“Акира” ransomware перезагружается в безопасный режим Windows, чтобы вывести “EDR” из строя

Akira Ransomware Safe Mode Edr Huntress Windows csoonline.com

Партнеры Akira используют безопасный режим Windows для обхода EDR. Атака началась 4 августа с подбора паролей к SonicWall SSL VPN. Huntress зафиксировал перезагрузку в Safe Mode через msconfig.exe. Шифровальщик дал сбой из-за нехватки памяти, но в будущем это может сработать. Требуйте MFA и отслеживайте Safe Boot.

Партнеры программы-вымогателя Akira были замечены за использованием новой техники для обхода систем обнаружения и реагирования на конечных точках (EDR): они перезагружали скомпрометированную систему Windows в безопасный режим с поддержкой сети.

По данным Huntress, этот метод успешно отключил как их агента, так и защиту в реальном времени Microsoft Defender. Как отметили исследователи, это дало злоумышленнику возможность действовать без защиты на конечных точках.

Инцидент, расследованный Huntress, начался 4 августа с атаки методом перебора учетных данных на уязвимый SonicWall SSL VPN. Примерно через семь минут после начала неудачных попыток входа злоумышленник успешно аутентифицировался в учетной записи, для которой не была включена многофакторная аутентификация (MFA), сообщил аналитик Huntress Джеймс Норти в своем блоге.

Через два часа после успешной аутентификации оператор, как сообщается, получил доступ к контроллеру домена через RDP, выполнил обширный перебор Active Directory, а затем перешел на сервер приложений, чтобы заархивировать подключенные файловые ресурсы с помощью WinRAR.

Украденные данные были загружены в управляемое злоумышленником хранилище S3 с помощью s5cmd, что составило часть атаки с двойным вымогательством, связанную с кражей данных.

В конечном итоге на хост-машину был установлен AnyDesk для обеспечения постоянного удаленного доступа и доставки полезной нагрузки программы-вымогателя Akira. Именно тогда оператор использовал «msconfig.exe», чтобы принудительно перевести машину в безопасный режим с поддержкой сети, вместо того чтобы напрямую отключать EDR.

Huntress утверждает, что это первый случай, когда они наблюдали использование этой техники группой Akira.

Безопасный режим становится популярной техникой среди программ-вымогателей

Безопасный режим обычно представляет собой среду устранения неполадок Windows, которая загружает только основные драйверы и службы. Это делает его полезным для злоумышленников, поскольку многие сторонние продукты безопасности исключены из минимальной конфигурации загрузки.

Предвидя, что сам AnyDesk может быть недоступен в безопасном режиме, злоумышленники изменили конфигурацию реестра Safe Boot, чтобы гарантировать запуск службы удаленного доступа.

Этот подход не является полностью новым. Huntress указала на семейства программ-вымогателей, включая Snatch и AvosLocker, которые годами использовали безопасный режим для отключения защиты. MITRE ATT&CK отслеживает это поведение как T1688 — «Ослабление защиты: загрузка в безопасном режиме».

То, что Akira теперь перенимает эту технику, согласуется с ее недавними попытками действовать вне зоны покрытия EDR. Ранее в этом году сообщалось, что партнер Akira создал новую виртуальную машину на гипервизоре жертвы специально для запуска шифровальщика там, где не был установлен Huntress.

Анти-EDR маневр случайно остановил программу-вымогатель

Однако эта техника не привела к желаемому результату, отметил Норти. После запуска «akira.exe» в безопасном режиме система начала сообщать об ошибках виртуальной памяти. Huntress зафиксировал ошибки «Virtual Memory Minimum Too Low» и «Out of Virtual Memory», за которыми последовали сбои PowerShell.

По-видимому, программа-вымогатель не могла корректно работать в ограниченной среде безопасного режима.

Защитник в конечном итоге обнаружил бинарный файл Akira, но не смог его устранить, пока защита в реальном времени была недоступна. Файл был успешно помещен в карантин только после того, как злоумышленник перезагрузил машину обратно в обычный режим Windows, восстановив защиту Защитника.

Huntress предупреждает, что не стоит слишком позитивно воспринимать неудачу с шифрованием. По их словам, сбой, скорее всего, был побочным эффектом требований Akira к ресурсам, а не надежной защитой. Больший объем памяти, больший файл подкачки или изменения в шифровальщике могут позволить будущей версии работать в безопасном режиме.

Поэтому приоритетом остается обнаружение до перезагрузки. Huntress рекомендует организациям требовать MFA для каждой учетной записи VPN, сопоставлять всплески неудачных входов в VPN с последующей успешной аутентификацией и развертывать EDR на всех хостах. Huntress также советует отслеживать в логах SIEM активность «msconfig.exe» или «bccedit», события загрузки в безопасном режиме, остановку служб безопасности и добавления в конфигурацию реестра Safe Boot.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: