最近兩到三年引起資安界關注的勒索軟體Akira, 去年底將加密資料的範圍延伸到Nutanix虛擬機器 ,如今傳出這些駭客又採用新的攻擊手法,再度引起資安公司的注意。
威脅情報公司Huntress 揭露最新一起發生在8月初Akira攻擊活動 ,與過往該組織的攻擊手法最大的不同,就是將Windows電腦重開機,並執行含有網路功能的安全模式(Safe Mode with Networking),藉此停用EDR及防毒軟體的即時防護,在端點防護失效的情況下繼續進行攻擊。Huntress指出,這是Akira首度使用安全模式迴避EDR防護的情形。
駭客於8月4日透過未啟用多因素驗證的SonicWall VPN系統,取得受害組織初始的入侵管道,隨後透過遠端桌面協定(RDP)存取網域控制站,取得AD帳號與電腦名單,收集使用者、羣組、裝置,以及其他系統環境資訊,然後進行橫向移動。在完成偵察後,Akira使用WinRAR打包檔案伺服器的資料,透過工具s5cmd將資料上傳至攻擊者控制的Amazon S3儲存空間。
接著,他們安裝遠端管理與監控工具AnyDesk,然後將Windows電腦重開機切換為含有網路功能的安全模式,植入勒索軟體以加密檔案。由於安全模式下Windows只載入基本的驅動程式與服務,導致電腦上的EDR系統Huntress代理程式無法執行,Microsoft Defender偵測到勒索軟體卻無法清除。雖然後續勒索軟體因記憶體不足而無法正常啟動,駭客將受害電腦重開機到一般模式後,Microsoft Defender成功清除了勒索軟體,但若是受害電腦具備更多記憶體,或是Akira改良勒索軟體降低其記憶體需求,攻擊者很有可能就會得逞。