Een Akira ransomware affiliate wist de endpoint detection and response (EDR) oplossing op een gecompromitteerd systeem uit te schakelen door de machine opnieuw op te starten in Safe Mode met netwerkmogelijkheden. De aanval vond plaats op 4 augustus nadat de aanvaller via een blootgestelde SonicWall VPN zonder multi-factor authenticatie (MFA) toegang had verkregen.
Volgens Huntress, een bedrijf gespecialiseerd in managed detection and response (MDR), maakte de aanvaller ongeveer twee uur na de succesvolle VPN-login verbinding met de domeincontroller via RDP. Vervolgens werden Active Directory-gebruikers en computers geïnventariseerd en werd een applicatieserver benaderd. Met WinRAR werden gemapte shares gearchiveerd en met het command-line tool s5cmd werden de gestolen data geüpload naar een door de aanvaller beheerde S3 bucket. Daarna werd AnyDesk geïnstalleerd voor externe toegang.
De aanvaller dwong het gecompromitteerde systeem via AnyDesk om opnieuw op te starten in Safe Mode met netwerkmogelijkheden, waardoor zowel de Huntress-agent als de real-time bescherming van Microsoft Defender werden uitgeschakeld. Safe Mode is een Windows-opstartmodus die bedoeld is voor probleemoplossing en diagnostiek, waarbij slechts een beperkte set drivers en services wordt geladen, waardoor de meeste software van derden niet actief is. Gedurende tien minuten in deze modus was er geen werkende EDR en was antivirusbescherming effectief uitgeschakeld.
De aanvallers voegden AnyDesk toe aan het Safe Mode-register van Windows, zodat het programma ook na een herstart in Safe Mode bleef draaien en zij zo hun toegang behielden. Toen zij probeerden de hoofd ransomware payload (akira.exe) te starten via AnyDesk in Safe Mode, mislukte dit door een melding over te weinig virtueel geheugen en foutmeldingen in PowerShell. Uiteindelijk detecteerde Defender de Akira executable tijdens een geplande scan, ondanks dat real-time bescherming was uitgeschakeld, maar kon het bestand pas in quarantaine plaatsen nadat het systeem weer normaal was opgestart en de bescherming was hersteld.
Hoewel het versleutelen van bestanden mislukte, slaagde de Akira-operator er toch in om in minder dan vijf uur na de eerste toegang credentials en bestanden te stelen voor datalekafpersing. Huntress merkt op dat andere ransomwarefamilies zoals Snatch en AvosLocker deze tactiek al jaren gebruiken, maar dit is de eerste keer dat zij dit bij een Akira-aanval hebben waargenomen. De onderzoekers adviseren om MFA te implementeren op alle VPN-accounts, detectie van credential-spraying in te richten en te monitoren op wijzigingen in Safe Mode opstartconfiguraties of toevoegingen van remote-access tools aan het Safe Mode-register.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *