En Akira-ransomwareaffiliate använde Windows felsäkra läge med nätverk för att stänga av säkerhetsverktyg efter att ha tagit sig in i ett nätverk via en exponerad SonicWall VPN-enhet. Angriparna stal filer och inloggningsuppgifter, men deras krypteringsprogram kunde inte köras.
Akira-angripare tar sig in via exponerad VPN
Akiras attack med felsäkert läge började den 4 augusti när en affiliate loggade in via ett SonicWall VPN-konto som saknade multifaktorautentisering.
Omkring två timmar senare anslöt angriparen till domänkontrollanten via Remote Desktop Protocol. Därefter kartlade angriparen användare och datorer i Active Directory innan attacken fortsatte till en applikationsserver.
Angriparna använde WinRAR för att arkivera mappade fildelningar. Sedan använde de kommandoradsverktyget s5cmd för att ladda upp den stulna informationen till en Amazon S3-bucket som de själva kontrollerade.
De installerade även AnyDesk för att behålla fjärråtkomst till den komprometterade miljön.
Felsäkert läge stänger av EDR och realtidsskydd
Akira-operatören använde AnyDesk för att starta om den komprometterade enheten i felsäkert läge med nätverk. Detta startläge i Windows laddar endast ett begränsat antal drivrutiner och tjänster, vilket kan hindra säkerhetsprogram från tredje part från att starta.
När enheten hade gått in i felsäkert läge stängde angriparna av Huntress-agenten och Microsoft Defenders realtidsskydd. Under cirka tio minuter saknade den drabbade datorn aktivt EDR-skydd.
Angriparna lade också till AnyDesk i registret för felsäkert läge. Det gjorde att fjärråtkomstverktyget kunde starta efter en omstart och hjälpte dem att behålla kontrollen över systemet.
Säkerhetsforskare har tidigare sett ransomwaregrupper som Snatch och AvosLocker använda felsäkert läge för att kringgå endpoint-skydd. Detta är dock den första Akira-incidenten av detta slag som Huntress har observerat.
Ransomware misslyckas på grund av minnesfel
Angriparna försökte starta Akiras huvudsakliga ransomwarefil via AnyDesk medan systemet fortfarande kördes i felsäkert läge.
Krypteringsförsöket misslyckades. Windows rapporterade brist på virtuellt minne och genererade minnes- och PowerShell-fel, vilket hindrade ransomwareprogrammet från att köras korrekt.
En schemalagd genomsökning med Microsoft Defender upptäckte senare Akira-filen. Defender kunde identifiera filen men inte placera den i karantän så länge systemet fortsatte att köras i felsäkert läge.
Angriparen startade till slut om systemet i normalt läge. Det återaktiverade realtidsskyddet och gjorde det möjligt för Defender att placera ransomwarefilen i karantän.
Datastöld möjliggör fortfarande utpressning
Det misslyckade krypteringsförsöket hindrade inte angriparna från att orsaka allvarlig skada. Under intrånget, som varade i mindre än fem timmar, stal de inloggningsuppgifter och filer som kan användas i en utpressningskampanj.
Incidenten visar varför organisationer inte bör betrakta en misslyckad ransomwareattack som en avvärjd incident. Angripare kan fortfarande ha kommit över känsliga filer och använda dem för att pressa offren att betala.
Organisationer kan minska risken genom att kräva multifaktorautentisering för samtliga VPN-konton. Säkerhetsteam bör även övervaka försök till password spraying, oväntade ändringar som startar system i felsäkert läge och fjärråtkomstprogram som läggs till i registerinställningarna för felsäkert läge.


0 svar till ”Akira-ransomware stänger av EDR i felsäkert läge men misslyckas med att kryptera filer”