Кіберзлочинці зламали EDR через безпечний режим, але не змогли зашифрувати дані

Кіберзлочинці зламали EDR через безпечний режим, але не змогли зашифрувати дані 1

Афілійований підрозділ кіберзлочинців, що використовує вимагача Akira, вимкнув рішення для виявлення та реагування на кінцевих точках (EDR) на скомпрометованій системі, перезавантаживши комп’ютер у безпечному режимі з підтримкою мережі.

Атака сталася 4 серпня, коли зловмисник отримав початковий доступ через незахищений пристрій VPN SonicWall без багатофакторної автентифікації (MFA).

Компанія Huntress, що надає послуги керованого виявлення та реагування (MDR), повідомляє, що приблизно через дві години після успішного входу у VPN зловмисник підключився до контролера домену через RDP, переглянув користувачів і комп’ютери Active Directory, а потім перемістився на сервер додатків.

Кіберзлочинці зламали EDR через безпечний режим, але не змогли зашифрувати дані 2

Вони використали WinRAR для архівування відображених файлових ресурсів та утиліту командного рядка s5cmd для завантаження викрадених даних у керований зловмисниками S3-бак, перш ніж встановити AnyDesk для віддаленого доступу.

На цьому етапі зловмисник використав AnyDesk, щоб примусово перезавантажити скомпрометований хост у безпечному режимі з підтримкою мережі та вимкнути як агент Huntress, так і захист у реальному часі Microsoft Defender.

Безпечний режим — це стан запуску Windows, призначений для усунення несправностей та діагностичних операцій. Він запускає Windows з обмеженим набором драйверів та служб, запобігаючи завантаженню більшості сторонніх програм та служб.

Протягом 10 хвилин перебування у безпечному режимі “хост не мав робочого EDR, а антивірус був сліпим”, — зазначають у Huntress.

Тим часом зловмисники додали AnyDesk до реєстру безпечного режиму Windows, що дозволило йому запускатися після перезавантаження та зберігати віддалений доступ до зламаної машини.

Однак, коли вони спробували запустити основний платіжний модуль (akira.exe) через AnyDesk у безпечному режимі, він не зміг виконатися, оскільки система повідомила про низький обсяг віртуальної пам’яті та видала помилки нестачі пам’яті та PowerShell.

Кіберзлочинці зламали EDR через безпечний режим, але не змогли зашифрувати дані 3

Заплановане сканування Defender виявило виконуваний файл Akira, навіть якщо захист у реальному часі було вимкнено в безпечному режимі, але інструмент безпеки не зміг його видалити, поки машина залишалася в цьому режимі.

Defender помістив файл у карантин лише після того, як зловмисник перезавантажив систему в нормальний режим, що відновило захист у реальному часі.

Незважаючи на невдачу з шифруванням файлів, оператору Akira все ж вдалося викрасти облікові дані та файли для вимагання даних, і все це менш ніж за п’ять годин з моменту початкового доступу.

Huntress зазначає, що інші сімейства програм-вимагачів, такі як Snatch та AvosLocker, використовують цю тактику роками, але цей інцидент є першим випадком, коли компанія зафіксувала її в атаці Akira.

Дослідники рекомендують додати MFA до всіх облікових записів VPN, впровадити заходи виявлення атак перебору облікових даних та моніторити зміни конфігурації завантаження в безпечному режимі або додавання інструментів віддаленого доступу до реєстру служб безпечного режиму.

Кіберзлочинці зламали EDR через безпечний режим, але не змогли зашифрувати дані 4

Коли зловмисники мають дійсні облікові дані, блокується лише 37% їхніх дій

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, ефективність запобігання різко падає.

The Blue Report 2026 оцінює методи захисту по техніках на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.

Отримати звіт

Схожі статті:

Програма-вимагач Gentlemen використовує кілька EDR-кілерів для вимкнення захисту

Банда програм-вимагачів зловживає ретрансляторами Microsoft Teams для приховування шкідливого трафіку

Програма-вимагач DeadLock використовує блокчейн для протидії виведенню інфраструктури з ладу

CISA: Вразливість Microsoft SharePoint тепер використовується в атаках програм-вимагачів

США та Південна Корея попереджають про програму-вимагач Gunra, що націлена на державні установи

  • Akira
  • AnyDesk
  • EDR
  • EDR Bypass
  • Evasion
  • Ransomware
  • Safe Mode
Bill Toulas

Bill Toulas — технічний письменник та журналіст, що висвітлює новини з інформаційної безпеки. Має понад десятиліття досвіду роботи на різних онлайн-публікаціях, висвітлюючи теми відкритого програмного забезпечення, Linux, зловмисного програмного забезпечення, інцидентів витоку даних та хакерських атак.

  • Попередня стаття
  • Наступна стаття
Залишити коментар Правила спільноти

Вам потрібно увійти, щоб залишити коментар

Ще не маєте облікового запису? Зареєструйтеся зараз

Вам також може сподобатись:

Кіберзлочинці зламали EDR через безпечний режим, але не змогли зашифрувати дані 5  Незабаром вебінар Кіберзлочинці зламали EDR через безпечний режим, але не змогли зашифрувати дані 6 Популярні історії

  • Кіберзлочинці зламали EDR через безпечний режим, але не змогли зашифрувати дані 7

    Microsoft Patch Tuesday в серпні виправить 400 вразливостей, 3 з яких — нульового дня

  • Кіберзлочинці зламали EDR через безпечний режим, але не змогли зашифрувати дані 8

    Delta розслідує атаку Wi-Fi deauth на рейс з учасниками DEF CON

  • Кіберзлочинці зламали EDR через безпечний режим, але не змогли зашифрувати дані 9

    LexisNexis припиняє роботу після підозрілої активності на серверах

Спонсорські публікації

  • Застаріла перевірка стану паролів? Безкоштовно проаудитуйте свій Active Directory

  • Застаріла перевірка стану паролів? Безкоштовно проаудитуйте свій Active Directory

  • Дізнайтеся, як реальні поштові скриньки, підроблені магазини та ШІ-шахрайство сформували кіберзагрози першої половини 2026 року

  • Pixellot виявив та захистив сотні некерованих ідентичностей ШІ-агентів за тижні, а не місяці. Завантажте приклад, щоб дізнатися як.

  • Зупиніть атаки AI slopsquatting. Захистіть вхідні дані пакетів з відкритим кодом перед тим, як вони потраплять до вашої збірки.

  Незабаром вебінар Кіберзлочинці зламали EDR через безпечний режим, але не змогли зашифрувати дані 10

Слідкуйте за нами:
Основні розділи
  • Новини
  • Вебінари
  • Посібники з вибору VPN
  • Посібники з системного програмного забезпечення
  • Завантаження
  • Посібники з видалення вірусів
  • Поради
  • База даних стартапів
  • База даних видалення
  • Глосарій
Спільнота
  • Форуми
  • Правила форуму
  • Чат
Корисні ресурси
  • Посібник для новачків
  • Карта сайту
Компанія
  • Про BleepingComputer
  • Зв’язатися з нами
  • Надішліть нам підказку!
  • Пишіть для BleepingComputer
  • Соціальні мережі та стрічки
  • Журнал змін

Умови використання – Політика конфіденційності – Заява про етику – Розкриття інформації про партнерство

Copyright @ 2003 – 2026 Bleeping Computer® LLC – Усі права захищено

Вхід

За даними порталу: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *