Skip to content

Akira lunavara kasutas EDR-lahenduse väljalülitamiseks Windowsi turvarežiimi

Lühidalt: Akira ründaja halvas EDR-i ja Defenderi Windowsi turvarežiimi kaudu ning pääses ebaõnnestunud krüpteerimisest hoolimata varastatud andmete ja juurdepääsuandmetega minema – kogu rünnak kestis alla viie tunni.

Akira lunavararühmituse partner lülitas Windowsi turvarežiimi abil edukalt välja nii EDR-tarkvara kui ka Microsoft Defenderi reaalajakaitse – ent Huntressi andmetel nurjus tegelik krüpteerimine tehnilise vea tõttu.

Halduslikule ohtude tuvastamisele ja neile reageerimisele (MDR) spetsialiseerunud ettevõtte Huntress andmetel pääses ründaja 4. augustil võrku esmalt läbi avatud SonicWalli VPN-seadme, millel puudus mitmeastmeline autentimine. Umbes kaks tundi pärast VPN-i sisselogimist ühendus ründaja RDP kaudu domeenikontrolleriga, luges Active Directoryst välja kasutajad ja arvutid ning liikus edasi rakendusserverisse. WinRAR-iga arhiveeris ta jagatud failikaustad ning laadis andmed käsurea tööriista s5cmd abil enda kontrollitavasse S3-salvestusruumi, seejärel paigaldas ta veel kaugjuhtimistarkvara AnyDesk.

AnyDeski kaudu sundis ründaja seejärel kompromiteeritud arvuti taaskäivituma turvarežiimi koos võrgudraiveritega ning lülitas selle abil välja nii Huntressi agendi kui ka Microsoft Defenderi reaalajakaitse. Turvarežiim on mõeldud diagnostika ja tõrkeotsingu jaoks ning käivitab Windowsi ainult piiratud hulga draiverite ja teenustega, mistõttu enamik kolmandate osapoolte programme jäävad üldse laadimata. Huntressi sõnul oli süsteemil “kümme minutit, mil süsteem oli turvarežiimis, toimiv EDR-lahendus puudu ning viirusetõrje oli pime”. Selleks et tagada juurdepääs ka pärast taaskäivitust, kandis ründaja AnyDeski lisaks turvarežiimi eest vastutavasse Windowsi registrisse.

Sellele järgnenud katse käivitada lunavarafail akira.exe AnyDeski kaudu turvarežiimis nurjus: süsteem teatas liiga vähesest virtuaalmälust ning tekitas vastavaid veateateid ja PowerShelli vigu. Regulaarne, ajastatud Microsoft Defenderi skaneering tuvastas Akira faili küll ka turvarežiimis, hoolimata väljalülitatud reaalajakaitsest, kuid ei suutnud seda eemaldada. Alles pärast tavarežiimi naasmist ja sellega kaasnenud reaalajakaitse taasaktiveerumist paigutas Defender faili karantiini.

Vaatamata ebaõnnestunud krüpteerimisele õnnestus Akira partneril siiski varastada juurdepääsuandmeid ja faile hilisema väljapressimise tarbeks. Esimesest sisselogimisest andmevargus toimumiseni kulus ründajatel alla viie tunni. Huntressi sõnul kasutavad lunavararühmitused nagu Snatch ja AvosLocker seda tehnikat juba aastaid, kuid Akira puhul on tegemist ettevõtte esimese vaadeldud juhtumiga.

Huntress soovitab ettevõtetel seadistada kõikidele VPN-kontodele mitmeastmelise autentimise, juurutada tuvastusmehhanismid varastatud juurdepääsuandmete süstemaatilise proovimise vastu ning jälgida sihipäraselt turvarežiimi käivituskonfiguratsiooni muudatusi ja registrisse äsja lisatud kaugjuurdepääsu tööriistu.


Allikas: www.it-daily.net · Avaldatud 17. august 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 abil.

Share on: