Lühidalt: Akira ründaja halvas EDR-lahenduse ja Defenderi kümneks minutiks Windowsi turvarežiimi abil ning varastas andmeid alla viie tunniga, kuigi krüpteerimine ise ebaõnnestus.
Akira partner hoidus EDR- ja viirusetõrjelahendustest kõrvale, sundides masina taaskäivituma Windowsi turvarežiimi. Kuigi tegelik krüpteerimine ebaõnnestus mäluvea tõttu, õnnestus ründajal siiski varastada juurdepääsuandmeid ja faile.
Haldusteenusena tuvastamise ja reageerimise (MDR) valdkonnale spetsialiseerunud ettevõtte Huntress andmetel pääses Akira lunavara partner 4. augustil ettevõtte võrku ligi eksponeeritud SonicWalli VPN-seadme kaudu, mida ei olnud kaitstud mitmeastmelise autentimisega. Umbes kaks tundi pärast VPN-i sisselogimist ühendus ründaja RDP kaudu domeenikontrolleriga, loetles Active Directory kasutajaid ja masinaid ning liikus seejärel rakendusserverisse. WinRAR-i abil arhiveeris ta failijagamised ja laadis andmed käsurea tööriista s5cmd kaudu enda kontrolli all olevasse S3-hoidlasse, enne kui paigaldas lisaks kaugjuhtimistarkvara AnyDesk.
AnyDeski kaudu sundis ründaja seejärel kompromiteeritud masina taaskäivituma turvarežiimi koos võrgudraiveritega ning lülitas selle abil välja nii Huntressi agendi kui ka Microsoft Defenderi reaalajalise kaitse. Turvarežiim laadib kavakohaselt ainult piiratud hulga draivereid ja teenuseid, mistõttu enamik kolmandate osapoolte programme ei käivitu üldse. Huntressi andmetel puudus süsteemil kümme minutit toimiv EDR-lahendus ning viirusetõrje oli selle aja jooksul pime. Et tagada juurdepääs ka järgmise taaskäivituse järel, lisas ründaja AnyDeski turvarežiimi eest vastutavasse Windowsi registrisse.
Järgnev katse käivitada lunavarafail akira.exe AnyDeski kaudu turvarežiimis ebaõnnestus virtuaalmälu nappuse tõttu, süsteem tekitas vastavaid veateateid ja PowerShelli vigu. Microsoft Defenderi tavapärane, planeeritud skaneerimine tuvastas Akira faili hoolimata väljalülitatud reaalajalisest kaitsest ka turvarežiimis, kuid ei suutnud seda sealt eemaldada. Alles pärast tavarežiimi naasmist ja sellega kaasnenud reaalajalise kaitse taasaktiveerimist paigutas Defender faili karantiini.
Vaatamata ebaõnnestunud krüpteerimisele õnnestus ründajal varastada juurdepääsuandmeid ja faile hilisemaks väljapressimiseks. Esimesest sisselogimisest kuni andmevarguseni kulus vähem kui viis tundi. Huntress juhib tähelepanu, et teised lunavaraperekonnad, nagu Snatch ja AvosLocker, on seda tehnikat kasutanud juba aastaid, ent ettevõtte jaoks on tegemist esimese täheldatud juhtumiga Akira ründe puhul.
Sellest tulenevad CISO-dele konkreetsed soovitused: Huntress soovitab kaitsta kõiki VPN-kontosid järjekindlalt mitmeastmelise autentimisega, rakendada tuvastusmehhanisme varastatud juurdepääsuandmete süstemaatilise proovimise vastu ning jälgida sihipäraselt turvarežiimi käivituskonfiguratsiooni muudatusi ja sinna registrisse lisatud uusi kaugjuurdepääsu tööriistu. Kuna turvarežiim võib süstemaatiliselt kõrvale hoiduda levinud EDR-agentidest, peaksid tuvastusreeglid selles režiimis toimuvate taaskäivituste ja sellega seotud registrimuudatuste jaoks olema jälgimise lahutamatu osa.
Allikas: www.it-daily.net · Avaldatud 17. august 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 abil.