Radar AI Avatar Transparent

כופרת Akira מאתחלת מחשבים ל-Safe Mode כדי לנטרל הגנות EDR

חוקרי אבטחה תיעדו לראשונה שימוש של תוקפי כופרת Akira במצב האתחול הבטוח (Safe Mode) של Windows ככלי לכיבוי מכוון של תוכנות הגנה — כולל Microsoft Defender וסוכן EDR צד־שלישי — לפני שהם מנסים להצפין את הרשת. במקרה שתועד, הגניבה הצליחה אבל ההצפנה עצמה נכשלה מסיבה טכנית, וההבנה של הטכניקה חשובה בכל זאת כי היא צפויה לחזור.

הפרטים

לפי חברת האבטחה Huntress, התוקפים נכנסו לרשת הקורבן דרך התקן VPN של SonicWall שהיה חשוף לאינטרנט בלי הזדהות רב-שלבית (MFA). כשעתיים אחרי הכניסה הם התחברו דרך RDP לבקר הדומיין ומיפו משתמשים ומחשבים ב-Active Directory. בשלב הבא הם התקינו את כלי השליטה מרחוק AnyDesk, אתחלו את המחשב למצב בטוח עם רשת (Safe Mode with Networking) — מצב שטוען רק מנהלי התקן ושירותים חיוניים ולכן חוסם את רוב תוכנות ההגנה מלהיטען — והוסיפו את AnyDesk לרישום ה-Windows של מצב בטוח (SafeBoot\Network), כדי שהגישה שלהם תישאר פעילה גם אחרי האתחול. משם הם ארזו קבצים עם WinRAR והעלו אותם לדלי אחסון בשליטתם באמצעות הכלי s5cmd. ניסיון ההצפנה עצמו נכשל: קובץ ההצפנה של Akira נתקל בשגיאות זיכרון וירטואלי נמוך במצב הבטוח וסירב לרוץ — כך שהגניבה הושלמה אך ההצפנה לא, וההיקף המלא של הסחיטה הצטמצם לגניבת מידע בלבד.

נקודות לשים לב

  • ודאו שכל חיבור VPN חיצוני, ובפרט התקני SonicWall, מוגן ב-MFA — זו נקודת הכניסה שתועדה במקרה הזה ובמקרים רבים אחרים של Akira.
  • הוסיפו ניטור לשינויים בהגדרות אתחול למצב בטוח (bcdedit, מפתחות רישום תחת SafeBoot) ולהוספת תוכנות גישה מרחוק כמו AnyDesk לרשימת השירותים שרצים במצב הזה — זה לא דבר שקורה בשימוש לגיטימי שגרתי.
  • אל תסתמכו על כך שההצפנה נכשלה כאן: זו הייתה תקלה טכנית של התוקפים, לא הגנה שעבדה. הגניבה עצמה כבר הצליחה, וארגון שרואה את אותם סימנים צריך להתייחס אליו כאירוע פריצה מלא, כולל חשיפת מידע.
  • העניקו ל-EDR יכולת התרעה על ניסיון אתחול מחדש למצב בטוח מתהליך לא ידוע, ולא רק הגנה בזמן ריצה רגילה — כלי הגנה רבים לא מנוטרים כלל במצב הזה מטבעם.
  • סקרו הרשאות גישה לבקרי דומיין דרך RDP ווודאו שתנועה כזו מתועדת ומותרעת עליה, במיוחד בסמוך לכניסת VPN חריגה.

מקורות: BleepingComputer · Huntress

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.