Атака хакерів Akira: крадіжка даних, але невдала спроба шифрування

Атака хакерів Akira: крадіжка даних, але невдала спроба шифрування 1

Зловмисники, пов’язані з групою ransomware Akira, змогли вимкнути рішення для виявлення та реагування на кінцевих точках (EDR) на скомпрометованій системі, перезавантаживши її в безпечному режимі з мережею.

Атака сталася 4 серпня після того, як зловмисник отримав початковий доступ через незахищений пристрій SonicWall VPN без багатофакторної автентифікації (MFA).

За даними компанії Huntress, що надає послуги керованого виявлення та реагування (MDR), приблизно через дві години після успішного входу до VPN зловмисник підключився до контролера домену через RDP, переглянув користувачів і комп’ютери Active Directory, а потім перемістився на сервер додатків.

Атака хакерів Akira: крадіжка даних, але невдала спроба шифрування 2

Використовуючи WinRAR, вони архівували зібрані мережеві спільні ресурси, а потім за допомогою інструменту командного рядка s5cmd завантажили викрадені дані до керованої зловмисниками S3-кошика, після чого встановили AnyDesk для віддаленого доступу.

На цьому етапі зловмисник використав AnyDesk, щоб примусово перезавантажити скомпрометований хост у безпечному режимі з мережею та вимкнути як агент Huntress, так і захист реального часу Microsoft Defender.

Безпечний режим – це стан запуску Windows, призначений для усунення несправностей та діагностичних операцій. Він запускає Windows з обмеженим набором драйверів і служб, що зазвичай перешкоджає завантаженню більшості сторонніх програм і служб.

Протягом 10 хвилин перебування в безпечному режимі “хост не мав робочого EDR, а антивірус був сліпим”, повідомляє Huntress.

Тим часом зловмисники додали AnyDesk до реєстру безпечного режиму Windows, що дозволило програмі запускатися після перезавантаження та зберігати їхній віддалений доступ до зламаної машини.

Однак, коли вони спробували запустити основний файл програми-вимагача (akira.exe) через AnyDesk у безпечному режимі, він не виконавсь, оскільки система повідомила про низький обсяг віртуальної пам’яті та згенерувала помилки “недостатньо пам’яті” та помилки PowerShell.

Атака хакерів Akira: крадіжка даних, але невдала спроба шифрування 3
Схема атаки ransomware Akira

Заплановане сканування Defender зрештою виявило виконуваний файл Akira, навіть якщо захист реального часу був вимкнений у безпечному режимі, але інструмент безпеки не зміг його видалити, поки машина перебувала в цьому режимі.

Defender помістив файл у карантин лише після того, як зловмисник перезавантажив систему в нормальному режимі, що відновило захист реального часу.

Незважаючи на невдачу з шифруванням файлів, оператору Akira все ж вдалося викрасти облікові дані та файли для подальшого вимагання, і все це менш ніж за п’ять годин з моменту початкового доступу.

Huntress зазначає, що інші сімейства програм-вимагачів, такі як Snatch та AvosLocker, використовують цю тактику роками, але цей інцидент є першим випадком, коли компанія спостерігала її в атаці Akira.

Дослідники рекомендують додати MFA до всіх VPN-облікових записів, впровадити заходи виявлення розповсюдження облікових даних та моніторити зміни конфігурації завантаження в безпечному режимі або додавання інструментів віддаленого доступу до реєстру служб безпечного режиму.

Атака хакерів Akira: крадіжка даних, але невдала спроба шифрування 4

Після отримання дійсних облікових даних, блокується лише 37% дій зловмисників

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, рівень запобігання різко падає.

Звіт The Blue Report 2026 вимірює ефективність захисту за методами на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.

Отримайте звіт

Пов’язані статті:

Ransomware Gentlemen використовує кілька EDR-кілерів для вимкнення захисту

Банда ransomware зловживає реле Microsoft Teams для приховування шкідливого трафіку

Ransomware DeadLock використовує блокчейн для протидії виведенню інфраструктури з ладу

CISA: Вразливість Microsoft SharePoint тепер використовується в атаках ransomware

США та Південна Корея попереджають про Gunra ransomware, що націлений на урядові установи

  • Akira
  • AnyDesk
  • EDR
  • EDR Bypass
  • Evasion
  • Ransomware
  • Safe Mode
Bill Toulas

Bill Toulas – технічний письменник та журналіст, що висвітлює новини з інформаційної безпеки. Має понад десятирічний досвід роботи в різних онлайн-виданнях, висвітлюючи відкрите програмне забезпечення, Linux, зловмисне програмне забезпечення, інциденти з витоком даних та хакерські атаки.

  • Попередня стаття
  • Наступна стаття
Залишити коментар Правила спільноти

Вам потрібно увійти, щоб залишити коментар

Ще не є учасником? Зареєструйтеся зараз

Вам також може сподобатися:

Атака хакерів Akira: крадіжка даних, але невдала спроба шифрування 5  Майбутній вебінар Атака хакерів Akira: крадіжка даних, але невдала спроба шифрування 6 Популярні історії

  • Атака хакерів Akira: крадіжка даних, але невдала спроба шифрування 7

    Microsoft Patch Tuesday у серпні виправляє 400 вразливостей, 3 нульового дня

  • Атака хакерів Akira: крадіжка даних, але невдала спроба шифрування 8

    Delta розслідує атаку Wi-Fi deauth на рейс з учасниками DEF CON

  • Атака хакерів Akira: крадіжка даних, але невдала спроба шифрування 9

    LexisNexis припиняє роботу сервісів після підозрілої активності на серверах

Спонсорські пости

  • Запізнилися з перевіркою паролів? Безкоштовно проаналізуйте свій Active Directory

  • Запізнилися з перевіркою паролів? Безкоштовно проаналізуйте свій Active Directory

  • Зупиніть атаки AI slopsquatting. Захистіть процес прийому пакетів з відкритим кодом перед тим, як він потрапить до вашої збірки.

  • Дізнайтеся, як реальні поштові скриньки, підроблені магазини та AI-шахрайство сформували кіберзагрози H1 2026

  • Pixellot виявила та захистила сотні некерованих ідентифікаторів AI-агентів за тижні, а не місяці. Завантажте кейс-стаді, щоб дізнатися як.

  Майбутній вебінар Атака хакерів Akira: крадіжка даних, але невдала спроба шифрування 10

Слідкуйте за нами:
Основні розділи
  • Новини
  • Вебінари
  • Посібники з вибору VPN
  • Посібники з програмного забезпечення для системних адміністраторів
  • Завантаження
  • Посібники з видалення вірусів
  • Посібники
  • База даних стартапів
  • База даних деінсталяції
  • Глосарій
Спільнота
  • Форуми
  • Правила форуму
  • Чат
Корисні ресурси
  • Посібник для новачків
  • Карта сайту
Компанія
  • Про BleepingComputer
  • Контакти
  • Надішліть нам підказку!
  • Пишіть для BleepingComputer
  • Соціальні мережі та стрічки
  • Журнал змін

Умови використання – Політика конфіденційності – Заява про етику – Розкриття інформації про партнерів

Copyright @ 2003 – 2026 Bleeping Computer® LLC – Усі права захищено

Увійти

Оригінал статті: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *