
Афілійована особа, що використовує програму-вимагач Akira, вимкнула рішення для виявлення та реагування на кінцевих точках (EDR) на скомпрометованій системі, перезавантаживши комп’ютер у безпечному режимі з підтримкою мережі.
Атака сталася 4 серпня після того, як зловмисник отримав початковий доступ через відкрито пристрій SonicWall VPN без багатофакторної автентифікації (MFA).
За даними компанії Huntress, що надає послуги керованого виявлення та реагування (MDR), приблизно через дві години після успішного входу через VPN зловмисник підключився до контролера домену через RDP, перелічив користувачів та комп’ютери Active Directory, а потім перейшов до сервера додатків.

Вони використали WinRAR для архівування відображених файлових ресурсів та інструмент командного рядка s5cmd для завантаження викрадених даних до керовалного зловмисником S3-бакету, перш ніж встановити AnyDesk для віддаленого доступу.
На цьому етапі зловмисник використав AnyDesk, щоб примусово перезавантажити скомпрометований хост у безпечному режимі з підтримкою мережі та вимкнути як агент Huntress, так і захист Microsoft Defender у режимі реального часу.
Безпечний режим — це стан завантаження Windows, призначений для усунення несправностей та діагностичних операцій. Він запускає Windows з обмеженим набором драйверів та служб, зазвичай запобігаючи завантаженню більшості сторонніх програм та служб.
Протягом 10 хвилин у безпечному режимі “хост не мав робочого EDR, а антивірус був сліпим”, — стверджує Huntress.
Тим часом зловмисники додали AnyDesk до реєстру безпечного режиму Windows, дозволивши йому запускатися після перезавантаження та зберігати свій віддалений доступ до зламаної машини.
Однак, коли вони спробували запустити основний файл програми-вимагача (akira.exe) через AnyDesk у безпечному режимі, він не виконавсь, оскільки система повідомила про низький обсяг віртуальної пам’яті та згенерувала помилки браку пам’яті та PowerShell.

Заплановане сканування Defender зрештою виявило виконуваний файл Akira, навіть якщо захист у реальному часі був вимкнений у безпечному режимі, але засіб безпеки не зміг його видалити, поки машина залишалася в цьому режимі.
Defender помістив файл у карантин лише після того, як зловмисник перезавантажив систему в нормальному режимі, що відновило захист у реальному часі.
Незважаючи на невдачу з шифруванням файлів, оператору Akira все ж вдалося викрасти облікові дані та файли для вимагання даних, і все це менш ніж за п’ять годин з моменту початкового доступу.
Huntress зазначає, що інші сімейства програм-вимагачів, такі як Snatch та AvosLocker, використовують цю тактику роками, але цей інцидент є першим випадком, коли компанія спостерігала її в атаці Akira.
Дослідники рекомендують додати MFA до всіх VPN-акаунтів, впровадити заходи для виявлення спроб підбору паролів (credential spraying) та відстежувати зміни конфігурації завантаження в безпечному режимі або додавання інструментів віддаленого доступу до реєстру служб безпечного режиму.

Коли зловмисники мають дійсні облікові дані, блокується лише 37% їхніх дій
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, рівень запобігання різко падає.
The Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
Отримати звіт
Пов’язані статті:
Програма-вимагач Gentlemen використовує кілька засобів знищення EDR для вимкнення захисту
Група програм-вимагачів зловживає каналами Microsoft Teams для приховування шкідливого трафіку
Програма-вимагач DeadLock використовує блокчейн для протидії виведенню інфраструктури з ладу
CISA: Вразливість Microsoft SharePoint тепер використовується в атаках програм-вимагачів
США та Південна Корея попереджають про програму-вимагач Gunra, що націлена на державні установи
- Akira
- AnyDesk
- EDR
- EDR Bypass
- Evasion
- Ransomware
- Safe Mode
Bill Toulas
Bill Toulas — технічний письменник та журналіст, що висвітлює новини з інформаційної безпеки, з понад десятирічним досвідом роботи в різних онлайн-виданнях, що охоплюють відкрите програмне забезпечення, Linux, шкідливе програмне забезпечення, інциденти з витоком даних та хакерські атаки.
- Попередня стаття
- Наступна стаття
Залишити коментар Правила спільноти
Вам потрібно увійти, щоб залишити коментар.
Ще не є учасником? Зареєструйтесь зараз
Вам також може сподобатися:
Майбутній вебінар
Популярні історії
Microsoft Patch Tuesday у серпні виправляє 400 вразливостей, 3 нульового дня
Delta розслідує атаку на Wi-Fi під час польоту з учасниками DEF CON
LexisNexis зупиняє роботу служб після підозрілої активності на серверах
Спонсорські матеріали
-
Дізнайтеся, як реальні вхідні листи, підроблені магазини та ШІ-шахрайство вплинули на кіберзагрози першої половини 2026 року
-
Запізнилися з перевіркою стану паролів? Безкоштовно перевірте свій Active Directory
-
Запізнилися з перевіркою стану паролів? Безкоштовно перевірте свій Active Directory
-
Зупиніть атаки slopsquatting ШІ. Забезпечте отримання пакетів з відкритим кодом перед їх потраплянням до вашої збірки.
-
Pixellot виявив та захистив сотні некерованих ідентифікаторів ШІ-агентів за тижні, а не місяці. Завантажте кейс-стаді, щоб дізнатися, як.
Майбутній вебінар 
Слідкуйте за нами:
Основні розділи
- Новини
- Вебінари
- Посібники з вибору VPN
- Посібники з системного програмного забезпечення
- Завантаження
- Посібники з видалення вірусів
- Підручники
- База даних стартапів
- База даних деінсталяції
- Глосарій
Спільнота
- Форуми
- Правила форуму
- Чат
Корисні ресурси
- Посібник для початківців
- Карта сайту
Компанія
- Про BleepingComputer
- Зв’язатися з нами
- Надішліть нам пораду!
- Пишіть для BleepingComputer
- Соціальні мережі та стрічки
- Журнал змін
Умови використання – Політика конфіденційності – Заява про етику – Розкриття інформації про партнерство
Copyright @ 2003 – 2026 Bleeping Computer® LLC – Всі права захищено
Увійти
Оригінал статті: www.bleepingcomputer.com
