Skip to content

Akira lunavara lülitas EDR välja Windowsi turvarežiimi kaudu

Lühidalt: Akira lunavararühmituse liige lülitas EDR-lahenduse välja, taaskäivitades süsteemi Windowsi turvarežiimi, suutis varastada andmeid, kuid krüpteerimine ebaõnnestus.

Akira lunavararühmituse liige neutraliseeris kompromiteeritud süsteemis EDR-lahenduse, taaskäivitades masina turvarežiimis koos võrgudraiveritega. Ründajad said andmed varastada, kuid krüpteerimine sel korral ebaõnnestus.

Kirjeldatud juhtumis kasutas Akira rühmituse liige lihtsat, kuid tõhusat meetodit: Windowsi süsteemi taaskäivitamine turvarežiimis koos võrgudraiveritega põhjustab selle, et paljud EDR-agendid jäävad laadimata, kuna need käivituvad tavapäraselt tavateenustena tavarežiimis ning turvarežiimis jäetakse need vaikimisi vahele. Seetõttu toimis keskkond ilma paigaldatud turvalahenduse aktiivse jälgimiseta, samal ajal kui ründajatel säilis võrguühendus andmete väljaviimiseks.

Turbevastutajate jaoks on oluline see, et see tehnika ei eelda uut haavatavust ega ärakasutust, vaid kuritarvitab Windowsi süsteemifunktsiooni, mida paljudes keskkondades ei ole piisavalt kaitstud ega jälgitud. EDR-tootjad on varem lisanud kaitsemehhanisme, mis peaksid sundima nende agente laadima ka turvarežiimis; kas ja mil määral need konkreetsel juhul olemas või seadistatud olid, aruandest ei selgu.

Juhtumi juures on tähelepanuväärne, et rünnaku krüpteerimisetapp ebaõnnestus, samal ajal kui andmete väljaviimine õnnestus. See viitab sellele, et tuvastus- ja reageerimisvõimekus jäi osaliselt toimivaks, kuid tundlike andmete vargust ei suudetud ära hoida. Kaitsjate jaoks tähendab see, et taaskäivitusi turvarežiimi tuleks käsitleda hoiatusmärgina ja neid jälgida, näiteks alglaadimise seadistuse muudatuste (bcdedit) logianalüüsi kaudu või täiendavate kontrollide abil, mis toimivad väljaspool operatsioonisüsteemi konteksti ja rakenduvad ka siis, kui EDR on välja lülitatud.

Reageerimise seisukohast on soovitatav vaadata üle poliitikad, mis piiravad või logivad alglaadimisrežiimi muudatusi, ning selgitada koos oma EDR-pakkujaga, kas ja kuidas on kaitse turvarežiimis seadistatud. Lisaks jäävad olulisteks võrgu segmenteerimine ja andmelekete jälgimine, kuna kirjeldatud juhtumis toimus andmevargus vaatamata krüpteerimise ebaõnnestumisele.


Allikas: www.bleepingcomputer.com · Avaldatud 13. augustil 2026
Lumi AI News — tehisintellekti abil kureeritud sisu vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 abil.

Share on: