Хакеры Akira отключили EDR через Safe Mode, похитили данные, но не смогли зашифровать файлы
Аффилиат вымогателя Akira отключил систему обнаружения и реагирования на угрозы (EDR) на скомпрометированном устройстве, перезагрузив машину в безопасном режиме с поддержкой сети (Safe Mode with Networking).
Хронология атаки
Атака произошла 4 августа. Первоначальный доступ был получен через незащищённое MFA устройство SonicWall VPN. Примерно через два часа после успешного входа атакующий:
- Подключился к контроллеру домена через RDP
- Провёл перечисление пользователей и компьютеров Active Directory
- Переключился на сервер приложений
- Использовал WinRAR для архивации сетевых файловых ресурсов
- Загрузил похищенные данные в S3-бакет под контролем атакующего с помощью инструмента s5cmd
- Установил AnyDesk для удалённого доступа
Отключение EDR через Safe Mode
Затем атакующий использовал AnyDesk, чтобы принудительно перезагрузить машину в Safe Mode with Networking и отключить как агент Huntress, так и защиту реального времени Microsoft Defender. В течение 10 минут хост оставался без работающего EDR и антивируса.
Параллельно AnyDesk был добавлен в реестр Safe Mode — для сохранения удалённого доступа после перезагрузки.
Почему шифрование не удалось?
При попытке запустить основную нагрузку вымогателя (akira.exe) через AnyDesk в Safe Mode система сообщила об ошибках нехватки виртуальной памяти и ошибках PowerShell — файл так и не был выполнен.
Плановое сканирование Defender впоследствии обнаружило исполняемый файл Akira — даже при отключённой защите реального времени в Safe Mode. Однако удалить его удалось лишь после того, как атакующий перезагрузил систему в обычный режим, восстановив защиту реального времени.
Итог атаки
Несмотря на провал шифрования, оператор Akira за менее чем пять часов с момента первоначального доступа успел похитить учётные данные и файлы для последующего вымогательства.
Компания Huntress отмечает, что тактику Safe Mode ранее применяли другие семейства вымогателей — Snatch и AvosLocker, — однако в атаках Akira она зафиксирована впервые.
Рекомендации
- Включить MFA на всех VPN-аккаунтах
- Внедрить обнаружение credential spraying
- Мониторить изменения конфигурации загрузки Safe Mode и добавление инструментов удалённого доступа в реестр Safe Mode