Содержание
Akira ransomware попыталась обойти защиту Windows через Safe Mode with Networking, но в итоге сама сорвала шифрование. Антивирус и EDR на время ослепли, зато шифровальщик не смог нормально стартовать и попал в карантин Microsoft Defender.
Историю разобрали исследователи Huntress. По их данным, операторы Akira уже закрепились на машине жертвы и перезагрузили ее в безопасный режим с сетью. Логика понятна: Windows поднимает только базовые драйверы и службы, многие защитные компоненты в таком режиме не работают.
Для атакующих это выглядело как удобное окно. Хост сохранял доступ в интернет, но терял активную защиту EDR и антивируса. Правда, та же урезанная среда ударила по самому шифровальщику.
Safe Mode отключил защиту, но задушил шифровальщик Akira
Safe Mode with Networking помог Akira временно выключить часть защитных механизмов, включая real-time protection в Defender. Huntress связывает этот прием с техникой MITRE ATT&CK T1688 — Impair Defenses: Safe Mode Boot.
Этот трюк не новый. Его уже использовали другие вымогатели, включая Snatch и AvosLocker. Но Huntress пишет, что впервые увидела такую схему именно у Akira.
Дальше у злоумышленников все пошло не по плану. Безопасный режим запускает Windows в сильно урезанной конфигурации. По наблюдениям Huntress, процессам Akira не хватило виртуальной памяти. В момент запуска полезной нагрузки появились ошибки PowerShell и окно Out of Virtual Memory.
Иными словами, банда отключила сигнализацию, но не смогла завести собственный инструмент взлома. Для мира ransomware это редкий случай, когда ошибка в операционной процедуре спасла часть инфраструктуры жертвы.
Microsoft Defender поймал payload после обычной перезагрузки
После сбоя операторам Akira пришлось вернуть систему в обычный режим загрузки. В этот момент запланированная проверка Microsoft Defender увидела шифровальщик, пометила его как угрозу и отправила в карантин.
Шифрование не сработало. Но победой это назвать сложно. До неудачного запуска вымогатели уже успели украсть чувствительные данные. У жертвы осталась классическая проблема современных ransomware-атак: файлы не зашифрованы, но документы уже у преступников.
Akira обычно действует по знакомой схеме. Группа ищет открытый VPN-доступ, часто с слабым или дефолтным паролем. Затем атакующие заходят в домен, добираются до контроллера домена, перечисляют Active Directory, вытаскивают данные и запускают шифровальщик с запиской о выкупе.
Huntress прямо предупреждает: на такой сбой нельзя рассчитывать как на защиту. Машина с большим объемом памяти или более крупным page file могла дать akira.exe достаточно ресурсов. Разработчики Akira тоже могут уменьшить требования шифровальщика и починить запуск в Safe Mode.
Ранние следы атаки были в логах за несколько часов
В отчете Huntress самый практичный вывод звучит неприятно просто: первые входы через VPN были видны за часы до попытки шифрования. Такой запас времени работает только тогда, когда логи VPN и Windows попадают в SIEM, а не лежат мертвым грузом на отдельных серверах.
- VPN-логины: всплески неудачных попыток входа по разным именам с одного адреса.
- Корреляция событий: успешный вход с того же IP или ASN вскоре после серии ошибок.
- MFA: многофакторная проверка для всех VPN-учетных записей.
- Логи Windows: отправка событий в SIEM вместе с VPN-журналами.
- Safe Mode: оповещения о смене boot-конфигурации и загрузке в безопасном режиме.
Отдельно Huntress советует при компрометации считать раскрытыми все учетные записи, попавшие в выгрузку Get-ADUser. В таком сценарии компаниям приходится менять учетные данные Active Directory и VPN, даже если шифровальщик так и не сработал.
Ключевая цитата Huntress здесь без утешительного сахара: «While Safe Mode blinded our controls, it may also have prevented the encryption it was meant to enable». В переводе: безопасный режим ослепил защиту, но мог сам заблокировать шифрование, ради которого его включили.