Lühidalt: Akira ründaja halvas EDR-i ja Defenderi kümneks minutiks Windowsi turvarežiimi kaudu ning varastas andmeid alla viie tunniga, kuigi krüpteerimine ise ebaõnnestus.
Akira partnerlusvõrgustiku ründaja hoidis kõrvale EDR- ja viirusetõrjelahendustest, sundides süsteemi taaskäivituma Windowsi turvarežiimi. Tegelik krüpteerimine ebaõnnestus küll mäluvea tõttu, kuid ligipääsuandmete ja failide vargus õnnestus siiski.
Hallatava tuvastamise ja reageerimise (MDR) teenustele spetsialiseerunud ettevõtte Huntress andmetel pääses Akira lunavara partner 4. augustil ligi ettevõtte võrgule avatud SonicWalli VPN-seadme kaudu, mida ei olnud kaitstud mitmeastmelise autentimisega. Umbes kaks tundi pärast VPN-i sisselogimist ühendus ründaja RDP kaudu domeenikontrolleriga, luges seal Active Directory kasutajad ja arvutid välja ning liikus seejärel edasi rakendusserverisse. WinRAR-iga arhiveeris ta failijaotusi ja laadis andmed käsurea tööriista s5cmd abil enda kontrollitavasse S3-salvestusruumi, enne kui ta lisaks paigaldas kaugjuhtimistarkvara AnyDesk.
AnyDeski kaudu sundis ründaja seejärel kompromiteeritud arvuti taaskäivituma turvarežiimi koos võrgudraiveritega ning desaktiveeris selle käigus nii Huntressi agendi kui ka Microsoft Defenderi reaalajakaitse. Turvarežiim laadib kavapäraselt vaid piiratud hulga draivereid ja teenuseid, mistõttu enamik kolmandate osapoolte programme ei käivitu üldse. Huntressi andmetel puudus süsteemil kümne minuti jooksul toimiv EDR-lahendus ning viirusetõrje oli selle aja jooksul pime. Et tagada ligipääs ka pärast järgmist taaskäivitust, lisas ründaja AnyDeski veel Windowsi turvarežiimi eest vastutavasse registrisse.
Järgnenud katse käivitada lunavarafail akira.exe AnyDeski kaudu turvarežiimis ebaõnnestus virtuaalse mälu nappuse tõttu, süsteem tekitas vastavaid veateateid ja PowerShelli vigu. Microsoft Defenderi tavapärane, kavandatud skannimine tuvastas Akira faili hoolimata desaktiveeritud reaalajakaitsest ka turvarežiimis, kuid ei suutnud seda sealt eemaldada. Alles pärast tavarežiimi naasmist ja sellega kaasnenud reaalajakaitse taasaktiveerimist paigutas Defender faili karantiini.
Vaatamata ebaõnnestunud krüpteerimisele õnnestus ründajal varastada ligipääsuandmeid ja faile hilisema väljapressimise tarbeks. Esimesest sisselogimisest andmevarguseni kulus vähem kui viis tundi. Huntress juhib tähelepanu sellele, et teised lunavarapered nagu Snatch ja AvosLocker on seda tehnikat kasutanud juba aastaid, kuid ettevõtte jaoks on tegemist esimese täheldatud juhtumiga Akira ründe puhul.
Sellest tulenevad IT-turbejuhtidele konkreetsed soovitused: Huntress soovitab kaitsta järjekindlalt kõiki VPN-kontosid mitmeastmelise autentimisega, juurutada tuvastusmehhanisme varastatud ligipääsuandmete süstemaatilise proovimise vastu ning jälgida sihipäraselt turvarežiimi käivituskonfiguratsiooni muudatusi ja sinna registrisse lisatud uusi kaugjuurdepääsu tööriistu. Kuna turvarežiim võib süstemaatiliselt kõrvale hoida levinud EDR-agentidest, peaksid tuvastusreeglid taaskäivituste kohta sellesse režiimi ning sellega seotud registrimuudatuste kohta olema seiresüsteemi lahutamatu osa.
Allikas: www.it-daily.net · Avaldatud 17. august 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 abil.