据TechRadar报道,安全研究机构Huntress近日披露,勒索软件团伙Akira在一次攻击中试图通过将目标设备重启至带网络连接的安全模式来关闭防病毒软件和端点检测响应(EDR)系统,结果导致其加密程序因内存不足而崩溃,随后被Windows Defender扫描并隔离。不过,该团伙在攻击初期已窃取了敏感数据。

Akira是当前最活跃的勒索软件组织之一,其惯用手法是寻找暴露的VPN实例,破解弱口令后进入域控制器,枚举Active Directory,窃取敏感数据并部署加密器,最后留下勒索通知,要求受害者支付赎金以换取解密密钥和删除被窃数据。

据Huntress发布的报告,在最近一次攻击中,Akira在设备上建立持久性后,将其重启到带网络连接的安全模式。该模式仅加载操作系统最基本驱动和服务,Defender实时保护等安全组件不会运行。Huntress表示,这是MITRE ATT&CK中T1688“安全模式启动”防御绕过技术,Snatch、AvosLocker等勒索软件家族已使用多年,而Akira使用该技术尚属首次。

但Akira没有预料到,安全模式精简的环境和受限的虚拟内存同样使其加密器无法运行。Huntress描述道,Akira进程树出现“内存不足”弹出窗口,与此同时PowerShell硬错误接连出现,恰好对应加载程序试图启动的时刻。攻击者被迫将设备重新正常启动,此时计划中的Defender扫描检测到加密器并将其隔离。

Huntress评论称,这一结果是“一个不令人舒服的教训”。安全模式虽使防御失效,却也阻止了攻击者试图发起的加密,但这只是攻击者自身失误带来的幸运副作用,并非可供规划的安全防线。Huntress同时警告,如果目标设备拥有更大的物理内存或页面文件,加密器或许仍能运行;Akira的开发者或关联方也可能调整加密器以降低内存需求,提高在安全模式下启动的可靠性,因此同样的失误不一定会在未来攻击中重现。

针对Akira的威胁,Huntress建议用户为VPN登录失败设置警报,尤其是从同一来源对多个用户名发起的暴力破解尝试,并将其与短时间内在相同IP或ASN上出现的成功登录关联分析。用户还应为每个VPN账户启用多因素认证,在遭遇攻击时禁用或对SSL VPN进行IP白名单限制,若确认被入侵则轮换所有Active Directory和VPN凭据。Huntress还建议在所有主机部署EDR,并借助SIEM摄入VPN和Windows事件日志,因为首次VPN登录可能早于攻击引爆数小时,只有日志接入SIEM才能争取反应时间。最后,用户可对启动配置更改和安全模式启动设置警报,以第一时间发现此类攻击迹象。