Skip to content

Akira lunavara kasutab EDR-i väljalülitamiseks Windowsi turvarežiimi

Lühidalt: Akira ründaja halvas EDR-i ja Defenderi Windowsi turvarežiimi kaudu ning pääses ebaõnnestunud krüpteerimisest hoolimata minema varastatud andmete ja kasutajakontode andmetega – kogu rünnak kestis alla viie tunni.

Akira lunavara partner suutis Windowsi turvarežiimi abil edukalt välja lülitada nii EDR-tarkvara kui ka Microsoft Defenderi reaalajakaitse – Huntressi andmetel jäi tegelik krüpteerimine siiski tehnilise vea taha toppama.

Ohtude tuvastamisele ja neile reageerimisele (Managed Detection and Response) spetsialiseerunud ettevõtte Huntress andmetel pääses ründaja 4. augustil võrku esmalt avatud ja mitmeastmelise autentimiseta SonicWalli VPN-seadme kaudu. Umbes kaks tundi pärast VPN-i sisselogimist ühendus ründaja RDP kaudu domeenikontrolleriga, luges Active Directory’st kasutajad ja masinad ning liikus edasi rakendusserverisse. WinRAR-i abil arhiveeris ta jagatud failikaustad ning laadis andmed käsurea tööriista s5cmd kaudu enda kontrollitavasse S3-salvestusruumi, seejärel paigaldas ta lisaks kaugjuhtimistarkvara AnyDesk.

AnyDeski kaudu sundis ründaja kompromiteeritud arvuti seejärel taaskäivituma turvarežiimi koos võrgudraiveritega ning lülitas selle abil välja nii Huntressi agendi kui ka Microsoft Defenderi reaalajakaitse. Turvarežiim on mõeldud diagnostika- ja tõrkeotsingu tarbeks ning käivitab Windowsi ainult piiratud hulga draiverite ja teenustega, mistõttu enamik kolmandate osapoolte programme jääb üldse laadimata. Huntressi sõnul ei olnud süsteemil “kümne minuti jooksul, mil süsteem viibis turvarežiimis, toimivat EDR-lahendust ja viirusetõrje oli pime”. Selleks et tagada juurdepääs ka pärast taaskäivitust, lisas ründaja AnyDeski täiendavalt turvarežiimi eest vastutavasse Windowsi registrisse.

Järgnenud katse käivitada AnyDeski kaudu turvarežiimis lunavarafail akira.exe ebaõnnestus: süsteem teatas virtuaalse mälu puudujäägist ning väljastas vastavaid veateateid ja PowerShelli vigu. Korraline, plaanipärane Microsoft Defenderi skaneerimine tuvastas Akira faili küll ka turvarežiimis, hoolimata väljalülitatud reaalajakaitsest, kuid ei suutnud seda eemaldada. Alles pärast tavarežiimi naasmist ja sellega kaasnenud reaalajakaitse taasaktiveerumist paigutas Defender faili karantiini.

Hoolimata ebaõnnestunud krüpteerimisest õnnestus Akira partneril siiski varastada kasutajakontode andmed ja failid järgnevaks väljapressimiseks. Esimesest sisselogimisest kuni andmete väljavõtmiseni kulus ründajatel vähem kui viis tundi. Huntressi sõnul on lunavaraperekonnad nagu Snatch ja AvosLocker seda tehnikat kasutanud juba aastaid, kuid Akira puhul on tegemist ettevõtte poolt esimest korda täheldatud juhtumiga.

Huntress soovitab ettevõtetel seada kõigile VPN-kontodele mitmeastmeline autentimine, juurutada tuvastusmehhanisme varastatud kasutajakontode andmete süstemaatilise proovimise vastu ning jälgida sihipäraselt turvarežiimi käivituskonfiguratsiooni muudatusi ja sinna registris lisatud uusi kaugjuurdepääsu tööriistu.


Allikas: www.it-daily.net · Avaldatud 17. august 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 abil.

Share on: