Атака с ransomware, която сама се провали

Атаките с ransomware обикновено се описват чрез това, което се обърква за жертвата: криптирани файлове, заключени системи, искания за откуп. Наскоро съобщен инцидент с участието на групата за ransomware Akira обръща този сценарий. Според репортажите, Akira се опита да използва хитър маневра за избягване, рестартирайки целевата система в Безопасен режим, за да заобиколи инструментите за откриване и реагиране на крайни точки (EDR), само за да се окаже, че трикът се проваля толкова зле, че счупва собствения криптор на ransomware. След това Microsoft Defender откри и постави под карантина полезния товар, оставяйки нападателите без нищо от проникването.

Това е рядък, почти антиклимактичен резултат в заплахата, където бандите за ransomware обикновено са тези, които нанасят щетите. Но този епизод е повече от любопитен факт. Той предлага полезна гледна точка за това как нападателите се опитват да деактивират защитите на системата и какво се случва, когато тези опити се провалят.

Как работи трикът с Безопасен режим и защо се провали

Стартирането на компрометирана машина в Безопасен режим е известна техника сред операторите на ransomware. Безопасният режим ограничава Windows системата до основните драйвери и услуги, което удобно деактивира и много инструменти на трети страни за EDR и антивирус, които разчитат на нормалните процеси на зареждане. За нападателите това създава прозорец, в който защитният софтуер не наблюдава, което улеснява разгръщането на криптор без да бъде забелязан.

В този случай същата ограничена среда изглежда е попречила на собствения криптор да работи правилно. Полезните товари на ransomware често зависят от конкретни системни компоненти, библиотеки или услуги, за да изпълнят безпроблемно своите рутини за криптиране. Когато тези зависимости не са налични, защото Безопасният режим ги е деактивирал, зловредният софтуер може да се срине или напълно да се провали. Това всъщност се случи тук: тактиката, предназначена да ослепи защитниците, в крайна сметка ослепи самата атака.

Като допълнение към обидата, Microsoft Defender все пак успя да открие и постави под карантина полезния товар след това, което предполага, че опитът за избягване дори не е постигнал основната си цел да остане скрит от вградените защити на Microsoft.

Защо нападателите все още имат предимство въпреки тази грешка

Би било грешка да се приеме този инцидент като доказателство, че защитите срещу ransomware печелят по-широката битка. Групи като Akira остават активни и упорити, а този вид провал е изключение, а не правило. Операторите на ransomware непрекъснато усъвършенстват своите инструменти, тестват нови техники за избягване и се учат от грешки като тази. Неуспешна атака днес не означава, че същата техника няма да бъде коригирана и успешно разгърната отново утре.

Това, което този инцидент подчертава, е важността на многослойните защити и бързото откриване. Дори когато нападател успее да наруши или деактивира един слой на защита, наличието на други инструменти, като способността на Defender за откриване след инцидент, може все пак да хване злонамерена дейност, преди тя да причини трайни щети. Точно затова споделянето на разузнавателна информация за заплахи е толкова важно в различните индустрии. Усилия като призива на ФБР към здравните организации да споделят данни за заплахи от ransomware отразяват нарастващото признание, че видимостта върху поведението на нападателите, включително техните провали, помага на защитниците да предвиждат следващия ход, а не просто да реагират на него.

Какво означава това за вас

За обикновените потребители и собствениците на малък бизнес тази история е напомняне, че ransomware не е неудържима сила, но също така няма да изчезне. Конкретният технически провал тук — трик за избягване, който счупва собствената функция на зловредния софтуер — беше до голяма степен късмет за жертвата, а не резултат от по-добри защити от тяхна страна. Не трябва да разчитате на това нападателите да правят грешки, за да защитите данните си.

Това, което можете да контролирате, е намаляването на шансовете да бъдете успешно атакувани на първо място. Това означава да поддържате системите актуализирани, да гарантирате, че EDR или антивирусните инструменти са правилно конфигурирани и наблюдавани, и да поддържате офлайн или неизменими резервни копия, така че дори успешен опит за криптиране да не означава постоянна загуба на данни. Организациите също трябва да имат планове за реагиране при инциденти, които отчитат необичайно поведение на системата, като неочаквани рестартирания в Безопасен режим, тъй като те могат да бъдат ранни предупредителни знаци за активно проникване, а не рутинна поддръжка.

Основни изводи

Групи за ransomware като Akira продължават да разработват нови начини за деактивиране на защитните инструменти, преди да разгърнат своите полезни товари, а стартирането в Безопасен режим е една такава техника. В този случай тактиката се провали, сривайки криптора и позволявайки на Defender да хване полезния товар след това. Но този резултат беше случаен, а не гарантиран. Истинският урок за хората и организациите е да поддържат защитните инструменти актуализирани, да поддържат силни практики за резервни копия и да останат бдителни към необичайно поведение на системата. Защитата срещу ransomware не означава да се надяваме, че нападателите ще се провалят; това означава изграждане на устойчивост, така че когато те се провалят или не, щетите да останат ограничени.