала, и Defender смог поместить файл в карантин.

Несмотря на то что файлы не были зашифрованы, операторы Akira смогли украсть учётные данные и файлы для использования в вымогательстве на основе утечки данных — менее чем за пять часов с момента первоначального доступа. Huntress сообщает, что другие семейства вымогательского ПО, включая Snatch и AvosLocker, используют этот метод уже несколько лет, однако этот инцидент стал первым случаем, когда компания зафиксировала его применение в атаке Akira.

Рекомендации по мониторингу метода

Huntress рекомендует организациям предпринять следующие меры:

  • Добавить многофакторную аутентификацию ко всем учётным записям VPN.
  • Внедрить механизмы обнаружения попыток распыления паролей.
  • Отслеживать изменения настроек загрузки в безопасном режиме.
  • Выявлять добавление инструментов удалённого доступа в реестр служб безопасного режима.

Этот инцидент подчёркивает, что отключение шифрования не устраняет последствия взлома с использованием вымогательского ПО: злоумышленники могут продолжать красть файлы и учётные данные, даже когда основная нагрузка не может выполнить шифрование.

Источник новости
ف
Автор

فريق تحرير certi.news

В той же категории

Вам также может понравиться

Все новости