Как хакеры Akira выключили антивирус, перезагрузив Windows в безопасный режим. но всё равно всё испортили
Хакеры, связанные с известной группировкой Akira, попытались применить хитрый трюк против защитных систем компании, но в итоге перехитрили самих себя.
Шаг 1. Взлом по классике, через VPN
Злоумышленниеи не использовали ультрасложные уязвимости нулевого дня. Они применили метод Credential Spraying (перебор паролей)
Спустя 7 минут одна из попыток увенчалась успехом. Вход в корпоративный VPN на базе устройства SonicWall был защищен только логином и паролем. Многофакторная аутентификация (MFA)- тот самый одноразовый код из приложения или СМС включена не была.
Шаг 2. Разведка и кража данных
Попав внутрь сети, хакеры сделали паузу почти на два часа, после чего подключились к контроллеру домена.
Дальше события развивались стремительно:
Разведка Active Directory (AD): С помощью встроенных команд PowerShell хакеры выгрузили подробный список всех пользователей) и компьютеров компании. Это позволило им понять структуру сети, найти ценные данные и потенциальные цели.
Сбор файлов: На сервере приложений хакеры установили обычный WinRAR и заархивировали сетевые папки с документами.
Выгрузка в облако: Архивы выкачали на подконтрольное хакерам хранилище S3 с помощью утилиты s5cmd.
Шаг 3. Трюк с безопасным режимом и ослепление защиты
Обычно группировки шифровальщиков (Ransomware) зарабатывают дважды: вымогают деньги за расшифровку файлов и шантажируют сливом украденной информации. Чтобы зашифровать файлы, хакерам нужно было обойти EDR и встроенный Microsoft Defender.
Агенты EDR крайне трудно завершить в обычном режиме Windows, они защищают сами себя. Но у хакеров был план: перезагрузить сервер в Safe Mode.
Безопасный режим предназначен для диагностики Windows. В нём система запускает только самый базовый минимум драйверов и служб Microsoft. Сторонний софт - в том числе агенты защиты EDR - в этом режиме просто не загружаются.
С помощью программы удаленного доступа AnyDesk злоумышленники:
Прописали AnyDesk в реестр Windows, чтобы программа смогла запуститься даже в безопасном режиме (иначе они потеряли бы доступ к серверу).
Принудительно перезагрузили сервер в Safe Mode с поддержкой сети.
Трюк сработал: агент защиты Huntress отключился, а Microsoft Defender лишился функции проверки в реальном времени. Сервер на 10 минут оказался полностью ослеплен.
Шаг 4. Фейл: когда собственная уловка все испортила
Казалось бы, защита снята, путь свободен. Хакеры запускают вредоносный файл akira.exe.
И тут происходит неожиданное: шифровальщик падает с ошибкой из-за нехватки виртуальной памяти (Out-of-Virtual-Memory).
В урезанной среде безопасного режима Windows выделяет процессам совсем иные ресурсы, чем в обычном режиме. Из-за этого ограниченного окружения процесс Akira не смог выделять память и рухнул через несколько секунд после старта, так и не зашифровав ни одного файла.
Позже, когда хакеры перезагрузили сервер обратно в нормальный режим, Microsoft Defender снова включился и успешно отправил застрявший файл akira.exe в карантин.
Подтверждённые факты vs Предположения
Чтобы оставаться в рамках строгого расследования, разделим факты и гипотезы. Важная оговорка: публичная информация об этой атаке основана на отчёте Huntress и их телеметрии, независимого доступа к инфраструктуре у других исследователей нет.
Подтверждённые факты (из отчета Huntress):
Вход был выполнен через SonicWall VPN без MFA путем перебора паролей.
Хакеры украли списки пользователей AD, заархивировали сетевые папки через WinRAR и загрузили их в облачный бакет S3.
Сервер действительно был перезагружен в Safe Mode с помощью AnyDesk.
Агент Huntress и защита Defender в реальном времени отключились во время работы Safe Mode.
Запуск akira.exe провалился из-за ошибки нехватки виртуальной памяти, шифрование файлов не произошло.
Предположения и контекст:
Использование Safe Mode именно группой Akira: Ранее технику с перезагрузкой в Safe Mode активно использовали другие банды (например, Snatch или AvosLocker). Для Akira это первый зафиксированный Huntress случай применения такой тактики. Исследователи предполагают, что это либо эксперимент конкретного партнера (affiliate) группировки, либо эволюция их стандартного сценария.
Угроза шантажа: Хотя шифрование сорвалось, факт кражи коммерческих данных и учетных записей подтвержден. Это значит, что злоумышленники всё равно могут требовать выкуп, угрожая опубликовать украденную информацию в открытом доступе.
Источники: www.huntress.com, www.bleepingcomputer.com



