• Программа-вымогатель Akira попыталась загрузиться в безопасном режиме, чтобы отключить защиту, но сломала собственный шифратор.
  • Позже Defender пометил полезную нагрузку и поместил ее в карантин, оставив злоумышленникам только украденные данные.
  • Huntress рекомендует использовать оповещения о переборе VPN, MFA, ведение журналов SIEM и мониторинг в безопасном режиме.

В результате недавней атаки программы-вымогателя операторы Акира (образно) выстрелили себе в ногу — и они все равно ушли с конфиденциальными данными, хотя и хромали.

Akira – известная группа программ-вымогателей, считающаяся одной из самых активных киберпреступных организаций в Интернете. Принцип работы теоретически прост: они ищут открытый экземпляр VPN (например, с паролем по умолчанию или слабым), получают доступ к контроллеру домена, перебирают Active Directory, крадут конфиденциальные данные и развертывают шифратор.

Шифратору они оставляют записку о выкупе, в которой жертве предлагается связаться и договориться о выплате в обмен на ключ дешифрования и на удаление украденных документов и информации.

Однако в ходе недавней атаки они попытались сначала отключить антивирус устройства и решения по обнаружению и реагированию на конечные точки (EDR). Процесс имел неприятные последствия, в результате чего решения безопасности успешно обнаружили и изолировали шифровальщика.

Хорошие и плохие стороны безопасного режима с поддержкой сети

В новом отчете, опубликованном исследователями безопасности Huntress, говорится, что после установления постоянства на устройстве Акира перезагрузил его в безопасном режиме с поддержкой сети. В этом режиме запуска Windows загружается ОС только с необходимыми драйверами и службами, исключая такие важные компоненты, как антивирусные программы или агенты EDR. В то же время он предоставляет доступ в Интернет, что для Акиры является идеальным сочетанием.

«Это означает, что защита в реальном времени Defender тоже была отключена», — объяснил Акира. "В течение всего окна безопасного режима на хосте не было работающего EDR, и AV был ослеплен. Это MITRE ATT&CK T1688: Impair Defenses: Safe Mode Boot, метод, который семейства программ-вымогателей, такие как Snatch и AvosLocker, используют в течение многих лет. Однако мы впервые видим, как Akira использует его".

На что Акира не рассчитывал, так это на безопасный режим, в котором сеть также не позволяла работать шифровальщику. «Безопасный режим загружается с урезанной средой и ограниченной виртуальной памятью, и дерево процессов Akira, похоже, его истощило, из-за чего всплывающее окно «Недостаточно виртуальной памяти» и каскад серьезных ошибок PowerShell совпали точно с моментом, когда полезная нагрузка попыталась запустить работу».

У операторов не было другого выбора, кроме как загрузить устройство в обычном режиме, после чего запланированное сканирование Defender обнаружило шифровальщик, пометило его и в конечном итоге поместило в карантин.

"Вывод немного неудобен. Хотя безопасный режим ослепил наши элементы управления, он также мог помешать шифрованию, которое он должен был включить. Это счастливый побочный эффект собственной ошибки злоумышленника в данных обстоятельствах, а не защита, которую вы можете спланировать", - предупредила Хантресс, подчеркнув, что не каждой жертве может выпасть такой счастливый случай.

"В конечном счете, это может быть случаем победы в битве, но не в войне. Вполне возможно, что хост с большим количеством физической памяти или файлом подкачки большего размера может предоставить akira.exe достаточно виртуальной памяти для шифрования конечной точки в безопасном режиме. Разработчики или филиалы Akira могут перенастроить шифратор, чтобы уменьшить требования к памяти или сделать его последовательность запуска в безопасном режиме более надежной, а это означает, что тот же сбой может не произойти при будущем вторжении."

Как защититься от программы-вымогателя Akira

Чтобы защититься от Акиры, Охотница рекомендует пользователям настраивать оповещения о серии неудачных входов в VPN для нескольких имен пользователей из одного источника. Это работает хорошо, потому что Akira начинает взлом с грубой атаки на VPN. В нем также говорится, что пользователи должны соотносить эти сбои с успешным входом в систему с того же IP или ASN в течение короткого окна.

Второй шаг — включить многофакторную аутентификацию (MFA) для каждой учетной записи VPN. Пользователям также следует отключить или внести в список разрешенных IP-адресов SSL VPN во время активных атак и, в случае взлома, заменить все учетные данные AD и VPN. «Считайте все в этом дампе Get-ADUser открытым», — предупреждают исследователи.

EDR должен быть развернут на каждом хосте, а также SIEM и принимать журналы событий VPN и Windows. «Первые входы в VPN были видны за несколько часов до взрыва — на этот раз преимущество во времени возможно только в том случае, если журналы хранятся в SIEM».

Наконец, пользователи могут настроить оповещения об изменениях конфигурации загрузки и загрузке в безопасном режиме, чтобы поймать Акиру с поличным.