Вирус-вымогатель Akira использует инструмент настройки процессора, чтобы отключить Microsoft Defender

RutoR
Universal Mixer

Support81

Original poster
Administrator
Сообщения
1 617
Реакции
225
Посетить сайт
hacker-box.jpg

Вирус-вымогатель Akira использует легитимный драйвер настройки процессора Intel, чтобы отключить Microsoft Defender при атаках с использованием инструментов безопасности и EDR, работающих на целевых компьютерах.


Злоумышленники регистрируют вредоносный драйвер «rwdrv.sys» (используется ThrottleStop) как службу для получения доступа на уровне ядра.


Вероятно, этот драйвер используется для загрузки второго драйвера, «hlpdrv.sys», вредоносного инструмента, который манипулирует Защитником Windows, отключая его защиту.


Это атака «Принеси свой уязвимый драйвер» (BYOVD), при которой злоумышленники используют легитимные подписанные драйверы с известными уязвимостями или уязвимостями, которые можно использовать для повышения привилегий. Затем этот драйвер используется для загрузки вредоносного инструмента, отключающего Microsoft Defender.


«Второй драйвер, hlpdrv.sys, аналогичным образом зарегистрирован как служба. При запуске он изменяет настройки DisableAntiSpyware Защитника Windows в папке \REGISTRY\MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\DisableAntiSpyware», —

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

.

«Вредоносное ПО делает это посредством запуска regedit.exe».


Эту тактику заметила компания Guidepoint Security, которая сообщает о неоднократном злоупотреблении драйвером rwdrv.sys в атаках вируса-вымогателя Akira с 15 июля 2025 года.


«Мы отмечаем это поведение в связи с его повсеместностью в недавних случаях IR-анализа вируса-вымогателя Akira. Этот высокоточный индикатор можно использовать для упреждающего обнаружения и ретроспективного поиска угроз», — говорится в отчёте.


Чтобы помочь защитникам обнаруживать и блокировать эти атаки, Guidepoint Security предоставила правило YARA для hlpdrv.sys, а также полные индикаторы компрометации (IoC) для обоих драйверов, имена их служб и пути к файлам, где они размещены.


Акира атакует SonicWall SSLVPN​


Недавно вирус-вымогатель Akira был связан с атаками на VPN-сети SonicWall, в которых, как считается, использовалась неизвестная уязвимость.


Компания Guidepoint Security заявила, что не смогла ни подтвердить, ни опровергнуть факт эксплуатации уязвимости нулевого дня в VPN-сетях SonicWall операторами вируса-вымогателя Akira.

В ответ на сообщения о возросшей активности агрессивных атак

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

отключить или ограничить SSLVPN, включить многофакторную аутентификацию (MFA), включить защиту от ботнетов/гео-IP и удалить неиспользуемые учетные записи.


Тем временем

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

был опубликован анализ недавних атак вируса-вымогателя Akira, в котором подчеркивается использование загрузчика вредоносного ПО Bumblebee, распространяемого через троянизированные MSI-установщики ИТ-программных инструментов.


В качестве примера можно привести поисковый запрос «ManageEngine OpManager» в Bing, где SEO-заражение перенаправляло жертву на вредоносный сайт opmanager[.]pro.


Вредоносный сайт, запускающий атаку «Акира»
Вредоносный сайт, запускающий атаку «Акира»
Источник: Отчет DFIR

Bumblebee запускается посредством загрузки DLL, и как только устанавливается связь с C2, он прекращает использование AdaptixC2 для постоянного доступа.


Затем злоумышленники проводят внутреннюю разведку, создают привилегированные учетные записи и извлекают данные с помощью FileZilla, сохраняя при этом доступ через RustDesk и туннели SSH.


Примерно через 44 часа основная полезная нагрузка программы-вымогателя Akira (locker.exe) развертывается для шифрования систем между доменами.

Пока ситуация с SonicWall VPN не прояснится, системным администраторам следует отслеживать активность, связанную с Akira, и применять фильтры и блокировки по мере появления соответствующих индикаторов в ходе исследований безопасности.


Также настоятельно рекомендуется загружать программное обеспечение только с официальных сайтов и зеркал, поскольку поддельные сайты стали распространенным источником вредоносного ПО.
 
Название темы
Автор Заголовок Раздел Ответы Дата
Support81 Вирус-вымогатель SafePay угрожает утечкой 3,5 ТБ данных Ingram Micro Новости в сети 0
Support81 В ходе операции «Шах и мат» были обнаружены сайты-вымогатели, использующие вирус-вымогатель BlackSuit Новости в сети 0
Support81 Вирус-вымогатель Interlock использует метод FileFix для доставки вредоносного ПО Новости в сети 0
Support81 Вирус без хакера, троян без кода — Slopsquatting захватывает мир вайб-кодинга Новости в сети 0
Support81 В 2025 году не нужен хакер — вирус Horabot сам отправляет письма от вашего имени Новости в сети 0
Support81 Мод на «ходить сквозь стены» в Roblox? Теперь вирус ходит сквозь ваш телефон Новости в сети 0
Support81 Вирус в заявке: как Zhong Stealer «ломает» компании через службу поддержки Новости в сети 0
Support81 Вирус по клику: хакеры взламывают Windows через CAPTCHA Новости в сети 0
Support81 Loki: неизвестный вирус ударил по российскому бизнесу Новости в сети 0
Support81 Вирус sedexp 2 года властвует в сердце Linux Новости в сети 0
Support81 Новый вирус захватывает Telegram и крадёт криптовалюту Новости в сети 0
T что будет если в sandboxie открыть вирус ? Вопросы и интересы 1
Support81 Вирус OfflRouter уже почти 10 лет остаётся незамеченным в правительственных сетях Украины Новости в сети 0
Support81 Новый вирус Latrodectus: IcedID с расширенными возможностями вступает в игру Новости в сети 0
Emilio_Gaviriya Статья Вирус без нажатий. Вирусология 0
Support81 Хакеры переосмыслили PikaBot: вирус становится проще, но опаснее Новости в сети 0
Support81 Вирус с Уолл-Стрит: приложения для займов тайно крадут данные 12 млн. пользователей Android Новости в сети 0
D Закрыто [БЮДЖЕТНЫЙ АВТОКРИПТ/API ДЛЯ ТИМ] Easy Crypt Service | ОБХОД ДЕФЕНДЕРА | ЛЮБОЙ ВИРУС | .NET / NATIVE Корзина 1
B Вирус .lnk Вопросы и интересы 2
Antonka_1000 Как в торрент трекеры подсунуть уже закриптованный вирус??? Вопросы и интересы 1
L Интересно C# - Критичный процесс (Защищаем свой вирус) .NET 0
L Создаем рекламный вирус и зарабатываем Полезные статьи 4
Uno-uno As seen in [Forbes!] ♛ Corona Virus Map Phishing + Loader! Разводка с картой Корона вирус Вирусология 0
A Хакеры взломали более 60 рекламных серверов, чтобы распространить вирус Новости в сети 0
S Вирус. Вредный экранный гусь,который крадёт курсор и оскорбляет. Полезные статьи 2
A Вирус Aгент Smith заразил более 20 миллионoв устрoйств Новости в сети 0
× Прячем вирус в .DOC .XSL .PDF Вирусология 4
Ltybcrf Статья Как спрятать вирус в документах Microsoft Office Вирусология 1
S Вирус на Python Софт для работы с текстом/Другой софт 7
1 RAT вирус (Статья) Spam/DDOS/Malware 0
1 Вшиваем вирус в .doc Spam/DDOS/Malware 9
Traven WinLocker на python. Пишем вирус. Другое 0
A Криптуем наш вирус в 100% FUD Полезные статьи 3
P Вирус или нет? Вопросы и интересы 2
H Программисты создали необнаруживаемый вирус для Windows Новости в сети 2
vikapsh способ получения трафика для вирус майнера Способы заработка 9
X Онлайн сканеры файлов на вирус Софт для работы с текстом/Другой софт 12
vikapsh Вирус ратник что это Полезные статьи 5
K Вирус на android Вопросы и интересы 3
Admin Реверсинг малвари для начинающих. Разбираем простой вирус Полезные статьи 0
Admin Как написать вирус для Андроид. Часть 5 Вирусология 0
Admin Как написать вирус для Андроид. Часть 4 Вирусология 0
Admin Как написать вирус для Андроид. Часть 3 Вирусология 0
Admin Как написать вирус для андроид. Часть 2 Вирусология 1
Admin Как написать вирус для андроид Вирусология 0
Admin Как распространить вирус. Способы бывалых Полезные статьи 0
Support81 Новый вымогатель SEXi: $140 млн за расшифровку серверов VMWare ESXi Новости в сети 0
Support81 StopCrypt: вымогатель для простых смертных обзавёлся мантией-невидимкой Новости в сети 1
S Android-вымогатель LeakerLocker угрожает разослать историю браузера всем контактам жертвы Новости в сети 0
S Обнаружен третий вымогатель, атаковавший Украину за последнее время Новости в сети 0

Название темы