Ренсъмуерът Akira добави нов метод за отслабване на защитата на Windows, преди да се опита да заключи файловете на потребителите.

При скорошно проникване партньор на групата е рестартирал компрометирана система в безопасен режим с мрежова поддръжка (Safe Mode with Networking), оставяйки устройството свързано към мрежата, докато повечето защити от външни разработчици са останали офлайн.

Операцията е започнала с атака тип credential spraying (пръскане на идентификационни данни) срещу достъпен в интернет SonicWall SSL VPN, който е бил без конфигурирано многофакторно удостоверяване (MFA).

Валиден акаунт е отворил вратата за атакуващите, след което злонамереният субект е използвал достъп до отдалечен работен плот (RDP), картографирал е мрежата, събрал е файлове и ги е подготвил за качване. Този маршрут повтаря рисковете, описани в скорошни случаи на експлоатация на SonicWall VPN.

Атакуващите вече са имали установен и бързо действащ сценарий: влизане през инфраструктурата за отдалечен достъп, бързо откриване на ценни системи, кражба на данни и опит за шифроване в рамките на часове.

От Huntress посочват в доклад, споделен с Cyber Security News (CSN), че това е първият наблюдаван от тях случай на Akira, при който се използва безопасен режим за блокиране на инструментите за откриване и реагиране на крайни устройства (EDR).

Това разкритие е важно, тъй като групата е най-активната ренсъмуер операция, проследена от изследователите през 2025 г., а дори и неуспешен опит за шифроване може да остави откраднатите данни достъпни за изнудване.

Ренсъмуерът Akira използва безопасен режим на Windows

След получаване на достъп на 4 август, операторът е достигнал до домейн контролера чрез Remote Desktop Protocol (RDP) и е изпълнил команди за експортиране на подробности за всеки потребител и компютър в Active Directory.

Файловете са предоставили на атакуващия имена на акаунти, членство в групи, системна информация и други полезни данни за придвижване из мрежата. След това групата е архивирала споделените мрежови ресурси с WinRAR и е изпратила подготвените файлове в облачно хранилище.

Преди да стартира шифроващия софтуер, киберпрестъпникът е инсталирал AnyDesk като услуга за отдалечен контрол и прехвърляне на файлове.

Те също така са променили системния регистър за безопасен режим, така че AnyDesk да може да работи след рестартирането. В 06:29 UTC промяна в конфигурацията за стартиране е принудила компютъра да влезе в Safe Mode с мрежова поддръжка – олекотено състояние на стартиране на Windows, което зарежда основните услуги, но запазва достъпа до мрежата.

Този избор е спрял агента на Huntress и е деактивирал защитата в реално време на Microsoft Defender.

Това е осигурило на атакуващия временно сляпо петно в защитата, докато специално активираната услуга за отдалечен достъп е запазила директния контрол над машината. Методът наподобява EDR-killer атаки чрез SSLVPN, но този случай разчита на поведението при стартиране на Windows, а не на злонамерен драйвер.

Злоупотребата с безопасния режим не е новост сред ренсъмуер групите, но появата ѝ при проникване на Akira разширява начините, по които защитниците трябва да мислят за покритието на крайните устройства.

Екипите по сигурността трябва да третират неочакваните промени в конфигурацията за зареждане, събитията за стартиране в Safe Mode и спирането на услугите за сигурност като предупреждение с висок приоритет, особено след необичайна активност при влизане във VPN.

Неуспешното шифроване все още вреди на жертвите

Преминаването в безопасен режим не е довело до резултата, който партньорът е очаквал. Зловредният код на Akira е стартирал в 06:34 UTC, но системата скоро е регистрирала грешки във виртуалната памет, последвани от сривове в PowerShell.

Изследователите стигат до извода, че олекотената среда на безопасния режим изглежда е оставила процеса на ренсъмуера без достатъчно налична виртуална памет, което е попречило на шифроването да се задейства успешно.

По-късно Defender е открил файла като Ransom:Win32/Akira.B!ibt, но не е успял да го постави под карантина, докато компютърът е оставал в безопасен режим.

Изчистването е било успешно едва след като атакуващият е рестартирал системата в нормален режим на Windows в 08:10 UTC, възстановявайки защитата в реално време.

Този изход е бил плод на късмет и на него не може да се разчита: машина с повече памет или модифициран злонамерен код би могла да шифрова данните.

Инцидентът също така показва защо шифроването не е единствената опасност. Идентификационните данни и споделените файлове вече са били откраднати, създавайки лост за изнудване чрез двойно изплащане на откуп.

Организациите трябва да изискват MFA за всеки VPN акаунт, да ограничават или временно да деактивират изложения SSL VPN достъп по време на активен инцидент, да подменят идентификационните данни за Active Directory и VPN след компрометиране и да централизират регистрационните файлове (логове) от VPN и Windows в SIEM система.

Екипите трябва да получават предупреждения при поредица от неуспешни влизания за множество потребителски имена, след което да ги свързват с успешно влизане от същия източник или мрежов доставчик. Те също така трябва да внедрят защитен софтуер на всяко крайно устройство, вместо само на избрани системи.