Skip to content

Akira lunavara sunnib Windowsi turvarežiimi taaskäivitusega, et vältida EDR-lahendusi

Lühidalt: Akira lunavararühmituse ründajad sundisid esimest korda kompromiteeritud Windowsi süsteeme sihipäraselt turvarežiimi, et lülitada välja EDR-lahendused ja Microsoft Defender – dokumenteeritud juhtumi puhul nurjus krüpteerimine kahjuvara omaenda ressursiprobleemide tõttu.

Akira lunavararühmituse ründajad on esimest korda kasutanud tehnikat, mille käigus kompromiteeritud Windowsi süsteemid taaskäivitatakse sihipäraselt turvarežiimi koos võrgudraiveritega, et lülitada välja endpoint detection and response (EDR) lahendused ja Microsoft Defender. Turvajuhtidele (CISO) tähistab intsident, mille dokumenteeris Huntress, tuntud kõrvalehoidmistehnikate edasiarendust, mis kõrvaldab sihipäraselt klassikalise EDR-kaitse.

Huntressi analüütiku James Northey kirjeldatud intsident algas 4. augustil ründega, mille käigus proovitud volitusi (credential spraying) rakendati eksponeeritud SonicWall SSL-VPN-i vastu. Umbes seitse minutit pärast ebaõnnestunud sisselogimiskatsete algust õnnestus ründajal autentida kontole, millel puudus mitmeastmeline autentimine (MFA). Kaks tundi hiljem pääses operaator RDP vahendusel domeenikontrollerile, viis läbi ulatusliku Active Directory loenduse ning liikus seejärel rakendusserverisse, kus arhiveeris mäpitud jagatud ressursid WinRAR-i abil. Varastatud andmed laaditi s5cmd vahendusel ründajate kontrollitud S3-ämbrisse – see moodustas topeltväljapressimisründe andmete väljaviimise komponendi. Seejärel installis ründaja püsiva kaugjuurdepääsu tagamiseks AnyDeski ning kasutas seda Akira lunavara koormuse edastamiseks. EDR-i otsese väljalülitamise asemel kasutas operaator programmi “msconfig.exe”, et sundida süsteem turvarežiimi koos võrgudraiveritega.

Turvarežiim laadib tavaliselt tõrkeotsingu eesmärgil ainult olulisemad draiverid ja teenused – paljud kolmandate osapoolte turvatooted on sellest minimaalsest käivituskonfiguratsioonist välja jäetud. Kuna ründajad arvasid, et ka AnyDesk ei võiks turvarežiimis kättesaadav olla, muutsid nad turvakäivituse (safe boot) registrikonfiguratsiooni, et kaugjuurdepääsuteenus siiski käivituks. Põhimõte ise ei ole uus: lunavaraperekonnad nagu Snatch ja AvosLocker on turvarežiimi kasutanud kaitsemehhanismide väljalülitamiseks juba aastaid, ja MITRE ATT&CK klassifitseerib selle käitumise koodiga T1688 (Impair Defenses: Safe Mode Boot). Et nüüd rakendab sama meetodit ka Akira, sobib kokku rühmituse hilisemate tähelepanekutega: aasta algul loodi Akira liitlase poolt kannatanu hüperviisorisse eraldi uus virtuaalmasin, et käitada krüpteerijat kohas, kuhu Huntress oli installimata.

Konkreetsel juhul nurjus katse siiski ründajate enda tegevuse tõttu: pärast “akira.exe” käivitamist turvarežiimis teatas süsteem veateateid, nagu “Virtual Memory Minimum Too Low” ja “Out of Virtual Memory”, millele järgnesid PowerShelli veateated. Lunavara ei suutnud ilmselt turvarežiimi piiratud keskkonnas korrektselt toimida. Defender tuvastas Akira binaarfaili lõpuks, kuid ei suutnud seda puhastada, kuni reaalajakaitse oli välja lülitatud – karantiini paigutamine õnnestus vaid pärast seda, kui ründaja viis süsteemi tagasi tavapärasesse Windowsi töörežiimi, taastades sellega Defenderi kaitsefunktsiooni.

Huntress hoiatab selgesõnaliselt, et krüpteerimise ebaõnnestumist ei tuleks mõista usaldusväärse kaitsemehhanismina. Tõenäoliselt oli see kõrvalmõju Akira ressursivajadustest, mitte põhimõttelisest tehnilisest nõrkusest. Rohkem töömälu, suurem lehefail (paging file) või muudatused krüpteerijas võiksid tulevase versiooni turvarežiimis toimima panna. Seetõttu peab prioriteediks jääma tuvastamine enne taaskäivitust. Huntress soovitab muuta MFA kohustuslikuks kõigile VPN-kontodele, korreleerida ebaõnnestunud VPN-sisselogimiste kuhjumist järgnevate õnnestunud autentimistega ning juurutada EDR kõigil hostidel. Lisaks tuleks SIEM-vookogudes jälgida “msconfig.exe” või “bcdedit” tegevust, turvarežiimi käivitussündmusi, turvateenuste peatamist ning muudatusi turvakäivituse registrikonfiguratsioonis.


Allikas: www.csoonline.com · Avaldatud 14. august 2026
Lumi AI News — tehisintellekti abiga kureeritud vastavalt tehisintellektimääruse art. 50-le. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 kaudu.

Share on: