Akira desactiva EDR con Modo Seguro, roba datos pero no logra cifrar

Akira desactiva EDR con Modo Seguro, roba datos pero no logra cifrar

Un afiliado del ransomware Akira desactivó la solución de detección y respuesta de endpoints (EDR) en un sistema comprometido reiniciando la máquina en Modo Seguro con Red. El ataque tuvo lugar el 4 de agosto, después de que el intruso obtuviera acceso inicial a través de un dispositivo VPN de SonicWall expuesto sin autenticación multifactor (MFA).

Según la empresa de servicios de detección y respuesta gestionada (MDR) Huntress, aproximadamente dos horas después de un inicio de sesión VPN exitoso, el atacante se conectó al controlador de dominio mediante RDP, enumeró usuarios y computadoras de Active Directory, y luego se movió a un servidor de aplicaciones.

Utilizaron WinRAR para archivar los recursos compartidos de archivos mapeados y la herramienta de línea de comandos s5cmd para cargar los datos robados a un bucket S3 controlado por el atacante, antes de instalar AnyDesk para el acceso remoto.

En esa etapa, el atacante usó AnyDesk para forzar que el host comprometido arrancara en Modo Seguro con Red y desactivar tanto el agente de Huntress como la protección en tiempo real de Microsoft Defender.

El Modo Seguro es un estado de inicio de Windows diseñado para operaciones de diagnóstico y solución de problemas. Inicia Windows con un conjunto limitado de controladores y servicios, lo que generalmente impide que la mayoría de los programas y servicios de terceros se carguen.

Durante 10 minutos en Modo Seguro, 'el host no tenía EDR funcional, y el antivirus estaba ciego', dice Huntress.

Mientras tanto, los atacantes agregaron AnyDesk al registro de Modo Seguro de Windows, lo que permitió que se iniciara después del reinicio y mantuviera su acceso remoto a la máquina comprometida.

Sin embargo, cuando intentaron lanzar el payload principal del ransomware (akira.exe) a través de AnyDesk en Modo Seguro, falló al ejecutarse, ya que el sistema informó poca memoria virtual y generó errores de memoria y PowerShell.

Un análisis programado de Defender eventualmente detectó el ejecutable de Akira, incluso con la protección en tiempo real deshabilitada en Modo Seguro, pero la herramienta de seguridad no pudo eliminarlo mientras la máquina permaneciera en ese modo.

Defender puso en cuarentena el archivo solo después de que el atacante reiniciara el sistema en modo normal, lo que restauró la protección en tiempo real.

A pesar de no poder cifrar archivos, el operador de Akira aún logró robar credenciales y archivos para extorsión de datos, todo en menos de cinco horas desde el acceso inicial.

Huntress señala que otras familias de ransomware, como Snatch y AvosLocker, han utilizado esta táctica durante años, pero este incidente marca la primera vez que la empresa la observa en un ataque de Akira.

Los investigadores recomiendan agregar MFA a todas las cuentas VPN, implementar medidas de detección de fuerza bruta y monitorear cambios de configuración de arranque en Modo Seguro o adiciones de herramientas de acceso remoto al registro de servicios de Modo Seguro.

  • Gentlemen ransomware usa múltiples asesinos de EDR para desactivar defensas
  • Ransomware abusa de los relés de Microsoft Teams para ocultar tráfico malicioso
  • DeadLock ransomware usa blockchain para resistir derribo de infraestructura
  • CISA: vulnerabilidad de SharePoint de Microsoft explotada en ataques de ransomware
  • EE.UU. y Corea del Sur advierten sobre ransomware Gunra dirigido a agencias gubernamentales
image
image
Akira attack flow
Akira attack flow
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *