网络安全

Akira攻击者通过安全模式禁用EDR系统并窃取数据但未加密

Akira勒索软件的一名合作伙伴利用一台暴露且未启用多因素身份验证的SonicWall VPN设备进入受害者网络,随后通过以安全模式重启系统来禁用安全工具。攻击者在不到五小时内成功窃取数据和凭据,但由于与内存相关的错误,勒索软件载荷未能加密文件。

2026-08-13
1 分钟阅读
7 浏览量
فريق تحرير certi.news
Akira攻击者通过安全模式禁用EDR系统并窃取数据但未加密

Akira勒索软件的一名合作伙伴通过将被入侵的设备重启至“带网络连接的安全模式”,成功禁用了系统上的端点检测与响应(EDR)解决方案,随后从目标环境中窃取了文件和凭据。此次攻击发生于8月4日,此前攻击者通过一台暴露在互联网中的SonicWall VPN设备获得了初始访问权限,而该设备未受到多因素身份验证保护。

专门提供托管检测与响应服务的Huntress公司表示,攻击者成功登录虚拟专用网络约两小时后,通过远程桌面协议(RDP)连接到域控制器。随后,攻击者对Active Directory中的用户和计算机进行了盘点,然后转移至一台应用程序服务器。

入侵过程与数据窃取

攻击者使用WinRAR归档相关文件共享,然后借助命令行工具s5cmd,将窃取的数据上传至由其控制的S3存储桶。他们还安装了AnyDesk,以便为被入侵的设备提供远程访问。

在后续阶段,攻击者利用AnyDesk强制设备以带网络连接的安全模式启动,从而禁用了Huntress客户端和Microsoft Defender实时保护。Windows在该模式下会使用一组有限的驱动程序和服务,这通常会阻止许多第三方软件和服务加载。

据Huntress称,该设备在10分钟内没有有效的EDR,而杀毒软件的实时保护也无法运行。为了在重启后保持远程访问权限,攻击者将AnyDesk添加到Windows的安全模式服务注册表中,使该程序能够在该模式下自动启动。

加密失败并不意味着攻击失败

当攻击者尝试通过AnyDesk在系统处于安全模式时运行名为ak​​ira.exe的主要勒索软件载荷时,操作失败。系统报告虚拟内存不足,同时出现内存耗尽错误和与PowerShell相关的错误。

Microsoft Defender的计划扫描成功检测到了Akira文件,尽管安全模式下的实时保护已被禁用;但只要设备处于该模式,该工具就无法删除文件。攻击者将系统重新启动至正常模式后,实时保护恢复运行,Defender得以隔离该文件。

尽管文件未被加密,Akira运营者仍在初始访问开始后不到五小时内成功窃取了凭据和文件,用于实施基于数据泄露的勒索。Huntress表示,包括Snatch和AvosLocker在内的其他勒索软件家族多年来一直在使用这种手法,但这是该公司首次在Akira攻击中发现其使用这一方法。

监控该手法的建议

Huntress建议各机构采取以下措施:

  • 为所有VPN账户启用多因素身份验证。
  • 实施用于检测密码喷洒攻击的机制。
  • 监控安全模式启动设置的变更。
  • 监测将远程访问工具添加到安全模式服务注册表的行为。

这起事件凸显出,禁用加密并不会消除勒索软件入侵的影响;即使主要载荷无法执行加密操作,攻击者仍可继续窃取文件和凭据。

新闻来源
BleepingComputer
查看原始来源 ↗
ف
作者

فريق تحرير certi.news

同一分类

你可能还喜欢

查看所有新闻