💀 Akira отключила EDR через безопасный режим, но не смогла зашифровать 4 августа партнёр Akira вошёл через SonicWall VPN без MFA. Через два часа — RDP на контроллер домена, перечисление учётных записей и компьютеров AD, переход на сервер приложений. Для кражи использовали WinRAR и s5cmd — архивировали общие папки и выгружали в подконтрольное S3-хранилище, затем установили AnyDesk. По данным bleepingcomputer, это была подготовка к шифрованию. Дальше — безопасный режим с поддержкой сети. Через AnyDesk компьютер перезагрузили в диагностический режим, отключили агент Huntress и защиту Microsoft Defender в реальном времени. Десять минут машина была без EDR и с отключённым антивирусом. Атакующие добавили AnyDesk в реестр безопасного режима, чтобы сохранить доступ после перезагрузки. Запуск akira.exe провалился: система сообщила о нехватке виртуальной памяти, посыпались ошибки PowerShell. Запланированная проверка Defender нашла исполняемый файл, но удалить в безопасном режиме не смогла — файл попал в карантин только после возврата в нормальный режим. Итог: данные украдены, шифрование сорвалось. Вся операция заняла меньше пяти часов от входа по VPN. Huntress впервые зафиксировала эту тактику у Akira — раньше безопасный режим для обхода EDR использовали Snatch и AvosLocker. Рекомендации простые: MFA для всех VPN-подключений, обнаружение подбора паролей, мониторинг изменений настроек безопасного режима и появления средств удалённого доступа в его реестре. Меня цепляет, что шифрование сорвалось случайно — из-за нехватки памяти, а не из-за защиты. Данные уже утекли, и Akira может давить на выкуп без единого зашифрованного файла. Если ваш EDR не видит перезагрузку в безопасном режиме как аномалию, показатель предотвращения в 37% для действующих учётных записей — это не метрика, а разрешение на атаку. #Akira #ransomware #EDR #SafeMode #Huntress