Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Хакерите на Akira го оневозможуваат EDR преку Safe Mode, крадат податоци, но не успеваат да ги шифрираат

Партнер на групата за ransomware Akira го оневозможил решението за откривање и одговор на закани на крајните уреди (EDR) на компромитиран систем со рестартирање на машината во Safe Mode with Networking.

Нападот се случил на 4 август, откако хакерот добил почетен пристап преку изложен SonicWall VPN уред без повеќефакторска автентикација (MFA).

Компанијата за управувани услуги за откривање и одговор на закани (MDR) Huntress наведува дека приближно два часа по успешното најавување преку VPN, напаѓачот се поврзал со домен контролерот преку RDP, ги пребарувал корисниците и компјутерите во Active Directory, а потоа се префрлил на сервер за апликации.

Тие користеле WinRAR за архивирање на мапираните споделени директориуми и алатката за командна линија s5cmd за прикачување на украдените податоци во S3 bucket контролиран од напаѓачот, пред да го инсталираат AnyDesk за далечински пристап.

Во таа фаза, напаѓачот го користел AnyDesk за да го принуди компромитираниот хост да се стартува во Safe Mode with Networking и да ги оневозможи и Huntress агентот и заштитата во реално време на Microsoft Defender.

Safe Mode е режим на стартување на Windows наменет за отстранување проблеми и дијагностика. Во овој режим Windows се стартува со ограничен број драјвери и услуги, со што генерално се спречува вчитувањето на повеќето софтвери и услуги од трети страни.

Во период од 10 минути додека системот бил во Safe Mode, „хостот немал функционален EDR, а антивирусната заштита била заслепена“, наведува Huntress.

Во меѓувреме, напаѓачите го додале AnyDesk во регистарот на Windows за Safe Mode, овозможувајќи му автоматски да се стартува по рестартирањето и да го задржат далечинскиот пристап до компромитираната машина.

Сепак, кога се обиделе да го стартуваат главниот ransomware payload (akira.exe) преку AnyDesk додека системот бил во Safe Mode, тој не успеал да се изврши бидејќи системот пријавил недостиг на виртуелна меморија и генерирал грешки поврзани со недостиг на меморија и PowerShell.

Тек на нападот со ransomware Akira

Закажаното скенирање на Defender на крајот ја открило извршната датотека на Akira, иако заштитата во реално време била оневозможена во Safe Mode, но безбедносната алатка не можела да ја отстрани додека машината останувала во тој режим.

Defender ја ставил датотеката во карантин дури откако напаѓачот го рестартирал системот во нормален режим, со што повторно се активирала заштитата во реално време.

И покрај неуспешниот обид за шифрирање на датотеките, операторот на Akira сепак успеал да украде акредитиви и датотеки за изнуда преку податоци, и тоа за помалку од пет часа од почетниот пристап.

Huntress забележува дека други ransomware групи, како Snatch и AvosLocker, со години ја користат оваа тактика, но овој инцидент е првпат компанијата да ја забележи во напад поврзан со Akira.

Истражувачите препорачуваат активирање на MFA на сите VPN сметки, воведување мерки за откривање обиди за погодување или масовно испробување на акредитиви, како и следење на промените во конфигурацијата за стартување во Safe Mode или додавањето алатки за далечински пристап во регистарот на услуги за Safe Mode.

Извори:

  • Bleeping Computer – Akira hackers disable EDR with Safe Mode, steal data but fail to encrypt Bleeping Computer