Хакеры Akira отключили EDR через Safe Mode, похитили данные, но не смогли зашифровать файлы

Хакеры Akira отключили EDR через Safe Mode, похитили данные, но не смогли зашифровать файлы Аффилиат вымогателя Akira отключил систему обнаружения и реагирования на угрозы (EDR) на скомпрометированном устройстве, перезагрузив машину в безопасном режиме с поддержкой сети (Safe Mode with Networking). Хронология атаки Атака произошла 4 августа. Первоначальный доступ был получен через незащищённое MFA устройство SonicWall

Хакеры Akira отключили EDR через Safe Mode, похитили данные, но не смогли зашифровать файлы

Аффилиат вымогателя Akira отключил систему обнаружения и реагирования на угрозы (EDR) на скомпрометированном устройстве, перезагрузив машину в безопасном режиме с поддержкой сети (Safe Mode with Networking).

Хронология атаки

Атака произошла 4 августа. Первоначальный доступ был получен через незащищённое MFA устройство SonicWall VPN. Примерно через два часа после успешного входа атакующий:

  • Подключился к контроллеру домена через RDP
  • Провёл перечисление пользователей и компьютеров Active Directory
  • Переключился на сервер приложений
  • Использовал WinRAR для архивации сетевых файловых ресурсов
  • Загрузил похищенные данные в S3-бакет под контролем атакующего с помощью инструмента s5cmd
  • Установил AnyDesk для удалённого доступа

Отключение EDR через Safe Mode

Затем атакующий использовал AnyDesk, чтобы принудительно перезагрузить машину в Safe Mode with Networking и отключить как агент Huntress, так и защиту реального времени Microsoft Defender. В течение 10 минут хост оставался без работающего EDR и антивируса.

Параллельно AnyDesk был добавлен в реестр Safe Mode — для сохранения удалённого доступа после перезагрузки.

Почему шифрование не удалось?

При попытке запустить основную нагрузку вымогателя (akira.exe) через AnyDesk в Safe Mode система сообщила об ошибках нехватки виртуальной памяти и ошибках PowerShell — файл так и не был выполнен.

Плановое сканирование Defender впоследствии обнаружило исполняемый файл Akira — даже при отключённой защите реального времени в Safe Mode. Однако удалить его удалось лишь после того, как атакующий перезагрузил систему в обычный режим, восстановив защиту реального времени.

Итог атаки

Несмотря на провал шифрования, оператор Akira за менее чем пять часов с момента первоначального доступа успел похитить учётные данные и файлы для последующего вымогательства.

Компания Huntress отмечает, что тактику Safe Mode ранее применяли другие семейства вымогателей — Snatch и AvosLocker, — однако в атаках Akira она зафиксирована впервые.

Рекомендации

  • Включить MFA на всех VPN-аккаунтах
  • Внедрить обнаружение credential spraying
  • Мониторить изменения конфигурации загрузки Safe Mode и добавление инструментов удалённого доступа в реестр Safe Mode

Сообщество

Продолжите обсуждение на форуме

Перейти на форум