Akira 勒索软件使用安全模式绕过 EDR

Akira 攻击者在部署勒索软件之前使用安全模式禁用 EDR,但内存问题导致加密器失败。 Akira 勒索软件分支机构于 8 月 4 日通过无 MFA 的 SonicWall VPN 闯入一家公司,窃取凭据和文件共享,然后将受感染的主机重新启动到带网络的安全模式,以消除安全性 [...]

来源:Security Affairs _恶意软件

Akira 勒索软件使用安全模式绕过 EDR

Akira 攻击者在部署勒索软件之前使用安全模式禁用 EDR,但内存问题导致加密器失败。

Akira 勒索软件附属机构于 8 月 4 日通过无 MFA 的 SonicWall VPN 闯入一家公司,窃取凭据和文件共享,然后将受感染的主机重新启动到带网络的安全模式,以在启动加密器之前杀死安全工具。该计划在 EDR 上发挥了作用。它对勒索软件不起作用。

“通过暴露的 SonicWall VPN 获得访问权限后,Akira 附属机构将受害者主机重新启动到安全网络模式以击败 EDR,这是我们遥测中该勒索软件变体的首次出现。”阅读《女猎手》发表的报告。

“在这次事件中,安全模式也破坏了勒索软件。在其精简的内存环境中,Akira 进程树在启动几秒钟后就遇到了虚拟内存不足的故障。”

攻击者还在重新启动之前将 AnyDesk 添加到安全模式注册表中,因此他们的远程访问在重新启动后仍然存在,即使其他一切都没有。十分钟内,主机没有可用的 EDR,Defender 的实时保护也瘫痪了。

这次攻击几乎完全按照 Akira 的标准剧本进行:VPN 凭证喷射在 UTC 时间 03:52 解析为成功登录,然后在操作员 RDP 发送到域控制器之前安静两个小时,使用 PowerShell 枚举转储所有 Active Directory 用户和计算机,禁用截断以捕获每个组成员身份,使用 WinRAR 使用之前 Akira 活动中记录的相同标志归档映射文件共享,并使用以下命令将数据上传到攻击者控制的 S3 存储桶: s5cmd。渗透发生在任何加密尝试之前,这很重要,因为这意味着即使勒索软件失败,受害者仍然可能受到勒索。

在 Twitter 上关注我:@securityaffairs 以及 Facebook 和 Mastodon

皮尔路易吉·帕格尼尼

(SecurityAffairs – 黑客攻击、Akira 勒索软件)