近兩、三年持續受到資安業界關注的 Akira 勒索軟體,近期被發現採用不同於過往的新攻擊手法。威脅情報公司 Huntress 指出,Akira 攻擊者在 8 月初的一起入侵事件中,將受害 Windows 電腦重新啟動至「含有網路功能的安全模式」(Safe Mode with Networking),藉此阻止端點偵測及回應(EDR)代理程式與防毒軟體的即時防護功能運作。
Huntress 表示,這是目前觀察到 Akira 首度利用 Windows 安全模式迴避 EDR 防護。該勒索軟體組織在去年底已將加密目標擴大至 Nutanix 虛擬機器,最新事件顯示,攻擊者正持續調整入侵及部署方式。
從未啟用 MFA 的 SonicWall VPN 取得入口
根據 Huntress 的調查,攻擊者在 8 月 4 日透過未啟用多因素驗證(MFA)的 SonicWall VPN 系統,取得受害組織的初始入侵管道。進入環境後,攻擊者利用遠端桌面協定(RDP)存取網域控制站,並取得 Active Directory(AD)帳號與電腦清單。
後續偵察工作包括收集使用者、群組、裝置及其他系統環境資訊,攻擊者再依據取得的資料進行橫向移動。這個流程顯示,事件並非單純透過勒索軟體快速加密檔案,而是先在受害環境中進行帳號與系統盤點,以擴大後續影響範圍。
先竊取檔案,再部署勒索軟體
在完成環境偵察後,Akira 攻擊者使用 WinRAR 將檔案伺服器資料打包,並透過 s5cmd 將資料上傳至由攻擊者控制的 Amazon S3 儲存空間。這類資料外洩行為可讓攻擊者在加密檔案前先取得敏感資料,形成資料竊取與勒索並行的攻擊模式。
接著,攻擊者安裝遠端管理與監控工具 AnyDesk,可能藉此維持或強化對受害端點的遠端操作能力。完成部署後,他們將 Windows 電腦重新啟動至含有網路功能的安全模式,並在該環境中植入 Akira 勒索軟體,嘗試加密受害者檔案。
安全模式讓 EDR 代理程式無法執行
Windows 安全模式只會載入基本驅動程式與服務,因此部分第三方安全工具無法在此環境正常啟動。Huntress 指出,受害電腦進入安全模式後,Huntress 代理程式無法執行,EDR 防護因此失效。
Microsoft Defender 雖然偵測到勒索軟體,但在安全模式下無法將其清除。這代表即使端點安全產品已經識別威脅,作業系統啟動模式及安全代理程式運作狀態仍可能限制後續的阻擋與移除能力。
此次攻擊未完全成功,但暴露潛在風險
此次事件中,Akira 勒索軟體最終因記憶體不足而無法正常啟動。攻擊者將受害電腦重新啟動至一般模式後,Microsoft Defender 成功清除該勒索軟體,因此檔案加密並未如預期完成。
不過,Huntress 認為,這次失敗不代表安全模式攻擊手法本身無效。如果受害電腦具備更多記憶體,或 Akira 後續改良勒索軟體、降低執行時的記憶體需求,攻擊者便可能成功完成加密。這項觀察屬於根據事件結果作出的風險評估,並非對後續攻擊必然發生的確認。
企業防禦重點
- 為 SonicWall VPN 等對外連線系統啟用多因素驗證,降低憑證遭竊後直接入侵的風險。
- 持續監控 RDP、網域控制站存取,以及 AD 帳號、群組與裝置清單的異常查詢活動。
- 針對 WinRAR、s5cmd、AnyDesk 等工具的非預期使用情形建立偵測與稽核規則。
- 將檔案伺服器的異常打包、上傳至外部 Amazon S3 儲存空間等行為納入資料外洩監控。
- 檢視端點安全產品在 Windows 安全模式中的可見性與應變流程,並評估作業系統啟動模式遭變更時的告警能力。
Huntress 的調查顯示,勒索軟體攻擊者除了尋找未修補漏洞與弱密碼,也可能利用作業系統的啟動模式限制來削弱端點防護。對企業而言,防禦重點不僅是偵測勒索軟體本身,也包括保護 VPN、AD、RDP 與遠端管理工具等攻擊鏈上的關鍵環節。
Reference Link : ithome.com.tw




