Lühidalt: Akira ründaja lülitas Windowsi turvarežiimi kaudu välja nii EDR-lahenduse kui ka Defenderi ning pääses ebaõnnestunud krüpteerimisele vaatamata minema varastatud andmete ja kasutajakontodega – kogu rünnak kestis alla viie tunni.
Akira lunavararühmituse partner suutis Windowsi turvarežiimi ära kasutades edukalt välja lülitada nii EDR-tarkvara kui ka Microsoft Defenderi reaalajakaitse – ent Huntressi andmetel nurjus tegelik krüpteerimine tehnilise vea tõttu.
Häirete tuvastamisele ja neile reageerimisele (Managed Detection and Response) spetsialiseerunud ettevõtte Huntress andmetel pääses ründaja 4. augustil võrku esmalt paljastatud SonicWalli VPN-seadme kaudu, millel puudus mitmeastmeline autentimine. Umbes kaks tundi pärast VPN-i sisselogimist ühendus ründaja RDP kaudu domeenikontrolleriga, loetles Active Directorys kasutajaid ja arvuteid ning liikus edasi rakendusserverisse. WinRAR-iga arhiveeris ta jagatud failikataloogid ja laadis andmed käsurea utiliidi s5cmd abil enda kontrollitavasse S3-salvestusruumi, misjärel paigaldas veel ka kaugjuhtimistarkvara AnyDesk.
AnyDeski kaudu sundis ründaja seejärel kompromiteeritud arvuti taaskäivituma turvarežiimi koos võrgudraiveritega ning lülitas selle abil välja nii Huntressi agendi kui ka Microsoft Defenderi reaalajakaitse. Turvarežiim on mõeldud diagnostika- ja veaotsingu tarbeks ning käivitab Windowsi vaid piiratud hulga draiverite ja teenustega, mistõttu enamik kolmandate osapoolte programme jäävad üldse laadimata. Huntressi sõnul jäi süsteem “kümneks minutiks, mil see viibis turvarežiimis, ilma toimiva EDR-lahenduseta ning viirusetõrje oli pime.” Selleks et tagada juurdepääs ka pärast taaskäivitust, lisas ründaja AnyDeski täiendavalt turvarežiimi eest vastutavasse Windowsi registrisse.
Sellele järgnenud katse käivitada lunavarafail akira.exe AnyDeski kaudu turvarežiimis nurjus: süsteem teatas liiga vähesest virtuaalmälust ning väljastas vastavaid veateateid ja PowerShelli vigu. Regulaarne, ajastatud Microsoft Defenderi skann tuvastas Akira faili küll ka turvarežiimis, hoolimata väljalülitatud reaalajakaitsest, kuid ei suutnud seda eemaldada. Alles pärast tavarežiimi naasmist ja sellega kaasnenud reaalajakaitse taasaktiveerumist paigutas Defender faili karantiini.
Vaatamata ebaõnnestunud krüpteerimisele õnnestus Akira partneril siiski varastada kasutajakontod ja failid järgnevaks väljapressimiseks. Esimesest sisselogimisest andmete varguseni kulus ründajatel alla viie tunni. Huntressi sõnul on lunavararühmitused nagu Snatch ja AvosLocker seda tehnikat kasutanud juba aastaid, kuid Akira puhul on tegemist ettevõtte poolt esimest korda täheldatud juhtumiga.
Huntress soovitab ettevõtetel seada kõigile VPN-kontodele mitmeastmeline autentimine, juurutada tuvastusmehhanismid varastatud kasutajakontode süstemaatilise läbiproovimise vastu ning jälgida sihipäraselt turvarežiimi käivituskonfiguratsiooni muudatusi ja registrisse äsja lisatud kaugjuurdepääsutööriistu.
Allikas: www.it-daily.net · Avaldatud 17. august 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 poolt.