Афилиат на групата за рансъмуер Akira деактивира решението за откриване и реагиране на крайни устройства (EDR) на компрометирана система, като рестартира машината в безопасен режим с поддръжка на мрежа (Safe Mode with Networking).

Атаката е извършена на 4 август, след като атакуващият е получил първоначален достъп чрез незащитено SonicWall VPN устройство без активирано многофакторно удостоверяване (MFA).

Компанията за управлявани услуги за откриване и реагиране (MDR) Huntress съобщава, че приблизително два часа след успешното влизане във VPN, киберпрестъпникът се е свързал с домейн контролера чрез RDP, извлякъл е списък с потребители и компютри в Active Directory и след това се е насочил към сървър за приложения.

Те са използвали WinRAR за архивиране на споделени файлови ресурси и инструмента за команден ред s5cmd, за да качат откраднатите данни в контролирано от атакуващия S3 хранилище, преди да инсталират AnyDesk за отдалечен достъп.

На този етап атакуващият е използвал AnyDesk, за да принуди компрометирания хост да се рестартира в безопасен режим с поддръжка на мрежа и да деактивира както агента на Huntress, така и защитата в реално време на Microsoft Defender.

Безопасният режим е състояние на стартиране на Windows, предназначено за отстраняване на неизправности и диагностика. Той стартира Windows с ограничен набор от драйвери и услуги, което обикновено предотвратява зареждането на повечето софтуерни продукти и услуги на трети страни.

В продължение на 10 минути, докато системата е била в безопасен режим, „хостът не е имал работещ EDR, а антивирусната програма е била заслепена“, заявяват от Huntress.

Междувременно атакуващите са добавили AnyDesk към регистъра на Windows за безопасен режим, позволявайки му да се стартира след рестартиране и да запази отдалечения им достъп до пробитата машина.

Въпреки това, когато са се опитали да стартират основния зловреден код за рансъмуер (akira.exe) чрез AnyDesk в безопасен режим, той не е успял да се изпълни, тъй като системата е отчела ниска виртуална памет и е генерирала грешки за недостиг на памет и PowerShell грешки.

Планирано сканиране на Defender в крайна сметка е открило изпълнимия файл на Akira, въпреки че защитата в реално време е била деактивирана в безопасен режим, но инструментът за сигурност не е могъл да го премахне, докато машината е останала в този режим.

Defender е поставил файла под карантина едва след като атакуващият е рестартирал системата в нормален режим, което е възстановило защитата в реално време.

Въпреки неуспеха да шифрова файловете, операторът на Akira все пак е успял да открадне идентификационни данни и файлове за изнудване с данни, всичко това за по-малко от пет часа от първоначалния достъп.

Huntress отбелязва, че други фамилии рансъмуер, като Snatch и AvosLocker, използват тази тактика от години, но този инцидент бележи първия път, в който компанията я наблюдава при атака на Akira.

Изследователите препоръчват добавяне на MFA към всички VPN акаунти, прилагане на мерки за откриване на атаки с напасване на пароли (credential spraying) и наблюдение за промени в конфигурацията за стартиране в безопасен режим или добавяне на инструменти за отдалечен достъп в регистъра на услугите за безопасен режим.

  • След като атакуващите се сдобият с валидни идентификационни данни, само 37% от действията им биват блокирани.
  • Рансъмуерът Gentlemen използва множество EDR убийци, за да деактивира защитите.
  • Групи за рансъмуер злоупотребяват с транслатори на Microsoft Teams, за да скрият зловредния трафик.
  • Рансъмуерът DeadLock използва блокчейн, за да устои на спиране на инфраструктурата му.
  • CISA: Уязвимост в Microsoft SharePoint вече се експлоатира при атаки с рансъмуер.
  • САЩ и Южна Корея предупреждават за рансъмуера Gunra, който е насочен към правителствени агенции.