Siber güvenlik

Akira saldırganları güvenli mod üzerinden EDR sistemlerini devre dışı bırakıp verileri şifrelemeden çaldı

Akira fidye yazılımı ortaklarından biri, çok faktörlü kimlik doğrulaması olmayan ve internete açık bir SonicWall VPN cihazını kullanarak kurbanın ağına erişti, ardından sistemi güvenli modda yeniden başlatarak koruma araçlarını devre dışı bıraktı. Saldırganlar beş saatten kısa sürede veri ve kimlik bilgileri çalmayı başardı, ancak fidye yazılımı yükü belleğe bağlı hatalar nedeniyle dosyaları şifreleyemedi.

2026-08-13
3 dk okuma
7 görüntülenme
فريق تحرير certi.news
Akira saldırganları güvenli mod üzerinden EDR sistemlerini devre dışı bırakıp verileri şifrelemeden çaldı

Akira fidye yazılımının ortaklarından biri, ele geçirilmiş bir sistemde uç nokta tespit ve yanıt (EDR) çözümünü, cihazı «ağ bağlantılı güvenli modda» yeniden başlatarak devre dışı bırakmayı başardı; ardından hedef ortamdan dosyalar ve kimlik bilgileri çaldı. Saldırı 4 Ağustos'ta, saldırganın çok faktörlü kimlik doğrulamasıyla korunmayan, internete açık bir SonicWall VPN cihazı üzerinden ilk erişimi elde etmesinin ardından gerçekleşti.

Yönetilen tespit ve yanıt hizmetlerinde uzmanlaşan Huntress şirketi, saldırganın sanal özel ağa başarılı girişten yaklaşık iki saat sonra Uzak Masaüstü Protokolü (RDP) üzerinden etki alanı denetleyicisine bağlandığını söyledi. Ardından Active Directory'deki kullanıcıların ve bilgisayarların envanterini çıkardı, sonra da bir uygulama sunucusuna geçti.

Saldırı zinciri ve veri hırsızlığı

Saldırganlar, ilgili dosya paylaşımlarını arşivlemek için WinRAR aracını kullandı, ardından çalınan verileri kontrollerindeki bir S3 paketine yüklemek için s5cmd komut satırı aracından yararlandı. Ayrıca ele geçirilen cihaza uzaktan erişim sağlamak için AnyDesk'i yüklediler.

Daha sonraki bir aşamada saldırganlar, cihazı ağ bağlantılı güvenli modda başlatmaya zorlamak için AnyDesk'i kullandı; bu işlem Huntress istemcisini ve Microsoft Defender'ın gerçek zamanlı korumasını devre dışı bıraktı. Windows bu modda sınırlı sayıda sürücü ve hizmetle başlar; bu da genellikle birçok üçüncü taraf yazılımının ve hizmetinin yüklenmesini engeller.

Huntress'e göre cihaz, 10 dakika boyunca etkin bir EDR olmadan kaldı; antivirüs yazılımının gerçek zamanlı koruması da çalışamıyordu. Saldırganlar, yeniden başlatmanın ardından uzaktan erişimlerini sürdürmek için AnyDesk'i Windows'un güvenli mod hizmetleri kayıt defterine ekledi; böylece program bu modda otomatik olarak başlatılacaktı.

Şifrelemenin başarısız olması saldırının başarısız olduğu anlamına gelmiyor

Saldırganlar, sistem güvenli moddayken ana fidye yazılımı yükü olan akira.exe'yi AnyDesk üzerinden çalıştırmayı denediğinde işlem başarısız oldu. Sistem, PowerShell ile ilgili hataların yanı sıra sanal belleğin azalması ve bellek yetersizliği hataları bildirdi.

Microsoft Defender tarafından gerçekleştirilen zamanlanmış bir tarama, güvenli modda gerçek zamanlı koruma devre dışı olmasına rağmen Akira dosyasını tespit etmeyi başardı; ancak cihaz bu modda olduğu sürece araç dosyayı kaldıramadı. Saldırgan sistemi normal modda yeniden başlattıktan sonra gerçek zamanlı koruma yeniden çalışmaya başladı ve Defender dosyayı karantinaya alabildi.

Dosyalar şifrelenmemiş olsa da Akira operatörleri, ilk erişimin başlamasından itibaren beş saatten kısa sürede, verileri sızdırma temelli şantajda kullanmak üzere kimlik bilgileri ve dosyalar çalmayı başardı. Huntress, Snatch ve AvosLocker'ın da aralarında bulunduğu diğer fidye yazılımı ailelerinin bu yöntemi yıllardır kullandığını, ancak bu olayın şirketin yöntemin bir Akira saldırısında kullanıldığını ilk kez gözlemlediği olay olduğunu söylüyor.

Yöntemi izlemek için öneriler

Huntress, kuruluşlara aşağıdaki önlemleri almalarını öneriyor:

  • Tüm VPN hesaplarına çok faktörlü kimlik doğrulaması ekleyin.
  • Parola püskürtme girişimlerini tespit edecek mekanizmalar uygulayın.
  • Güvenli mod önyükleme ayarlarındaki değişiklikleri izleyin.
  • Uzaktan erişim araçlarının güvenli mod hizmetleri kayıt defterine eklenmesini izleyin.

Olay, şifrelemenin devre dışı bırakılmasının bir fidye yazılımı ihlalinin etkisini ortadan kaldırmadığını gösteriyor; ana yük şifreleme işlemini gerçekleştiremese bile saldırganlar dosyaları ve kimlik bilgilerini çalmaya devam edebilir.

Haber kaynağı
BleepingComputer
Özgün kaynağı aç ↗
ف
Yazar

فريق تحرير certi.news

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör