En ransomwareattack som saboterade sig själv

Säkerhetsforskare på Huntress har dokumenterat ett fall där en Akira-ransomware-ansluten aktör av misstag saboterade sin egen attack när den försökte inaktivera verktyg för endpoint detection and response (EDR) i ett målnätverk. I stället för att smita förbi försvaren oupptäckt ledde angriparens undvikandeförsök till att ransomwarens egen krypteringsprocess kraschade, vilket lämnade den avsedda nyttolasten ofullständig.

Det här är inte första gången en Akira-ansluten aktör har undergrävt sin egen operation när den försökt kringgå EDR-skyddet. I en separat incident som tidigare har rapporterats startade en aktör om en komprometterad Windows-dator i Felsäkert läge med nätverk specifikt för att avlägsna endpoint-skydd innan ransomwaren distribuerades. Det draget slog tillbaka på angriparna också, och störde just de system de behövde för att slutföra krypteringsprocessen. Tillsammans tyder dessa incidenter på ett mönster: Akira-anslutna aktörer experimenterar aggressivt med anti-EDR-tekniker, och dessa tekniker visar sig vara bräckliga i praktiken.

Varför EDR-manipulation fortsätter att slå tillbaka

EDR-programvara är utformad för att sitta djupt inuti ett operativsystem och övervaka processer, filaktivitet och systemanrop i realtid. Den djupa integrationen är exakt det som gör den värdefull för försvarare, och det är också därför manipulation av den är tekniskt riskabelt för angripare. När ransomware-operatörer försöker döda EDR-processer, inaktivera drivrutiner eller tvinga ett system till ett nedskalat tillstånd för att undvika upptäckt arbetar de i obekant terräng på någon annans nätverk. Ett enda felsteg, ett saknat beroende, en drivrutin som inte laddas ur rent eller en process som avslutas oväntat kan krascha just den nyttolast som angriparen försöker distribuera.

Huntress dokumentation av den här incidenten bidrar till en växande bevisning om att anti-EDR-verktyg, även om de utgör ett verkligt och aktivt hot, inte heller är idiotsäkra från angriparens sida. Det rör sig om specialbyggda eller halvt specialbyggda verktyg som byggs snabbt och distribueras under tidspress under ett pågående intrång. Den miljön lämnar litet utrymme för testning, och små misstag kan få oproportionerligt stora konsekvenser för angriparens operation.

Vad detta betyder för integritet och dataskydd

Även om den här incidenten är en teknisk seger för de inblandade försvararna är det värt att vara tydlig med vad den betyder och inte betyder för integriteten. En kraschad krypteringsnyttolast betyder inte nödvändigtvis att angriparen aldrig fick tillgång till känsliga data. Många ransomware-operationer, inklusive Akiras, som har riktat in sig på ett brett spektrum av branscher och företagsstorlekar, följer nu en modell med dubbel utpressning. Data exfiltreras ofta innan kryptering ens försöks, vilket innebär att ett misslyckat krypteringssteg inte automatiskt förhindrar att person- eller affärsinformation läcker eller utnyttjas för utpressning senare.

Det spelar roll för alla som betraktar den här händelsen ur ett integritetsperspektiv. Organisationer som drabbas av en delvis misslyckad ransomwareattack bör fortfarande behandla incidenten som en potentiell dataexponeringshändelse, inte bara som en avvärjd fara. Anmälningsskyldigheter, kriminalteknisk undersökning och övervakning av läckta data bör inte hoppas över bara för att det synliga symtomet – ett krypterat nätverk – aldrig fullt ut materialiserades.

Incidenten passar också in i ett bredare ransomware-landskap där grupper ständigt itererar på sin taktik. Ny branschbevakning har visat att Akira förblir en av de mest aktiva ransomware-operationerna vid sidan av andra framträdande namn, vilket understryker att anslutna aktörer är under press att agera snabbt och prova nya undvikandemetoder, ibland på bekostnad av tillförlitligheten.

Vad detta betyder för dig

För IT- och säkerhetsteam är läxan inte självbelåtenhet. Det är en validering av att manipuleringssäkra EDR-konfigurationer och lagervis övervakning verkligen höjer kostnaden och risken för misslyckande för angripare. Även ett delvis misslyckat intrång kan fortfarande resultera i stulna data, så incidentberedskapsplaner bör utgå från att exfiltrering har skett om inte bevis visar något annat. För vanliga användare och mindre organisationer utan egna säkerhetsteam är budskapet enklare: håll endpoint-skyddsverktyg uppdaterade, undvik att inaktivera säkerhetsprogramvara ens tillfälligt, och betrakta alla tecken på obehöriga systemförändringar, inklusive oväntade omstarter eller uppmaningar om felsäkert läge, som en varningssignal som bör utredas omedelbart.

Praktiska åtgärder

  • Utgå inte från att en misslyckad eller ofullständig ransomwarekryptering betyder att inga data har stulits; utred exfiltrering oavsett utfall.
  • Håll EDR- och endpoint-skyddsverktyg uppdaterade och konfigurerade med manipuleringsskydd aktiverat där det är möjligt.
  • Var uppmärksam på ovanligt systembeteende, som oväntade omstarter till felsäkert läge, vilket har använts som en EDR-undvikandetaktik av Akira-anslutna aktörer.
  • Granska säkerhetskopierings- och återställningsplaner regelbundet, eftersom ransomwareförsök, oavsett om de lyckas eller inte, ofta tyder på en bredare nätverkskompromettering.

Akira-anslutna aktörers försök att kringgå EDR som detta visar att angripare fortfarande finslipar sin spelbok och att även sofistikerade grupper kan snubbla över sina egna verktyg. Att vara fortsatt vaksam, i stället för att anta att ett nära misslyckande är ett fullständigt misslyckande, förblir den säkraste strategin för försvarare.