Tên tội phạm ransomware Akira vô tình phá hỏng chính mã độc của mình khi cố vô hiệu hóa công cụ bảo mật của nạn nhân
Một thành viên của băng nhóm ransomware Akira đã khởi động lại máy tính nạn nhân ở chế độ Safe Mode để vô hiệu hóa các công cụ bảo mật, nhưng không ngờ chính hành động này lại khiến mã độc mã hóa của chúng bị lỗi do thiếu bộ nhớ. Sự cố này cho thấy dù kẻ tấn công thất bại trong việc mã hóa dữ liệu, chúng vẫn đánh cắp được thông tin đăng nhập và dữ liệu nhạy cảm trước đó, đồng thời nhấn mạnh tầm quan trọng của việc bật xác thực đa yếu tố (MFA) để ngăn chặn các cuộc tấn công tương tự.

Tên tội phạm ransomware Akira vô tình phá hỏng chính mã độc của mình khi cố vô hiệu hóa công cụ bảo mật của nạn nhân
Một thành viên của băng nhóm ransomware Akira đã khởi động lại máy tính nạn nhân ở chế độ Safe Mode để vô hiệu hóa các công cụ bảo mật, nhưng không ngờ chính hành động này lại khiến mã độc mã hóa của chúng bị lỗi do thiếu bộ nhớ. Sự cố này cho thấy dù kẻ tấn công thất bại trong việc mã hóa dữ liệu, chúng vẫn đánh cắp được thông tin đăng nhập và dữ liệu nhạy cảm trước đó, đồng thời nhấn mạnh tầm quan trọng của việc bật xác thực đa yếu tố (MFA) để ngăn chặn các cuộc tấn công tương tự.
Diễn biến sự cố: Từ tấn công VPN đến thảm họa Safe Mode
Vào đầu tháng 8, đội ngũ ứng cứu sự cố của Huntress đã phản hồi một vụ tấn công bắt đầu từ một cổng SSL VPN SonicWall. Kẻ tấn công đã thực hiện một cuộc tấn công dồn dập thông tin đăng nhập (credential-spray), và sau bảy phút, một tài khoản VPN hợp lệ không được bảo vệ bởi MFA đã bị xâm nhập thành công.
Sau khi giành quyền truy cập, tên tội phạm đã sử dụng Giao thức RDP để truy cập bộ điều khiển miền (domain controller) và truy vấn Active Directory nhằm thu thập thông tin chi tiết về mạng lưới, người dùng, nhóm và máy tính – về cơ bản là mọi thứ kẻ tấn công cần biết để di chuyển ngang (lateral movement) và mã hóa hàng loạt trong một cuộc tấn công ransomware.
Kẻ tấn công sau đó di chuyển đến máy chủ ứng dụng, tải WinRAR để nén các file share được ánh xạ, rồi gửi dữ liệu đánh cắp lên cloud storage bằng s5cmd, một tiện ích truyền dữ liệu S3 tốc độ cao. Chúng cũng cài phần mềm điều khiển từ xa AnyDesk, cấu hình để khởi động cùng Windows, lạm dụng công cụ hợp pháp này làm trojan truy cập từ xa, đồng thời dùng nó làm kênh chỉ huy để thả thêm mã độc akira.exe.
Khoảnh khắc "tự bắn vào chân mình"
Khoảng ba giờ sau khi xâm nhập, kẻ tấn công buộc máy tính khởi động lại vào Safe Mode with Networking – chế độ chỉ tải các trình điều khiển và dịch vụ thiết yếu, chặn hầu hết phần mềm bên thứ ba. Đây là chiến thuật phổ biến của các băng nhóm ransomware để vô hiệu hóa các sản phẩm EDR và công cụ bảo mật.
Tuy nhiên, điều bất ngờ đã xảy ra: Safe Mode khởi động với bộ nhớ ảo bị hạn chế, và akira.exe – được thiết kế cho tốc độ với nhiều luồng xử lý đồng thời và ánh xạ bộ nhớ nặng – đã không đủ bộ nhớ để hoạt động. Mười ba giây sau khi khởi động lại, máy tính bắt đầu phun ra lỗi bộ nhớ. Về cơ bản, Safe Mode không chỉ đóng vai trò "kẻ giết EDR" mà còn làm hỏng chính mã độc ransomware.
"Akira's encryptor được thiết kế cho tốc độ, dựa vào các luồng công việc đồng thời và ánh xạ bộ nhớ nặng thay vì các thao tác đọc-ghi tuần tự đơn giản. Thiết kế hiệu suất cao đó có khả năng là nguyên nhân khiến nó hỏng trong Safe Mode," James Northey, nhà phân tích vận hành bảo mật tại Huntress, cho biết.
Bài học quan trọng: MFA là chìa khóa
Mặc dù vụ việc kết thúc với việc dữ liệu không bị mã hóa, Northey cảnh báo rằng đây có thể chỉ là trường hợp "thắng trận nhưng thua cuộc chiến". Kẻ tấn công đã đánh cắp thông tin đăng nhập và dữ liệu từ các file share trước khi Safe Mode ngăn ransomware làm việc của nó.
Northey nhấn mạnh rằng sự cố này có thể là vấn đề cấu hình bộ nhớ và không nên được coi là biện pháp phòng thủ thực tế để ngăn Akira khóa các tệp tin quan trọng. Một máy chủ có nhiều bộ nhớ vật lý hơn hoặc tệp hoán trang (pagefile) lớn hơn có thể cung cấp đủ bộ nhớ ảo cho akira.exe để mã hóa endpoint trong Safe Mode.
Bài học lớn nhất rút ra: Hãy bật xác thực đa yếu tố (MFA) cho mọi tài khoản VPN. Ngoài ra, các tổ chức nên:
- Cảnh báo về các đợt thử đăng nhập VPN thất bại hàng loạt từ một nguồn.
- Theo dõi các thay đổi cấu hình khởi động và các lần khởi động Safe Mode: hoạt động
msconfig.exe/bcdedit, sự kiện Kernel-Boot EID 27 với tùy chọn SAFEBOOT, Kernel-General EID 12 BootMode=2, và các dịch vụ bảo mật bên thứ ba dừng (System EID 7036). - Giám sát việc bổ sung công cụ vào danh sách dịch vụ tối thiểu của Safe Mode.
Dù kẻ tấn công có thể sẽ điều chỉnh mã độc để giảm nhu cầu bộ nhớ hoặc làm cho chuỗi khởi động Safe Mode đáng tin cậy hơn trong tương lai, câu chuyện này vẫn là một lời nhắc nhở mạnh mẽ về tầm quan trọng của các biện pháp bảo mật cơ bản như MFA – thứ có thể chặn đứng cuộc tấn công ngay từ phút đầu tiên.
