Один из партнёров вымогательского ПО Akira смог отключить решение для обнаружения и реагирования на конечных точках (EDR) в скомпрометированной системе, перезагрузив устройство в «безопасном режиме с поддержкой сети», а затем украсть файлы и учётные данные из целевой среды. Атака произошла 4 августа после того, как злоумышленник получил первоначальный доступ через открытое устройство SonicWall VPN, не защищённое многофакторной аутентификацией.
Компания Huntress, специализирующаяся на управляемых услугах обнаружения и реагирования, сообщила, что примерно через два часа после успешного входа в виртуальную частную сеть злоумышленник подключился к контроллеру домена по протоколу удалённого рабочего стола (RDP). Затем он провёл инвентаризацию пользователей и компьютеров в Active Directory и переместился на сервер приложений.
Последовательность взлома и кража данных
Злоумышленники использовали инструмент WinRAR для архивации связанных общих файлов, а затем воспользовались инструментом командной строки s5cmd для загрузки украденных данных в находившийся под их контролем контейнер S3. Они также установили программу AnyDesk для обеспечения удалённого доступа к скомпрометированному устройству.
На более позднем этапе злоумышленники использовали AnyDesk, чтобы принудительно загрузить устройство в безопасном режиме с поддержкой сети, что привело к отключению агента Huntress и защиты Microsoft Defender в реальном времени. В этом режиме Windows запускается с ограниченным набором драйверов и служб, из-за чего многие сторонние программы и службы обычно не могут загрузиться.
По данным Huntress, устройство в течение 10 минут оставалось без активного EDR, а защита от вредоносных программ в реальном времени не могла работать. Чтобы сохранить удалённый доступ после перезагрузки, злоумышленники добавили AnyDesk в реестр Windows, в раздел служб безопасного режима, чтобы программа автоматически запускалась в этом режиме.
Сбой шифрования не означает провал атаки
Когда злоумышленники попытались запустить основную вымогательскую нагрузку под названием akira.exe через AnyDesk, пока система находилась в безопасном режиме, операция завершилась неудачей. Система сообщила о низком объёме виртуальной памяти, а также об ошибках нехватки памяти и ошибках, связанных с PowerShell.
Запланированная проверка Microsoft Defender смогла обнаружить файл Akira, несмотря на отключённую в безопасном режиме защиту в реальном времени, однако инструмент не смог удалить файл, пока устройство находилось в этом режиме. После того как злоумышленник перезагрузил систему в обычном режиме, защита в реальном времени снова заработала, и Defender смог поместить файл в карантин.
Несмотря на то что файлы не были зашифрованы, операторы Akira смогли украсть учётные данные и файлы для использования в вымогательстве на основе утечки данных — менее чем за пять часов с момента первоначального доступа. Huntress сообщает, что другие семейства вымогательского ПО, включая Snatch и AvosLocker, используют этот метод уже несколько лет, однако этот инцидент стал первым случаем, когда компания зафиксировала его применение в атаке Akira.
Рекомендации по мониторингу метода
Huntress рекомендует организациям предпринять следующие меры:
- Добавить многофакторную аутентификацию ко всем учётным записям VPN.
- Внедрить механизмы обнаружения попыток распыления паролей.
- Отслеживать изменения настроек загрузки в безопасном режиме.
- Выявлять добавление инструментов удалённого доступа в реестр служб безопасного режима.
Этот инцидент подчёркивает, что отключение шифрования не устраняет последствия взлома с использованием вымогательского ПО: злоумышленники могут продолжать красть файлы и учётные данные, даже когда основная нагрузка не может выполнить шифрование.