Lecciones de Akira: defendiendo la red frente a ransomware que explora Safe Mode y VPN


  • Akira ransomware intentó arrancar en Modo Seguro para desactivar defensas, pero dañó su propio encryptor
  • Defender posteriormente identificó y aisló la carga útil, dejando a los atacantes solo con datos robados
  • Huntress recomienda alertas por intentos de brute-force en VPN, MFA, registro en SIEM y monitoreo de Safe Mode

Un ataque reciente de ransomware mostró a los operadores de Akira (en sentido figurado) equivocándose estrepitosamente, pero aún así lograron salir con datos sensibles, aunque con dificultades.

Akira es un grupo de ransomware ampliamente conocido, considerado uno de los más activos en internet. Su modus operandi es simple en teoría: buscan una instancia de VPN expuesta (por ejemplo, con una contraseña por defecto o débil), acceden al controlador de dominio, enumeran Active Directory, roban datos sensibles y despliegan un encryptor.

Con el encryptor dejan una nota de rescate, pidiendo negociación para obtener la clave de desencriptación y para eliminar los documentos y datos robados.

Sin embargo, en un ataque reciente intentaron desactivar primero el antivirus y las soluciones de detección y respuesta de endpoint (EDR). El proceso falló, dando lugar a que las defensas detectaran y pusieran en cuarentena el encryptor.

Lo bueno y lo malo del Safe Mode con Networking

Un reporte de seguridad reciente de investigación de Huntress indica que, tras establecer persistencia en un equipo, Akira reinició el equipo en Safe Mode with Networking. Este modo de inicio de Windows arranca el sistema operativo con solo los controladores y servicios esenciales, excluyendo componentes como antivirus o agentes EDR. Al mismo tiempo, otorga acceso a internet, lo que para Akira representa la combinación ideal.

“Esto significa que la protección en tiempo real de Defender estaba desactivada”, explicó Akira. “Durante todo el periodo en Safe Mode, el host carecía de EDR operativo y el antivirus estaba ciego. Esta es la técnica MITRE ATT&CK T1688: Impair Defenses: Safe Mode Boot, utilizada por familias de ransomware como Snatch y AvosLocker durante años. Sin embargo, es la primera vez que vemos a Akira emplearla.”

Lo que Akira no contabilizó fue que Safe Mode with Networking también impide que su encryptor se ejecute. “Safe Mode inicia con un entorno reducido y memoria virtual limitada, y el árbol de procesos de Akira parece haberlo privado de recursos, mostrando un error de `Out of Virtual Memory` y una cascada de errores de PowerShell exactamente en el momento en que la carga útil intentaba ponerse en marcha.”

Los operadores no tuvieron más opción que reiniciar el equipo en condiciones normales, momento en el que una exploración programada de Defender detectó, marcó y finalmente aisló el encryptor.

“La conclusión es un tanto incómoda. Aunque Safe Mode cegó nuestros controles, también podría haber impedido la encriptación que pretendía habilitar. Esa es una consecuencia favorable accidental del fallo del atacante en estas circunstancias, no una defensa de la que puedas apoyarte”, advirtió Huntress, enfatizando que no todos los incidentes pueden beneficiarse de esa misma casualidad.

“En última instancia, podría tratarse de ganar la batalla, pero no la guerra. Es posible que un host con más memoria física o un archivo de página más grande permita a akira.exe cifrar el endpoint incluso en Safe Mode. Los desarrolladores o afiliados de Akira podrían adaptar el encryptor para reducir su demanda de memoria o hacer más fiable su secuencia de inicio en Safe Mode, lo que podría hacer que el mismo fallo no se repita en futuras intrusiones.”

Cómo defenderse del ransomware Akira

Para defenderse de Akira, Huntress recomienda configurar alertas ante ráfagas de intentos fallidos de inicio de sesión en VPN contra múltiples nombres de usuario desde una misma fuente. Esto es eficaz porque Akira inicia su intrusión con un ataque de fuerza bruta contra la VPN. También aconseja correlacionar esas fallas con un inicio de sesión exitoso desde la misma IP o ASN en un periodo corto.

El segundo paso es habilitar la autenticación multifactor (MFA) en todas las cuentas de VPN. Los usuarios deben deshabilitar o permitir por direcciones IP la VPN SSL durante ataques activos y, si se comprometen, rotar todas las credenciales de AD y VPN. “Trata todo en ese volcado Get-ADUser como expuesto”, advierten los investigadores.

Se debe desplegar EDR en todos los hosts, así como SIEM e ingestar VPN + registros de Windows Event. “Los primeros inicios de sesión en VPN fueron visibles horas antes de cualquier detonación; esta ventaja de tiempo solo es posible si los logs están en SIEM.”

Por último, se pueden configurar alertas sobre cambios en la configuración de inicio y sobre arranques en Safe Mode, para pillar a Akira con las manos en la masa.

from Latest from TechRadar https://ift.tt/8fHD91v
via IFTTT IA