Akira hackers disable EDR with Safe Mode, steal data but fail to encrypt

「Akira」ランサムウェアのアフィリエイトは、侵害されたシステムを「ネットワーク機能付きセーフモード」で再起動させることで、エンドポイント検出・対応(EDR)ソリューションを無効化しました。

この攻撃は8月4日、ハッカーが多要素認証(MFA)が設定されていない、セキュリティ上の脆弱性が露呈していたSonicWallのVPNデバイスを介して初期アクセスを獲得した後に発生した。

マネージド検出・対応(MDR)サービス企業のHuntressによると、VPNへのログインに成功してから約2時間後、攻撃者はRDPを介してドメインコントローラーに接続し、Active Directoryのユーザーとコンピュータを列挙した後、アプリケーションサーバーへと移動した。

image

攻撃者はWinRARを使用してマップされたファイル共有をアーカイブし、s5cmdコマンドラインツールを使って盗んだデータを攻撃者が制御するS3バケットにアップロードした後、リモートアクセス用にAnyDeskをインストールした。

その段階で、攻撃者はAnyDeskを使用して、侵害されたホストを「ネットワーク機能付きセーフモード」で起動させ、HuntressエージェントとMicrosoft Defenderのリアルタイム保護の両方を無効化しました。

セーフモードは、トラブルシューティングや診断作業のために設計された Windows の起動状態です。限られたドライバーとサービスのみを使用して Windows を起動するため、通常、ほとんどのサードパーティ製ソフトウェアやサービスの読み込みが阻止されます。

Huntressによると、セーフモード状態の10分間、「ホストではEDRが機能せず、アンチウイルスも無力化されていた」という

その間、攻撃者はWindowsのセーフモードレジストリにAnyDeskを追加し、再起動後も起動できるようにすることで、侵害されたマシンへのリモートアクセスを維持しました。

しかし、セーフモードでAnyDeskを介してランサムウェアのメインペイロード(akira.exe)を起動しようとした際、システムが仮想メモリ不足を報告し、メモリ不足エラーやPowerShellエラーが発生したため、実行に失敗した。

Akira attack flow
Akiraランサムウェアの攻撃フロー
出典:Huntress

セーフモードではリアルタイム保護が無効化されていたものの、最終的にスケジュールされたDefenderのスキャンによってAkiraの実行ファイルが検出されました。しかし、マシンがセーフモードのままである限り、このセキュリティツールはそれを削除することができませんでした。

Defenderがファイルを隔離したのは、攻撃者がシステムを通常モードで再起動し、リアルタイム保護が復元されてからでした。

ファイルの暗号化には失敗したものの、Akiraのオペレーターは、最初のアクセスから5時間足らずの間に、データ恐喝を目的とした認証情報やファイルの窃取に成功した。

Huntressは、SnatchやAvosLockerなどの他のランサムウェアファミリーが長年にわたりこの戦術を使用してきたと指摘しているが、同社がAkiraによる攻撃でこれを確認したのは今回の事件が初めてである。

研究者らは、すべてのVPNアカウントに多要素認証(MFA)を導入し、認証情報スプレー攻撃の検知対策を講じ、セーフモードの起動設定の変更や、セーフモードのサービスレジストリへのリモートアクセスツールの追加を監視することを推奨している。