- Регистрация
- 29.05.26
- Сообщения
- 268
- Реакции
- 108
Атака-вымогатель Akira отключила систему обнаружения и реагирования на угрозы на скомпрометированных устройствах (EDR), перезагрузив компьютер в безопасном режиме с поддержкой сети.
Атака произошла 4 августа после того, как хакер получил первоначальный доступ через незащищенное VPN-устройство SonicWall без многофакторной аутентификации (MFA).
Компания Huntress, предоставляющая услуги управляемого обнаружения и реагирования (MDR), сообщает, что примерно через два часа после успешного подключения к VPN злоумышленник подключился к контроллеру домена через RDP, перечислил пользователей и компьютеры Active Directory, а затем перешел к серверу приложений.
Атака-вымогатель Akira отключила систему обнаружения и реагирования на угрозы на скомпрометированных устройствах (EDR), перезагрузив компьютер в безопасном режиме с поддержкой сети.
Атака произошла 4 августа после того, как хакер получил первоначальный доступ через незащищенное VPN-устройство SonicWall без многофакторной аутентификации (MFA).
Компания Huntress, предоставляющая услуги управляемого обнаружения и реагирования (MDR), сообщает, что примерно через два часа после успешного подключения к VPN злоумышленник подключился к контроллеру домена через RDP, перечислил пользователей и компьютеры Active Directory, а затем перешел к серверу приложений.
Запланированное сканирование с помощью Defender в конечном итоге обнаружило исполняемый файл Akira, даже несмотря на то, что защита в реальном времени была отключена в безопасном режиме, но средство безопасности не смогло удалить его, пока компьютер оставался в этом режиме.
Защитник сети поместил файл в карантин только после того, как злоумышленник перезагрузил систему в обычный режим, что восстановило защиту в реальном времени.
Несмотря на невозможность зашифровать файлы, оператору Akira всё же удалось украсть учетные данные и файлы для шантажа данных, и всё это менее чем за пять часов с момента первоначального доступа.
Huntress отмечает, что другие семейства программ-вымогателей, такие как Snatch и AvosLocker, использовали эту тактику в течение многих лет, но этот инцидент стал первым случаем, когда компания обнаружила ее в атаке на Akira.
Исследователи рекомендуют добавить многофакторную аутентификацию ко всем VPN-аккаунтам, внедрить меры по обнаружению попыток подделки учетных данных и отслеживать изменения конфигурации загрузки в безопасном режиме или добавление инструментов удаленного доступа в реестр службы безопасного режима.
Для просмотра ссылки Войди