En Akira-ransomwareaffiliate brukte Windows sikkermodus med nettverk for å deaktivere sikkerhetsverktøy etter å ha fått tilgang til et nettverk gjennom en eksponert SonicWall VPN-enhet. Angriperne stjal filer og påloggingsopplysninger, men krypteringsprogrammet deres klarte ikke å kjøre.
Akira-angripere får tilgang via eksponert VPN
Akiras angrep med sikkermodus startet 4. august da en affiliate logget inn gjennom en SonicWall VPN-konto uten flerfaktorautentisering.
Rundt to timer senere koblet angriperen seg til domenekontrolleren via Remote Desktop Protocol. Der kartla angriperen brukere og datamaskiner i Active Directory før angrepet fortsatte til en applikasjonsserver.
Angriperne brukte WinRAR til å arkivere tilkoblede fildelinger. Deretter brukte de kommandolinjeverktøyet s5cmd til å laste opp de stjålne dataene til en Amazon S3-bucket kontrollert av angriperne.
De installerte også AnyDesk for å opprettholde ekstern tilgang til det kompromitterte miljøet.
Sikkermodus deaktiverer EDR og sanntidsbeskyttelse
Akira-operatøren brukte AnyDesk til å starte den kompromitterte enheten på nytt i sikkermodus med nettverk. Denne oppstartsmodusen i Windows laster bare inn et begrenset sett med drivere og tjenester, noe som kan hindre tredjeparts sikkerhetsprogramvare i å starte.
Da enheten gikk over i sikkermodus, deaktiverte angriperne Huntress-agenten og Microsoft Defenders sanntidsbeskyttelse. I omtrent ti minutter hadde den berørte maskinen ingen aktiv EDR-beskyttelse.
Angriperne la også AnyDesk til i registeret for sikkermodus. Dette gjorde at fjernstyringsverktøyet kunne starte etter en omstart og hjalp dem med å beholde kontrollen over systemet.
Sikkerhetsforskere har tidligere sett ransomwaregrupper som Snatch og AvosLocker bruke sikkermodus for å omgå endepunktbeskyttelse. Dette er imidlertid den første Akira-hendelsen av denne typen som Huntress har observert.
Ransomware mislykkes på grunn av minnefeil
Angriperne forsøkte å starte Akiras viktigste ransomware-fil via AnyDesk mens systemet fortsatt kjørte i sikkermodus.
Krypteringsforsøket mislyktes. Windows rapporterte lite tilgjengelig virtuelt minne og genererte minne- og PowerShell-feil, noe som hindret ransomwareprogrammet i å kjøre som planlagt.
Et planlagt Microsoft Defender-søk oppdaget senere Akira-filen. Defender kunne identifisere filen, men klarte ikke å sette den i karantene så lenge systemet fortsatte å kjøre i sikkermodus.
Angriperen startet til slutt systemet på nytt i normal modus. Det gjenopprettet sanntidsbeskyttelsen og gjorde det mulig for Defender å sette ransomware-filen i karantene.
Datatyveri muliggjør fortsatt utpressing
Det mislykkede krypteringsforsøket hindret ikke angriperne i å forårsake alvorlig skade. Under innbruddet, som varte i mindre enn fem timer, stjal de påloggingsopplysninger og filer som kan brukes i en datautpressingskampanje.
Hendelsen viser hvorfor organisasjoner ikke bør betrakte en mislykket ransomware-utrulling som en avverget hendelse. Angripere kan fortsatt ha fått tak i sensitive filer og bruke dem til å presse ofrene til å betale.
Organisasjoner kan redusere risikoen ved å kreve flerfaktorautentisering for alle VPN-kontoer. Sikkerhetsteam bør også overvåke forsøk på password spraying, uventede endringer som starter systemer i sikkermodus, og fjernstyringsprogramvare som legges til i registerinnstillingene for sikkermodus.


0 responses to “Akira-ransomware deaktiverer EDR i sikkermodus, men klarer ikke å kryptere filer”