Партнеры программы-вымогателя Akira были замечены за использованием новой техники для обхода систем обнаружения и реагирования на конечных точках (EDR): они перезагружали скомпрометированную систему Windows в безопасный режим с поддержкой сети.
По данным Huntress, этот метод успешно отключил как их агента, так и защиту в реальном времени Microsoft Defender. Как отметили исследователи, это дало злоумышленнику возможность действовать без защиты на конечных точках.
Инцидент, расследованный Huntress, начался 4 августа с атаки методом перебора учетных данных на уязвимый SonicWall SSL VPN. Примерно через семь минут после начала неудачных попыток входа злоумышленник успешно аутентифицировался в учетной записи, для которой не была включена многофакторная аутентификация (MFA), сообщил аналитик Huntress Джеймс Норти в своем блоге.
Через два часа после успешной аутентификации оператор, как сообщается, получил доступ к контроллеру домена через RDP, выполнил обширный перебор Active Directory, а затем перешел на сервер приложений, чтобы заархивировать подключенные файловые ресурсы с помощью WinRAR.
Украденные данные были загружены в управляемое злоумышленником хранилище S3 с помощью s5cmd, что составило часть атаки с двойным вымогательством, связанную с кражей данных.
В конечном итоге на хост-машину был установлен AnyDesk для обеспечения постоянного удаленного доступа и доставки полезной нагрузки программы-вымогателя Akira. Именно тогда оператор использовал «msconfig.exe», чтобы принудительно перевести машину в безопасный режим с поддержкой сети, вместо того чтобы напрямую отключать EDR.
Huntress утверждает, что это первый случай, когда они наблюдали использование этой техники группой Akira.
Безопасный режим становится популярной техникой среди программ-вымогателей
Безопасный режим обычно представляет собой среду устранения неполадок Windows, которая загружает только основные драйверы и службы. Это делает его полезным для злоумышленников, поскольку многие сторонние продукты безопасности исключены из минимальной конфигурации загрузки.
Предвидя, что сам AnyDesk может быть недоступен в безопасном режиме, злоумышленники изменили конфигурацию реестра Safe Boot, чтобы гарантировать запуск службы удаленного доступа.
Этот подход не является полностью новым. Huntress указала на семейства программ-вымогателей, включая Snatch и AvosLocker, которые годами использовали безопасный режим для отключения защиты. MITRE ATT&CK отслеживает это поведение как T1688 — «Ослабление защиты: загрузка в безопасном режиме».
То, что Akira теперь перенимает эту технику, согласуется с ее недавними попытками действовать вне зоны покрытия EDR. Ранее в этом году сообщалось, что партнер Akira создал новую виртуальную машину на гипервизоре жертвы специально для запуска шифровальщика там, где не был установлен Huntress.
Анти-EDR маневр случайно остановил программу-вымогатель
Однако эта техника не привела к желаемому результату, отметил Норти. После запуска «akira.exe» в безопасном режиме система начала сообщать об ошибках виртуальной памяти. Huntress зафиксировал ошибки «Virtual Memory Minimum Too Low» и «Out of Virtual Memory», за которыми последовали сбои PowerShell.
По-видимому, программа-вымогатель не могла корректно работать в ограниченной среде безопасного режима.
Защитник в конечном итоге обнаружил бинарный файл Akira, но не смог его устранить, пока защита в реальном времени была недоступна. Файл был успешно помещен в карантин только после того, как злоумышленник перезагрузил машину обратно в обычный режим Windows, восстановив защиту Защитника.
Huntress предупреждает, что не стоит слишком позитивно воспринимать неудачу с шифрованием. По их словам, сбой, скорее всего, был побочным эффектом требований Akira к ресурсам, а не надежной защитой. Больший объем памяти, больший файл подкачки или изменения в шифровальщике могут позволить будущей версии работать в безопасном режиме.
Поэтому приоритетом остается обнаружение до перезагрузки. Huntress рекомендует организациям требовать MFA для каждой учетной записи VPN, сопоставлять всплески неудачных входов в VPN с последующей успешной аутентификацией и развертывать EDR на всех хостах. Huntress также советует отслеживать в логах SIEM активность «msconfig.exe» или «bccedit», события загрузки в безопасном режиме, остановку служб безопасности и добавления в конфигурацию реестра Safe Boot.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Shweta Sharma




