Atacurile ransomware si capcana Safe Mode: Cum o singura bresa blocheaza EDR-ul
Gruparea Akira a folosit modul de siguranță Windows (Safe Mode) pentru a dezactiva soluțiile de securitate EDR. Află cum ne protejăm clienții.
Imagine · cybersecurity
In activitatea noastra de zi cu zi la Activ.NET, discutand cu administratori si manageri de companii din Arad si din tara, observam o tendinta periculoza: falsa impresie ca instalarea unui antivirus sau a unei solutii moderne de tip EDR garanteaza imunitatea totala in fata atacurilor cibernetice. Realitatea din teren este insa mult mai nuantata. Securitatea IT nu este un produs pe care il cumperi si il uiti, ci un proces continuu de supraveghere si ajustare. Atacatorii cibernetici devin din ce in ce mai inventivi, exploatand nu doar vulnerabilitati software, ci insusi comportamentul sistemului de operare Windows in scopuri malițioase.
#Ce s-a intamplat
Conform unor rapoarte recente de securitate care analizeaza tacticile gruparii de ransomware Akira, un atacator a reusit sa obtina acces initial printr-un dispozitiv VPN expus care nu avea implementata autentificarea multifactoriala (MFA). La doar doua ore dupa compromitere, hackerul a ajuns la controlerul de domeniu si a migrat catre un server de aplicatii. Folosind instrumente standard, a copiat si urcat datele furate intr-un bucket cloud, instaland in paralel o aplicatie de acces la distanta. Pasul critic al atacului a constat in fortarea repornirii sistemului in mod Safe Mode with Networking. In acest mod de diagnosticare, Windows incarca doar drivere esentiale, ceea ce a dus la blocarea agentului de securitate si la orbirea protectiei in timp real a sistemului pentru aproximativ zece minute. Desi incercarea lor ulterioara de a rula payload-ul principal de criptare a esuat din cauza unor erori de memorie virtuala, atacatorii au reusit totusi sa sustraga date sensibile in mai putin de cinci ore de la prima bresa, demonstrand ca exfiltrarea nu necesita neapărat o criptare reusita pentru a afecta grav o companie.
#Impact pentru firme
Pentru o firma mica sau mijlocie din Romania, un astfel de scenariu poate fi devastator, chiar daca datele nu ajung sa fie criptate pe loc. Furtul de proprietate intelectuala, date confidentiale ale clientilor sau informatii financiare duce direct la santaj si posibile sanctiuni GDPR severe. Pierderea de timp si intreruperea activitatii operationale inseamna automat bani pierduti. In plus, multe IMM-uri se bazeaza pe solutii de securitate implementate „out-of-the-box”, fara a avea o monitorizare activa 24/7 sau echipe care sa verifice alartele generate in afara programului de lucru. Cand un atacator foloseste credite valide obtinute printr-un simplu VPN neprotejat, majoritatea barierelor automate cad, lasand compania vulnerabila la furtul masiv de informatii in doar cateva ore.
#Recomandari concrete
Pentru a reduce drastic riscul unui incident similar in propria companie, va recomandam sa implementati de urgenta urmatoarele masuri practice:
- Activati imediat MFA pentru accesul la distanta: Verificati conturile de VPN si solutiile de tip Remote Desktop. Activati autentificarea in doi factori (MFA) pentru toti utilizatorii, in special pentru administratori. Aceasta masura simpla blocheaza majoritatea atacurilor automate bazate pe credite compromise.
- Monitorizati schimbarile de registru si Safe Mode: Setati alerte pentru situatiile in care statiile de lucru sau serverele booteaza in mod Safe Mode sau cand aplicatii de remote access sunt adaugate in registrele de pornire de siguranță.
- Auditarea periodica a accesului: Faceti o revizie a drepturilor utilizatorilor din Active Directory si eliminati conturile inactive sau vechi.
Pentru implementarea unor solutii robuste de prevenire si a unui sistem complet de Service IT pentru firme, echipa Activ.NET va sta la dispozitie cu expertiza acumulata din 2008 incoace.
#Concluziile noastre
Incidentul cu grupul Akira ne reaminteste ca infractorii cibernetici nu au nevoie intotdeauna de vulnerabilitati zero-day complicate; ei profita adesea de functii native ale sistemului Windows pe care le intorc impotriva utilizatorilor. Aparatura performanta si politicile de securitate riguroase fac diferenta intre o zi obisnuita de business si un incident major de securitate. La Activ.NET, pledam mereu pentru o abordare proactiva, in care stratificarea securitatii si vigilenta constanta sunt prioritare pentru protejarea afacerilor din Arad si din tara.
Inspirat din: BleepingComputer
Cum a fost scris articolul: documentat cu asistență AI pe baza surselor de mai sus.