En Akira-ransomwareaffiliate brugte Windows’ fejlsikrede tilstand med netværk til at deaktivere sikkerhedsværktøjer efter at have fået adgang til et netværk gennem en eksponeret SonicWall VPN-enhed. Angriberne stjal filer og loginoplysninger, men deres krypteringsprogram kunne ikke køre.
Akira-angribere får adgang gennem eksponeret VPN
Akiras angreb med fejlsikret tilstand begyndte den 4. august, da en affiliate loggede ind via en SonicWall VPN-konto uden multifaktorgodkendelse.
Omkring to timer senere oprettede angriberen forbindelse til domænecontrolleren via Remote Desktop Protocol. Her kortlagde angriberen brugere og computere i Active Directory, inden angrebet fortsatte til en applikationsserver.
Angriberne brugte WinRAR til at arkivere tilknyttede fildelinger. Derefter brugte de kommandolinjeværktøjet s5cmd til at uploade de stjålne data til en Amazon S3-bucket, som de selv kontrollerede.
De installerede også AnyDesk for at bevare fjernadgangen til det kompromitterede miljø.
Fejlsikret tilstand deaktiverer EDR og realtidsbeskyttelse
Akira-operatøren brugte AnyDesk til at genstarte den kompromitterede enhed i fejlsikret tilstand med netværk. Denne Windows-opstartstilstand indlæser kun et begrænset antal drivere og tjenester, hvilket kan forhindre sikkerhedssoftware fra tredjeparter i at starte.
Da enheden gik i fejlsikret tilstand, deaktiverede angriberne Huntress-agenten og Microsoft Defenders realtidsbeskyttelse. I omkring ti minutter havde den berørte computer ingen aktiv EDR-beskyttelse.
Angriberne tilføjede også AnyDesk til registreringsdatabasen for fejlsikret tilstand. Det gjorde det muligt for fjernadgangsværktøjet at starte efter en genstart og hjalp dem med at bevare kontrollen over systemet.
Sikkerhedsforskere har tidligere set ransomwaregrupper som Snatch og AvosLocker bruge fejlsikret tilstand til at omgå endpoint-beskyttelse. Dette er dog den første Akira-hændelse af denne type, som Huntress har observeret.
Ransomware fejler på grund af hukommelsesproblemer
Angriberne forsøgte at starte Akiras primære ransomware-fil via AnyDesk, mens systemet stadig kørte i fejlsikret tilstand.
Krypteringsforsøget mislykkedes. Windows rapporterede mangel på virtuel hukommelse og genererede hukommelses- og PowerShell-fejl, hvilket forhindrede ransomwareprogrammet i at køre korrekt.
En planlagt scanning med Microsoft Defender opdagede senere Akira-filen. Defender kunne identificere filen, men kunne ikke sætte den i karantæne, så længe systemet fortsatte med at køre i fejlsikret tilstand.
Angriberen genstartede til sidst systemet i normal tilstand. Det genaktiverede realtidsbeskyttelsen og gjorde det muligt for Defender at sætte ransomware-filen i karantæne.
Datatyveri muliggør stadig afpresning
Det mislykkede krypteringsforsøg forhindrede ikke angriberne i at forårsage alvorlig skade. Under indbruddet, som varede mindre end fem timer, stjal de loginoplysninger og filer, der kan bruges i en dataafpresningskampagne.
Hændelsen viser, hvorfor organisationer ikke bør betragte en mislykket ransomware-udrulning som en afværget hændelse. Angribere kan stadig have fået fat i følsomme filer og bruge dem til at presse ofrene til at betale.
Organisationer kan reducere risikoen ved at kræve multifaktorgodkendelse for alle VPN-konti. Sikkerhedsteams bør også overvåge forsøg på password spraying, uventede ændringer, der starter systemer i fejlsikret tilstand, samt fjernadgangssoftware, der føjes til registreringsdatabasen for fejlsikret tilstand.


0 svar til “Akira-ransomware deaktiverer EDR i fejlsikret tilstand, men formår ikke at kryptere filer”