Skip to content

Akira lunavara sunnib Windowsi taaskäivituma turvarežiimi, et EDR-lahendused välja lülitada

Lühidalt: Akira lunavararühmituse ründajad sundisid esimest korda sihilikult kompromiteeritud Windowsi süsteeme taaskäivituma turvarežiimis, et lülitada välja EDR-lahendused ja Microsoft Defender – dokumenteeritud juhtumi puhul jäi krüpteerimine aga pahavara enda ressursiprobleemide taha toppama.

Akira lunavararühmituse ründajad kasutasid esimest korda tehnikat, mille käigus kompromiteeritud Windowsi süsteemid taaskäivitatakse sihilikult turvarežiimis võrgudraiveritega, et lülitada välja endpoint detection and response (EDR) lahendused ja Microsoft Defender. CISO-de jaoks tähistab Huntressi dokumenteeritud juhtum tuntud kõrvalehoidmistehnikate edasiarendust, mis kõrvaldab sihilikult tavapärase EDR-kaitse.

Huntressi analüütiku James Northey kirjeldatud juhtum sai alguse 4. augustil rünnakuga eksponeeritud SonicWalli SSL-VPN-i vastu, kus kasutati mandaatide pihustamist (credential spraying). Umbes seitse minutit pärast ebaõnnestunud sisselogimiskatsete algust õnnestus ründajal autentida konto, millel puudus mitmeastmeline autentimine (MFA). Kaks tundi hiljem pääses operaator RDP kaudu domeenikontrollerile, viis läbi ulatusliku Active Directory enumeratsiooni ning liikus seejärel edasi rakendusserverile, kus arhiveeris kaardistatud jagatud kettad WinRAR-i abil. Varastatud andmed laaditi s5cmd kaudu ründajate kontrolli all olevasse S3-mahutisse – see on kahekordse väljapressimise rünnaku andmete väljaviimise komponent. Seejärel installis ründaja püsiva kaugjuurdepääsu tagamiseks AnyDeski ja tarnis selle kaudu Akira kasuliku koormuse. Selle asemel, et EDR otse välja lülitada, kasutas operaator programmi “msconfig.exe”, et sundida süsteem taaskäivituma turvarežiimis võrgudraiveritega.

Turvarežiim laadib tavaliselt vaid tõrkeotsingu jaoks vajalikud olulisemad draiverid ja teenused – paljud kolmandate osapoolte turvatooted jäävad sellest minimaalsest käivituskonfiguratsioonist välja. Kuna ründajad arvestasid, et ka AnyDesk võib turvarežiimis mitte toimida, muutsid nad turvakäivituse registrikonfiguratsiooni, et kaugjuurdepääsuteenus siiski käivituks. Põhimõte iseenesest ei ole uus: lunavaraperekonnad nagu Snatch ja AvosLocker on turvarežiimi kasutanud kaitsemehhanismide väljalülitamiseks juba aastaid, ja MITRE ATT&CK liigitab selle käitumise koodi T1688 (Impair Defenses: Safe Mode Boot) alla. See, et nüüd kasutab sama tehnikat ka Akira, sobib kokku rühmituse hilisemate vaatlustega: aasta algul lõi Akira partner ohvri hüperviisorile eraldi uue virtuaalmasina, et käivitada krüpteerija seal, kuhu Huntress paigaldatud ei olnud.

Konkreetsel juhul jäi katse aga just ründajate oma tegevuse taha toppama: pärast “akira.exe” käivitamist turvarežiimis teatas süsteem vigadest “Virtual Memory Minimum Too Low” ja “Out of Virtual Memory”, millele järgnesid PowerShelli veateated. Lunavara ei suutnud turvarežiimi piiratud keskkonnas ilmselgelt korrektselt töötada. Defender tuvastas Akira binaarfaili lõpuks, kuid ei suutnud seda puhastada, kuni reaalajaline kaitse oli välja lülitatud – karantiin õnnestus alles pärast seda, kui ründaja lülitas süsteemi tagasi tavapärasesse Windowsi töörežiimi ja taastas sellega Defenderi kaitsefunktsiooni.

Huntress hoiatab sõnaselgelt, et krüpteerimise ebaõnnestumist ei tuleks tõlgendada usaldusväärse kaitsemehhanismina. Tõenäoliselt oli see Akira ressursivajaduste kõrvalmõju, mitte põhimõttelise tehnilise nõrkuse tulemus. Suurem mälukogus, mahukam saalefail või muudatused krüpteerijas võivad tulevase versiooni turvarežiimis edukalt töötama panna. Seetõttu peab prioriteediks jääma tuvastamine enne taaskäivitust. Huntress soovitab muuta MFA kohustuslikuks kõigi VPN-kontode puhul, korreleerida ebaõnnestunud VPN-sisselogimiste kuhjumist järgnevate õnnestunud autentimistega ning juurutada EDR kõigil hostidel. Lisaks tuleks SIEM-vooge jälgida “msconfig.exe” või “bcdedit” tegevuse, turvarežiimi käivitussündmuste, turvateenuste peatamise ning turvakäivituse registrikonfiguratsiooni muudatuste suhtes.


Allikas: www.csoonline.com · Avaldatud 14. august 2026
Lumi AI News — AI-abistatud kuratsioon vastavalt tehisintellektimääruse art. 50 nõuetele. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 poolt.

Share on: