В начале августа 2026 года зафиксирована атака программы-вымогателя Akira с необычным приёмом. Злоумышленники перезагрузили сервер в безопасном режиме Windows с поддержкой сети, чтобы отключить антивирус и средство обнаружения вторжений. Это первый задокументированный случай использования такого метода группировкой Akira. Шифрование данных провалилось, однако злоумышленники уже выкрали учётные данные и файлы, поэтому угроза утечки сохраняется.
Описание
Akira входит в число самых активных вымогательских группировок. По данным наблюдений, в 2025 году она была наиболее заметной. Её операторы обычно действуют по стандартной схеме: находят уязвимый VPN-доступ, проникают в сеть, получают права администратора домена, похищают данные и только затем запускают шифрование. В этот раз они добавили новый шаг - перезагрузку в безопасный режим, который раньше не использовался в атаках Akira. Подобный приём применяют другие семейства вымогателей, например Snatch и AvosLocker, но для Akira это первый подтверждённый случай.
Инцидент, задокументированный аналитиками Huntress, начался с перебора паролей к VPN-шлюзу SonicWall. С нескольких внешних адресов были предприняты многочисленные попытки входа с разными именами пользователей. Спустя несколько минут одна из попыток увенчалась успехом, так как на VPN-аккаунте не была настроена многофакторная аутентификация. Получив доступ, оператор подключился к контроллеру домена по протоколу удалённого рабочего стола и начал собирать информацию о всех учётных записях и компьютерах. Эти сведения позволяют понять структуру сети и выбрать цели для дальнейших действий.
После сбора данных злоумышленник перешёл к краже файлов. Он установил архиватор, упаковал содержимое нескольких файловых ресурсов в один архив и загрузил его в облачное хранилище. Для этого использовалась легитимная утилита, работающая с облачными сервисами. Подготовка к вымогательству заняла несколько часов. Затем оператор установил программу удалённого доступа, которая позволила ему управлять сервером вручную, и через неё же передал вредоносный файл-шифровальщик. Примечательно, что все действия выполнялись вручную, а не автоматическим скриптом, что говорит о высокой квалификации атакующего.
Перед запуском шифровальщика оператор выполнил перезагрузку сервера. Система загрузилась в безопасном режиме с поддержкой сети. В этом режиме Windows запускает только базовые драйверы и службы, поэтому сторонние программы безопасности не работают. В результате и агент Huntress, и антивирус Microsoft Defender оказались отключены. Однако урезанная среда безопасного режима создала проблему для самого злоумышленника: объём виртуальной памяти оказался недостаточным. Через несколько секунд после запуска процесс вымогателя завершился с ошибкой нехватки памяти. Антивирус смог удалить вредоносный файл только после того, как сервер вернулся в обычный режим.
Несмотря на сбой, злоумышленники достигли главной цели - они выкрали конфиденциальные данные. Даже без шифрования они могут требовать выкуп, угрожая публикацией похищенного. Более того, нельзя исключать, что операторы Akira адаптируют свой инструмент для работы в безопасном режиме. В таком случае текущая ошибка может не повториться. Поэтому полагаться на удачное стечение обстоятельств нельзя. Инцидент показывает, что даже неудачная попытка запуска вымогателя не отменяет риск утечки, если данные уже покинули периметр.
Чтобы предотвратить подобные атаки, компаниям следует обязательно включать многофакторную аутентификацию для всех VPN-подключений. Важно также настроить оповещения о всплесках неудачных попыток входа и о последующем успешном входе с того же адреса. Средства защиты необходимо разворачивать на всех серверах, а не только на части. Журналы событий Windows и VPN-шлюза нужно передавать в систему сбора и корреляции событий (SIEM), чтобы аналитики могли заметить атаку на ранней стадии. В этом случае перебор паролей будет выявлен ещё до того, как злоумышленник получит доступ.
Отдельное внимание стоит уделить контролю за изменением параметров загрузки. Администраторам следует настроить мониторинг перезагрузок в безопасный режим и изменений в реестре, связанных с автозагрузкой служб. Такие оповещения позволят быстро обнаружить попытку обхода защиты и принять меры до того, как злоумышленник завершит свои действия. Кроме того, полезно ограничивать использование легитимных программ удалённого доступа на критических системах. Злоумышленники часто применяют их для скрытого управления, поэтому неиспользуемые инструменты лучше отключать.
Наблюдение за безопасным режимом становится важной частью защиты от современных вымогателей. Хотя в этом случае ошибка атакующих спасла сервер от шифрования, в будущем они могут доработать свой инструмент, чтобы он успешно работал и в урезанной среде. Организациям следует учитывать этот сценарий при построении системы обнаружения и реагирования. Регулярные проверки конфигурации загрузки, а также анализ событий безопасности помогут снизить последствия даже при незаметном проникновении.
Индикаторы компрометации
IPv4
- 72.23.77.35
SHA256
- 414b9985f46714f44dd1bd63860d2a48dcfababcfe5c712a4b4f575378127a56
- e2356c742c74cce5c6b6100162d0071a3f71e2fed2ed895c2011061a95b3299a