
Афілійований підрозділ кіберзлочинців, що використовує вимагача Akira, вимкнув рішення для виявлення та реагування на кінцевих точках (EDR) на скомпрометованій системі, перезавантаживши комп’ютер у безпечному режимі з підтримкою мережі.
Атака сталася 4 серпня, коли зловмисник отримав початковий доступ через незахищений пристрій VPN SonicWall без багатофакторної автентифікації (MFA).
Компанія Huntress, що надає послуги керованого виявлення та реагування (MDR), повідомляє, що приблизно через дві години після успішного входу у VPN зловмисник підключився до контролера домену через RDP, переглянув користувачів і комп’ютери Active Directory, а потім перемістився на сервер додатків.

Вони використали WinRAR для архівування відображених файлових ресурсів та утиліту командного рядка s5cmd для завантаження викрадених даних у керований зловмисниками S3-бак, перш ніж встановити AnyDesk для віддаленого доступу.
На цьому етапі зловмисник використав AnyDesk, щоб примусово перезавантажити скомпрометований хост у безпечному режимі з підтримкою мережі та вимкнути як агент Huntress, так і захист у реальному часі Microsoft Defender.
Безпечний режим — це стан запуску Windows, призначений для усунення несправностей та діагностичних операцій. Він запускає Windows з обмеженим набором драйверів та служб, запобігаючи завантаженню більшості сторонніх програм та служб.
Протягом 10 хвилин перебування у безпечному режимі “хост не мав робочого EDR, а антивірус був сліпим”, — зазначають у Huntress.
Тим часом зловмисники додали AnyDesk до реєстру безпечного режиму Windows, що дозволило йому запускатися після перезавантаження та зберігати віддалений доступ до зламаної машини.
Однак, коли вони спробували запустити основний платіжний модуль (akira.exe) через AnyDesk у безпечному режимі, він не зміг виконатися, оскільки система повідомила про низький обсяг віртуальної пам’яті та видала помилки нестачі пам’яті та PowerShell.

Заплановане сканування Defender виявило виконуваний файл Akira, навіть якщо захист у реальному часі було вимкнено в безпечному режимі, але інструмент безпеки не зміг його видалити, поки машина залишалася в цьому режимі.
Defender помістив файл у карантин лише після того, як зловмисник перезавантажив систему в нормальний режим, що відновило захист у реальному часі.
Незважаючи на невдачу з шифруванням файлів, оператору Akira все ж вдалося викрасти облікові дані та файли для вимагання даних, і все це менш ніж за п’ять годин з моменту початкового доступу.
Huntress зазначає, що інші сімейства програм-вимагачів, такі як Snatch та AvosLocker, використовують цю тактику роками, але цей інцидент є першим випадком, коли компанія зафіксувала її в атаці Akira.
Дослідники рекомендують додати MFA до всіх облікових записів VPN, впровадити заходи виявлення атак перебору облікових даних та моніторити зміни конфігурації завантаження в безпечному режимі або додавання інструментів віддаленого доступу до реєстру служб безпечного режиму.

Коли зловмисники мають дійсні облікові дані, блокується лише 37% їхніх дій
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, ефективність запобігання різко падає.
The Blue Report 2026 оцінює методи захисту по техніках на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
Отримати звіт
Схожі статті:
Програма-вимагач Gentlemen використовує кілька EDR-кілерів для вимкнення захисту
Банда програм-вимагачів зловживає ретрансляторами Microsoft Teams для приховування шкідливого трафіку
Програма-вимагач DeadLock використовує блокчейн для протидії виведенню інфраструктури з ладу
CISA: Вразливість Microsoft SharePoint тепер використовується в атаках програм-вимагачів
США та Південна Корея попереджають про програму-вимагач Gunra, що націлена на державні установи
- Akira
- AnyDesk
- EDR
- EDR Bypass
- Evasion
- Ransomware
- Safe Mode
Bill Toulas
Bill Toulas — технічний письменник та журналіст, що висвітлює новини з інформаційної безпеки. Має понад десятиліття досвіду роботи на різних онлайн-публікаціях, висвітлюючи теми відкритого програмного забезпечення, Linux, зловмисного програмного забезпечення, інцидентів витоку даних та хакерських атак.
- Попередня стаття
- Наступна стаття
Залишити коментар Правила спільноти
Вам потрібно увійти, щоб залишити коментар
Ще не маєте облікового запису? Зареєструйтеся зараз
Вам також може сподобатись:
Незабаром вебінар
Популярні історії
Microsoft Patch Tuesday в серпні виправить 400 вразливостей, 3 з яких — нульового дня
Delta розслідує атаку Wi-Fi deauth на рейс з учасниками DEF CON
LexisNexis припиняє роботу після підозрілої активності на серверах
Спонсорські публікації
-
Застаріла перевірка стану паролів? Безкоштовно проаудитуйте свій Active Directory
-
Застаріла перевірка стану паролів? Безкоштовно проаудитуйте свій Active Directory
-
Дізнайтеся, як реальні поштові скриньки, підроблені магазини та ШІ-шахрайство сформували кіберзагрози першої половини 2026 року
-
Pixellot виявив та захистив сотні некерованих ідентичностей ШІ-агентів за тижні, а не місяці. Завантажте приклад, щоб дізнатися як.
-
Зупиніть атаки AI slopsquatting. Захистіть вхідні дані пакетів з відкритим кодом перед тим, як вони потраплять до вашої збірки.
Незабаром вебінар 
Слідкуйте за нами:
Основні розділи
- Новини
- Вебінари
- Посібники з вибору VPN
- Посібники з системного програмного забезпечення
- Завантаження
- Посібники з видалення вірусів
- Поради
- База даних стартапів
- База даних видалення
- Глосарій
Спільнота
- Форуми
- Правила форуму
- Чат
Корисні ресурси
- Посібник для новачків
- Карта сайту
Компанія
- Про BleepingComputer
- Зв’язатися з нами
- Надішліть нам підказку!
- Пишіть для BleepingComputer
- Соціальні мережі та стрічки
- Журнал змін
Умови використання – Політика конфіденційності – Заява про етику – Розкриття інформації про партнерство
Copyright @ 2003 – 2026 Bleeping Computer® LLC – Усі права захищено
Вхід
За даними порталу: www.bleepingcomputer.com
