Een Akira-ransomware-affiliate wist afgelopen week endpointbeveiliging te omzeilen door een besmette machine simpelweg in Windows Safe Mode op te starten — en kwam alsnog met lege handen te staan wat de versleuteling betreft.
Onderzoekers van Huntress reconstrueerden de aanval, die zich op 4 augustus binnen ongeveer vijf uur voltrok. De aanvaller kwam binnen via een SonicWall VPN-apparaat dat zonder multifactor-authenticatie aan het internet hing. Binnen twee uur na de eerste toegang logde de aanvaller via RDP in op de domeincontroller en bracht de Active Directory-omgeving in kaart.
Vervolgens verpakte de aanvaller data met WinRAR en zette die met het command-line-tool s5cmd over naar een S3-bucket onder eigen beheer. Voor blijvende toegang werd AnyDesk geïnstalleerd. Het slimste onderdeel van de aanval kwam daarna: de machine werd herstart in Safe Mode with Networking, een modus waarin veel EDR-agents en antivirussoftware niet meestarten. In een venster van tien minuten schakelde de aanvaller zo zowel de Huntress-agent als de real-time bescherming van Microsoft Defender uit.
Toen de Akira-ransomware werd uitgevoerd, mislukte de versleuteling — door onvoldoende virtueel geheugen op het systeem. Na een herstart pikte Defender de kwaadaardige bestanden alsnog op en zette ze in quarantaine. De poging tot versleuteling faalde dus, maar de data was op dat moment al buitgemaakt en de afpersing kon gewoon doorgaan.
Huntress adviseert organisaties MFA te verplichten op VPN-accounts, te detecteren op credential-spraying, en te monitoren op wijzigingen aan de opstartconfiguratie richting Safe Mode — precies het soort losse eindje dat deze aanval had kunnen voorkomen.
Bron: BleepingComputer
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.