Akira вымогатели отключают EDR через безопасный режим и крадут данные
Операторы вымогателя Akira нашли способ обойти защиту Windows, перезагрузив систему в безопасном режиме с поддержкой сети. Это позволило им отключить EDR-решение и похитить данные, но шифрование файлов все же не удалось.

Атака вымогателя Akira на корпоративную сеть завершилась неожиданным образом: злоумышленники смогли отключить систему защиты конечных точек (EDR), перезагрузив компьютер в безопасном режиме с поддержкой сети, но так и не смогли зашифровать данные. Инцидент, о котором сообщили специалисты Sophos, демонстрирует новый вектор обхода защитных механизмов, который может стать трендом среди киберпреступников.
Атака началась типично: злоумышленники получили доступ к сети, используя украденные учетные данные, и в течение нескольких дней перемещались по инфраструктуре, собирая информацию. Однако, когда дело дошло до шифрования, они столкнулись с неожиданным препятствием. Чтобы обойти EDR, они перезагрузили систему в безопасном режиме с поддержкой сети — режим Windows, в котором загружаются только основные драйверы и службы, что часто отключает сторонние агенты безопасности. Этот трюк позволил им отключить EDR и похитить конфиденциальные данные, но шифрование провалилось.
Атака Akira: как злоумышленники использовали безопасный режим
Согласно отчету Sophos, опубликованному 6 марта 2025 года, атака началась с фишингового письма, которое содержало вредоносное вложение. После открытия вложения на компьютер была установлена вредоносная программа, которая обеспечила удаленный доступ. Злоумышленники использовали легитимные инструменты, такие как AnyDesk, для удаленного управления, а затем распространились по сети, используя украденные учетные данные.
На пятый день после первоначального взлома они попытались запустить шифровальщик Akira, но система EDR заблокировала выполнение. Это вынудило злоумышленников искать обходные пути. Они перезагрузили компьютер в безопасном режиме с поддержкой сети, что отключило EDR, и затем смогли отключить защиту и похитить данные. Однако, когда они попытались запустить шифровальщик в безопасном режиме, программа выдала ошибку, и шифрование не удалось. Вместо этого они сосредоточились на краже данных и потребовали выкуп за их неразглашение.
Sophos отмечает, что это первый задокументированный случай, когда Akira использовала безопасный режим для отключения EDR. Ранее подобные методы применялись другими вымогателями, например, LockBit, но Akira до сих пор полагалась на другие методы, такие как отключение служб или использование уязвимостей.
Предыстория и контекст
Akira — это вымогатель, который появился в марте 2023 года и быстро стал одним из самых активных. Он атакует в основном корпоративные сети, используя двойное вымогательство: шифрование данных и угрозу их публикации. По данным CISA, Akira скомпрометировала более 250 организаций по всему миру, включая образовательные учреждения, финансовые компании и государственные органы.
Использование безопасного режима — это не новая техника. В 2022 году исследователи заметили, что вымогатель BlackCat (ALPHV) также перезагружал системы в безопасном режиме для отключения защитного ПО. Однако Akira адаптировала этот метод, что указывает на эволюцию их тактик. Это также подчеркивает растущую сложность атак, когда злоумышленники активно изучают защитные механизмы и ищут способы их обхода.
Как работает атака через безопасный режим?
Безопасный режим с поддержкой сети — это диагностический режим Windows, который загружает только базовые драйверы и службы, необходимые для работы системы. Сторонние программы, включая EDR, обычно не запускаются в этом режиме, что делает систему уязвимой. Злоумышленники могут перезагрузить компьютер в безопасном режиме, используя команду bcdedit или через меню восстановления, если у них есть права администратора.
После перезагрузки в безопасном режиме злоумышленники могут отключить EDR, удалив его службы или изменяя конфигурацию. Это дает им полный контроль над системой без какого-либо мониторинга. Однако, как показал инцидент, шифровальщики могут не работать в безопасном режиме из-за отсутствия некоторых драйверов или зависимостей, что стало спасительным для жертвы.
Технические детали инцидента
Sophos не раскрывает имя компании-жертвы, но сообщает, что атака была остановлена до того, как шифрование началось. Злоумышленники похитили данные, но не смогли их зашифровать. Они использовали инструмент для кражи данных, который собирал файлы с серверов и передавал их на внешние ресурсы.
Эксперты отмечают, что использование безопасного режима — это признак того, что вымогатели адаптируются к современным защитным решениям. EDR-системы становятся все более эффективными в блокировании вредоносных действий, поэтому злоумышленники ищут способы их обойти. Это подчеркивает необходимость для организаций внедрять многоуровневую защиту, включая мониторинг событий перезагрузки в безопасном режиме и ограничение прав администратора.
Кого затронет эта уязвимость?
Атака через безопасный режим может затронуть любую организацию, использующую Windows и EDR-решения. Особенно уязвимы компании, которые не ограничивают права администратора и не контролируют перезагрузки систем. Для администраторов важно настроить политики, которые блокируют перезагрузку в безопасном режиме без явного разрешения, и использовать решения, которые могут работать в безопасном режиме (например, некоторые EDR-агенты имеют драйверы, загружаемые в безопасном режиме).
Для российских компаний этот инцидент также актуален, поскольку Akira активно атакует организации по всему миру, включая Россию. Ранее жертвами становились банки, промышленные предприятия и государственные учреждения. Рекомендуется усилить мониторинг и проводить регулярные учения по реагированию на инциденты.
Что будет дальше?
Ожидается, что злоумышленники продолжат использовать безопасный режим для обхода EDR, особенно если этот метод окажется успешным в других атаках. Sophos рекомендует организациям внедрить средства защиты, которые могут обнаруживать перезагрузку в безопасном режиме и уведомлять администраторов. Также важно регулярно обновлять EDR-решения и использовать дополнительные меры, такие как многофакторная аутентификация и сегментация сети.
Эксперты прогнозируют, что вымогатели будут все чаще использовать легитимные функции Windows для обхода защиты, поэтому администраторам необходимо быть в курсе последних тактик и адаптировать свои стратегии защиты.
Итог
Инцидент с Akira показывает, что даже самые современные EDR-решения могут быть обойдены с помощью стандартных функций Windows. Однако неудачное шифрование дает надежду, что жертвы могут избежать полного шифрования, если злоумышленники столкнутся с техническими проблемами. Тем не менее, кража данных остается серьезной угрозой, и организациям следует уделять внимание не только защите от шифрования, но и предотвращению утечек данных. Следите за обновлениями от Sophos и других исследователей, чтобы быть в курсе новых тактик вымогателей.