Akira hackers disable EDR with Safe Mode, steal data but fail to encrypt
Akira-Hacker deaktivierten EDR-Lösungen, indem sie Systeme im abgesicherten Modus mit Netzwerkunterstützung neu starteten. Betroffene Unternehmen sollten ihre EDR-Lösungen auf solche Umgehungsversuche überprüfen und Mitarbeiter für verdächtige Aktivitäten sensibilisieren. Daten wurden gestohlen, aber die Verschlüsselung konnte verhindert werden.
Akira-Hacker deaktivieren EDR-Lösungen, indem sie Systeme im abgesicherten Modus mit Netzwerkunterstützung neu starten. Dies ermöglicht den Diebstahl von Daten, auch wenn die Verschlüsselung in einem jüngsten Fall verhindert werden konnte. Organisationen müssen ihre EDR-Lösungen auf solche Umgehungsversuche überprüfen und präventive Maßnahmen ergreifen.
Organisationen, die EDR-Lösungen einsetzen und potenziell von Akira-Ransomware-Angreifern ins Visier genommen werden.
Die Umgehung von EDR-Lösungen im abgesicherten Modus stellt eine erhebliche Bedrohung dar, da sie die primäre Verteidigungslinie gegen fortgeschrittene Bedrohungen untergräbt und den unentdeckten Datenabfluss ermöglicht.
Unentdeckter Diebstahl sensibler Daten, der zu schwerwiegenden Datenschutzverletzungen, finanziellen Verlusten und Reputationsschäden führen kann, selbst wenn die Verschlüsselung verhindert wird.
Überprüfung der EDR-Konfigurationen auf Resilienz im abgesicherten Modus, Implementierung robuster Backup-Strategien und Sensibilisierung der Mitarbeiter für ungewöhnliche Systemneustarts und verdächtige Aktivitäten.
- ▸Überprüfen Sie, ob Ihre EDR-Lösung im abgesicherten Modus mit Netzwerkunterstützung aktiv bleibt und Protokolle generiert.
- ▸Simulieren Sie einen Neustart im abgesicherten Modus mit Netzwerkunterstützung und überprüfen Sie die EDR-Telemetrie auf ungewöhnliche Prozesse oder deaktivierte Schutzmechanismen.
- ▸Überprüfen Sie die Protokolle auf ungewöhnliche Systemneustarts oder Versuche, den abgesicherten Modus zu aktivieren.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Defense Evasion | T1562.001 Impair Defenses: Disable or Modify Tools | High | Akira-Hacker deaktivierten EDR-Lösungen |
| Defense Evasion | T1562.009 Impair Defenses: Safe Mode Boot | High | indem sie Systeme im abgesicherten Modus mit Netzwerkunterstützung neu starteten |
| Exfiltration | T1041 Exfiltration Over C2 Channel | High | Daten wurden gestohlen |
- Es wird nicht spezifiziert, welche spezifischen EDR-Lösungen betroffen waren.
- Es wird nicht spezifiziert, welche Art von Daten gestohlen wurde.
- Es wird nicht spezifiziert, welche Branchen oder Länder betroffen sind.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Unklar
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Ja
- Detection / Logging prüfbar?Unklar
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Sind wir hiervon betroffen — und können wir es detektieren?
Erwähnte Akteure & Werkzeuge
Abgleich mit dem MITRE-ATT&CK-Katalog