Akira ransomware попыталась обойти защиту Windows через Safe Mode with Networking, но в итоге сама сорвала шифрование. Антивирус и EDR на время ослепли, зато шифровальщик не смог нормально стартовать и попал в карантин Microsoft Defender.

Историю разобрали исследователи Huntress. По их данным, операторы Akira уже закрепились на машине жертвы и перезагрузили ее в безопасный режим с сетью. Логика понятна: Windows поднимает только базовые драйверы и службы, многие защитные компоненты в таком режиме не работают.

Для атакующих это выглядело как удобное окно. Хост сохранял доступ в интернет, но терял активную защиту EDR и антивируса. Правда, та же урезанная среда ударила по самому шифровальщику.

Продолжение после рекламы

Safe Mode отключил защиту, но задушил шифровальщик Akira

Safe Mode with Networking помог Akira временно выключить часть защитных механизмов, включая real-time protection в Defender. Huntress связывает этот прием с техникой MITRE ATT&CK T1688 — Impair Defenses: Safe Mode Boot.

Этот трюк не новый. Его уже использовали другие вымогатели, включая Snatch и AvosLocker. Но Huntress пишет, что впервые увидела такую схему именно у Akira.

Дальше у злоумышленников все пошло не по плану. Безопасный режим запускает Windows в сильно урезанной конфигурации. По наблюдениям Huntress, процессам Akira не хватило виртуальной памяти. В момент запуска полезной нагрузки появились ошибки PowerShell и окно Out of Virtual Memory.

Иными словами, банда отключила сигнализацию, но не смогла завести собственный инструмент взлома. Для мира ransomware это редкий случай, когда ошибка в операционной процедуре спасла часть инфраструктуры жертвы.

Microsoft Defender поймал payload после обычной перезагрузки

Изображение к статье: Akira сломала свою атаку: шифровальщик не пережил Safe Mode

После сбоя операторам Akira пришлось вернуть систему в обычный режим загрузки. В этот момент запланированная проверка Microsoft Defender увидела шифровальщик, пометила его как угрозу и отправила в карантин.

Шифрование не сработало. Но победой это назвать сложно. До неудачного запуска вымогатели уже успели украсть чувствительные данные. У жертвы осталась классическая проблема современных ransomware-атак: файлы не зашифрованы, но документы уже у преступников.

Akira обычно действует по знакомой схеме. Группа ищет открытый VPN-доступ, часто с слабым или дефолтным паролем. Затем атакующие заходят в домен, добираются до контроллера домена, перечисляют Active Directory, вытаскивают данные и запускают шифровальщик с запиской о выкупе.

Huntress прямо предупреждает: на такой сбой нельзя рассчитывать как на защиту. Машина с большим объемом памяти или более крупным page file могла дать akira.exe достаточно ресурсов. Разработчики Akira тоже могут уменьшить требования шифровальщика и починить запуск в Safe Mode.

Ранние следы атаки были в логах за несколько часов

В отчете Huntress самый практичный вывод звучит неприятно просто: первые входы через VPN были видны за часы до попытки шифрования. Такой запас времени работает только тогда, когда логи VPN и Windows попадают в SIEM, а не лежат мертвым грузом на отдельных серверах.

Продолжение после рекламы
  • VPN-логины: всплески неудачных попыток входа по разным именам с одного адреса.
  • Корреляция событий: успешный вход с того же IP или ASN вскоре после серии ошибок.
  • MFA: многофакторная проверка для всех VPN-учетных записей.
  • Логи Windows: отправка событий в SIEM вместе с VPN-журналами.
  • Safe Mode: оповещения о смене boot-конфигурации и загрузке в безопасном режиме.

Отдельно Huntress советует при компрометации считать раскрытыми все учетные записи, попавшие в выгрузку Get-ADUser. В таком сценарии компаниям приходится менять учетные данные Active Directory и VPN, даже если шифровальщик так и не сработал.

Ключевая цитата Huntress здесь без утешительного сахара: «While Safe Mode blinded our controls, it may also have prevented the encryption it was meant to enable». В переводе: безопасный режим ослепил защиту, но мог сам заблокировать шифрование, ради которого его включили.

Рейтинг: 0 / 5. Оценок: 0

Рекомендуем почитать

Оставьте комментарий

Перед оставлением комментария, пожалуйста, ознакомьтесь с правилами комментирования.