SecBoard
Zurück zur Übersicht

Akira hackers disable EDR with Safe Mode, steal data but fail to encrypt

BleepingComputer·
Originalartikel lesen bei BleepingComputer

Akira-Hacker deaktivierten EDR-Lösungen, indem sie Systeme im abgesicherten Modus mit Netzwerkunterstützung neu starteten. Betroffene Unternehmen sollten ihre EDR-Lösungen auf solche Umgehungsversuche überprüfen und Mitarbeiter für verdächtige Aktivitäten sensibilisieren. Daten wurden gestohlen, aber die Verschlüsselung konnte verhindert werden.

Kurzfassung

Akira-Hacker deaktivieren EDR-Lösungen, indem sie Systeme im abgesicherten Modus mit Netzwerkunterstützung neu starten. Dies ermöglicht den Diebstahl von Daten, auch wenn die Verschlüsselung in einem jüngsten Fall verhindert werden konnte. Organisationen müssen ihre EDR-Lösungen auf solche Umgehungsversuche überprüfen und präventive Maßnahmen ergreifen.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Organisationen, die EDR-Lösungen einsetzen und potenziell von Akira-Ransomware-Angreifern ins Visier genommen werden.

Warum relevant

Die Umgehung von EDR-Lösungen im abgesicherten Modus stellt eine erhebliche Bedrohung dar, da sie die primäre Verteidigungslinie gegen fortgeschrittene Bedrohungen untergräbt und den unentdeckten Datenabfluss ermöglicht.

Realistisches Worst Case

Unentdeckter Diebstahl sensibler Daten, der zu schwerwiegenden Datenschutzverletzungen, finanziellen Verlusten und Reputationsschäden führen kann, selbst wenn die Verschlüsselung verhindert wird.

Handlungsempfehlung

Überprüfung der EDR-Konfigurationen auf Resilienz im abgesicherten Modus, Implementierung robuster Backup-Strategien und Sensibilisierung der Mitarbeiter für ungewöhnliche Systemneustarts und verdächtige Aktivitäten.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie, ob Ihre EDR-Lösung im abgesicherten Modus mit Netzwerkunterstützung aktiv bleibt und Protokolle generiert.
  • Simulieren Sie einen Neustart im abgesicherten Modus mit Netzwerkunterstützung und überprüfen Sie die EDR-Telemetrie auf ungewöhnliche Prozesse oder deaktivierte Schutzmechanismen.
  • Überprüfen Sie die Protokolle auf ungewöhnliche Systemneustarts oder Versuche, den abgesicherten Modus zu aktivieren.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Defense EvasionT1562.001 Impair Defenses: Disable or Modify ToolsHighAkira-Hacker deaktivierten EDR-Lösungen
Defense EvasionT1562.009 Impair Defenses: Safe Mode BootHighindem sie Systeme im abgesicherten Modus mit Netzwerkunterstützung neu starteten
ExfiltrationT1041 Exfiltration Over C2 ChannelHighDaten wurden gestohlen
Offene Punkte
  • Es wird nicht spezifiziert, welche spezifischen EDR-Lösungen betroffen waren.
  • Es wird nicht spezifiziert, welche Art von Daten gestohlen wurde.
  • Es wird nicht spezifiziert, welche Branchen oder Länder betroffen sind.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Unklar
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Sind wir hiervon betroffen — und können wir es detektieren?

Erwähnte Akteure & Werkzeuge

Bedrohungsakteure

Abgleich mit dem MITRE-ATT&CK-Katalog

Themen
Security