Akira勒索软件的一名合作伙伴通过将被入侵的设备重启至“带网络连接的安全模式”,成功禁用了系统上的端点检测与响应(EDR)解决方案,随后从目标环境中窃取了文件和凭据。此次攻击发生于8月4日,此前攻击者通过一台暴露在互联网中的SonicWall VPN设备获得了初始访问权限,而该设备未受到多因素身份验证保护。
专门提供托管检测与响应服务的Huntress公司表示,攻击者成功登录虚拟专用网络约两小时后,通过远程桌面协议(RDP)连接到域控制器。随后,攻击者对Active Directory中的用户和计算机进行了盘点,然后转移至一台应用程序服务器。
入侵过程与数据窃取
攻击者使用WinRAR归档相关文件共享,然后借助命令行工具s5cmd,将窃取的数据上传至由其控制的S3存储桶。他们还安装了AnyDesk,以便为被入侵的设备提供远程访问。
在后续阶段,攻击者利用AnyDesk强制设备以带网络连接的安全模式启动,从而禁用了Huntress客户端和Microsoft Defender实时保护。Windows在该模式下会使用一组有限的驱动程序和服务,这通常会阻止许多第三方软件和服务加载。
据Huntress称,该设备在10分钟内没有有效的EDR,而杀毒软件的实时保护也无法运行。为了在重启后保持远程访问权限,攻击者将AnyDesk添加到Windows的安全模式服务注册表中,使该程序能够在该模式下自动启动。
加密失败并不意味着攻击失败
当攻击者尝试通过AnyDesk在系统处于安全模式时运行名为akira.exe的主要勒索软件载荷时,操作失败。系统报告虚拟内存不足,同时出现内存耗尽错误和与PowerShell相关的错误。
Microsoft Defender的计划扫描成功检测到了Akira文件,尽管安全模式下的实时保护已被禁用;但只要设备处于该模式,该工具就无法删除文件。攻击者将系统重新启动至正常模式后,实时保护恢复运行,Defender得以隔离该文件。
尽管文件未被加密,Akira运营者仍在初始访问开始后不到五小时内成功窃取了凭据和文件,用于实施基于数据泄露的勒索。Huntress表示,包括Snatch和AvosLocker在内的其他勒索软件家族多年来一直在使用这种手法,但这是该公司首次在Akira攻击中发现其使用这一方法。
监控该手法的建议
Huntress建议各机构采取以下措施:
- 为所有VPN账户启用多因素身份验证。
- 实施用于检测密码喷洒攻击的机制。
- 监控安全模式启动设置的变更。
- 监测将远程访问工具添加到安全模式服务注册表的行为。
这起事件凸显出,禁用加密并不会消除勒索软件入侵的影响;即使主要载荷无法执行加密操作,攻击者仍可继续窃取文件和凭据。