Akira fidye yazılımı ortağı, EDR'yi Ağ ile Güvenli Mod'da yeniden başlatarak devre dışı bıraktı, veri çaldı ama şifreleyemedi.
Ne oldu?
Akira fidye yazılımının bir ortağı, ele geçirdiği Windows sistemini 'Ağ İle Güvenli Mod'da yeniden başlatarak uç nokta tespit ve yanıt (EDR) çözümünü devre dışı bıraktı. Bu yöntem, EDR'nin çekirdek sürücülerinin yüklenmesini engelleyerek güvenlik yazılımının korumasız kalmasını sağlıyor. Saldırgan, bu sayede verileri sızdırmayı başardı; ancak şifreleme aşamasında başarısız oldu. Şifreleme işleminin neden gerçekleşmediği kesin değil; muhtemelen EDR'nin kısmi müdahalesi veya operasyonel bir hata nedeniyle.
Neden önemli?
Bu olay, fidye yazılımı saldırganlarının EDR'leri atlatmak için yeni taktikler geliştirdiğini gösteriyor. Güvenli Mod, sistem yöneticileri için tanılama amacıyla tasarlanmıştır; ancak kötü niyetli aktörler bunu güvenlik katmanlarını bypass etmek için kullanıyor. EDR çözümlerinin bu tür senaryolara karşı kendini koruyamaması, kurumların savunma stratejilerini yeniden gözden geçirmesini gerektiriyor. Ayrıca, veri sızıntısının başarılı olması, şifreleme olmasa bile veri hırsızlığının ciddi bir risk olduğunu vurguluyor.
Kim veya ne etkileniyor?
Özellikle Windows tabanlı kurumsal ağlar ve EDR çözümleri kullanan tüm kuruluşlar etkileniyor. Akira'nın hedef aldığı sektörler arasında sağlık, eğitim ve üretim gibi kritik altyapılar bulunuyor. Ayrıca, güvenlik yazılımlarının Güvenli Mod'da nasıl davrandığına dair zafiyetler, tüm uç nokta koruma ürünlerini kapsayan bir endişe yaratıyor. Saldırganların bu tekniği, yalnızca Akira ile sınırlı değil; diğer fidye yazılımı grupları da benzer yöntemleri kullanabilir.
Ne yapılmalı?
Kuruluşlar, EDR çözümlerinin Güvenli Mod'da çalışacak şekilde yapılandırıldığından emin olmalı veya bu modda koruma sağlayan ek katmanlar (örneğin, imzalı sürücü doğrulama) uygulamalıdır. Sistem yöneticileri, Güvenli Mod erişimini kısıtlamak için BitLocker veya UEFI şifreleri kullanabilir. Ayrıca, ağ segmentasyonu ve yedekleme stratejileri güçlendirilmeli; veri sızıntısı riskine karşı DLP (Veri Kaybı Önleme) çözümleri değerlendirilmelidir. Saldırı göstergeleri (IoC) için düzenli tehdit avcılığı yapılmalı ve EDR'nin kendini koruma özellikleri aktifleştirilmelidir. Son olarak, fidye yazılımı olay müdahale planları mutlaka test edilmeli.