Skip to content

Akira lunavara kasutas EDR-i väljalülitamiseks Windowsi turvarežiimi

Lühidalt: Akira ründaja halvas EDR-i ja Defenderi Windowsi turvarežiimi kaudu ning pääses ebaõnnestunud krüptimisest hoolimata minema varastatud andmete ja mandaatidega – kogu rünnak kestis alla viie tunni.

Akira lunavara partner suutis Windowsi turvarežiimi ära kasutades edukalt välja lülitada nii EDR-tarkvara kui ka Microsoft Defenderi reaalajakaitse – kuid Huntressi andmetel nurjus tegelik krüptimine tehnilise vea tõttu.

Ohtude tuvastamisele ja neile reageerimisele (Managed Detection and Response) spetsialiseerunud ettevõtte Huntress andmetel pääses ründaja 4. augustil võrku kõigepealt läbi avatud SonicWalli VPN-seadme, millel puudus mitmefaktoriline autentimine. Umbes kaks tundi pärast VPN-i sisselogimist ühendus ründaja RDP kaudu domeenikontrolleriga, luges Active Directory’st välja kasutajad ja masinad ning liikus edasi rakendusserverisse. WinRAR-iga arhiveeris ta jagatud failijagusid ja laadis andmed käsurea tööriista s5cmd abil enda kontrollitud S3-hoiuruumi, enne kui paigaldas lisaks ka kaugjuhtimistarkvara AnyDesk.

AnyDeski kaudu sundis ründaja seejärel kompromiteeritud arvuti taaskäivituma turvarežiimi koos võrgudraiveritega ning lülitas selle abil välja nii Huntressi agendi kui ka Microsoft Defenderi reaalajakaitse. Turvarežiim on mõeldud diagnostika- ja tõrkeotsingu otstarbeks ning käivitab Windowsi ainult piiratud draiverite ja teenuste komplektiga, mistõttu enamik kolmandate osapoolte programme jäävad üldse laadimata. Huntressi sõnul ei olnud süsteemil “kümme minutit, kui süsteem oli turvarežiimis, toimivat EDR-lahendust ning viirusetõrje oli pime.” Selleks et tagada juurdepääs ka pärast taaskäivitust, lisas ründaja AnyDeski täiendavalt turvarežiimi eest vastutavasse Windowsi registrisse.

Sellele järgnenud katse käivitada lunavarafail akira.exe AnyDeski kaudu turvarežiimis nurjus: süsteem teatas liiga vähesest virtuaalmälust ning väljastas vastavaid veateateid ja PowerShelli vigu. Tavapärane, ajastatud Microsoft Defenderi skaneerimine tuvastas Akira faili küll ka turvarežiimis, hoolimata väljalülitatud reaalajakaitsest, kuid ei suutnud seda eemaldada. Alles pärast tavarežiimi naasmist ja sellega kaasnenud reaalajakaitse taasaktiveerumist paigutas Defender faili karantiini.

Vaatamata ebaõnnestunud krüptimisele õnnestus Akira partneril siiski varastada mandaate ja faile hilisema väljapressimise tarbeks. Esimesest sisselogimisest kuni andmevargus kulus ründajatel vähem kui viis tundi. Huntressi andmetel on lunavaraperekonnad nagu Snatch ja AvosLocker seda tehnikat kasutanud juba aastaid, kuid Akira puhul on tegemist esimese ettevõtte poolt tuvastatud juhtumiga.

Huntress soovitab ettevõtetel seada kõigile VPN-kontodele mitmefaktoriline autentimine, rakendada tuvastusmehhanisme varastatud mandaatide süstemaatilise läbiproovimise vastu ning jälgida sihipäraselt muudatusi turvarežiimi käivituskonfiguratsioonis ja registrisse äsja lisatud kaugjuurdepääsu tööriistu.


Allikas: www.it-daily.net · Avaldatud 17. august 2026
Lumi AI News — tehisintellekti abil toimetatud kuratsioon vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 abil.

Share on: