Взлом Киберпреступность Хакеры Akira отключили EDR в безопасном режиме, украли данные, но не смогли их зашифровать.

Procurator

Experienced
Local User
Регистрация
29.05.26
Сообщения
268
Реакции
108
1000002644.jpg
Атака-вымогатель Akira отключила систему обнаружения и реагирования на угрозы на скомпрометированных устройствах (EDR), перезагрузив компьютер в безопасном режиме с поддержкой сети.

Атака произошла 4 августа после того, как хакер получил первоначальный доступ через незащищенное VPN-устройство SonicWall без многофакторной аутентификации (MFA).

Компания Huntress, предоставляющая услуги управляемого обнаружения и реагирования (MDR), сообщает, что примерно через два часа после успешного подключения к VPN злоумышленник подключился к контроллеру домена через RDP, перечислил пользователей и компьютеры Active Directory, а затем перешел к серверу приложений.

Атака-вымогатель Akira отключила систему обнаружения и реагирования на угрозы на скомпрометированных устройствах (EDR), перезагрузив компьютер в безопасном режиме с поддержкой сети.

Атака произошла 4 августа после того, как хакер получил первоначальный доступ через незащищенное VPN-устройство SonicWall без многофакторной аутентификации (MFA).

Компания Huntress, предоставляющая услуги управляемого обнаружения и реагирования (MDR), сообщает, что примерно через два часа после успешного подключения к VPN злоумышленник подключился к контроллеру домена через RDP, перечислил пользователей и компьютеры Active Directory, а затем перешел к серверу приложений.

1000002645.jpg

Запланированное сканирование с помощью Defender в конечном итоге обнаружило исполняемый файл Akira, даже несмотря на то, что защита в реальном времени была отключена в безопасном режиме, но средство безопасности не смогло удалить его, пока компьютер оставался в этом режиме.

Защитник сети поместил файл в карантин только после того, как злоумышленник перезагрузил систему в обычный режим, что восстановило защиту в реальном времени.

Несмотря на невозможность зашифровать файлы, оператору Akira всё же удалось украсть учетные данные и файлы для шантажа данных, и всё это менее чем за пять часов с момента первоначального доступа.

Huntress отмечает, что другие семейства программ-вымогателей, такие как Snatch и AvosLocker, использовали эту тактику в течение многих лет, но этот инцидент стал первым случаем, когда компания обнаружила ее в атаке на Akira.

Исследователи рекомендуют добавить многофакторную аутентификацию ко всем VPN-аккаунтам, внедрить меры по обнаружению попыток подделки учетных данных и отслеживать изменения конфигурации загрузки в безопасном режиме или добавление инструментов удаленного доступа в реестр службы безопасного режима.

Для просмотра ссылки Войди или Зарегистрируйся
 
  • Like
Реакции: Tortugo и Nowheretogo